Connexion
Abonnez-vous

Domino’s Pizza : des données personnelles des clients français et belges en ligne ?

C'était pour qui la sans oignon ?

Domino's Pizza : des données personnelles des clients français et belges en ligne ?

Le 21 novembre 2014 à 14h32

Domino's Pizza s'était fait pirater au mois de juin et des données personnelles dérobées. Les pirates revendiquant cette attaque avaient alors demandé une rançon de 30 000 euros, faute de quoi les données seraient publiées. Il semblerait qu'ils soient finalement passés à l'acte. 

Domino's Pizza : d'une cyberattaque à une demande de rançon

L'affaire avait fait du bruit mi-juin. Domino's Pizza était victime d'une cyberattaque et avait alors envoyé un email à ses clients français et belge. Des données personnelles comme les noms, prénoms, adresses, numéros de téléphone et emails avaient ainsi été récupérés. Les mots de passe étaient également de la partie, mais ils étaient chiffrés précisait Domino's Pizza. Néanmoins, la société nous avait alors précisé que « les hackers dont nous avons été la cible sont des professionnels aguerris et ont été en mesure de décoder le système de cryptage ». Aucune coordonnée bancaire n’était par contre présente, le site n’acceptant de toute façon pas les paiements en ligne.

 

Mais l’affaire n’en était pas restée là et les pirates comptaient bien rentabiliser leur butin et ils avaient envoyé une demande de rançon de 30 000 euros. Si la somme n’était pas payée rapidement, les données de 592 000 clients français et de 58 000 belges seraient alors publiées sur Internet. De son côté, Domino’s Pizza avait évidemment porté plainte.

Après plusieurs mois, les données publiées ?

Depuis, c'est le calme plat. Mais nos confrères du Monde indiquent que les fameuses listes auraient finalement été publiées ce dimanche 2 novembre. Le groupe Rex Mundi, qui avait revendiqué l’attaque, les aurait en effet mises en ligne via un compte Twitter, bloqué depuis. En effet, dans un message daté du 2 novembre, le compte indiquait : « de retour d’entre les morts (ou plutôt du purgatoire ont nous sommes allée après que Domino’s Pizza ait obtenu notre bannissement de Twitter ». Le second message était pour donner l'adresse où les 500 000 adresses et emails de clients français de Domino’s Pizza avaient été mis en ligne. Néanmoins, nous avons pu constater que le lien ne fonctionnait plus aujourd'hui.

 

Mais cela n’arrête pas les pirates qui ont ensuite publié deux autres messages, avec des liens pour télécharger les bases de données du site belge de Domino’s Pizza (également touché par la cyberattaque). Ces derniers fonctionnent toujours et nous avons ainsi pu consulter des données personnelles de respectivement 20 406 et 34 505 personnes, soit un total de près de 55 000. Mais de nombreux doublons existent entre les deux fichiers.

Attention au phishing donc

On y retrouve les noms, prénoms, adresses, téléphones et parfois des indications pour le livreur avec, par exemple « Interphone hors service. Je descendrai qd le livreur et là », « sonnette défectueuse. merci d’appeler sur mon GSM », « deuxième entrée sur le parking », etc. Des mots de passe sont également présents, mais inutilisables en l’état puisqu’il ne s’agit que d’un hash, ce qui est plutôt une bonne nouvelle.

 

Comme toujours dans une pareille situation, il conviendra d'être extrêmement prudent car le plus grand risque est évidemment le phishing, largement facilité par le fait de disposer de données personnelles très précises. De notre côté, nous avons contacté Domino’s Pizza afin d’avoir de plus amples informations sur cette fuite de données personnelles ainsi que pour savoir où en est son dépôt de plainte. Nous n’avons pas encore eu de réponse pour le moment.

Commentaires (25)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

Concernant le sous-titre, je dirais sans oignon, mais avec TOR <img data-src=" />

votre avatar

Je me suis fait voler mon numéro de CB, quelqu’un en Chine aurait essayé de l’utiliser le 5 novembre d’après Paypal.



J’avais pensé à la fuite de données dont Domino’s Pizza avait été victime… Et les dates de l’actualité concordent. :-/



Edit: Quoi que je n’ai pas souvenir d’avoir payé directement sur le site un jour. Je me fais peut-être des idées…

votre avatar

&nbsp;

« sonnette défectueuse. merci d’appeler sur mon GSM »





Pas besoin d’être pirate pour constater que cette remarque provient d’un client Belge <img data-src=" />

votre avatar

Y’a pas, le Tor ça tue ! <img data-src=" />



N’empêche maintenant faut payer Domino’s exclusivement avec Paypal (ou en liquide).

votre avatar

J’aimerais bien consulter la base française, pour vérifier si je suis bien dedans <img data-src=" />

votre avatar

De mes souvenirs, on choisit juste le moyen de paiement et on paie à la livraison.



Je crois que la fuite viens d’ailleurs (mot de passe trop faible ?)

votre avatar

Oui forcément on &nbsp;paie à la livraison vu que c’est une chaine franchisée. &nbsp;Le site est globale est centralisé mais pas l’argent qui rentre.

votre avatar







rammfan a écrit :



J’aimerais bien consulter la base française, pour vérifier si je suis bien dedans <img data-src=" />





+1


votre avatar

En toute indiscrétion ta CB vient de quelle banque? Un ami avec un CB Boursorama avait eu un problème similaire en provenance de la même zone géographique.

votre avatar







rammfan a écrit :



J’aimerais bien consulter la base française, pour vérifier si je suis bien dedans <img data-src=" />





Je l’ai sous la main. Je vais faire un site où je vous demanderai de renseigner toutes vos infos personnelles, carte bleue & co pour pouvoir vous confirmez si vous êtes dans la base ou non.


votre avatar







Khalev a écrit :



Je l’ai sous la main. Je vais faire un site où je vous demanderai de renseigner toutes vos infos personnelles, carte bleue & co pour pouvoir vous confirmez si vous êtes dans la base ou non.







