Connexion Premium

Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage

Quand l’open source va trop loin…

Baroud d’honneur pour Bloctel, avec la fuite de 600 000 numéros opposés au démarchage

Illustration : Flock

Bloctel devait protéger les utilisateurs opposés au démarchage téléphonique… mais ce n’était pas un franc succès. Bloctel a tiré officiellement sa révérence le 11 août, non sans un dernier fait d’arme : « Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ».

Un email envoyé aux utilisateurs, dont nous pouvons confirmer l’authenticité

Un des utilisateurs du service, Gauthier Huguenin, nous a transféré le message que Bloctel a envoyé. Nous avons ainsi pu vérifier son authenticité : il a bien été envoyé depuis un serveur autorisé par le domaine bloctel.gouv.fr et porte une signature cryptographique valide, comme en attestent les contrôles DKIM, SPF et DMARC.

Celui-ci évoque l’usurpation d’« un compte professionnel utilisateur du service » par «un tiers non autorisé » pour « accéder à ce compte et télécharger des fichiers échangés avec le service Bloctel ».

Deux fichiers sont listés : l’un « contenant des numéros de téléphone émanant du professionnel utilisateur du service » et l’autre est celui « restitué après vérification auprès de la liste d’opposition au démarchage téléphonique Bloctel ». En comparant les deux fichiers, on peut certainement en déduire les numéros inscrits sur Bloctel (qui ont donc disparu de la seconde liste).

Bloctel assure à ses utilisateurs à qui il a envoyé l’email que leur numéro de téléphone est la seule donnée concernée par l’incident. Mais couplée au fait qu’il appartient à une liste d’opposition à tout démarchage téléphonique, cela augmente un peu l’intérêt de cette donnée.

Dans son mail, le service affirme avoir bloqué le compte en question dès confirmation du piratage et avoir mené une investigation pour circonscrire le problème. Comme nécessaire à chaque fuite de données, Bloctel explique avoir notifié l’incident à la CNIL.

Le pirate repart avec 3 millions de numéros, dont 600 000 inscrits sur Bloctel

La revendication du piratage avait déjà été relayée par FrenchBreaches depuis quelques jours sans confirmation. La liste de plus de 3 millions de numéros de téléphone est revendiquée sans que ce chiffre soit officiel. La DGCCRF est venue clarifier la situation avec un communiqué :

« Un accès frauduleux à un compte professionnel a permis à un cybercriminel de récupérer des fichiers contenant 3 millions de numéros de téléphone, dont 600 000 inscrits sur Bloctel ». La répression des fraudes confirme que « seuls des numéros de téléphone ont été exposés, sans aucune autre donnée personnelle (nom, adresse, etc.) ». Elle ajoute que « la base de données Bloctel elle-même n’a pas été compromise ».

Commentaires (51)

votre avatar
J'ai en tête le gars disant "c'est beau, c'est Français".
votre avatar
Bof, là c'est inhérent au système. Le but c'est justement qu'un pro puisse interroger la base, et en sortir des données. C'est ce qui a été fait, sauf que le Pro s'est fait pirater son compte.

Contrairement au cas de la Fédération de Tir, où j'imagine qu'on aurait pu limiter le nombre de requêtes par jour (puisque l'objectif est de vérifier des licences), ou faire une 2FA en raison de la sensibilité de la donnée, je vois même pas comment on peut avoir des garde-fous décents : qu'est-ce qui aurait pu déterminer le quota max de requêtes qu'un professionnel lambda peut soumettre à Bloctel ?
Même en PME locale, je peux très bien avoir une base d'1 millions de numéros à vérifier...
votre avatar
Je ne sais pas comment c'est fait, mais l'interrogation pouvait par exemple viser un lot de numéros que le centre à mis en file d'attente d'appel pour les 10mn à venir (histoire de pas faire une requête par appel)... dans ce cadre on ne teste que ce que l'on s'apprête à appeler et on peut mettre des quotas journaliers réalistes tout en assurant que l'on utilise toujours des données à jour.

Mais bon, j'ai toujours été persuadé que Bloctel était au mieux inutile et au pire nuisible... cqfd.
votre avatar
Le gars en question est un certain Orson Wells ;-)
votre avatar
Du coup, on va bientôt recevoir un SMS de ce "professionnel" pour nous indiquer si on est touchés.
Ça sera rigolo s'il n'avait pas le droit d'avoir le-dit numéro.
votre avatar
Pour lecoup, je ne comprends pas pourquoi c'est bloctel qui envoie le mail, et non le pro en question.
votre avatar
Je pense que le responsable du traitement (au sens RGPD), c'est Bloctel : le pro lui donne une liste de numéros de téléphones et Bloctel l'expurge des numéros qui ne doivent pas être appelés.

