Auteur Sujet: Dépôt de plainte contre Free pour défaut de protection données personnelles  (Lu 9851 fois)

0 Membres et 1 Invité sur ce sujet

Hugues

  • AS2027 MilkyWan
  • Modérateur
  • *
  • Messages: 13 065
  • Lyon 3 (69) / St-Bernard (01)
    • Twitter
Oui, et des mois de ban n'ont rien changé...

Myck205

  • Abonné Orange / Sosh 4G/5G
  • *
  • Messages: 6 548
J'ai manqué votre commentaire avec le document numérisé du récipissé de plainte par rapport aux fuites de Linkedin, Facebook, Twitter, mais également SFR, et les moult autres sociétés françaises, que vous ne manqureez pas de nous partager en même temps, ou avant celui contre free :)

Il a aussi Twitch, où l'argent versé aux créateurs de contenus avait été dévoilé.

https://www.bfmtv.com/tech/des-hackers-revendiquent-le-piratage-de-toute-la-plateforme-twitch_AN-202110060241.html

trekker92

  • Abonné Free adsl
  • *
  • Messages: 1 941
Citation de: drussellx
and will probably be leaked publicly on the forums in the near future.
En fait, il n'y a qu'à attendre..

Oui, et des mois de ban n'ont rien changé...

Son casier est dans la fuite, cela explique sa peur.

zergflag

  • Abonné Bbox fibre
  • *
  • Messages: 2 026
Environ 1 an avant que leur cout soit nul : y'en a tellement qu'il se balade qu'un gosse de sept ans pourrait récupérer facilement et gratuitement les plus grosses.

ah bah c'est très bien pour le hackeur du coup, dans 1 an il pourra les vendres dans la rue, ou sur n'importe qu'elle site sans avoir le moindre problème juridique, tout benef !  ;)

Pour les réseaux sociaux, à la grande différence de SFR et Free, c'est qu'on les paye pour le service en tout cas directement, avec les RS c'est indirecte avec la pub mais rien ne sort de notre portefeuille à proprement parler, elle est là la différence

trekker92

  • Abonné Free adsl
  • *
  • Messages: 1 941
ah bah c'est très bien pour le hackeur du coup, dans 1 an il pourra les vendres dans la rue, ou sur n'importe qu'elle site sans avoir le moindre problème juridique, tout benef !  ;)

Pour les réseaux sociaux, à la grande différence de SFR et Free, c'est qu'on les paye pour le service en tout cas directement, avec les RS c'est indirecte avec la pub mais rien ne sort de notre portefeuille à proprement parler, elle est là la différence
Beaucoup de monde utilise les RS gratuits avec de vraies infos.
Les paranos comme moi n'ont aucune hésitation à mettre des infos différentes pour chaque prestataire qu'il paie. Par ex, mettre une adresse de livraison avec une petite différence à chaque commande : le jour d'une fuite, si l'adresse postale est retransmise, il suffit de remonter la piste.

Personne ne va acheter ce genre de BDD, de 1 : elle est beaucoup trop chère pour un particulier, de 2 une entreprise a déjà d'autres sources, de 3 juridiquement c'est trop risqué, de 4 le voleur risque de se faire pincer et devrait largement mieux la révéler "brut de pomme" pour s'éviter des ennuis. Il sait que si il la vend, notamment si cher, le pénal lui fera pas de cadeau ; Horus est un enfant de coeur à coté, et personne ne veut vivre les conséquences de son aventure.

zergflag

  • Abonné Bbox fibre
  • *
  • Messages: 2 026
Beaucoup de monde utilise les RS gratuits avec de vraies infos.
Les paranos comme moi n'ont aucune hésitation à mettre des infos différentes pour chaque prestataire qu'il paie. Par ex, mettre une adresse de livraison avec une petite différence à chaque commande : le jour d'une fuite, si l'adresse postale est retransmise, il suffit de remonter la piste.

