La Fibre
Fournisseurs d'accès à Internet fixe en France métropolitaine => SFR / RED =>
Actus SFR Altice => Discussion démarrée par: lancelot77 le 25 novembre 2024 à 11:14:11
-
SFR avait déjà subi une fuite de données en septembre dernier et des hackers ont mis en ligne les informations personnelles de 3.6 millions d’abonnés, dans le but de les vendre.
La troisième fuite de données touchant l’opérateur au carré rouge depuis le début de l’année. En fin de semaine dernière, le hacker éthique SaxX, qui avait déjà pointé du doigt la faille touchant Free en octobre dernier, affirmait sur ses réseaux sociaux que des hackers annonçaient mettre en vente les données de 3.6 millions de clients SFR ainsi que des nombreux IBAN.
L’opérateur avait alors démenti, alléguant qu’il s’agissait d’anciennes données. Cependant, la réponse des hackers ne s’est pas fait attendre puisque les données ont directement été mises en ligne gratuitement ce dimanche, les malfrats gardant le fichier avec 150 000 IBAN secret, uniquement destiné à la vente. Ainsi, des cybercriminels peuvent accéder sans débourser un centime aux noms de famille, prénoms, adresse, email, code postal, ville, date de naissance, numéro de téléphones de 3.6 millions d’utilisateurs. Une aubaine pour tous ceux qui souhaiteraient monter des usurpations d’identité ou des arnaques par mail ou SMS.
source : https://www.universfreebox.com/article/573866/nouvelle-fuite-de-donnees-chez-sfr-36-millions-de-clients-touches-et-150-000-iban-en-vente
-
Une des suites d'une fuite de données
Le gars fait un beau mail et un super site pour choper votre CB (frais de livraison de votre cadeau fidélité)
Alors que dès le départ son adresse mail est pourrie....
(https://zupimages.net/up/26/07/7zvy.png) (https://zupimages.net/viewer.php?id=26/07/7zvy.png)
(https://zupimages.net/up/26/07/y5of.png) (https://zupimages.net/viewer.php?id=26/07/y5of.png)
-
RED by SFR victime d’une fuite de données, les abonnés prévenus seulement 7 semaines après l’attaque
Le nombre et l’ampleur des fuites de données en France ces dernières semaines ont de quoi donner le tournis. Après la DGFiP et l’Éducation nationale, nous apprenons que l’opérateur RED by SFR a également vu les données personnelles de ses clients siphonnées au début de l’été.
Ce jeudi 20 août, des abonnés RED by SFR ont reçu un mail de l’opérateur les informant d’une fuite de leurs données personnelles. L’ampleur de cette fuite n’est pas précisée, nous savons seulement que la faille provient d’un outil de gestion d’analyse des raccordements Fibre de SFR.
Pour rappel, un pirate a revendiqué mi-juillet l’extraction de 2,1 millions de lignes de données en exploitant une faille d’un outil interne de SFR. Incident qui n’a jamais été confirmé par l’opérateur au carré rouge. Par ailleurs, ZeroBytes, le groupe de hackers derrière le piratage du fisc et de l’Éducation nationale, serait également à l’origine de cette fuite.
Mais le plus embêtant, c’est que cette fuite de données a été détectée le 2 juillet dernier, et que les abonnés concernés sont prévenus seulement aujourd’hui, le 20 août. Un écart de sept semaines durant lesquelles les données subtilisées ont eu le temps d’être revendues pour ensuite être utilisées pour des campagnes de phishing.
Les mots de passe et informations bancaires ne sont pas concernés
L’incident a permis un accès non autorisé à plusieurs catégories de données : civilité, nom, prénom, adresse, numéro de téléphone mobile, identifiant de contrat et données techniques liées à la ligne.
Si les mots de passe et les informations bancaires sont saufs, cela reste un problème. Des hackers peuvent en effet croiser ces données avec celles issues d’autres fuites afin de perfectionner leurs campagnes de phishing.
Ce n’est pas la première fois qu’un opérateur mobile est victime d’une fuite de données en France. Ces dernières années, Free et Bouygues Telecom nous ont laissé des exemples mémorables. À chaque épisode de ce genre, il est rappelé aux abonnés d’adopter les bons réflexes, d’informer leurs proches et de rester vigilant.
source : https://www.frandroid.com/marques/sfr/3217085_red-by-sfr-victime-dune-fuite-de-donnees-les-abonnes-prevenus-seulement-7-semaines-apres-lattaque
-
Ça fait au moins deux semaines que j'ai vu cette fuite passer dans mes "listes".. et elle ne concerne que les fixes : numéro de ligne mobile, et c'est presque tout. Le nombre de personnes est drastiquement faible (même pas 2M), un peu comme celle de Bercy. Les Vraies fuites intéressantes commencent à 20M de personnes (free/byg par ex)
-
https://frenchbreaches.com/alertes/sfr-mrp254s7k2z2s62yzqf
Dans cette fuite on constate qu'il y a quand même beaucoup plus de données que dans l'immense majorité des autres fuites, qui ne contiennent souvent que les informations de base (nom, email, numéro de téléphone...). Ici on a énormément d'informations techniques potentiellement exploitables par des gens compétents.