Et comme la fuite à eu lieu sur des machines de Bloctel (ils parlent d'un compte professionnel), le pro n'est qu'utilisateur du service.

À la limite, le pro et Bloctel pourraient être responsables conjoints du traitement, mais de toutes façons, seul Bloctel sait contacter les utilisateurs par mail, c'est donc eux qui informent de la fuite.
votre avatar
Mail reçu de ce professionnel à priori (KparK) après celui de bloctel

Madame, Monsieur,

Nous vous informons que votre numéro de téléphone est concerné par un incident de sécurité affectant des fichiers de prospection transmis au service Bloctel.

Un tiers non autorisé a usurpé un compte professionnel utilisateur du service pour accéder à ce compte et télécharger des fichiers échangés avec le service Bloctel :

un fichier contenant des numéros de téléphone émanant du professionnel utilisateur du service ;
le fichier restitué après vérification auprès de la liste d'opposition au démarchage téléphonique Bloctel.
Données concernées

La donnée vous concernant, affectée par cet incident, est votre numéro de téléphone uniquement.
Aucune autre catégorie de données personnelles n'a été identifiée comme concernée par cet incident.

Mesures prises

Dès la confirmation de l'incident, le compte professionnel concerné a été bloqué afin d'empêcher tout nouvel accès.
L'ensemble des comptes professionnels ont fait l'objet de vérifications et les comptes identifiés comme inactifs ont été verrouillés.
votre avatar
Intéressant.
Cela voudrait dire que pour toi, ton numéro a été revendu ou partagé par KparK à un autre professionnel , celui dont le compte a été piraté.
Ce qui serait rassurant dans tout cela est qu'ils ont une bonne traçabilité sur l'origine du numéro, ce qui est demandé par le RGPD. Cela permet entre autre que celui qui a collecté les données auprès de toi te prévienne.
votre avatar
ça aurait était dommage de perdre une si bonne liste.
Surtout que maintenant elle n'avais plus de valeur marchande pour bloctel
votre avatar
Je pensais la même chose et je completerai par ça ç même plus de valeur car les infos fournis ont été faite de manière sincère par la personne qui s'y était inscrite...
votre avatar
Bloctel ne perds rien, Bloctel vous aide dans voter optimisation de campagne publicitaire.. :fumer:
votre avatar
S'te blague..
votre avatar
Non mais c'est un blague. C'est une caméra cachée. Il est où l'objectif? C'est Marcel Béliveau?
votre avatar
J'étais sur bloctel, ce qui ne m’empêchait pas de recevoir pleins d'appel SPAM...
J'ai eu le mail, j'ai rigolé !
Puis je me suis réveillé... Oh Wait ?
votre avatar
C'était quoi les conditions pour pouvoir interroger Bloctel ? Le site ayant fermé il n'y a plus les détails.

Parce que logiquement n'importe quel auto-entrepreneur devait être en mesure de pouvoir interroger la base pour faire du démarchage sur sa base de données, non ?

Donc autant dire que les extractions ont dû être nombreuses et certaines non considérées comme des fuites.
votre avatar
Bonjour,

Comme évoqué ici, il n'est pas question d'extraction.
Tu fournis une liste de numéro, et le service te rends une liste épuré des numéros qui ne voulaient pas être démarchés.

Tu dois donc "connaitre" les numéros à l'avance.

ça reste à confirmer mais je ne pense pas que le service permettait de dire: "donne moi la liste de tout ceux qui refusent le démarchage". (dans la news en tous cas ce n'est pas le cas évoqué)


Bon après en soit une liste seul de numéro de téléphone ça n'a pas énormément d'intéret à par confirmer l'existence du numéro ce qui est de toute façon assez simple à tester/confirmer et il doit y avoir peu de numéros non existant sur le lot des 06/07 donc peu de chance de tomber dans le vent si le but c'est juste de vérifier l'existance...
votre avatar
Je parlais d'extraction en tant que résultat, je me doute que la base n'envoie pas la liste.

Mais s'il suffit de soumettre un fichier de plusieurs centaines de milliers de lignes pour avoir un retour TRUE/FALSE, comme ont dû le faire la plupart des démarcheurs B2C honnête, c'est pas archi difficile de passer en revue l'intégralité des 200 millions de possibilités de numéros, et encore tu peux attaquer par la moitié la plus fournie en te limitant au 06.
votre avatar
certes, mais pour info, bloctel était un service payant, et le prix dépendait de la taille du fichier soumis.