Personne ne va acheter ce genre de BDD, de 1 : elle est beaucoup trop chère pour un particulier, de 2 une entreprise a déjà d'autres sources, de 3 juridiquement c'est trop risqué, de 4 le voleur risque de se faire pincer et devrait largement mieux la révéler "brut de pomme" pour s'éviter des ennuis. Il sait que si il la vend, notamment si cher, le pénal lui fera pas de cadeau ; Horus est un enfant de coeur à coté, et personne ne veut vivre les conséquences de son aventure.

c'est pas forcemment des entreprises ou des particuliers, cela peut être des organisations étatique (Russie, Chine, Corée du Nord) c'est pile poil ce qu'il faut pour leur maché le travail de l'OSINT, à force de regroupper des bases, on pourrait limite en apprendre sur nous...

et par exemple dans le cas des FAI, y'a le numéro de téléphone (non falsifiable si c'est eux qui nous le donne)

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 122
  • WOOHOO !
    • OrneTHD
Personne ne va acheter ce genre de BDD...

Pour avoir trempé dans du sale, tu te trompes lourdement :)

lechuck

  • Abonné Orange Fibre
  • *
  • Messages: 1 830
  • 06
Dépôt de plainte contre Free
« Réponse #19 le: 28 octobre 2024 à 15:13:06 »
Attention, le chiffrement, ou plutôt le hashing, ne sert que pour les mots de passe. Là, tu rentres ton mot de passe, il est hashé, et le résultat est comparé au hash enregistré. Un hash est non symétrique. D'un côté, le hash donne une chaine de caractère sans signification. Mais tu ne peux pas remonter de ce hash au mot de passe original.

Et là ce sont les entreprises d'IT "à la pointe de la sécurité"...
Tu ne t'imagines pas combien il y en a encore qui stockent les mots de passe en STRING en clair dans un BDD SQL.

Voir le bestiaire des incompétents de l'IT:
https://haveibeenpwned.com/PwnedWebsites

passoa68

  • Abonné Orange Fibre
  • *
  • Messages: 31
  • Mulhouse (68)
Encore plus efficace que le dépôt de plainte (même si celui-ci est important), le changement d'opérateur.
Ils prendront comme ça la sécurité (et dans une moindre mesure la communication) plus au sérieux si les résiliations sont courantes suite à ce motif.

hoyohoyo

  • Abonné Free fibre
  • *
  • Messages: 356
  • Fibre Free
Soyons clairs : tant que chacun ne comprendra pas qu’un système 100% sécurisé n’existe pas, ce type d'incidents continuera de se produire.
Que ce soit sous Linux ou Windows Server, les failles sont nombreuses. Mobiliser autant de ressources en cybersécurité que possible ne garantit jamais une protection totale. Si un groupe de hackers déterminé souhaite accéder à une base de données, il finira par y parvenir.

Même si la base de données est physiquement isolée (offline), les attaquants trouveront des failles pour accéder aux systèmes et entrer dans la salle serveur. Certaines entreprises, en testant leur propre sécurité, constatent qu’il est facile pour des intrus de s'infiltrer dans des salles serveurs en se faisant passer pour des employés.

Les systèmes d’exploitation comme Windows et Linux sont eux-mêmes truffés de vulnérabilités, ce qui complique encore la sécurisation. Porter plainte ne changera rien, car si un groupe de hackers cible des infrastructures comme la CPAM, Orange, OVH, ou même des services gouvernementaux, il finira par trouver un point d’entrée.


Hyperplomb

  • Abonné FAI autre
  • *
  • Messages: 4
Entre un système 100 % sécurisé et une passoire, il y a plein d'étapes intermédiaires et il est de la responsabilité de toute entreprise de diminuer les risques pour leur clients et de se rapprocher des 100 %.

Toute entreprise doit mettre en place des plans de sécurité dignes de ce nom. Des directives européennes sont en préparation sur le sujet mais les entreprises des Télécoms particulièrement exposées doivent déjà les avoir anticipées depuis longtemps.

