Lepape.com piraté : noms, numéros de carte bancaire, dates d’expiration et cryptogrammes dans la nature

Lepape.com piraté : noms, numéros de carte bancaire, dates d’expiration et cryptogrammes dans la nature

Oups !

Avatar de l'auteur

Sébastien Gavois

Publié dansInternet

18/11/2020
22
Lepape.com piraté : noms, numéros de carte bancaire, dates d’expiration et cryptogrammes dans la nature

Les données bancaires des clients ayant effectué des achats entre le 11 juin et le 14 novembre sur Lepape.com ont pu être « interceptées ». Le revendeur informe ses clients et recommande à ceux concernés de faire opposition au plus vite.

C’est via un email envoyé à ses clients que le revendeur annonce la mauvaise nouvelle : le « site de e-commerce www.lepape.com a fait l’objet d’une cyberattaque sophistiquée ». Aucun détail supplémentaire n’est par contre donné, que ce soit sur les moyens techniques utilisés et/ou l’identité des pirates.

Dans son message, le président et fondateur de la société affirme que ce serait le premier « incident de cybersécurité » en 20 ans. L’occasion de rappeler à tout le monde que la question n’est finalement pas de savoir si cela arrivera un jour, mais quand. Dans le cas présent, le pot aux roses a été découvert le 14 novembre et des correctifs ont été immédiatement appliqués.

Toutes les informations des cartes bancaires dans la nature

Néanmoins, certaines données relatives à des paiements réalisés depuis le 11 juin 2020 ont été « interceptées par les attaquants ». L’entreprise liste l’étendue des dégâts :

« Ces données sont limitées (sic) à : vos nom et prénom, votre numéro de carte bancaire, la date d’expiration et le cryptogramme visuel (les trois chiffres au verso de votre carte bancaire VISA, Mastercad ou les quatre chiffres au recto de votre carte bancaire AMEX) ».

Le revendeur conseille aux clients concernés de contacter leur banque pour faire opposition dès que possible et, le cas échéant, « obtenir l’annulation des éventuels paiements frauduleux déjà engagés ». Il rappelle aussi que si des transactions frauduleuses ont été réalisées avant l’opposition, ils peuvent contacter le téléservice Perceval pour les signaler. 

Nous avons contacté le service client, qui confirme la fuite de données et l’envoi de cet email. Notre interlocuteur nous précise que les données bancaires ne sont pas stockées de leur côté… la précision de « données interceptées » prend donc tout son sens. Nous avons contacté le service communication du revendeur pour avoir de plus amples informations sur ce point, nous mettrons à jour cette actualité le cas échéant. 

Une communication « feutrée », la CNIL a été notifiée

Hormis l’envoi d’un email aux clients, aucune communication n’est pour le moment faite sur les réseaux sociaux ni sur son site. Espérons que ce sera rapidement le cas, ne serait-ce que pour éviter que des clients pensent à un phishing ou bien pour informer ceux qui auraient changé d’adresse email entre temps.

La société présente enfin ses excuses à ses clients et précise que, bien évidemment, des mesures ont été prises pour que cela ne re reproduise pas. Lepape affirme enfin qu’une plainte a été déposée auprès du commissariat de Police et que la CNIL a été notifiée. Aucun geste commercial n’est pour le moment annoncé aux clients concernés.

22
Avatar de l'auteur

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

CSIRT vs ENISA, égalité balle au centre

08:27 DroitSécu 1

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 17
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 37

Sommaire de l'article

Introduction

Toutes les informations des cartes bancaires dans la nature

Une communication « feutrée », la CNIL a été notifiée

Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 1

#LeBrief : fuite de tests AND 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 17
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

37
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 18
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 11
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 5

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 39
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Hubble mission maintenance

Il y a 30 ans, Hubble recevait sa première mission de maintenance

Science 1

Des menottes autour d'un rouleau de billets de banque

Les deux principaux responsables de l’agence de cybersécurité ukrainienne accusés de corruption

DroitÉcoSécu 1

Google Messages

Sur Android, Messages fête son milliard d’utilisateurs, de nouvelles fonctions en approche

WebSoft 1

Une femme en blouse blanche et portant des lunettes adaptées utilise un séquenceur à ADN

Tests ADN : 23andMe avoue que les infos d’un « nombre significatif » d’utilisateurs ont fuité

Sécu 1

Commentaires (22)


LeJuge Abonné
Il y a 3 ans

Surement que les paiements s’effectuaient sur un site “pirate” qui alimentait quand même le site du paiement avec les données des CB pour ne pas être découvert, j’ai déjà vu cela sur un Prestashop mais la boutique en question n’a pas, à ma connaissance, avertit ces clients !
Un moyen pour voir la supercherie, vérifier que tous les paiements ne viennent pas de la même adresse IP.


koocotte Abonné
Il y a 3 ans

LeJuge a dit:


Surement que les paiements s’effectuaient sur un site “pirate” qui alimentait quand même le site du paiement avec les données des CB pour ne pas être découvert.