Donc balancer un fichier de 200 millions de numéros ne coute pas la même chose qu'un fichier de 3000 numéros.
votre avatar
Ha, c'était justement l'info qu'il me manquait sur les modalités d'accès. Effectivement, j'ai enfin réussi à trouver les tarifs, ça allait de 50€ pour 6 000 numéros (3 000 lignes, 2 requêtes) à 12 000€ pour 39 millions de numéros (300 000 lignes, 130 requêtes). Prohibitif pour un escroc.

M'enfin si le pirate a pu accéder à un des comptes illimités à 40 000€, c'est sûr qu'il a dû se faire plaisir. Et encore que j'ai l'impression qu'il a accédé à un fichier qui avait été soumis en amont par le propriétaire du compte et à son résultat...
votre avatar
Tu restes quand-même limité en volume par l'abonnement associé au compte.
votre avatar
Le site ayant fermé il n'y a plus les détails.
Oui, je trouve que l'état a repris la main bien trop vite sur le site. On n'a plus accès à une seule info et on ne peut même plus exercer nos droits relatifs au RGPD puisque la page du site qui figurait en bas de leurs e-mails a disparu. On ne va quand même pas se faire un fichier des adresses mails liées aux données personnelles de tous les services où on est inscrit au cas où le site disparaît.
votre avatar
Les données ont déjà fuitées de toute façon, et au pire ils en ont dévoilé encore plus par la fuite annoncées aujourd'hui 🤣🚰
votre avatar
Donc on peut constater que l'Etat a failli dans son rôle.
Il est en l'état incapable de protéger les données qu'on lui confie. Ca vaut aussi pour les données d'enfants dont leur présence en ligne est assurée par les fuites de l'éducation nationale.
Maintenant, il faut que ça change. Quelles seraient les solutions
votre avatar
Maîtriser l'info à la source: Pas s'inscrire chez des clowns ayant démontré leur inutilité, ici.
votre avatar
vivement la facture electronique en septembre <3
votre avatar
Le rapport? (vraie interrogation)
La facture électronique fonctionne via un annuaire basé sur le SIRET, et il ne s'agit pas d'adresses e-mails.
Seuls des flux de facturation (au bon format) peuvent arriver au destinataire (une entreprise), qui peut rejeter le flux reçu (la facture).
votre avatar
Le rapport, c'est que si une ou plusieurs PA se font poutrer, voire le PPF, c'est des tonnes de secrets d'entreprise dans la nature.

Exemple : les prix d'achat dans le retail.
votre avatar
Exemple 2 : les relations d'affaire, les tarifs des concurrents, etc

et la question ce n'est pas "si" mais "quand"
votre avatar
Et au dela des secrests d'entreprises, c'est aussi une porte ouverte à des arnaques en tout genre, genre changement de RIB, faux rappels de factures impayées, etc...
votre avatar
Pour cela, il faut passer tous les contrôles sur les balises obligatoires (notamment que leurs valeurs soient bonnes).
A moins qu'il me manque une brique (on est en plein dev sur ce dossier), on envoie une facture, pas des rappels d'impayé (ni duplicatas).

Accéder à une adresse de facturation, ce n'est PAS accéder aux factures déjà envoyées.

edit:
je viens de lire francenum.gouv.fr République Française
Effectivement, l'annuaire va servir aussi à d'autres usages... :frown:
votre avatar
Pour compléter mon propos, la facturation électronique permettra de gérer le statut des factures. Mais rien n'ai fait pour la relance des créanciers. C'est à chaque entreprise d'utiliser les moyens conventionnels (téléphone, mail, courrier, etc.).

Donc, une PA qui se fait pirater, c'est des informations sensibles permettant de faire des attaques très ciblées (votre facture pas encore réglée du XX/XX/2026 pour un montant de YY doit être régularisée au plus vite, voici le RIB pour le virement) et hop, argent détourné.

Et ce n'est qu'un exemple.
votre avatar
Un autre exemple : les factures confidentielles, telles que celles pour des prestations juridiques, des prestations techniques ou médicales, qui sont traitées par des personnes habilitées car relevant du secret professionnel, de la défense ou des affaires (là où des factures fournisseurs classiques sont traitées en compta régulière).

Si le PPF recevra le BT-153 dans lequel on mettra un libellé générique ("prestation de conseil", etc.), le BT-154 aura le libellé confidentiel car non transmit au PPF.

Le hack d'une PA permettra de les récupérer.

