Fuites de données : Cybertek et Grosbill entrent dans la danse, Truffaut refuse de donner des détails
Il y a des semaines, comme ça…
Cybertek et Grosbill (qui appartiennent au même groupe) ont envoyé des emails à leurs clients pour les prévenir à leur tour d’une « tentative d'accès non autorisé » qui a pu compromettre « possiblement certaines données personnelles ». Pendant ce temps, Truffaut botte en touche sur nos questions.
Le 12 septembre à 18h06
3 min
Sécurité
Sécurité
Cybertek informe ses clients d’une « tentative d'accès »
La semaine est décidément marquée par des fuites de données à répétition. Boulanger, Cultura, DiviaMobilités, Truffaut et maintenant Cybertek. Le magasin spécialisé dans les composants informatiques use de circonvolutions :
« Nous tenons à vous alerter qu'une tentative d'accès non autorisé a récemment visé une partie de nos systèmes informatiques, compromettant possiblement certaines données personnelles de nos clients.
Les informations concernées incluent potentiellement des noms, prénoms, numéros de téléphone, adresses e-mail et postales ».
La société précise que « les mots de passe ou les informations bancaires » n’ont pas été compromis par cette « tentative d’accès ». Cybertek ne parle pas d’un prestataire externe, mais comme nous l’expliquions hier (via Zataz), cela pourrait être lié à une même affaire. Si c’est le cas, d’autres pourraient se joindre à la « fête ».
Grosbill lui emboite le pas
Même chose chez Grosbill (qui appartient à Cybertek, ce n’est donc pas surprenant que les deux communiquent en même temps), avec un message du même acabit, comme le rapporte SaxX. sur X. :
« Une tentative d’intrusion a ciblé une partie de nos systèmes informatiques, ce qui pourrait avoir compromis certaines informations personnelles de nos clients. Les données concernées incluent potentiellement des noms, prénoms, numéros de téléphone, ainsi que des adresses e-mail et postales ».
Là encore, aucune précision sur un éventuel partenaire externe mis en cause. Toujours selon SaxX. et Zataz, plus de 600 000 comptes seraient concernés. Ils se basent tous les deux sur les données publiées par les pirates, mais les chiffres ne correspondent pas à ceux avancés par les enseignes.
27 millions pour Boulanger selon le pirate, contre « quelques centaines de milliers de clients » pour le service presse, 2,6 millions chez Cultura, contre 1,5 million selon l’enseigne. Nous demanderons évidemment des précisions à Cybertek (et donc par ricochet à Grosbill).
Combien de clients concernés ? Truffaut botte en touche
De notre côté, nous avons contacté Truffaut pour avoir de plus amples détails et notamment connaître le nombre de clients affectés. Réponse pour le moins surprenante de l’intéressé : « Nous ne communiquons pas sur le chiffre. Il faudrait vous rapprocher de la CNIL ».
Surprenante, car la CNIL ne communique pas sur les affaires en cours, encore moins sur les détails. Et c’est d’ailleurs bien ce que nous répond le service presse de la Commission nationale de l'informatique et des libertés. Retour à l’envoyeur chez Truffaut, sans réponse cette fois-ci.
Voici le bilan (provisoire ?) :
- Boulanger : « quelques centaines de milliers de clients »
- Cultura : 1,5 million de clients
- DiviaMobilités et Truffaut : pas de précision
- Cybertek et Grosbill : en attente de précision
Fuites de données : Cybertek et Grosbill entrent dans la danse, Truffaut refuse de donner des détails
-
Cybertek informe ses clients d’une « tentative d'accès »
-
Grosbill lui emboite le pas
-
Combien de clients concernés ? Truffaut botte en touche
Commentaires (39)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 12/09/2024 à 18h16
Ce serait une obligation morale, mais la morale, on sait bien que tout le monde s'en fout.
Est-ce une obligation légale ?
Le 12/09/2024 à 18h54
Le 12/09/2024 à 20h38
Le 12/09/2024 à 21h03
Le 12/09/2024 à 21h55
ou alors des probabilités de présence ?
Le 12/09/2024 à 23h42
Le 13/09/2024 à 00h42
Il n'est pas évident que des données liées à la livraison entrent dans ce cas.
Il y a probablement nom, adresse et nro de tel. On est d'accord, ce n'est pas génial comme fuite mais est-ce un risque élevé pour les droits et libertés, j'ai du mal à le dire.
La CNIL peut leur imposer de communiquer si elle a un jugement différent sur le risque. Elle a probablement plus d'infos pour juger du risque mais le signalement est récent.
@Berbe : je tenterais plutôt le dpo pour demander les données qui sont sorties de chez eux avec l'article 15 (en le tordant un peu) en invoquant le b) du 1. Quelque part, cette fuite est un traitement chez eux (en fait leur sous-traitant, mais ils sont responsables) ou demander l'adresse du dpo du sous-traitant pour faire la même demande.
Le 13/09/2024 à 08h39
Le simple phishing (nom, prénom, adresse postal / mail) ne constitue malheureusement pas un risque élevé.
Modifié le 12/09/2024 à 18h52
Edit :
Le journal La Croix aussi.
Le 12/09/2024 à 18h59
Sacrée langue de bois !
De plus c'est faux : "une tentative d'accès non autorisé"
Une infrastructure publique reçoit chaque jour des milliers de "tentatives d'accès non autorisé".
