OnePlus : des données bancaires dans la nature, 40 000 clients potentiellement touchés
Oups
Le 19 janvier 2018 à 16h20
2 min
Internet
Internet
OnePlus confirme avoir été victime d'un piratage sur son site. Un script malveillant a été installé afin de récupérer les données bancaires lorsqu'elles étaient saisies (et donc en clair). 40 000 clients sont potentiellement touchés.
Depuis plusieurs jours, des clients OnePlus affirment avoir été victimes de transactions frauduleuses sur la carte utilisée pour commander sur le site du fabricant. Ce dernier avait réagi officiellement : le paiement par carte bancaire a été désactivé et une enquête ouverte.
Les données bancaires récupérées directement lors de la saisie
Dans une mise à jour du billet de blog, il donne de plus amples informations... et elles ne sont pas bonnes : « Nous sommes profondément désolés d'annoncer que nous avons effectivement été attaqués, et que jusqu'à 40 000 utilisateurs pourraient être affectés par cet incident ».
OnePlus explique qu'un « script malveillant a été injecté dans le code de la page de paiement afin de récupérer les informations liées à la carte de crédit durant la saisie ». Il est question du numéro de carte bancaire, de la date d'expiration et du code de sécurité, bref de quoi passer des commandes sur d'autres sites.
Le script fonctionnait « par intermittence », envoyant aux pirates les données récoltées directement depuis le navigateur du client. Le script a bien évidemment été effacé et le serveur infecté mis en quarantaine affirme la société.
Un script en place pendant près de deux mois...
Les clients ayant saisi leurs informations bancaires entre mi-novembre et le 11 janvier sont potentiellement touchés (ils sont 40 000), et sont tous contactés par email. Par contre ceux ayant enregistré leur carte avant cette date ou ayant payé via PayPal ne sont pas concernés.
La société se confond en excuse, ajoutant qu'elle va renforcer sa sécurité. Elle ne communique pas pour le moment sur un éventuel dédommagement. Dans tous les cas, il est évidemment recommandé aux personnes concernées de vérifier attentivement leurs relevés de comptes afin de détecter rapidement d'éventuelles transactions frauduleuses et de contacter leur banque le cas échéant.
Petit bonus avec l'achat de mon #oneplus 5t (cc @nextinpact ) pic.twitter.com/MBnJIqQcwf
— Joël Chastagnier (@j_chas) 19 janvier 2018
OnePlus : des données bancaires dans la nature, 40 000 clients potentiellement touchés
-
Les données bancaires récupérées directement lors de la saisie
-
Un script en place pendant près de deux mois...
Commentaires (55)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/01/2018 à 09h59
SInon il y a des banques qui permettent d’activer/désactiver en temps réel, depuis l’appli sur le smartphone, le paiement sur internet, le paiement sans contact et/ou les paiement/retraits hors de France. Je sais que c’est le cas chez Orange Bank, mais probablement aussi chez les autres “Neo-Banques” genre N26.
Le 22/01/2018 à 11h33
Le 22/01/2018 à 11h39
Le 22/01/2018 à 13h12
Le 22/01/2018 à 13h19
Pour arrêter cela, il y a la police et la justice.
Le 22/01/2018 à 13h59
Quand il y a une solution simple pour éviter de faire appel à eux, autant l’utiliser, surtout quand on sait à quel point notre justice est engorgée. Et aussi quand on sait que le rayon d’action de la police et de la justice s’arrête généralement à nos frontières dans ce genre de cas…
Se dire “je m’en fou de financer un pirate parce que je suis remboursé dans tous les cas, les cb virtuelles ça ne sert à rien”, c’est cautionner cette forme de piratage et contribuer à ce qu’elle existe encore. Je ne dis pas qu’il est toujours possible d’éviter d’utiliser directement sa CB sur le net, mais je trouve le discours de brazomyna vraiment mauvais sur ce point.
Le 22/01/2018 à 14h21
Si les cartes virtuelles étaient vraiment la réponse au problème, une partie des banques n’auraient pas arrêté de les proposer. J’ai l’impression comme lui que ça apporte plus de problèmes que de bénéfices.
Et je pense vraiment que c’est le boulot de la police et la justice de s’occuper des escrocs. À nous de mettre les budgets derrière. Si l’État ne fait plus ce qui le légitime et n’exerce plus ses pouvoirs régaliens, autant le supprimer.
Le 22/01/2018 à 15h07
Le 23/01/2018 à 04h47
Honnêtement vous avez déjà réellement utilisé la carte virtuelle ?
La perte de temps est assez marginale 15-20 sec.
