fuite de données Jaguar Land Rover vos données personnelles

RGPD : Fuite de données colmatée pour NRJ Mobile

L’opérateur NRJ Mobile met fin à une fuite de données clients à la suite d’un protocole d’alerte ZATAZ. Une fuite de données colmatée en quelques heures.

Fuite de données colmatée face aux pirates ! Première véritable alerte de taille RGPD pour le protocole ZATAZ. Je reviendrais, le 25 juin, sur l’ensemble des alertes lancées par le protocole en ce 1e mois de RGPD. Plus d’une centaine.

Donc, cette première véritable alerte concerne l’opérateur NRJ Mobile. Une fuite constatée le 9 juin, corrigée le 12.

Tout a débuté le 9 juin alors que je me penchais sur l’achat d’un forfait mobile pour l’une de mes filles. Sur le site officiel de l’opérateur [https://www.nrjmobile.fr], en quelques minutes, s’ouvrir une ligne est simple comme un clic de souris. En suivant le processus d’inscription, et sans même avoir besoin d’un login et mot de passe, une adresse web apparait dans le navigateur. Elle affiche le suivi de commande.

Dans cette adresse, une « formule » de type clé compte client, et un chiffre. Un chiffre [clecompteclient=92829] qui correspond à la commande en cours. En modifiant ce chiffre, les informations personnelles des autres clients apparaissaient en lieu et place des données de l’internaute souhaitant ouvrir un compte NRJ Mobile.

Données accessibles

Sans identifications de connexion, et alors que l’abonnement n’est pas souscrit, les informations accessibles étaient sous la forme suivante : Identités, date de naissance, département de naissance, adresse postale, adresse mail et numéro de téléphone. Selon l’indicateur affiché par le site, 17 379 398 fiches clients étaient accessibles en deux clics de souris. Des informations qui auraient pu servir à remplir des boutiques du black market avides de données personnelles comme j’ai pu vous en présenter dans le podcast que je coanime avec les cousins du Grand Nord (Québec) de « La French Connexion« .

Fuite de données colmatée : alerte, action, réaction

Dimanche 9 juin, à la suite de ma constatation, j’ai tenté de trouver un contact rapide. Pour cela, je me suis mis dans la tête d’un internaute lambda. Autant dire que ce fût galère de mettre la main sur un mail. Un simple courriel pour alerter. Rien sur le site. Pas de CERT visible, de page sécurité ou de security.txt.

Je me suis donc attelé à prendre un peu plus de temps pour remonter à la maison mère de NRJ Mobile, Euro Information Telecom. Deux courriels et un tweet plus tard, nous sommes lundi 10 juin, 14 heures, le CERT Crédit Mutuel Euro-Information me contactait.

Depuis, l’espace est clean. La fuite colmatée. La page vient de rouvrir ses services. Bref, rapide, efficace. Il m’a d’ailleurs été confirmé qu’un espace « sécurité » allait être rajouté afin de facilité la remonté d’information au CERT/DPO du groupe.

Pour vos sites et blog, penser à cet espace sécurité et remonté d’information. Je peux conseiller, comme j’ai pu le faire sur le podcast « NoLimitSecu« , l’installation sur votre serveur du dossier /.well-know/security.txt dans lequel vous aller placer le moyen de vous contacter, vite et bien, en cas de probléme.

Pour conclure, RGPD oblige, la CNIL a été mise dans la boucle de ce protocole d’alerte. Pour le moment, NRJ mobile n’a pas alerté les clients concernés.

Au sujet de l'auteur
Damien Bancal - Fondateur de ZATAZ.COM / DataSecurityBreach.fr Travaille sur les sujets High-tech/Cybercriminalité/Cybersécurité depuis 1989. Gendarme réserviste - Lieutenant-Colonel (RC) ComCyberGend. Fondateur du Service Veille ZATAZ : https://www.veillezataz.com En savoir plus : https://www.damienbancal.fr

Articles connexes

  1. Pingback: ZATAZ Rétrospective 2018 : le web, plus troué qu'un gruyère ? - ZATAZ

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.