Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage
Quand l’open source va trop loin…
Illustration : Flock
Le 12 août à 17h01
Bloctel devait protéger les utilisateurs opposés au démarchage téléphonique… mais ce n’était pas un franc succès. Bloctel a tiré officiellement sa révérence le 11 août, non sans un dernier fait d’arme : « Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ».
Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage
Quand l’open source va trop loin…
Illustration : Flock
Bloctel devait protéger les utilisateurs opposés au démarchage téléphonique… mais ce n’était pas un franc succès. Bloctel a tiré officiellement sa révérence le 11 août, non sans un dernier fait d’arme : « Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ».
Sécurité
Sécurité
3 min
Un email envoyé aux utilisateurs, dont nous pouvons confirmer l’authenticité
Un des utilisateurs du service, Gauthier Huguenin, nous a transféré le message que Bloctel a envoyé. Nous avons ainsi pu vérifier son authenticité : il a bien été envoyé depuis un serveur autorisé par le domaine bloctel.gouv.fr et porte une signature cryptographique valide, comme en attestent les contrôles DKIM, SPF et DMARC.
Celui-ci évoque l’usurpation d’« un compte professionnel utilisateur du service » par «un tiers non autorisé » pour « accéder à ce compte et télécharger des fichiers échangés avec le service Bloctel ».
Deux fichiers sont listés : l’un « contenant des numéros de téléphone émanant du professionnel utilisateur du service » et l’autre est celui « restitué après vérification auprès de la liste d’opposition au démarchage téléphonique Bloctel ». En comparant les deux fichiers, on peut certainement en déduire les numéros inscrits sur Bloctel (qui ont donc disparu de la seconde liste).


Bloctel assure à ses utilisateurs à qui il a envoyé l’email que leur numéro de téléphone est la seule donnée concernée par l’incident. Mais couplée au fait qu’il appartient à une liste d’opposition à tout démarchage téléphonique, cela augmente un peu l’intérêt de cette donnée.
Dans son mail, le service affirme avoir bloqué le compte en question dès confirmation du piratage et avoir mené une investigation pour circonscrire le problème. Comme nécessaire à chaque fuite de données, Bloctel explique avoir notifié l’incident à la CNIL.
Le pirate repart avec 3 millions de numéros, dont 600 000 inscrits sur Bloctel
La revendication du piratage avait déjà été relayée par FrenchBreaches depuis quelques jours sans confirmation. La liste de plus de 3 millions de numéros de téléphone est revendiquée sans que ce chiffre soit officiel. La DGCCRF est venue clarifier la situation avec un communiqué :
« Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ». La répression des fraudes confirme que « seuls des numéros de téléphone ont été exposés, sans aucune autre donnée personnelle (nom, adresse, etc.) ». Elle ajoute que « la base de données Bloctel elle-même n’a pas été compromise ».
Commentaires (51)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 12 août à 17h21
Modifié le 12 août à 17h58
Contrairement au cas de la Fédération de Tir, où j'imagine qu'on aurait pu limiter le nombre de requêtes par jour (puisque l'objectif est de vérifier des licences), ou faire une 2FA en raison de la sensibilité de la donnée, je vois même pas comment on peut avoir des garde-fous décents : qu'est-ce qui aurait pu déterminer le quota max de requêtes qu'un professionnel lambda peut soumettre à Bloctel ?
Même en PME locale, je peux très bien avoir une base d'1 millions de numéros à vérifier...
Le 12 août à 18h36
Mais bon, j'ai toujours été persuadé que Bloctel était au mieux inutile et au pire nuisible... cqfd.
Le 15 août à 16h40
Le 12 août à 17h22
Ça sera rigolo s'il n'avait pas le droit d'avoir le-dit numéro.
Le 12 août à 18h39
Le 12 août à 22h28
Et comme la fuite à eu lieu sur des machines de Bloctel (ils parlent d'un compte professionnel), le pro n'est qu'utilisateur du service.