Avec une garantie que personne ne vous volera votre CB.
Vous avez déjà été au commissariat porté plainte ? Souvent c’est des heures d’attentes…
Et souvent la police ne peut rien faire pour toi car elle est juste débordée (des cas comme ça, ils en ont tous les jours). Sans compter que les escrocs sont souvent à l’étranger. Donc il faut des moyens importants pour des cas beaucoup beaucoup trop nombreux…
Et le budget qu’ont peut alloué à la police n’est pas illimité. La prévention coûte souvent beaucoup moins cher.
Le premier responsable dans les escroqueries c’est certes en premier lieu l’escroc mais je pense qu’il préférable que chacun complexifie le travail des escrocs.
Et je suis désolé mais dire “je m’en fou la banque paiera”, ça revient à dire, “je m’en fou, les autres partageront les pertes avec moi”. On parle d’une action simple qui fait perdre 15sec, pas d’un truc ultra contraignant.
Le 23/01/2018 à 09h48
Le 23/01/2018 à 09h51
Le 24/01/2018 à 02h40
Partie minoritaire des fraudres ? T’as des chiffres ?
Je suis pas sur que ce soit si anecdotique que ça.
Le 24/01/2018 à 09h34
Le 24/01/2018 à 09h38
Le 19/01/2018 à 16h30
Et bonne année !
Le 19/01/2018 à 16h42
Je vais ptet me mettre à utiliser plus systématiquement des CB virtuelles pour mes achats en ligne…
Le 19/01/2018 à 16h46
Les pirates ont utilisé une des failles Spectre ou Meltdown?
Le 19/01/2018 à 16h50
" />
Le 19/01/2018 à 16h50
Vu ce qui a été précisé, peu de chance. Mais globalement le piratage n’a pas été inventé il y a deux semaines hein " />
Le 19/01/2018 à 17h14
C’est ce que je fais systématiquement dès que ce n’est pas une grande société connue (ou pour des abonnements dont je ne suis pas certain que ce ne soit pas reconduit tacitement). Mais en voyant ceci, je vais peut être le faire encore plus souvent.
Le 19/01/2018 à 17h52
Le cadenas vert du https est insuffisant dans ces cas-là,
La sécurité est décidément un combat sans fin.
Le 19/01/2018 à 18h12
Ouf ils ont seulement récupéré mes identifiants Paypal " />
Le 19/01/2018 à 18h15
Malheureusement elles sont parfois refusées sur les sites e-commerce " />
Le 19/01/2018 à 18h34
Euh, non même pas, on saisi nos identifiants Paypal sur le site de Paypal, pas sur le site du commerçant…
Le 19/01/2018 à 18h41
je suis pile dans les dates indiquées, mais je n’ai pas reçu d’e-mail…
Le 19/01/2018 à 18h53
Le 19/01/2018 à 20h31
Cela me fait penser à un article que j’ai lu récemment :https://hackernoon.com/im-harvesting-credit-card-numbers-and-passwords-from-your…
Les développeurs devraient faire très attention aux JS qu’ils mettent, surtout sur les pages d’identifications et de payement …
Le 19/01/2018 à 21h30
D’habitude, l’utilisateur n’est-il pas redirect sur un website d’une autorité “certifiée” ? (et le marchand lui n’a qu’un numéro d’autorisation ?)
Je suis surpris d’un marchand comme Oneplus ait “chez lui” la partie paiement…
Le 19/01/2018 à 23h50
C’est quand même fou d’apprendre cela comme ça. C’est bien trop léger. A quand un paiement spécialement fait pour les achats en ligne et qui soit étanche (mono-transactionnel) ?
Le 20/01/2018 à 00h13
Le 20/01/2018 à 01h02
J’en fais parti, achat mi décembre, 110 euros d’achats divers sur lbc et cdiscount, 500 euros bloqués par ma manque chez bouygues. La cb expirait à la fin du mois, mauvais timing.
Le 20/01/2018 à 07h59
Comme dit dans le Brief, payé via paypal le 15 decembre, donc “Safe”…
Le 20/01/2018 à 08h16
Le 20/01/2018 à 09h36
Le 20/01/2018 à 09h58
Le 20/01/2018 à 10h03
Le 20/01/2018 à 10h07
Le 20/01/2018 à 10h23
Le 20/01/2018 à 10h41
Il est possible de baisser la limite de paiement sur les cartes bancaires, donc un utilisateur avisé ne devrait pas pouvoir être détroussé en une journée. Et l’argent ne revient pas par magie, mais la banque ne peux pas facturer de frais, donc c’est gratuit.
