Heartbleed : Darty va contacter les clients potentiellement touchés
Et de un !
Le 11 avril 2014 à 18h00
3 min
Internet
Internet
Comme nous l'avons évoqué dans un précédent article, la faille Heartbleed a touché de nombreux services, certains étant assez largement utilisés en France. Darty, qui avait tardé à corriger la faille sur son serveur sécurisé, vient de nous confirmer que les clients seraient finalement avertis. Tout le monde fera-t-il de même ?
Après une semaine difficile pour les administrateurs systèmes qui ont dû mettre à jour en quatrième vitesse tous leurs services exploitant une version d'OpenSSL touchée par Heartbleed, vient le temps des retombées. Comme nous l'évoquions dans un précédent article, de nombreux sites français ont été touchés, et pour le moment rares sont ceux qui ont communiqué ouvertement sur le sujet.
Il faut dire que la CNIL n'a pas encore mis le nez dans cette affaire, et qu'elle n'impose une communication en cas de fuites de données que dans le cas des opérateurs de téléphonie mobile et des FAI. Une situation qui pourrait d'ailleurs changer assez rapidement puisque les CNIL européennes sont en train de chercher à étendre ces obligations à l'ensemble des services en ligne. Un point sur lequel nous reviendrons prochainement.
Quoi qu'il en soit, le silence est pour le moment de mise chez tous ceux dont nous avons constaté qu'ils avaient été touchés par la faille, laissant des données personnelles ou des identifiants / mots de passe fuiter. C'était le cas de Darty, dont nous avions relevé qu'ils avaient laissé leurs serveurs non patchés en ligne pendant près de 48 heures, sans la moindre communication une fois que tout avait été corrigé.
@David_NXi @FradiFrad Oui
— Darty (@Darty_Officiel) April 11, 2014
Après plusieurs demandes de notre part, le compte Twitter officiel du revendeur nous a confirmé que les clients potentiellement touchés seront contactés, soit tous ceux qui se sont connectés entre lundi et mercredi. Le contenu ou la forme de cette communication ne nous a pas été confirmé, si ce n'est pour nous indiquer qu'il sera conseillé de mettre à jour le mot de passe du compte. Si jamais vous venez à la recevoir, n'hésitez pas à nous le faire savoir.
Reste maintenant tous les autres. Et c'est sans doute cela qui va se jouer la semaine prochaine. Le sérieux des différents acteurs concernés et leur capacité à communiquer autour d'un problème si grave, et d'apporter des solutions à leurs clients seront mis à rude épreuve. Espérons que les pouvoir publics et la CNIL joueront alors tout leur rôle.
Commentaires (28)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 11/04/2014 à 18h47
Tumblr vient de communiquer aussi, par mail
Le 11/04/2014 à 19h04
Oculus VR aussi. J’ai reçu un mail hier soir où ils conseillent de changer les mots de passe.
Le 11/04/2014 à 19h31
C’est passé sur TF1 non?
Alors c’est bon la populace est au courant.
Le 11/04/2014 à 20h44
darty contrat de confiance de defiance. " />
Le 11/04/2014 à 22h13
NXi…
Ça rend bien
Le 11/04/2014 à 22h43
Ils sont marrants chez Darty… ils ne vont contacter QUE les clients qui se sont connectés entre lundi et mercredi alors que cette faille concerne une version d’OpenSSL qui date de 2 ans !
Bien évidemment, leur serveur n’a pu être exploité via cette faille qu’entre lundi et mercredi, c’est évident… tout comme le nuage de Tchernobyl qui s’est arrêté à nos frontières…
Franchement, ils nous prennent vraiment pour des jambons " />
Le 11/04/2014 à 23h00
Le 12/04/2014 à 05h36
Le 12/04/2014 à 06h17
LEAP Motion aussi a comuniqué par mail pour changer ses mdp
Le 12/04/2014 à 06h48
Le 12/04/2014 à 07h00
Le 12/04/2014 à 07h20
Comment ça se fait que les identifiants et mots de passe sont envoyés en clair ?
Moi j’ai toujours mis en place un système qui renvoi un hash de l’identifiant, du mot de passe et d’un grain de sable généré aléatoirement toutes les minutes en fonction de la date et heure.
En clair le hash à une durée de vie d’une minute et connu du serveur. Assez de temps pour lancer une connexion.
La date est l’heure relevées sont celles du serveur pour éviter d’avoir un décalage avec l’heure du client local.
Le 12/04/2014 à 07h28
La faille existe depuis 2 ans et ils ne contactent que ceux qui se sont connectés entre lundi et mercredi ?
" />
On voit le niveau du security officer de chez Darty
Le 12/04/2014 à 08h08
Le 12/04/2014 à 08h33
Est-ce qu’il y aurait une liste plus ou moins exhaustive de sites qui sont touchés ou qui ne le sont pas pour qu’on puisse changer les mots de passe ?
" />
Le 12/04/2014 à 08h41
Tu as des listes comme celle-ci :  GitHubMais le plus simple est de partir du principe que tous les sites sont touchés.
Le 12/04/2014 à 09h39
Le 12/04/2014 à 10h19
Le 12/04/2014 à 10h24
Pendant ce temps personne ne parle du crach du Nasdaq, une nouvelle bulle internet est en train d’exploser. Twitter, Facebook et toutes ces conneries.
Enfin si, Nextinpact en parlera dans une semaine…
Le 12/04/2014 à 13h16
Le lien “Comme nous l’évoquions dans un précédent article,” ne fonctionne pas et c’est ; http: //www.pcinpact.com/news/Comme%20nous%20l%27avons%20%C3%A9voqu%C3%A9%20dans%20un%20pr%C3%A9c%C3%A9dent%20article,%20la%20faille%20Heartbleed%20a%20touch%C3%A9%20de%20nombreux%20services,%20certains%20%C3%A9tant%20assez%20largement%20utili%C3%A9s%20en%20France.%20Darty,%20qui%20avait%20tard%C3%A9%20%C3%A0%20corriger%20la%20faille%20sur%20son%20serveur%20s%C3%A9curis%C3%A9,%20vient%20de%20nous%20confirmer%20que%20les%20clients%20seraient%20finalement%20avertis.%20Tout%20le%20monde%20fera-t-il%20de%20m%C3%AAme
" />" />" />
Ce qui confirme aussi une observation très fréquente : certains types de liens (verification en particulier) sont peu lus et pris pour acquis.
Le 12/04/2014 à 13h38
Le 12/04/2014 à 14h09
Le 12/04/2014 à 19h00
Le 13/04/2014 à 00h38
Le 13/04/2014 à 14h36
Le 13/04/2014 à 18h18
Le 13/04/2014 à 21h03
Le 13/04/2014 à 22h33