fuite de données Jaguar Land Rover vos données personnelles

RGPD : Fuite de données colmatée pour NRJ Mobile

L’opérateur NRJ Mobile met fin à une fuite de données clients à la suite d’un protocole d’alerte ZATAZ. Une fuite de données colmatée en quelques heures.

Fuite de données colmatée face aux pirates ! Première véritable alerte de taille RGPD pour le protocole ZATAZ. Je reviendrais, le 25 juin, sur l’ensemble des alertes lancées par le protocole en ce 1e mois de RGPD. Plus d’une centaine.

Donc, cette première véritable alerte concerne l’opérateur NRJ Mobile. Une fuite constatée le 9 juin, corrigée le 12.

Tout a débuté le 9 juin alors que je me penchais sur l’achat d’un forfait mobile pour l’une de mes filles. Sur le site officiel de l’opérateur [https://www.nrjmobile.fr], en quelques minutes, s’ouvrir une ligne est simple comme un clic de souris. En suivant le processus d’inscription, et sans même avoir besoin d’un login et mot de passe, une adresse web apparait dans le navigateur. Elle affiche le suivi de commande.

Dans cette adresse, une « formule » de type clé compte client, et un chiffre. Un chiffre [clecompteclient=92829] qui correspond à la commande en cours. En modifiant ce chiffre, les informations personnelles des autres clients apparaissaient en lieu et place des données de l’internaute souhaitant ouvrir un compte NRJ Mobile.

Données accessibles

Sans identifications de connexion, et alors que l’abonnement n’est pas souscrit, les informations accessibles étaient sous la forme suivante : Identités, date de naissance, département de naissance, adresse postale, adresse mail et numéro de téléphone. Selon l’indicateur affiché par le site, 17 379 398 fiches clients étaient accessibles en deux clics de souris. Des informations qui auraient pu servir à remplir des boutiques du black market avides de données personnelles comme j’ai pu vous en présenter dans le podcast que je coanime avec les cousins du Grand Nord (Québec) de « La French Connexion« .

Fuite de données colmatée : alerte, action, réaction

Dimanche 9 juin, à la suite de ma constatation, j’ai tenté de trouver un contact rapide. Pour cela, je me suis mis dans la tête d’un internaute lambda. Autant dire que ce fût galère de mettre la main sur un mail. Un simple courriel pour alerter. Rien sur le site. Pas de CERT visible, de page sécurité ou de security.txt.

Je me suis donc attelé à prendre un peu plus de temps pour remonter à la maison mère de NRJ Mobile, Euro Information Telecom. Deux courriels et un tweet plus tard, nous sommes lundi 10 juin, 14 heures, le CERT Crédit Mutuel Euro-Information me contactait.

Depuis, l’espace est clean. La fuite colmatée. La page vient de rouvrir ses services. Bref, rapide, efficace. Il m’a d’ailleurs été confirmé qu’un espace « sécurité » allait être rajouté afin de facilité la remonté d’information au CERT/DPO du groupe.

Pour vos sites et blog, penser à cet espace sécurité et remonté d’information. Je peux conseiller, comme j’ai pu le faire sur le podcast « NoLimitSecu« , l’installation sur votre serveur du dossier /.well-know/security.txt dans lequel vous aller placer le moyen de vous contacter, vite et bien, en cas de probléme.

Pour conclure, RGPD oblige, la CNIL a été mise dans la boucle de ce protocole d’alerte. Pour le moment, NRJ mobile n’a pas alerté les clients concernés.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (16) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Médaille d'argent du 1er CTF Social Engineering Canadien, en 2023, lors du HackFest de Québec. Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

  1. Pingback: ZATAZ Rétrospective 2018 : le web, plus troué qu'un gruyère ? - ZATAZ

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.