S'il y a fuite de données c'est qu'il y a eu plus que "tentative" ; il y a bel et bien eu un accès qu'ils auraient aimé être non autorisé mais qui a pu avoir lieu en passant outre les contraintes mises en place.
Il y a des trous dans la raquette côté sécurité mais aussi côté juridique.
Le 12/09/2024 à 21h48
Le 12/09/2024 à 19h02
Modifié le 12/09/2024 à 19h16
Le 12/09/2024 à 19h12
Oui, je sais, je suis naïf...
Le 13/09/2024 à 09h46
Est-ce le cas ici ?
Le 13/09/2024 à 14h16
Le 13/09/2024 à 20h52
Le 14/09/2024 à 16h46
Le 14/09/2024 à 20h08
De plus, la jurisprudence pour l'intérêt légitime est très restrictive sur ce qui entre dans ce cas. Ils doivent expliquer en quoi consiste leur intérêt légitime. Une plainte à la CNIL a toutes les chances d'invalider ce soit-disant intérêt légitime.
Le 15/09/2024 à 19h04
Le 15/09/2024 à 10h34
Un responsable de traitement ne peut refuser la suppression que dans 2 cas :
- s'il à l'obligation légale d'avoir ces données (ex. données de facturation, à conserver pendant 5 ans minimum)
- s'il peut avoir besoin de ces données pour se défendre, tant que les délais de prescription ne sont pas passés.
Et encore, il ne peut pas s'opposer à la suppression de toutes les données, seulement celles qui rentreraient dans une des deux catégories.
Le 15/09/2024 à 19h04
Le 15/09/2024 à 19h59
- soit tu réponds au DPO qu'il est dans l'erreur
- soit tu déposes une plainte auprès de la CNIL pour non respect de tes droits (comme tu as reçu une réponse du DPO, tu peux en théorie déposer plainte directement)
Le 16/09/2024 à 09h54
Modifié le 12/09/2024 à 20h16
Modifié le 12/09/2024 à 20h46
- Un CRM en SaaS
- Comptabilité en SaaS
- ITSM en SaaS
- IDP en SaaS
- ...
Ça laisse rêveur comme surface d'attaque.
Et c'est la réalité dans de nombreuses entreprises.
Le 13/09/2024 à 07h30
Le 13/09/2024 à 07h35
Et mon idée n'était pas que donnée personnelle mais aussi stratégique. Typiquement, un ITSM qui se fait voler ses données, c'est tous les problèmes du SI avec souvent des gens qui foutent des mots de passe dans les tickets (oui oui) qui partent. Bref, la cartographie du SI, tous ses bugs, ses failles, sur un plateau.
Un peu comme se faire poutrer son SAST quoi.
Le 13/09/2024 à 07h46
En ce qui me concerne et du peu que j’ai vu, j’ai pu constater une sécurité plutôt prise au sérieux, mais les données sont juste là dans des tables de bases de données, prêtes à être dumpées au premier arrivé. C’est flippant.
Le 13/09/2024 à 09h12
Et si on parle de risque, j'imagine à peine un crack de docusign, parce que les contrats privés (salaire, conjoints, négociation privé etc.) c'est déjà vilain, mais j'imagine même pas les contrats "pro" entre deux entités avec les négociations de marge, les assurances et les pénalités, du pain bénis pour la concurrence...
Le 12/09/2024 à 23h02
Dans le monde professionnel, quasi toute entreprise est prestataire d'autres entreprises qui sont elle-mêmes prestataires d'autres entreprises...
Par exemple si quelqu'un attaque O365 pour récupérer des données, on considère que c'est Microsoft qui est visé ou les clients d'O365 ?
Sachant que par exemple une entreprise de nettoyage peut avoir Microsoft comme prestataire pour ses e-mails... tout en ayant Microsoft pour client, chez qui elle fait le ménage !
Et une fuite de données professionnelles est par nature bien plus dangereuse que des données personnelles car les possibilités d'actions sont bien plus grandes.
Pour rester sur l'exemple du phishing, récupérer l'accès à un ordinateur perso va te donner accès à une partie de la vie du propriétaire de la machine, tandis que faire de même sur une machine pro va te donner accès à une partie du SI de l'entreprise
Le 13/09/2024 à 07h36
C’est comme si tu as un défaut dans ton appartement neuf: le responsable, pour toi, sera toujours le promoteur qui te l’a vendu même si le problème vient d’un mauvais travail fait par un type payé au black par un sous-sous-sous-traitant.
Le 13/09/2024 à 07h37
Cette partie est définie par les article 28 et 29.
L'évaluation de cette relation fait, en principe, partie de la mission du DPO.
Le 13/09/2024 à 07h01
Un audit public de sociétés dès qu'un sinistre dépasse les X clients ou Y euros.
En mode Retex comme pour les moyens de transports, ça permet aussi une transparence vis à vis des victimes et un petit peu de name and shame.
Parce que actuellement c'est balec' total...
Le 13/09/2024 à 11h27
Le 13/09/2024 à 10h17
Le 14/09/2024 à 11h05
Le 14/09/2024 à 14h05
Mais ils auraient pu les informer s'ils l'avaient voulu.
Le 16/09/2024 à 23h27
La manie de vouloir un numéro de mobile et non un fixe fait qu'ils terminent avec des données bel et bien perso aussi.