Edit : au passage, outre le fait que le PPF est un concentrateur de factures B2B/B2G, c'est aussi un concentrateur de plusieurs bases officielles. L'annuaire étant construit à partir des registres Insee, INPI, liste des assujettis à la TVA, et d'autres que j'oublie. Des données ouvertes, certes, mais ça évite de se taper les croisements ici.
votre avatar
la facturation électrique
C'est un truc qui me fait vraiment peur, c'est encore un coup à se faire électriser voire électrocuter :eeek2:
votre avatar
Corrigé. Merci ;)
votre avatar
J’avais annulé mon inscription au bout d’un an au vu de la totale inefficacité du système
votre avatar
Je voulais faire une demande de suppression en juillet, mais pas eu le temps, "d't'façon s'ils sont sérieux ils supprimeront les données d'eux-mêmes....

Je m'en mords les doigts !

Ce sont les mêmes qui gèrent les données de France Connect ?
votre avatar
Ce n'est pas grave : ils n'ont plus le droit d'appeler sans le consentement de la personne. :fumer:
votre avatar
Aucune donnée personnelle n'a été divulguée (nom, adresse etc.).
Comment envoie-t-on un courriel si aucune information personnelle autre qu'un numéro de téléphone n'a été compromise ?
votre avatar
Facile :
Bloctel a les téléphones et les adresses mails mais pas les utilisateurs professionnels de Bloctel qui n'ont que la liste en entrée qu'ils ont fournie et la liste en sortie que Bloctel a retournée (sans les numéros de ceux qui sont inscrits sur Bloctel).

Comme seul un compte professionel a été compromis, le pirate n'a pas eu accès aux adresses mails.

Il est donc facile d'obtenir la liste des numéros des inscrits à Bloctel mais impossible d'y associer leur adresse mail.
votre avatar
Mais couplée au fait qu’il appartient à une liste d’opposition à tout démarchage téléphonique, cela augmente un peu l’intérêt de cette donnée
Ah bon ? Comment on peut valoriser cette donnée ? En faisant du démarchage vers des gens dont on sait qu'ils sont opposés au démarchage ? Ça va augmenter le taux de succès ?
votre avatar
Non, mais on sait que le numéro est effectivement attribué et utilisé par quelqu'un qui y tient assez pour faire la démarche de s'inscrire sur Bloctel. Du coup, tu as une base de numéros "fiables" et "durables".
votre avatar
L'espace des 06 est saturé. Tu fais un numéro au hasard, tu as 99% de chances qu'il existe. C'est donc bien une info précieuse de savoir qu'un numéro existe, pour éviter de se retrouver dans le 1% de cas où il n'existe pas.
votre avatar
Je ne parle pas de numéros qui existent, mais de numéros activement utilisés par des humains qui y tiennent assez pour l'inscrire sur Bloctel.
La nuance me semble quand même assez intéressante pour un démarcheur ou un attaquant.
votre avatar
Je sais que les démarcheurs sont cons, mais il y a une différence entre appeler au hasard des numéros sans vérifier s'il sont sur Bloctel (parce que ça coûtait assez cher Bloctel) et appeler uniquement des numéros inscrits sur Bloctel
Dans le dernier cas, tu appelles systématiquement quelqu'un qui a dit qu'il ne voulait pas être appelé. C'est de la perte de temps assurée. En tout cas, j'essaie de leur en faire perdre un max.
votre avatar
Quand tu es un pro "honnête", oui, mais les pirates et revendeurs de données, eux, ça les intéresse pas mal.
votre avatar
Quand un service en ligne ferme, on se plaint qu'il ne bascule pas open source.

Et quand ça arrive, on se plaint !

Faudrait savoir !
votre avatar
Open source et Open data c'est pas tout à fait pareil ! :D
votre avatar
Faut juste considérer que c'est une bascule dans le domaine public :D
votre avatar
Il est pourtant simple de ne pas recevoir d'appels intempestifs : il suffit de ne jamais remplir le champ "téléphone mobile" sur Internet. Moi, seuls mes amis ont mon numéro, et certainement pas le site A ou le site B qui ne s'en servira que pour le revendre à des démarcheurs (et qui se le fera voler dans une fuite). Ca a toujours fonctionné comme ça. Je n'ai jamais renseigné mon téléphone, nulle part, et je ne suis jamais dérangé par des appels de démarcheurs.
Pour les livreurs : je rappelle que dans les années 80 et 90, on avait pas de portables, et la vie fonctionnait très bien (voire même mieux) : je recevais mes colis ou j'allais les chercher en point relais ..... sans téléphone.
votre avatar
le démarchage est désormais interdit, ce hack n'a aucune valeure :
Spoiler la vraie liste des opposés au démarchage [0100000000-0799999999]...