Dividom a laissé fuiter des centaines de documents personnels

Dividom a laissé fuiter des centaines de documents personnels

Des PDF élevés en plein air

Avatar de l'auteur

Guénaël Pépin

Publié dansInternet

19/09/2018
11
Dividom a laissé fuiter des centaines de documents personnels

Un site d'investissement immobilier n'a pas protégé deux répertoires contenant des centaines de documents personnels, dont des pièces d'identité. Dividom a comblé la fuite, la justifiant par un changement de directeur technique et de système. La Cnil n'avait pas été avertie.

Le site d'investissement immobilier Dividom a laissé accessibles deux dossiers contenant près de 20 000 fichiers, dont quelques centaines contenaient des données personnelles. Parmi eux, environ 400 pièces d'identité (cartes d'identité, passeports...) et 150 relevés d'identité bancaire (RIB), selon la société et un chercheur en sécurité, interrogés. Nous avons pu en consulter un échantillon, qui comprenait aussi un bulletin de paie et une facture d'eau.

Le premier dossier a été signalé à Dividom le 11 juillet par Sysdream, une société de cybersécurité, et le second le 1er août par un chercheur en sécurité canadien, « Marc », selon des échanges que nous avons consultés. Le premier dossier a été mis hors ligne le 2 août. Le second l'aurait été le 9 août, une semaine après le signalement, selon le chercheur.

Deux dossiers, dont un « bucket S3 » doublon

La jeune pousse a donc d'abord été avertie par Sysdream. « Nous avons été un peu surpris du nombre de documents. Dans le tas, énormément ne sont absolument pas des documents de clients. On n'a pas 20 000 clients, même si on aimerait bien ! » nous assure Maxime Duhamelle, cofondateur de Dividom, dans un entretien fin août.

La majeure partie des documents « concerne nos sociétés civiles immobilières que nous gérons (statuts, relevés, facture de travaux, courriers, diagnostics...) », ajoute la société. « La plupart [des documents] étaient des reçus et contrats avec seulement les noms et signatures » répond pour sa part « Marc ».

Contacté, Sysdream n'a pas répondu à nos sollicitations.

Début août, « Marc » a découvert un miroir du premier dossier, dans un « bucket » Amazon S3 (espace de stockage), le signalant après quelques heures. « On m'a averti qu'un autre dossier (dupliqué du dossier public) était accessible. Je l'ai supprimé dans la foulée, puisque inutilisé » nous confirme Maxime Duhamelle.

Le 23 août, « Marc » faisant état de sa découverte sur Reddit.

Le chercheur a exploité l'outil dédié Gray Hat Warfare, qui répertorie ces dossiers ouverts sur Amazon S3, en quête de telles bévues.  « La plupart des chercheurs semblent opérer dans la sphère anglophone, alors je me suis dit que ça vaudrait le coup de chercher des entreprises ailleurs » nous répond-il.

« Pour le meilleur et pour le pire, [cet outil] rend la découverte de ces fuites très facile. Une personne avec des connaissances informatiques de base aurait pu facilement tomber sur tous ces documents et les utiliser dans des buts inavouables » estime le chercheur.

Maxime Duhamelle justifie cette fuite : « Nous avons changé de directeur technique il y a un an et demi. Nous avons complètement changé le site. Deux systèmes coexistaient, ces documents étaient sur l'ancien système ». Sa durée concrète n'est pas connue.

La Cnil n'était pas au courant

Dividom n'a pas averti la Cnil de cette fuite, ce que nous confirme la commission. La société nous assure avoir chargé son avocat de cette procédure après notre entretien. En vertu du Règlement général sur la protection des données (RGPD), toute fuite de données dangereuse doit être notifiée dans les meilleurs délais à la Cnil, si possible dans les 72 heures après sa découverte.

« La Cnil veille au respect des obligations. Nous allons attendre de voir ce qu'ils vont nous dire » nous répondait l'institution fin août. Aucune sanction publique n'a été prise précédemment contre la société. Elle refuse de révéler si une sanction sans publicité a déjà été prononcée.

Nous avons demandé des détails supplémentaires à Dividom ces derniers jours, pour vérifier certaines dates et si le premier dossier épinglé était un espace de stockage S3 ou non. Malgré la promesse de réponses le 17 septembre, Maxime Duhamelle était injoignable cette journée et le lendemain.

11
Avatar de l'auteur

Écrit par Guénaël Pépin

Tiens, en parlant de ça :

Trois consoles portables en quelques semaines

Et une nouvelle façon de concevoir le jeu se confirme

10:45 Hard 27
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

CSIRT vs ENISA, égalité balle au centre

08:27 DroitSécu 3

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 21

Sommaire de l'article

Introduction

Deux dossiers, dont un « bucket S3 » doublon

La Cnil n'était pas au courant

Trois consoles portables en quelques semaines

Hard 27
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 21
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

43
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 18
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 20
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 39
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Hubble mission maintenance

Il y a 30 ans, Hubble recevait sa première mission de maintenance

Science 13

Des menottes autour d'un rouleau de billets de banque

Les deux principaux responsables de l’agence de cybersécurité ukrainienne accusés de corruption

DroitÉcoSécu 8

Google Messages

Sur Android, Messages fête son milliard d’utilisateurs, de nouvelles fonctions en approche

WebSoft 12

Une femme en blouse blanche et portant des lunettes adaptées utilise un séquenceur à ADN

Tests ADN : 23andMe avoue que les infos d’un « nombre significatif » d’utilisateurs ont fuité

Sécu 7

Commentaires (11)


Abyssion
Il y a 5 ans

j’ai testé au hasard le lien pour explorer tous les S3 ouvert je tombe sur des dizaines de démarches de carte grises françaises…


soupêtte Abonné
Il y a 5 ans

effectivement c’est complètement fou le nombre de documents totalement privés qu’on trouve en quelques minutes avec certains mots clés…


Jarodd Abonné
Il y a 5 ans


On n’a pas 20 000 clients, même si on aimerait bien !


Voilà la publicité qu’il leur fallait <img data-src=" />


cadox
Il y a 5 ans

Fuire existe.

Fuiter n’existe pas


MoonRa
Il y a 5 ans

AWS met bien en avant quand les S3 sont publiques, c’est criminel.


WereWindle
Il y a 5 ans
kewilo
Il y a 5 ans

&nbsp;exactement, cadox, une simple vérification dans un dico en ligne t’aurait détrompé :

https://www.larousse.fr/dictionnaires/francais/fuiter/10910309


kewilo
Il y a 5 ans

désolé, double post


cadox
Il y a 5 ans

En effet, il est peut être récent alors, merci pour ta recherche.
L’image portée par le mot fuire est si explicite que je ne comprends pas l’intérêt de cet autre mot que je trouve très moche.
On s’ennuit tant que ça à l’académie française?
&nbsp;


aelOnn
Il y a 5 ans

il m’a fallu 30sec pour trouver une carte d’identité francaise, scarry


Z-os Abonné
Il y a 5 ans

Pour le coup l’académie n’a fait que remarquer l’usage de la langue.