-
En effet c'est consternant ! >:(
Et comme indiqué ici : https://www.frandroid.com/marques/sfr/3217085_red-by-sfr-victime-dune-fuite-de-donnees-les-abonnes-prevenus-seulement-7-semaines-apres-lattaque
7 semaines après ils commencent juste à prévenir les clients ... ça mérite une plainte à la CNIL rien que pour ça !
-
"Si les mots de passe et les informations bancaires sont saufs"
J'y connais rien mais pourquoi toutes les données ne sont pas protégées de la même façon que ces 2 trucs jamais captés ??
"SFR : votre facture présente une anomalie. Connectez-vous pour régulariser. "
ou "Bonjour Monsieur, service technique SFR. Nous avons détecté un problème sur votre ligne "
Ici on rigole mais toujours pareil c'est de la stat : des dizaines voir des centaines vont se faire avoir
-
Ce n'est pas juste une question de protection, c'est aussi une question d'exposition des données dans les processus métiers.
Pour raccorder un client, un technicien a besoin de son adresse, donc il existe forcément une application / page web à destination des tech qui affiche l'info. Et donc une api qui expose l'information.
Alors que le mot de passe n'a aucune raison de sortir de la base de données. En fait le système d'information n'a même pas besoin de le connaitre pour valider l'authentification : il n'a que besoin de comparer une empreinte, donc on ne stock que l'empreinte (hash cryptographique tel que bcrypt ou argon2) en base de donnée.
Pareil pour les donner de paiement : la seule interface utilisateur est celle qui permet d'entrer un nouveau mode de paiement. On ne créé pas d'interface qui l'affiche (en général on va juste afficher les informations partielles, les derniers 4 chiffres d'une cb, une partie du RIB). Donc pas d'API non plus qui expose la donnée complète.
-
Ok merci, c'est clair
Peut être un jour Mythos trouvera la parade....
-
En effet c'est consternant ! >:(
Et comme indiqué ici : https://www.frandroid.com/marques/sfr/3217085_red-by-sfr-victime-dune-fuite-de-donnees-les-abonnes-prevenus-seulement-7-semaines-apres-lattaque
7 semaines après ils commencent juste à prévenir les clients ... ça mérite une plainte à la CNIL rien que pour ça !
A mon avis, l'une des difficultés lors de ces fuites est de déterminer ce qui a exactement fuité, et pour quels abonnés. Il faut prévenir ceux qui ont été concernés, mais pas 20 millions de personnes si seulement 2 millions sont concernées. Sinon, on inquiète de nombreuses personnes pour rien.
Constater qu'il y a eu une fuite, et que des données sont en vente sur le dark web, c'est une chose, l’ampleur et qui est concerné exactement une autre.
-
A mon avis, l'une des difficultés lors de ces fuites est de déterminer ce qui a exactement fuité, et pour quels abonnés. Il faut prévenir ceux qui ont été concernés, mais pas 20 millions de personnes si seulement 2 millions sont concernées. Sinon, on inquiète de nombreuses personnes pour rien.
Constater qu'il y a eu une fuite, et que des données sont en vente sur le dark web, c'est une chose, l’ampleur et qui est concerné exactement une autre.
Certes...
Quoi qu'il en soit, et au final, je suis persuadé qu'ils ne savent pas réellement quel est le nombre exact ::)
-
A nouveau, ça ne vaut pas grand chose
Le retour sur investissement est incertain et il faut un savoir faire derrière
Bref SFR pourrait faire un virement crypto pour savoir :)
-
Ok merci, c'est clair
Peut être un jour Mythos trouvera la parade....
Sur ce point l'IA peut autant être un problème que la solution, comme toujours avec un outil cela dépend de comment on l'utilise.
Dans le bon côté, elle aide au diagnostique et à la correction de la faille. Elle change aussi l'allocation du temps de la journée d'un développeur (comme on écrit beaucoup moins voir plus du tout à la main, ça libère plus de temps pour relire le code, penser l'architecture, vérifier la sécurité, etc).
Dans le mauvais, elle permet au attaquant de trouver des failles et écrire rapidement des logiciels capables de les exploiter. Aussi dans le mauvais, le vibe coding permet à des personnes non formées de monter des app de 0 qui sont convaincantes à l'utilisation mais qui sont catastrophiques en conception quand on lève le capot et qui sont trouées de partout niveau sécurité. Mais normalement on ne devrait pas retrouver ce type de logiciel dans une entreprise d'une certaine taille qui est sensé audité ce qui se trouve dans son système d'information.
Mais bon on est un peu hors sujet :-X
-
Ici on rigole mais toujours pareil c'est de la stat : des dizaines voir des centaines vont se faire avoir
voir des milliers... ??
(https://zupimages.net/up/26/37/ev3f.png) (https://zupimages.net/viewer.php?id=26/37/ev3f.png)
-
Un suspect de 18 ans domicilié dans l’Essonne a été mis en examen le 20 août pour la fuite SFR, mais aussi pour le piratage de Free, du site des impôts, l’éducation nationale (académie de Créteil, agence pour l’enseignement français à l’étranger), France Travail, la Fédération française de handball, Intermarché, Bureau Vallée ou encore Pulsy [groupement régional d’appui au développement de la e-santé dans la région Grand Est].
Un second suspect, né en 2010 et domicilié dans les Bouches-du-Rhône, a été placé en garde à vue le 26 août. Il s’agit d’un adolescent de 15 ans soupçonné d’être l’un des complices du premier suspect.
-
Des gamins ! ils vont être recrutés à la DGSi ;D