« L'incident technique » à la Poste a entrainé la fuite de 2 928 comptes

« L’incident technique » à la Poste a entrainé la fuite de 2 928 comptes

Le fameux c'est pas moi, c'est le bug

Avatar de l'auteur

Sébastien Gavois

Publié dansInternet

21/06/2019
39
« L'incident technique » à la Poste a entrainé la fuite de 2 928 comptes

Hier matin, un vent de panique soufflait sur le site de La Poste. À cause d'un « incident technique », des clients se retrouvaient connectés aux comptes d'autres clients de manière aléatoire. Ils pouvaient accéder aux informations personnelles et à l'historique de commandes. La Poste nous indique que 2 928 comptes ont été touchés.

Des clients de La Poste ont aujourd'hui eu une désagréable surprise lorsqu'ils se sont connectés sur leur compte client : ce n'était pas forcément le leur, mais celui d'une autre personne. Pire, en rafraîchissant la page, un autre apparaissait de manière aléatoire. À chaque fois, il était possible de voir les commandes passées.

Historique de commandes, factures, etc.

« Ce matin je me suis connecté à mon compte la poste sur le navigateur de mon smartphone, avec mon mail et mot de passe habituel. Je suis arrivé sur la page mon compte, et au lieu de "Bonjour Victor" j'avais un "Bonjour Magali". À chaque fois que je rafraichissais la page, j'avais un prénom différent », nous explique un des clients concernés. 

Les premiers retours de ce bug semblent remonter un peu avant 10h30. Vers 11h, le compte officiel de La Poste (Lisa) reconnaît le problème : « Bonjour, nous rencontrons actuellement un incident technique au niveau des comptes clients. Soyez rassuré, toutes nos équipes techniques sont mobilisées pour résoudre ce dysfonctionnement au plus vite [...] En attendant, le site est mis en maintenance ». Une sage décision étant donné la gravité du problème. 

2 928 comptes impactés en l'espace de 20 minutes, Digiposte épargnée

Le site revient rapidement, avec un fonctionnement qui semble normal. À 11h35, La Poste affirme que « l'incident est résolu » et présente une nouvelle fois ses excuses pour la gêne occasionnée. Aucun détail n'est par contre donné sur l'ampleur et les causes de cet « incident technique ».

Contacté par nos soins, le service presse de la Poste affirme qu'il « n’a duré qu’une vingtaine de minutes ». Suffisant pour que 2 928 comptes client soient concernés par cette fuite de données, soit une moyenne de plus de deux par seconde.

Dans un autre message sur les réseaux sociaux, Lisa de La Poste affirme que le coffre-fort électronique Digiposte « n’a pas été impacté ». Là encore, le service presse abonde : « l’incident concerne uniquement le site laposte.fr qui est le site e-commerce de La Poste, et non l’espace numérique sécurisé Digiposte ». C'était finalement la seule bonne nouvelle de la matinée d'hier.

Bug La Poste
Une commande affichée sur un compte client qui n'était pas le bon. Crédits : @sientifix

« Aucune donnée sensible ni bancaire », La Poste prévient les clients

Si le service presse nous confirme qu'une « mise à jour technique a entrainé un dysfonctionnement », nous n'avons pas plus de détails techniques sur ce « bug ». Le groupe ajoute que des clients ont ainsi eu « accès à des données de profils qui n’étaient pas les leurs (nom, prénom, adresse, date de naissance, opérations postales en cours) ».

Par contre, La Poste affirme « qu'aucune modification de profil ni transaction n’était possible ». De plus, « aucune donnée sensible ni bancaire n’a été divulguée ». À chacun sa définition de « sensible », mais connaitre la liste des « opérations postales en cours » (et donc des destinataires des courriers) n'est pas forcément anodin. 

Enfin, « la Poste est en train de contacter les personnes concernées et d’effectuer la déclaration auprès de la CNIL », comme le veut le RGPD. Reste maintenant à attendre une éventuelle réaction publique de la part de la Commission nationale de l'informatique et des libertés.

39
Avatar de l'auteur

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Et bonne nuit les petits

00:04 Next 7
dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 37

Sommaire de l'article

Introduction

Historique de commandes, factures, etc.