À la limite, le pro et Bloctel pourraient être responsables conjoints du traitement, mais de toutes façons, seul Bloctel sait contacter les utilisateurs par mail, c'est donc eux qui informent de la fuite.
Le 14 août à 07h25
Madame, Monsieur,
Nous vous informons que votre numéro de téléphone est concerné par un incident de sécurité affectant des fichiers de prospection transmis au service Bloctel.
Un tiers non autorisé a usurpé un compte professionnel utilisateur du service pour accéder à ce compte et télécharger des fichiers échangés avec le service Bloctel :
un fichier contenant des numéros de téléphone émanant du professionnel utilisateur du service ;
le fichier restitué après vérification auprès de la liste d'opposition au démarchage téléphonique Bloctel.
Données concernées
La donnée vous concernant, affectée par cet incident, est votre numéro de téléphone uniquement.
Aucune autre catégorie de données personnelles n'a été identifiée comme concernée par cet incident.
Mesures prises
Dès la confirmation de l'incident, le compte professionnel concerné a été bloqué afin d'empêcher tout nouvel accès.
L'ensemble des comptes professionnels ont fait l'objet de vérifications et les comptes identifiés comme inactifs ont été verrouillés.
Le 14 août à 09h50
Cela voudrait dire que pour toi, ton numéro a été revendu ou partagé par KparK à un autre professionnel , celui dont le compte a été piraté.
Ce qui serait rassurant dans tout cela est qu'ils ont une bonne traçabilité sur l'origine du numéro, ce qui est demandé par le RGPD. Cela permet entre autre que celui qui a collecté les données auprès de toi te prévienne.
Le 12 août à 17h23
Surtout que maintenant elle n'avais plus de valeur marchande pour bloctel
Le 13 août à 08h57
Le 15 août à 09h32
Le 12 août à 17h26
Le 12 août à 17h29
Le 12 août à 17h50
J'ai eu le mail, j'ai rigolé !
Puis je me suis réveillé... Oh Wait ?
Le 12 août à 17h51
Parce que logiquement n'importe quel auto-entrepreneur devait être en mesure de pouvoir interroger la base pour faire du démarchage sur sa base de données, non ?
Donc autant dire que les extractions ont dû être nombreuses et certaines non considérées comme des fuites.
Modifié le 12 août à 23h13
Comme évoqué ici, il n'est pas question d'extraction.
Tu fournis une liste de numéro, et le service te rends une liste épuré des numéros qui ne voulaient pas être démarchés.
Tu dois donc "connaitre" les numéros à l'avance.
ça reste à confirmer mais je ne pense pas que le service permettait de dire: "donne moi la liste de tout ceux qui refusent le démarchage". (dans la news en tous cas ce n'est pas le cas évoqué)
Bon après en soit une liste seul de numéro de téléphone ça n'a pas énormément d'intéret à par confirmer l'existence du numéro ce qui est de toute façon assez simple à tester/confirmer et il doit y avoir peu de numéros non existant sur le lot des 06/07 donc peu de chance de tomber dans le vent si le but c'est juste de vérifier l'existance...
Le 13 août à 08h30
Mais s'il suffit de soumettre un fichier de plusieurs centaines de milliers de lignes pour avoir un retour TRUE/FALSE, comme ont dû le faire la plupart des démarcheurs B2C honnête, c'est pas archi difficile de passer en revue l'intégralité des 200 millions de possibilités de numéros, et encore tu peux attaquer par la moitié la plus fournie en te limitant au 06.
Le 13 août à 08h41
Donc balancer un fichier de 200 millions de numéros ne coute pas la même chose qu'un fichier de 3000 numéros.
Le 13 août à 09h35
M'enfin si le pirate a pu accéder à un des comptes illimités à 40 000€, c'est sûr qu'il a dû se faire plaisir. Et encore que j'ai l'impression qu'il a accédé à un fichier qui avait été soumis en amont par le propriétaire du compte et à son résultat...
