Bonjour à tous,
Je suis un peu le sujet qui depuis qq temps anime le forum et s'étale maintenant à la TV sur M6.
Vu le nb de cas et la période une erreur des utilisateurs semblent difficile à croire. Etant moi même IT et ayant travaillé dans le domaine de la sécurité de l'information, je me fait les rq suivantes :
- A la base les pirates ont dû avoir accès aux données personnelles des victimes (à minima identifiant et téléphone) : soit directement en attaquant le site soit en rachetant des données sur le darkweb.
=> Un identifiant et un numéro téléphone étant classés dans les données personnelles. la société victime de la fuite doit vous notifier sous 72H. le fait de ne pas notifier les concernés entraine potentiellement une sanction (pénale) de cinq ans d'emprisonnement et de 300 000 € d'amende"
- Ensuite le mode opératoire peut différer :
* les appels de faux conseillers
* (si les pirates sont sur une faille ouverte : bypasser le système de contrôle, changer le téléphone destinataire le temps de l'opération, etc ...) ; accessoirement toutes les données personnelles doivent être cryptées dans les bases de données.
* Il se peut que vous ayiez reçu un truc anodin qui installe à votre insu un bout de code sur votre téléphone qui renvoie les SMS ou qui programme le renvoi depuis votre tel vers votre opérateur.
* j'en oublie surement...
- Conclusion : Le système de validation par SMS n'est pas sécurisé du tout. C'est pour cela que les banques progressivement le change. certaines banques (c'est le cas de Bourso par exemple) a remplacé pour certaines transactions le système SMS par le système de connexion de votre téléphonique. Vous validez la transaction en vous connectant via l'appli de la banque depuis le téléphone enregistré dans la même banque. Si vous vous connectez avec un bon compte et le bon mot de passe depuis un autre téléphone, cela ne fonctionne pas.
Le principe est que la banque enregistre l'IMEI (identité physique unique mondiale du téléphone) ; ce qui lui permet la de dire : vous vous êtes connectés (vous ou qq qui a votre téléphone physiquement en main) depuis le téléphone que vous avez déclaré.
l'IMEI est-il piratable ? : techniquement oui mais c'est beaucoup plus difficile que de capter un SMS
Bref côté LCL, je me pose la question : Ont-ils notifiés qq de fuite de données (attention cela peut-être (bcp) plus vieux que l'attaque)
A mon sens ça doit être un peu la panique en interne entre IT, DPO, Juriste et autres... peut-être faut-il qu'ils déjà bien compris ce qui s'est passé avant de prendre position.
Le fait de renvoyer des courriers types à tout le monde est un peu "lamentable" .
Sinon pour ceux qui ne connaissent pas ,
1. si vous vous voulez s'avoir si votre email ou votre téléphone a fait l'objet d'une déclaration de fuite de données "par qui" et "quand", je vous conseille de faire le test sur ce site [lien réservé abonné].
2. pour savoir si un renvoi est actif sur votre téléphone (orange/sosh) : *#21# + appeler.