2 928 comptes impactés en l'espace de 20 minutes, Digiposte épargnée

« Aucune donnée sensible ni bancaire », La Poste prévient les clients

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Next 7
dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 37
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 21

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 37
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 20
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 78

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 24
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 103
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 7

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (39)


Janus24
Le 20/06/2019 à 13h52

Je suis allé sur le site en navigation privée et j’étais connecté avec le compte d’un inconnu !


dodo021
Le 20/06/2019 à 13h54

VALVe avait eu le même problème avec Steam, il y quelques années. C’était un problème des serveurs de cache.


gg40 Abonné
Le 20/06/2019 à 14h08

Elle est salée celle là quand même…


Zone démilitarisée Abonné
Le 20/06/2019 à 15h29






Lisa de la Poste a écrit :

Digiposte « n’a pas été impacté par cet incident »


Sinon le service aurait été pulvérisé ?



trash54
Le 20/06/2019 à 15h41

C’est la faute au stagiaire qui a suivie les préconisations d’un prestataire externe qui à terminé sa mission qui a travaillé avec x qui est en retraite … classique quoi


Jossy
Le 20/06/2019 à 16h27

Heureusement que La Poste ne gère rien de confidentiel !
Oh wait, Digipost, mail laposte.net, Banque Postale…
Leur slogan ? “Développons la confiance”. En effet y a besoin !&nbsp;<img data-src=" />&nbsp;


CryoGen Abonné
Le 20/06/2019 à 16h28

C’est aussi un provider d’identité pour France Connect <img data-src=" />


Idiogène
Le 20/06/2019 à 16h35

Tu voulais dire french connection, déjà plus ad hoc. <img data-src=" />


PercevalIO
Le 20/06/2019 à 16h35

C’est quand même assez grave… Quelqu’un a analysé les URL ? Ça fait vraiment token dans la nature, et surtout sans aucune sécurité pour s’assurer que ledit token n’est pas intercepté…?? Ça c’est pas un bug, c’est une fonctionnalité manquante…


grsbdl Abonné
Le 20/06/2019 à 16h47

Pas besoin de token. Comme l’a remarqué dodo021, ça pourrait très bien être un problème de cache (et pas forcément un “bête” cache travaillant avec les urls). Les profils utilisateurs sont en cache, et à cause d’une bourde X, le process gérant les clefs mettant les profils en cache est pété, faisant qu’au lieu de récupérer le cache lié à ton profil, tu as celui d’un autre. C’est possible même si tu as du JWT en LocalStorage ^^ (ton token contenant ladite clef).



  Mais c'est juste une possibilité technique parmi bien d'autres. Peut être LaPoste s'expliquera t-elle. Ca serait intéressant, ne serait-ce que pour éviter que d'autres ne la reproduise (tout le monde n'est pas expert en sécu ni même en dev, en particulier quand le dev est externalisé dans une ESN où 90+% des gens sortent tout juste de l'école).

PercevalIO
Le 20/06/2019 à 17h07

Merci pour ces éléments 😀
Hélas, La Poste est pire que Orange niveau pannes, on ne saura à mon avis jamais ce qui s’est passé…


Fab'z Abonné
Le 20/06/2019 à 17h07

Déjà arrivé sur Pôle Emploi !
Une deco et c’était reparti… Pas rassurant :/


anonyme_7c080d0b57a30a99451672cfc228f71f
Le 20/06/2019 à 17h18






Jossy a écrit :

Heureusement que La Poste ne gère rien de confidentiel !
Oh wait, Digipost, mail laposte.net, Banque Postale…
Leur slogan ? “Développons la confiance”. En effet y a besoin !&nbsp;<img data-src=" />&nbsp;


à noter que LaPoste est l’un des plus grands agrégateurs de données personnelles en France, notamment avec sa filiale Mediapost. On parle un peu trop de Facebook et de Google et on oublie souvent les géants français (présents et à venir) de la publicité ciblée : Mediapost, Carrefour Media, JCDecaux, etc. Et personne n’est à l’abris d’un problème. Personne. C’est la raison pour laquelle la décentralisation des bases de données est une sécurité indispensable au contrôle des données personnelles par l’utilisateur lui-même.



anonyme_7c080d0b57a30a99451672cfc228f71f
Le 20/06/2019 à 17h23

La Poste, cette formidable entreprise qui commercialise nos données :&nbsp;https://www.qwant.com/?q=la%20poste%20cnil&t=videos&o=0


Eglantyne
Le 20/06/2019 à 18h09

J’ai peur du jour où tout sera “numérique”… Pas sortis de l’auberge!