Le 13 août à 08h41
Le 13 août à 09h52
Le 13 août à 22h42
Le 12 août à 18h20
Il est en l'état incapable de protéger les données qu'on lui confie. Ca vaut aussi pour les données d'enfants dont leur présence en ligne est assurée par les fuites de l'éducation nationale.
Maintenant, il faut que ça change. Quelles seraient les solutions
Le 12 août à 19h54
Le 12 août à 18h56
Modifié le 13 août à 14h24
La facture électronique fonctionne via un annuaire basé sur le SIRET, et il ne s'agit pas d'adresses e-mails.
Seuls des flux de facturation (au bon format) peuvent arriver au destinataire (une entreprise), qui peut rejeter le flux reçu (la facture).
Le 13 août à 15h21
Exemple : les prix d'achat dans le retail.
Modifié le 13 août à 15h46
et la question ce n'est pas "si" mais "quand"
Le 13 août à 16h02
Modifié le 13 août à 16h51
A moins qu'il me manque une brique (on est en plein dev sur ce dossier), on envoie une facture, pas des rappels d'impayé (ni duplicatas).Accéder à une adresse de facturation, ce n'est PAS accéder aux factures déjà envoyées.
edit:
je viens de lire
Effectivement, l'annuaire va servir aussi à d'autres usages...
Modifié le 14 août à 09h45
Donc, une PA qui se fait pirater, c'est des informations sensibles permettant de faire des attaques très ciblées (votre facture pas encore réglée du XX/XX/2026 pour un montant de YY doit être régularisée au plus vite, voici le RIB pour le virement) et hop, argent détourné.
Et ce n'est qu'un exemple.
Modifié le 13 août à 17h39
Si le PPF recevra le BT-153 dans lequel on mettra un libellé générique ("prestation de conseil", etc.), le BT-154 aura le libellé confidentiel car non transmit au PPF.
Le hack d'une PA permettra de les récupérer.
Edit : au passage, outre le fait que le PPF est un concentrateur de factures B2B/B2G, c'est aussi un concentrateur de plusieurs bases officielles. L'annuaire étant construit à partir des registres Insee, INPI, liste des assujettis à la TVA, et d'autres que j'oublie. Des données ouvertes, certes, mais ça évite de se taper les croisements ici.
Le 14 août à 09h43
Le 14 août à 09h46
Le 12 août à 19h01
Le 12 août à 19h14
Je m'en mords les doigts !
Ce sont les mêmes qui gèrent les données de France Connect ?
Le 12 août à 19h34
Modifié le 12 août à 21h09
Le 12 août à 21h15
Bloctel a les téléphones et les adresses mails mais pas les utilisateurs professionnels de Bloctel qui n'ont que la liste en entrée qu'ils ont fournie et la liste en sortie que Bloctel a retournée (sans les numéros de ceux qui sont inscrits sur Bloctel).
Comme seul un compte professionel a été compromis, le pirate n'a pas eu accès aux adresses mails.
Il est donc facile d'obtenir la liste des numéros des inscrits à Bloctel mais impossible d'y associer leur adresse mail.
Le 12 août à 22h54
Le 13 août à 10h02
Le 13 août à 10h18
Le 13 août à 10h25
La nuance me semble quand même assez intéressante pour un démarcheur ou un attaquant.
Le 13 août à 10h41
Dans le dernier cas, tu appelles systématiquement quelqu'un qui a dit qu'il ne voulait pas être appelé. C'est de la perte de temps assurée. En tout cas, j'essaie de leur en faire perdre un max.
Modifié le 13 août à 17h50
Le 13 août à 08h46
Et quand ça arrive, on se plaint !
Faudrait savoir !
Le 13 août à 08h51
Le 13 août à 09h18
Le 13 août à 14h52
Pour les livreurs : je rappelle que dans les années 80 et 90, on avait pas de portables, et la vie fonctionnait très bien (voire même mieux) : je recevais mes colis ou j'allais les chercher en point relais ..... sans téléphone.
Le 13 août à 20h56
Spoiler la vraie liste des opposés au démarchage [0100000000-0799999999]...
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?