Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage
Quand l’open source va trop loin…
Illustration : Flock
Le 12 août à 17h01
Bloctel devait protéger les utilisateurs opposés au démarchage téléphonique… mais ce n’était pas un franc succès. Bloctel a tiré officiellement sa révérence le 11 août, non sans un dernier fait d’arme : « Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ».
Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage
Quand l’open source va trop loin…
Illustration : Flock
Bloctel devait protéger les utilisateurs opposés au démarchage téléphonique… mais ce n’était pas un franc succès. Bloctel a tiré officiellement sa révérence le 11 août, non sans un dernier fait d’arme : « Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ».
Sécurité
Sécurité
3 min
Un email envoyé aux utilisateurs, dont nous pouvons confirmer l’authenticité
Un des utilisateurs du service, Gauthier Huguenin, nous a transféré le message que Bloctel a envoyé. Nous avons ainsi pu vérifier son authenticité : il a bien été envoyé depuis un serveur autorisé par le domaine bloctel.gouv.fr et porte une signature cryptographique valide, comme en attestent les contrôles DKIM, SPF et DMARC.
Celui-ci évoque l’usurpation d’« un compte professionnel utilisateur du service » par «un tiers non autorisé » pour « accéder à ce compte et télécharger des fichiers échangés avec le service Bloctel ».
Deux fichiers sont listés : l’un « contenant des numéros de téléphone émanant du professionnel utilisateur du service » et l’autre est celui « restitué après vérification auprès de la liste d’opposition au démarchage téléphonique Bloctel ». En comparant les deux fichiers, on peut certainement en déduire les numéros inscrits sur Bloctel (qui ont donc disparu de la seconde liste).


Bloctel assure à ses utilisateurs à qui il a envoyé l’email que leur numéro de téléphone est la seule donnée concernée par l’incident. Mais couplée au fait qu’il appartient à une liste d’opposition à tout démarchage téléphonique, cela augmente un peu l’intérêt de cette donnée.
Dans son mail, le service affirme avoir bloqué le compte en question dès confirmation du piratage et avoir mené une investigation pour circonscrire le problème. Comme nécessaire à chaque fuite de données, Bloctel explique avoir notifié l’incident à la CNIL.
Le pirate repart avec 3 millions de numéros, dont 600 000 inscrits sur Bloctel
La revendication du piratage avait déjà été relayée par FrenchBreaches depuis quelques jours sans confirmation. La liste de plus de 3 millions de numéros de téléphone est revendiquée sans que ce chiffre soit officiel. La DGCCRF est venue clarifier la situation avec un communiqué :
« Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ». La répression des fraudes confirme que « seuls des numéros de téléphone ont été exposés, sans aucune autre donnée personnelle (nom, adresse, etc.) ». Elle ajoute que « la base de données Bloctel elle-même n’a pas été compromise ».
Commentaires (9)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousIl y a 58 minutes
Modifié il y a 21 minutes
Contrairement au cas de la Fédération de Tir, où j'imagine qu'on aurait pu limiter le nombre de requêtes par jour (puisque l'objectif est de vérifier des licences), ou faire une 2FA en raison de la sensibilité de la donnée, je vois même pas comment on peut avoir des garde-fous décents : qu'est-ce qui aurait pu déterminer le quota max de requêtes qu'un professionnel lambda peut soumettre à Bloctel ?
Même en PME locale, je peux très bien avoir une base d'1 millions de numéros à vérifier...
Il y a 57 minutes
Ça sera rigolo s'il n'avait pas le droit d'avoir le-dit numéro.
Il y a 56 minutes
Surtout que maintenant elle n'avais plus de valeur marchande pour bloctel
Il y a 53 minutes
Il y a 50 minutes
Il y a 29 minutes
J'ai eu le mail, j'ai rigolé !
Puis je me suis réveillé... Oh Wait ?
Il y a 28 minutes
Parce que logiquement n'importe quel auto-entrepreneur devait être en mesure de pouvoir interroger la base pour faire du démarchage sur sa base de données, non ?
Donc autant dire que les extractions ont dû être nombreuses et certaines non considérées comme des fuites.
À l'instant
Il est en l'état incapable de protéger les données qu'on lui confie. Ca vaut aussi pour les données d'enfants dont leur présence en ligne est assurée par les fuites de l'éducation nationale.
Maintenant, il faut que ça change. Quelles seraient les solutions
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?