Ok merci, c’est sympa !



votre avatar







Khalev a écrit :



Je l’ai sous la main. Je vais faire un site où je vous demanderai de renseigner toutes vos infos personnelles, carte bleue & co pour pouvoir vous confirmez si vous êtes dans la base ou non.





Ca me fait penser à ça<img data-src=" />


votre avatar

Crédit Mutuel. Mais je doute que la banque soit en cause. :)

&nbsp;







B3ret a écrit :



De mes souvenirs, on choisit juste le moyen de paiement et on paie à la livraison.



Je crois que la fuite viens d’ailleurs (mot de passe trop faible ?)



C’est ce qui me semblait aussi, mais plus trop sûr. Ça fait quelques mois que j’ai rien commandé.



Pour le mot de passe, sur les sites sensibles je suis sûr de mon coup. Puis de toute façon, jamais on ne te ré-affiche clairement ton numéro. Je pensais soit pour une fuite de données, soit pour un commerçant peu scrupuleux.



Maintenant c’est systématiquement e-carte bancaire ou carte prépayée. Et à côté je vais commencer à utiliser des adresses emails uniques par site.


votre avatar







EMegamanu a écrit :



Je me suis fait voler mon numéro de CB, quelqu’un en Chine aurait essayé de l’utiliser le 5 novembre d’après Paypal.



J’avais pensé à la fuite de données dont Domino’s Pizza avait été victime… Et les dates de l’actualité concordent. :-/



Edit: Quoi que je n’ai pas souvenir d’avoir payé directement sur le site un jour. Je me fais peut-être des idées…









Aucune coordonnée bancaire n’était par contre présente, le site n’acceptant de toute façon pas les paiements en ligne.





Ça ne doit pas venir de Domino’s Pizza :)


votre avatar

Au final, il y a les infos de cb dedans ou pas ? J’ai trouvé les liens pour les leaks belge mais pas les fr pour verifier si je suis dedans

votre avatar

“Attention au phishing donc”



J’imagine bien du phishing de dominos



“Nous venons de nous apercevoir que nous vous avions doublement facturé la pizza 4 fromages. Merci de rentrer votre numéro de carte bancaire pour obtenir le remboursement de 14€99 nous vous invitons également à venir goûter gratuitement notre dernière pizza”

votre avatar

Apparemment non selon la news. “Aucune coordonnée bancaire n’était par contre présente, le site n’acceptant de toute façon pas les paiements en ligne.”

votre avatar

Possible. En tout cas cette année j’ai été vernis (comme tout le monde j’imagine) en fuites de données :




  • Orange

  • Domino’s

  • eBay

    … Et j’en oublie peut-être.



    Je commence à me méfier de mon propre outil de travail et fini par me dire que mes anciens enseignants gâteux et paranos ne l’étaient peut-être pas tant que ça. :)

votre avatar

Le même groupe a hacké le portail d’un secrétariat social belge et à lâché les données après que leur tentative de rançon ait échouée. On y retrouve un millier d’entrées avec toutes les données privées (y compris n° de registre national) d’employés qui sont soupçonnés de frauder sur leurs absences maladie !o_O

votre avatar







DarkMoS a écrit :



Le même groupe a hacké le portail d’un secrétariat social belge et à lâché les données après que leur tentative de rançon ait échouée. On y retrouve un millier d’entrées avec toutes les données privées (y compris n° de registre national) d’employés qui sont soupçonnés de frauder sur leurs absences maladie !o_O



C’est un sport national en Belgique ca.

Il se sont fait chier pour rien les mecs : l’annuaire aurait suffi <img data-src=" />


votre avatar

J’ai pu mettre la main dessus avec un peu de mal (la news ayant un joli retard de 22 jours). Curieusement je n’y suis pas présent dans cette base… ??

Prêt de 600k entrées, ça ne donne pas l’impression d’une base partielle pourtant.

votre avatar

La faute de goût consistant à manger des Domino’s Pizza mérite largement la fuite de ses données.&nbsp; <img data-src=" />

votre avatar

C’est pas des pizzas chez eux, plutot des flamiches avec une&nbsp; grosse croute avec du concentré de tomate et peu de garniture, dégueulasse !

votre avatar







Pecorino a écrit :



C’est pas des pizzas chez eux, plutot des flamiches avec une&nbsp; grosse croute avec du concentré de tomate et peu de garniture, dégueulasse !





Comment t’insultes les flamiches, toi ! <img data-src=" />



Non, DP c’est pas des flamiches non plus. C’est de la pate industrielle (sucrée, pour qu’elle se tienne mieux) cuite au four express et parsemée de mix industriel.

C’est ni une pizza, ni une flamiche, c’est un ovni gustatif industriel.


votre avatar

Domino’s.fr : je leur demande via le formulaire de contact de supprimer toutes mes données personnelles. C’est le seul site qui m’a répondu comme quoi c’était fait, et dans l’heure en plus.

Domino’s Pizza : des données personnelles des clients français et belges en ligne ?

  • Domino's Pizza : d'une cyberattaque à une demande de rançon

  • Après plusieurs mois, les données publiées ?

  • Attention au phishing donc

Fermer