Free ne peut pas dire (entre autre) :

- "c'est déjà arrivé à mes collèges opérateurs et à d'autres". C'est vrai, mais certains ont pris depuis longtemps des mesures réelles de sécurisation SI.
Et Free a gagné le titre de n° 1 sur la fuite de données la plus massive qui soit (en gros une très grande partie de la base client Fixe et Mobile), ce qui, à ma connaissance, n'est jamais arrivée ailleurs à ce point.

- "ça coûte très cher de protéger tous les accès au moment" où Free met (à raison) en avant ces bon résultats.

- "je suis victime", c'est vrai  mais Free doit aussi  prouver qu'il n'a pas laissé la porte du SI ouverte ou n'a pas donné les clés du SI à la mauvaise personne

Porter plainte,  ne sert pas à grand chose et ne mène nulle part  pour au moins trois raisons :

* beaucoup d'argent, de temps, d'énergie à dépenser pour des résultats forts incertains et très lointains. D'abord effectivement pour quelle préjudice ? Porter plainte avant d'avoir réellement mal, ne suscite rarement une forte mobilisation de la justice.

Je manque de référence de plaintes, en justice, émises et abouties sur ce type de dossier.

* et la justice, qui a bien d'autres choses à faire et pas de compétence spécifiques sur le sujet, attendra que l'organisme chargée du sujet RGPD/Protection des données, fasse son travail : la CNIL.

De ce fait, je suis même pas sûr qu'une plainte en justice soit recevable sans action préalable de la CNIL.

Free a averti formellement la CNIL des fuites de données et a informé ces clients : Free ne fait que respecter les règles RGPD  / CNIL en  cas de fuite de données mais les échanges entre Free et la CNIL ne s'arrêteront  pas à ce stade:
- Free devra expliquer précisément ce qui s'est passé et formaliser un plan d'action pour éviter la reproduction de telles fuites
- si  les explications de Free sont inexistantes, insuffisantes, tardives,...  la CNIL a tout pouvoir pour lancer un  audit, notamment en s'appuyant sur des experts dont la compétence est peu discutée (ANSSI)
- et la CNIL a aussi un pouvoir de sanction. Pour ceux qui doutent de ce pouvoir, qu'ils consultent les sanctions déjà émises en France (voire au niveau Européen).  Au delà qu'elles ternissent l'image de la société concernée, elles sont de moins en mois symboliques.

Tout cela est bien plus efficace, organisée que toute plainte judiciaire. Il est parfaitement inutile à un client Free d'envoyer un courrier à la CNIL : la CNIL connait son métier et est assez grande pour se saisir de ce dossier.

* et bien entendu, il existe une action, toute simple,  à la portée de chacun si la perte de confiance en Free parait rédhibitoire : mettre fin sans délai a tous ces contrats avec Free. Avec un bémol : attendre la fin de ces éventuelles périodes d'engagements. J'imagine que la clause "résiliation sans frais pour fuite de données" n'existe pas dans les contrats Free. Et bien entendu, rien n'oblige de potentiels clients à contractualiser avec Free.

Ce n'est en aucun cas un appel de ma part : chacun fait ce qu'il veut.

Optix

  • AS41114 - Expert OrneTHD
  • Abonné Orne THD
  • *
  • Messages: 5 122
  • WOOHOO !
    • OrneTHD
Encore plus efficace que le dépôt de plainte (même si celui-ci est important), le changement d'opérateur.
Ils prendront comme ça la sécurité (et dans une moindre mesure la communication) plus au sérieux si les résiliations sont courantes suite à ce motif.

Honnêtement ? Tout le monde s'en fout  :(

Dans 3 mois tout le monde sera passé à autre chose et dans 1 an tu verras, tout le monde aura oublié.

Il suffira pour Free de lancer une action commerciale pour récupérer les abonnés éventuellement perdus et hop, terminé.

Ce qui compte pour les gens, c'est la livraison du service. C'est pas un piratage qui va changer quoi que ce soit (en dehors de ceux qui font les beaux sur les RS).
Je parie que les prochains chiffres de recrutement auront aucun impact, car on peut aussi le voir dans l'autre sens : ça va attirer l'oeil et il n'y a pas de mauvaise publicité ;)