SebGF Abonné
Le 20/06/2019 à 18h40

J’ai eu droit à la fiabilité du site de la Poste pour plusieurs reco en ligne, une catastrophe.

Lorsque j’ai voulu envoyer mon reco de démission, impossible de payer en ligne, erreur 500. J’ai remis en main propre, ça va plus vite.

Dernièrement, pour résilier numéricâble, même bordel. Ouverture d’un ticket au support, ils me demandent en boucle de montrer le cheminement pour faire des captures d’écran, etc, toussa… Rien de rien.
Je les aide à chercher, je suggère une migration de données ou un souci lié à mon compte client (j’utilise pas le service tous les jours, mon compte a 5 ans…), rien.

Je fouille de mon côté et voit dans mon profil que le site me croit domicilié en Afghanistan (soit le 1er pays de la liste quoi). Je mets France, retente mon envoi et ça marche.

Verdict : la recette métier du site, si tant est qu’il y en ait eu une un jour, est complètement à chier.

Vraiment regrettable car le service en lui même de reco en ligne est incroyablement pratique… Car sinon c’est obligation d’aller au bureau pour chômeurs le samedi matin, blindé par tous les gens qui ont un problème dans la vie … Genre un taff.
Service public failure à mes yeux.


ungars
Le 20/06/2019 à 20h11

Pourtant on y va tous…
Tenez La Banque Postale à partir de septembre bloquera vos accès à vos comptes en ligne si vous n’avez pas souscrit à Certicode Plus :

Bénéficiez de plus d’opérations digitales, en activant gratuitement le service Certicode plus.

A partir de septembre 2019, la 2ème directive européenne sur les services de paiement (DSP2), imposera aux banques de demander une authentification forte pour l’accès aux comptes en ligne.

En activant Certicode Plus dès maintenant, vous disposerez d’une solution simple, gratuite et parmi les plus sures du marché pour profiter pleinement de vos services en ligne.

Il s’agit de la mise en place d’une authentification à 2 facteurs nécessitant l’installation d’un application sur un mobile / une tablette récent/e. Les PC fixes ne sont pas concernés.
Sinon, il faudra adhérer à Certicode simple, et aller au guichet pour cela…
Je plains les personnes peu habiles dans tout ce farta technologique…


dylem29 Abonné
Le 20/06/2019 à 20h55

On aura le droit à un massage crânien ?

“Opérations digitales” <img data-src=" />


PercevalIO
Le 21/06/2019 à 06h16

Ouh punaise je l’ai pas vu passer celle là, ça va encore être un truc sympa ça… J’utilise ce système chez 1&1, ça marche mais c’est lourd, il faut garder le logiciel sur son smartphone, et on a 30 secondes pour saisir le code donné par l’application…


Ami-Kuns Abonné
Le 21/06/2019 à 08h00

Cela va me faire chier, me faudra un deuxième tel pour gérer le compte de ma mère (elle n’a aucune compétence info et même pas de portable).<img data-src=" />


Tandhruil
Le 21/06/2019 à 08h10

Certicode simple est déjà activé par défaut quand on a un accès en ligne.
La seule contrainte est d’aller physiquement à la poste pour associer le bon numéro de mobile. Par défaut ils prenne le numéro de contact lors de l’accès au service.

Sinon, La Poste (pas la banque postale) est un service public, on ne peut pas comparer un service public à une entreprise qui sert des intérêts privés (par privé j’entends potentiellement autres que les intérêts de la France).


Buldom
Le 21/06/2019 à 13h32

C’est bien d’en parler mais rien a propos de l’annonce hier au Quebec d’une fuite de 3.5m de compte banquaire sur 8million de la caisse Desjardins ?


WereWindle
Le 21/06/2019 à 14h08

de ce que j’aie pu en lire, il ne s’agit pas d’une faille ou d’une attaque mais d’une malveillance en interne. Du coup, le rapport avec le numérique est plus que ténu.

Par ailleurs, il ne semble pas y avoir suffisamment d’info pour faire mieux qu’un copier-coller des sites d’actu québécois…


Jean-Luc Skywalker Abonné
Le 21/06/2019 à 14h30

J’en profite… serait-il possible pour NextINpact de faire une enquête sur le service Certicode Plus de la Banque Postale, car l’application qu’ils ont pondu est hallucinante :

&gt;&gt;&gt;https://lehollandaisvolant.net/img/34/autoristation-lbp.png

C’est autorisé par la CNIL ce genre de chose ????

