Piratage de Home Depot : 56 millions de cartes bancaires compromises
16 millions de plus que Target
Le 22 septembre 2014 à 07h09
3 min
Internet
Internet
Au début du mois, Home Depot confirmait avoir été victime d'une cyberattaque et que son système de paiement par carte bancaire avait été atteint. Via un nouveau communiqué, la société dévoile des détails sur l'ampleur des dégâts, en indiquant notamment que pas moins de 56 millions de cartes bancaires ont été compromises.
Dans le petit monde de la sécurité informatique, il y a certains vols de données plus importants que d'autres. Le cas de Target outre-Atlantique a fait couler beaucoup d'encre par exemple, il faut dire qu'il était question de pas moins de 40 millions de cartes bancaires piratées. Au début du mois, Home Depot indiquait à son tour avoir été victime d'une cyberattaque, et on vient d'apprendre qu'elle était finalement très importante puisqu'il est cette fois-ci question de 56 millions de cartes bancaires compromises.
Dans son communiqué de presse, la chaine de magasins indique que le logiciel malveillant utilisé a été spécialement développé pour cette attaque et qu'il n'avait pas été vu auparavant. La société confirme au passage que l'attaque s'est déroulée entre avril et septembre de cette année, soit sur une période d'environ six mois, ce qui explique surement l'étendue des dégâts. Cette fois encore, Home Depot précise qu'il n'y a « aucune preuve indiquant que les codes PIN ont été compromis », mais il faut rappeler que ce dernier n'est pas toujours utilisé outre-Atlantique.
Selon nos confrères de Mashable, Home Depot a envoyé un email à ses clients afin de les informer de la situation. La société précise avoir renforcé sa sécurité, notamment avec « un système de chiffrement des données de paiement amélioré ». Si l'ensemble des magasins des États-Unis est concerné, il faudra attendre l'année prochaine pour ceux du Canada, pourtant également touché par cette faille. De son côté, le Wall Street Journal se serait entretenu avec d'anciens employés de Home Depot, et ces derniers ne sont pas tendres avec la société. En effet, selon eux, la société aurait été lente à réagir et aurait utilisé des « logiciels obsolètes ».
Quoi qu'il en soit, le piratage de Home Depot reste probablement l'un des plus importants avec pas moins de 56 millions de numéros de carte bancaire compromis. Comme toujours en pareille situation, il est important de suivre d'encore plus près ses relevés de comptes. Pour rappel, Home Depot propose une assistante gratuite d'un an à ses clients qui en auraient besoin.
Commentaires (45)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/09/2014 à 07h50
Le 22/09/2014 à 07h52
Le 22/09/2014 à 07h53
Le 22/09/2014 à 07h55
Le 22/09/2014 à 07h57
Tant qu’il n’y aura pas la possibilité de class actions avec de gros dommages intérêts à la clé cela ne changera pas.
C’est un peu comme le débat il y quelques années sur les garanties d’accès au service. C’était pas possible ça demandait trop de puissance, la technologie était pas mûr etc… Une décision de justice et quelques millions de dommages et intérêts plus tard, un miracle a eu lieu avec une rapidité telle que le fournisseur d’accès ciblé n’a quasiment pas payé d’astreinte. Magie!!
Le 22/09/2014 à 08h01
Le 22/09/2014 à 08h17
Ce que j’aime bien dans l’article :
La société précise avoir renforcé sa sécurité, notamment avec « un système de chiffrement des données de paiement amélioré ».
Le système “amélioré” consiste à chiffrer les données chiffrées ?
Le 22/09/2014 à 08h23
Le 22/09/2014 à 08h34
Le 22/09/2014 à 08h36
C’est quoi cette affaire ?
Suite à une panne générale du système de paiement électronique la veille de Noël (un des plus gros jour pour le paiement par carte de l’ année) certaines grandes surfaces ont stocké et enregistré localement toute les transactions et toutes les infos de transactions pour les retransmettre par la suite au banque dès que le système à été retabli.
Je suppose du moins que c’ est à celà dont il fait allusion.
EDIT: grilled ^^
Le 22/09/2014 à 08h39
Bon, le problème en soit n’est pas le stockage de la CB, c’est surtout qu’elle soit en clair. Soyons claire, c’est trop avantageux pour les marchand d’enregister notre carte, ça facilite l’achat impulsif. De l’autre coté, les banques sont assez archaïques là dessus, les seul services de payement en ligne un tant soit peu sécurisé sont les codes de CB temporaire pour le “e-payement”, mais ce service est souvent payant…
Personnellement imaginons que pour qu’un achat sur des sites nécessite 3 information : l’ID de la carte, l’autorisation du client crypté (confidentiel entre le client et la banque) et un code de la carte crypté/hashé par une clé lié au certification du marchand (permettant ainsi de valider la carte et le marchand à la banque).
Il suffit d’aller un peu plus loin et d’avoir la possibilité de générer des code d’autorisation codant entre autre des limites de montant ou de validité de nombre de retrait…. Je vois encore trop de personnes frileuse de faire des achats sur internet à cause de la sécurité. Ici, tout le monde a à y gagner.