Plus probablement les paiements se faisaient normalement, mais un petit bout de javascript non prévu envoyait en prime les données bancaires vers un site tiers.


seboquoi
Il y a 3 ans

Ca va ma commande chez eux date d’avant le 14 juin. J’ai eu une frayeur en lisant votre article. :oops:


sarbian Abonné
Il y a 3 ans

“et le cryptogramme visuel”. Que la CNIL interdit de stocker….


anagrys Abonné
Il y a 3 ans

OnePlus avait eu le même problème quand j’avais acheté mon 5T, les infos bancaires étaient interceptées par un petit bout de JS qui avait été placé sur leur serveur.
À l’époque je n’avais rien eu à faire : ma banque m’a appelé dès que l’info est sortie pour me dire que ma CB avait été compromise, qu’elle était bloquée et qu’ils avaient commandé la nouvelle.


Ecololo
Il y a 3 ans

@seboquoi Veinard. La mienne date du 3 novembre et j’ai dû faire opposition. Reste à voir s’il y des prélèvements frauduleux dans les tuyaux…


spidermoon Abonné
Il y a 3 ans

Les infos sont stockées en clair ? C’est pas très catholique comme méthode :transpi:


Winderly Abonné
Il y a 3 ans

« Ces données sont limitées (sic) à : vos nom et prénom, votre numéro de carte bancaire, la date d’expiration et le cryptogramme visuel (les trois chiffres au verso de votre carte bancaire VISA, Mastercad ou les quatre chiffres au recto de votre carte bancaire AMEX) ».



J’aime beaucoup le (sic). :mdr2:


Winderly Abonné
Il y a 3 ans

spidermoon a dit:


Les infos sont stockées en clair ? C’est pas très catholique comme méthode :transpi:




:dix:


eliumnick Abonné
Il y a 3 ans

Et sinon un article sur les soucis technique de nextinpact depuis qq semaines c’est pour quand ? Ca commence à souler les 504503 intempestives :craint:



Ou mieux, que les soucis soient résolus!


Zone démilitarisée Abonné
Il y a 3 ans

Moi J’ai rien observé de tel.



Ah si pardon, parfois l’envoi de commentaire donne un bandeau d’erreur rouge.


anonyme_6d3c8325027b08b8beb8eb7f143f3660
Il y a 3 ans

sarbian a dit:


“et le cryptogramme visuel”. Que la CNIL interdit de stocker….



spidermoon a dit:


Les infos sont stockées en clair ? C’est pas très catholique comme méthode :transpi:




c’est de l’interception de données


Ninja-Veloce
Il y a 3 ans

Et dans ce cas là d’opposition c’est toujours le client qui paye sa nouvelle carte bancaire alors que la faute repose sur le marchand. D’autant plus qu’il y a eu une faute de stocker les numéros de CB
Si on forçait le marchand à payer les frais de renouvellement de cartes bancaire ils feraient sûrement plus attention à la sécurité.


Whitesun Abonné
Il y a 3 ans

Visiblement, Le Pape a aussi des soucis du côté de son compte Instagram:rem:


Reghr Abonné
Il y a 3 ans

spidermoon a dit:


Les infos sont stockées en clair ? C’est pas très catholique comme méthode :transpi:




Lire dans l’article :
“Notre interlocuteur nous précise que les données bancaires ne sont pas stockées de leur côté”


Reghr Abonné
Il y a 3 ans

(quote:1837860:Ninja-Veloce)
Et dans ce cas là d’opposition c’est toujours le client qui paye sa nouvelle carte bancaire alors que la faute repose sur le marchand. D’autant plus qu’il y a eu une faute de stocker les numéros de CB Si on forçait le marchand à payer les frais de renouvellement de cartes bancaire ils feraient sûrement plus attention à la sécurité.




Décidément, quelques personnes commentent systématiquement sans même prendre le temps de lire les 10 lignes de l’article !


e2Paul
Il y a 3 ans

Pour la première fois, prévenu directement par ma banque qui a bloqué ma carte toute seule, et m’en envoie une.
Pas mal, vu que je lis jamais mes mails des sites marchands!


bmot Abonné
Il y a 3 ans

J’ai fait une commande sur ce site le 8 septembre mais par PayPal donc mon numéro n’a pas fuité par ce site. Mais il a quand même fuité via un autre site car le 11 novembre dernier, j’ai reçu des sms de ma banque m’indiquant que 2 paiements avaient été refusés pour cause de date de validité incorrecte. Je suis curieux de savoir par quel site…


Ninja-Veloce
Il y a 3 ans

Reghr a dit:


Décidément, quelques personnes commentent systématiquement sans même prendre le temps de lire les 10 lignes de l’article !




L’article a été lu, si les numéros n’étaient pas stockés il n’y aurait pas besoin de faire opposition


Mihashi Abonné
Il y a 3 ans

(reply:1838693:Ninja-Veloce)



Notre interlocuteur nous précise que les données bancaires ne sont pas stockées de leur côté… la précision de « données interceptées » prend donc tout son sens.



Reghr Abonné
Il y a 3 ans

(quote:1838693:Ninja-Veloce)
L’article a été lu, si les numéros n’étaient pas stockés il n’y aurait pas besoin de faire opposition




Pas stockés, INTERCEPTES