Même les auto-écoles ne sont pas à l’abri des pirates
La société Ornikar confirme le piratage de ses données clients. Au moins 4 millions d’apprentis conducteurs sont concernés. ZATAZ vous raconte cette sortie de route 2.0.
Ornikar vient d’alerter ses clients d’une fuite de données qu’elle vient de découvrir. Il faut dire aussi que le pirate, actif sur le forum Breached, n’a pas été avare dans la promotion de cette malveillance. Ce dernier, un francophone (voire même un Français) se fait appeler Magouilleur. Lui et un complice ont annoncé l’exfiltration de données clients appartenant à Ornikar. Selon les propos du cybercriminel, l’intrusion et l’exfiltration dateraient d’octobre 2024.
Comme ZATAZ a pu le montrer dans son émission Twitch de jeudi, des échantillons ont été diffusés pour prouver l’accès des pirates. Des informations sont mises en vente. Le Magouilleur, qui n’en est pas à sa première intrusion dans les données d’entreprises, est très présent sur Breached, n’hésitant pas à commenter les fuites de ses confrères ou à faire directement du business avec eux.
Parmi les données exfiltrées : adresses électroniques, identités, numéros de téléphone, adresses physiques, dates de naissance.
L’auto-école Ornikar confirme
Dans un message diffusé à ses clients, Ornikar indique : « une intrusion externe dans le système d’information d’Ornikar a exposé vos informations personnelles […] Vos données bancaires et votre mot de passe n’ont pas été compromis lors de cet incident. Les équipes techniques d’Ornikar ont pris les mesures nécessaires pour mettre fin à cet incident, et des actions de renforcement de la sécurité de nos infrastructures sont en cours de déploiement.«
La fuite de données, qualifiée « d’Incident », a été déclarée à la Commission Nationale de l’Informatique et des Libertés (CNIL). La société indique que « L’objectif de ce genre d’actions malveillantes est éventuellement de mener des actions de phishing. » Elle rappelle ensuite les « bonnes pratiques » diffusées par Cyber malveillance.
Quelques éléments manquent cependant : si le phishing est un axe possible, il est peu probable que le pirate se fasse passer pour l’auto-école auprès d’anciens élèves ayant déjà obtenu leur permis. Cependant, l’incitation à cliquer sur un fichier joint ou à visiter un site web malveillant, pouvant déclencher des cyberattaques dès la visite, ne sont pas à prendre à la légère.
Les adresses électroniques et les numéros de téléphone risquent fort d’être utilisés pour de faux messages aux couleurs d’ANTAI et de faux PV.