Le 22/09/2014 à 08h40
Le 22/09/2014 à 08h43
Le 22/09/2014 à 08h47
Le 22/09/2014 à 08h48
Le 22/09/2014 à 08h53
Le 22/09/2014 à 07h18
je suis rassuré et madame michu aussi.
Le 22/09/2014 à 07h26
Tant qu’une loi n’interdira pas aux e-commerçants de stocker les CB…
Le 22/09/2014 à 07h27
Ah ba, si c’est que 56M ça va.
Le 22/09/2014 à 07h29
Par chance, je ne suis pas client chez eux…
N’empêche, c’est quand même de la négligence sévère de ne pas mieux sécuriser une chaîne de paiement. Surtout si, comme ce qui est rapporté par des anciens employés, des logiciels obsolètes sont employés en prod…
Le 22/09/2014 à 07h33
Le 22/09/2014 à 07h37
Le 22/09/2014 à 07h37
Le 22/09/2014 à 07h37
Le 22/09/2014 à 07h38
Le 22/09/2014 à 07h39
Le 22/09/2014 à 07h45
ca va, ma cb expire a la fin du mois, pourront se gratter le " /> avec " />
Le 22/09/2014 à 12h56
Le 23/09/2014 à 09h18
Le 22/09/2014 à 09h01
Le 22/09/2014 à 09h02
Le 22/09/2014 à 09h11
@ tazvld
Le problème si il y en a un c’ est que la relative sécurité des paiements par transaction bancaire dans les grandes surfaces belges est du en autre par le fait que les données du client et les données de transaction ne sont pas mêlées et sont bien cloisonnées (la plupart des grandes enseignes belges utilisent les services de société comme Ogone comme vérification en fin de chaîne du paiement de manière indépendante du moyen de paiement ou de l’ organisme financier qui a émit la carte).
Suite à la panne du réseau Atos, techniquement, cette sécurité a été compromise avec le stockage en local de toutes les infos sur le même serveur le temps que le service de transaction électronique se rétablisse (la panne n’ ayant duré que une heure je pense, les grandes surfaces ont fait face au problème avec une solution à l’ arrache au détriment des solutions de sécurité qu’ elles ont déployés habituellement).
Le 22/09/2014 à 09h14
Le 22/09/2014 à 09h32
Le 22/09/2014 à 09h36
Non mais il n’y a pas de loi, car c’est de la responsabilité des organisme de gestion des cartes de crédits de s’assurer que la transaction est lissite. Autrement dit, c’est VISA et MasterCard qui engagent leur responsabilité quand une transaction est validé.
En d’autres termes, une transaction illégitime sera toujours remboursée.
Après il y a des recommandations comme PCI-DSS afin de garantie une sécurité élevée.
Mais rien n’étant infaillible, VISA prefere parfois payer via leur assurance que de sécurisé un cran de plus le système. Typiquement voir le payement sans contact. C’est tout sauf vraiment fiable, mais c’est pas grave vu le risque engagé par VISA.
Le 22/09/2014 à 09h38
Le 22/09/2014 à 09h39
Le 22/09/2014 à 09h51
J’avais proposé ainsi quelque chose un peu différent basé sur 3 informations que la banques aurait besoin.
(…)
Un lien intéressant sur le système déploié par les grandes surfaces belges
Ce qui explique pourquoi toute cette chaîne de protection a pu théoriquement (en fait, honnêtement, on n’ en sait rien puisque on a aucune autre info complémentaires pour en tirer de manière catégorique la conclusion suivante ^^) être compromise lors de la panne de Noel en Belgique par la solution de dépannage de garder en local toutes les infos sur un même serveur, celui du magasin.
Le 22/09/2014 à 10h02
Au passage, je viens de vérifier chez un de mes fournisseurs US : ils demandent le CCV pour une transaction par Visa.
Par contre, mes fournisseurs en Grande-Bretagne et mon fournisseur au Japon passent systématiquement par 3D secure en plus.
Le 22/09/2014 à 10h17
Le 22/09/2014 à 10h47
Le 22/09/2014 à 11h03
Le 22/09/2014 à 11h10
Le 22/09/2014 à 12h02
Dire qu’à la Fnac il y a encore quelques temps demandait la carte CB + le code criptogramme au guichet pour retirer son billet commande sur internet.
La femme du guichet m’avait refusé de me donner mes tickets car je ne voulais pas lui fournir le criptogramme de ma CB (mon ticket a été payé sur internet).
J’ai du lui donner mon numéro de CB + le criptogramme (les 3 chiffres du dos de la carte), car elle m’a dit que c’est la procédure. Elle a donc noter ma CB + le criptogramme.
Conclusion, la guichetiere a votre CB + le criptogramme et elle pourra faire ce qu’elle veut….. " />
J’espère que cela a changé à la fnac. En tout cas j’ai dit à la vendeuse que j’allais suivailler de près mon compte puisque maintenant elle a connaissance de ma CB + le criptogramme. " />
Le 22/09/2014 à 12h08