Connexion Premium

Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage

Quand l’open source va trop loin…

Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage

Illustration : Flock

Bloctel devait protéger les utilisateurs opposés au démarchage téléphonique… mais ce n’était pas un franc succès. Bloctel a tiré officiellement sa révérence le 11 août, non sans un dernier fait d’arme : « Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ».

Un email envoyé aux utilisateurs, dont nous pouvons confirmer l’authenticité

Un des utilisateurs du service, Gauthier Huguenin, nous a transféré le message que Bloctel a envoyé. Nous avons ainsi pu vérifier son authenticité : il a bien été envoyé depuis un serveur autorisé par le domaine bloctel.gouv.fr et porte une signature cryptographique valide, comme en attestent les contrôles DKIM, SPF et DMARC.

Celui-ci évoque l’usurpation d’« un compte professionnel utilisateur du service » par «un tiers non autorisé » pour « accéder à ce compte et télécharger des fichiers échangés avec le service Bloctel ».

Deux fichiers sont listés : l’un « contenant des numéros de téléphone émanant du professionnel utilisateur du service » et l’autre est celui « restitué après vérification auprès de la liste d’opposition au démarchage téléphonique Bloctel ». En comparant les deux fichiers, on peut certainement en déduire les numéros inscrits sur Bloctel (qui ont donc disparu de la seconde liste).

Bloctel assure à ses utilisateurs à qui il a envoyé l’email que leur numéro de téléphone est la seule donnée concernée par l’incident. Mais couplée au fait qu’il appartient à une liste d’opposition à tout démarchage téléphonique, cela augmente un peu l’intérêt de cette donnée.

Dans son mail, le service affirme avoir bloqué le compte en question dès confirmation du piratage et avoir mené une investigation pour circonscrire le problème. Comme nécessaire à chaque fuite de données, Bloctel explique avoir notifié l’incident à la CNIL.

Le pirate repart avec 3 millions de numéros, dont 600 000 inscrits sur Bloctel

La revendication du piratage avait déjà été relayée par FrenchBreaches depuis quelques jours sans confirmation. La liste de plus de 3 millions de numéros de téléphone est revendiquée sans que ce chiffre soit officiel. La DGCCRF est venue clarifier la situation avec un communiqué :

« Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ». La répression des fraudes confirme que « seuls des numéros de téléphone ont été exposés, sans aucune autre donnée personnelle (nom, adresse, etc.) ». Elle ajoute que « la base de données Bloctel elle-même n’a pas été compromise ».

Commentaires (9)

votre avatar
J'ai en tête le gars disant "c'est beau, c'est Français".
votre avatar
Bof, là c'est inhérent au système. Le but c'est justement qu'un pro puisse interroger la base, et en sortir des données. C'est ce qui a été fait, sauf que le Pro s'est fait pirater son compte.

Contrairement au cas de la Fédération de Tir, où j'imagine qu'on aurait pu limiter le nombre de requêtes par jour (puisque l'objectif est de vérifier des licences), ou faire une 2FA en raison de la sensibilité de la donnée, je vois même pas comment on peut avoir des garde-fous décents : qu'est-ce qui aurait pu déterminer le quota max de requêtes qu'un professionnel lambda peut soumettre à Bloctel ?
Même en PME locale, je peux très bien avoir une base d'1 millions de numéros à vérifier...
votre avatar
Du coup, on va bientôt recevoir un SMS de ce "professionnel" pour nous indiquer si on est touchés.
Ça sera rigolo s'il n'avait pas le droit d'avoir le-dit numéro.
votre avatar
ça aurait était dommage de perdre une si bonne liste.
Surtout que maintenant elle n'avais plus de valeur marchande pour bloctel
votre avatar
S'te blague..
votre avatar
Non mais c'est un blague. C'est une caméra cachée. Il est où l'objectif? C'est Marcel Béliveau?
votre avatar
J'étais sur bloctel, ce qui ne m’empêchait pas de recevoir pleins d'appel SPAM...
J'ai eu le mail, j'ai rigolé !
Puis je me suis réveillé... Oh Wait ?
votre avatar
C'était quoi les conditions pour pouvoir interroger Bloctel ? Le site ayant fermé il n'y a plus les détails.

Parce que logiquement n'importe quel auto-entrepreneur devait être en mesure de pouvoir interroger la base pour faire du démarchage sur sa base de données, non ?

Donc autant dire que les extractions ont dû être nombreuses et certaines non considérées comme des fuites.
votre avatar
Donc on peut constater que l'Etat a failli dans son rôle.
Il est en l'état incapable de protéger les données qu'on lui confie. Ca vaut aussi pour les données d'enfants dont leur présence en ligne est assurée par les fuites de l'éducation nationale.
Maintenant, il faut que ça change. Quelles seraient les solutions