Et pour bien les tacler <img data-src=" /> : ils font une discrimination selon que vous vivez en France (utilisation mobile ou tablette) ou à l’étranger (utilisation mobile ou tablette ou ligne fixe)…


ricozed Abonné
Le 21/06/2019 à 15h20

Ce serait resté combien de temps comme ça s’il n’y avait pas eu d’alerte via Twitter ?????
&nbsp;


wanou2 Abonné
Le 21/06/2019 à 15h33






WereWindle a écrit :

de ce que j’aie pu en lire, il ne s’agit pas d’une faille ou d’une attaque mais d’une malveillance en interne. Du coup, le rapport avec le numérique est plus que ténu.

Par ailleurs, il ne semble pas y avoir suffisamment d’info pour faire mieux qu’un copier-coller des sites d’actu québécois…



Aucun garde fou pour éviter ce genre de malveillance ? C’est quand même un problème !



Commentaire_supprime
Le 21/06/2019 à 19h05

La Poste, quand ils perdent pas les colis…

J’espère pour leurs clients qui ne se sont pas encore barrés ailleurs en courant qu’ils ont pu résoudre ce problème.

Mais bon, d’après les explications techniques que j’ai lues plus haut, a priori ça peut arriver à tout le monde ou presque, ce genre de pépin. À suivre…


AirTé
Le 22/06/2019 à 10h33

Ce genre d’évènement étant contraire au RGPD, LaPoste peut avoir à payer une amende car elle est garante de la sécurisation des données confidentielles de ses clients.


Methio Abonné
Le 22/06/2019 à 10h58






ricozed a écrit :

Ce serait resté combien de temps comme ça s’il n’y avait pas eu d’alerte via Twitter ?????
&nbsp;


Les internautes dans leurs chaises ne voient que Twitter, mais quand ça arrive ce genre de chose à une entreprise de cette taille, elle se prend un sacré paquet de coup de fil, demandes d’assistances… Et Twitter ne commence à s’affoler que quand les équipes sont déjà dessus.



SebGF Abonné
Le 22/06/2019 à 18h32

Bah c’est pas forcément vrai, ni forcément faux.
Suffit d’être une entreprise dans laquelle la communication est tellement inexistante qu’elle doit surement être interdite, où la DSI est considérée comme un centre de coût à raboter au ras des pâquerettes, et que de toute façon les utilisateurs c’est tous des cons.

C’est un portrait caricatural évidemment, mais j’ai eu la désagréable expérience de ce genre de chose. Des incidents récurrents de lenteurs applicatives qui n’ont jamais été remontés jusqu’à nous qui maintenions celle-ci. Et un jour le DSI qui vient péter un câble car il s’est pris un scud du DG car des employés ont posté sur twitter leur ras le bol.


Frank Einstein
Le 23/06/2019 à 18h20

La Poste est était un service public


Patch Abonné
Le 23/06/2019 à 19h58






Frank Einstein a écrit :

La Poste est était un service public

Elle l’est toujours, même si privée, et même si elle se rapproche de plus en plus du sévice public…



anonyme_7c080d0b57a30a99451672cfc228f71f
Le 23/06/2019 à 20h30

À noter : service public n’est pas secteur public. (Confusions à éviter)
&nbsp;
&nbsp;En l’occurrence, LaPoste propose des services publics, et des services marchands sans mission déléguée par la puissance publique.


WereWindle
Le 24/06/2019 à 07h14

non, c’est le même cas que pour Snowden : quand la personne en cause a des privilèges élevés (là le gars était analyste données), à moins d’avoir un mec non stop qui regarde par dessus son épaule, je pense pas que tu puisses l’empêcher s’il décide de faire de la merde


Tandhruil
Le 24/06/2019 à 07h21

Il me semble qu’un courrier envoyé en recommandé ou un courrier daté par le cachet de la poste a une valeur juridique.


versgui Abonné
Le 24/06/2019 à 07h42

J’utilise merci-facteur.com pour mon courrier, service au top (et moins cher que laposte.fr… !) <img data-src=" />


SebGF Abonné
Le 24/06/2019 à 18h09

Merci, je garde l’adresse sous le coude pour la prochaine fois. <img data-src=" />