RGPD : Fuite de données colmatée pour NRJ Mobile
L’opérateur NRJ Mobile met fin à une fuite de données clients à la suite d’un protocole d’alerte ZATAZ. Une fuite de données colmatée en quelques heures.
Fuite de données colmatée face aux pirates ! Première véritable alerte de taille RGPD pour le protocole ZATAZ. Je reviendrais, le 25 juin, sur l’ensemble des alertes lancées par le protocole en ce 1e mois de RGPD. Plus d’une centaine.
Donc, cette première véritable alerte concerne l’opérateur NRJ Mobile. Une fuite constatée le 9 juin, corrigée le 12.
Tout a débuté le 9 juin alors que je me penchais sur l’achat d’un forfait mobile pour l’une de mes filles. Sur le site officiel de l’opérateur [https://www.nrjmobile.fr], en quelques minutes, s’ouvrir une ligne est simple comme un clic de souris. En suivant le processus d’inscription, et sans même avoir besoin d’un login et mot de passe, une adresse web apparait dans le navigateur. Elle affiche le suivi de commande.
Dans cette adresse, une « formule » de type clé compte client, et un chiffre. Un chiffre [clecompteclient=92829] qui correspond à la commande en cours. En modifiant ce chiffre, les informations personnelles des autres clients apparaissaient en lieu et place des données de l’internaute souhaitant ouvrir un compte NRJ Mobile.
Bonjour @NRJMobile ! Un @Protocole_ZATAZ a été envoyé par mail à votre maison mère suite à un problème #rgpd ! Auriez-vous un CERT #cybersecurité à me proposer ? Merci ! @zataz @CNIL
— Damien Bancal (@Damien_Bancal) June 10, 2018
Données accessibles
Sans identifications de connexion, et alors que l’abonnement n’est pas souscrit, les informations accessibles étaient sous la forme suivante : Identités, date de naissance, département de naissance, adresse postale, adresse mail et numéro de téléphone. Selon l’indicateur affiché par le site, 17 379 398 fiches clients étaient accessibles en deux clics de souris. Des informations qui auraient pu servir à remplir des boutiques du black market avides de données personnelles comme j’ai pu vous en présenter dans le podcast que je coanime avec les cousins du Grand Nord (Québec) de « La French Connexion« .
Fuite de données colmatée : alerte, action, réaction
Dimanche 9 juin, à la suite de ma constatation, j’ai tenté de trouver un contact rapide. Pour cela, je me suis mis dans la tête d’un internaute lambda. Autant dire que ce fût galère de mettre la main sur un mail. Un simple courriel pour alerter. Rien sur le site. Pas de CERT visible, de page sécurité ou de security.txt.
Je me suis donc attelé à prendre un peu plus de temps pour remonter à la maison mère de NRJ Mobile, Euro Information Telecom. Deux courriels et un tweet plus tard, nous sommes lundi 10 juin, 14 heures, le CERT Crédit Mutuel Euro-Information me contactait.
Depuis, l’espace est clean. La fuite colmatée. La page vient de rouvrir ses services. Bref, rapide, efficace. Il m’a d’ailleurs été confirmé qu’un espace « sécurité » allait être rajouté afin de facilité la remonté d’information au CERT/DPO du groupe.
Le #CERT en charge de @NRJMobile a pris contact avec le @Protocole_ZATAZ ! Correction en cours. #cybersecurite @zataz
— Damien Bancal (@Damien_Bancal) June 11, 2018
Pour vos sites et blog, penser à cet espace sécurité et remonté d’information. Je peux conseiller, comme j’ai pu le faire sur le podcast « NoLimitSecu« , l’installation sur votre serveur du dossier /.well-know/security.txt dans lequel vous aller placer le moyen de vous contacter, vite et bien, en cas de probléme.
Pour conclure, RGPD oblige, la CNIL a été mise dans la boucle de ce protocole d’alerte. Pour le moment, NRJ mobile n’a pas alerté les clients concernés.
Pingback: ZATAZ Rétrospective 2018 : le web, plus troué qu'un gruyère ? - ZATAZ