Le 20/01/2018 à 10h48
Ouf, je suis en Paypal chez eux.
Le 20/01/2018 à 11h19
Le 20/01/2018 à 11h31
C’est bien de cette protection dont je parlais, pour le cas où tu te retrouves avec un découvert de 1500€ en une paire de jours.
Quand tu as une épargne à côté qui permet d’assurer les coups durs (mon cas), ça va … Mais quand tu l’as pas, ça pique et tu te retrouves très vite handicapé. Car déjà, ta CB est grillée puisque bloquée, et derrière tous les éventuels prélèvements rejetés.
A l’époque où j’ai été victime de ceci, j’ai du justifier à EDF qui m’a facturé des frais de refus de prélèvement à cause de ça…
Après, je suis comme toi. Quand je peux utiliser Paypal et que le vendeur ne facture pas de frais supplémentaires (certains aiment répercuter la comm…), je le fais. La e-CB, je l’utilise principalement pour les sites auxquels je fais un achat ponctuel. Pour les récurrents comme Amazon ou Fnac, je ne m’embête pas avec.
Ce qui manque quand même, c’est la généralisation du SMS pour valider les paiements.
Le 20/01/2018 à 11h39
Je confirme.
Mais heureusement c’est de moins en moins le cas.
Après c’est le cas pour les achats chez dell ou ça ne fonctionne pas dans la manière de faire, mais ça marche sur le portail de sony par exemple.
Donc ça dépend vraiment. Perso je n’utilise que ça.
Le 20/01/2018 à 17h37
Commande chez eux le 21⁄11, et paiement avec e-carte. Donc en principe tranquille pour les ID carte. Je n’ai pas reçu d’e-mail, mais je ne sais pas s’ils peuvent savoir s’il s’agit d’une e-carte.
Mais paiement effectué… puis refusé et remboursé par OnePlus sans aucune explication. Résultat : 25 € de frais de paiement prélevés par ma banque (12.7 au paiement et 12.7 au remboursement). Et bien sur, OnePlus ne veut rien entendre pour rembourser.
Si cela peut servir à qui voudrait passer une commande chez eux, attention !
Le 20/01/2018 à 18h56
Idem, pas de mail, par contre ma banque m’a appelé hier soir pour me dire que ma CB était corrompue et qu’une nouvelle est en route…
Ils ne disent pas de qui est la faute, mais le lien est vite fait. :(
Le 21/01/2018 à 10h02
Même le sms n’est plus une sécurité maintenant " /> sur certains sites tu dois laisser un numéro de tel. Dans 99% des cas, ça sera le même mobile que celui enregistré auprès de la banque donc le compte est éligible à l’attaque sur sms/ss7
Le 21/01/2018 à 10h55
En effet, c’est bien vu.
Dans ce cas un OTP associé à un code pin serait pas mal.
Au lieu de recevoir un code par SMS, on répond un code à usage unique complété par un code PIN. Ce qui revient ainsi à la méthode classique du “qui je suis, ce que je sais, ce que j’ai”.
C’est ce qui est pratiqué sur les méthodes de connexion aux VPN d’entreprises par exemple… Ton login / PIN+OTP en mot de passe.
Le 21/01/2018 à 12h07
Le 21/01/2018 à 12h18
Il y a une technologie avec un code valable une heure (un code unique, grillé une fois utilisé, aurai été mieux, mais un code valable qu’une heure c’est déjà mieux que rien) :
http://www.oberthur.com/fr/motioncode/
https://www.latribune.fr/entreprises-finance/banques-finance/la-carte-bancaire-a…
Le 21/01/2018 à 14h33
Le 21/01/2018 à 19h04
Je fais partie de ceux ayant commandé par CB sur la période impactée.
Fortuneo m’a bloqué ma carte Lundi (sans m’expliquer quoi que ce soit) et j’ai reçu la nouvelle carte le Mercredi.
Vu que la conseillère au téléphone me disait que beaucoup de clients étaient concernés j’ai d’abord cru à une fuite de données chez eux, mais ils étaient juste beaucoup plus réactifs que les autres banques sur cette affaire.
Le 21/01/2018 à 22h37
C’est vrai que c’est pas mal comme système, si seulement c’était au même prix que les CB normales…
Le 22/01/2018 à 07h12
C’est effectivement moche pour eux, une bien mauvaise pub pour une boite pourtant qui fait vraiment des supers téléphones :(.
Maintenant j’espère que les gens qui se sont fait avoir auront pas trop de soucis. Perso j’étais bien avant tout ça, et via paypal manière donc je m’en fou, mais je suis quand même pas passer trop loin ^^“.
Le 22/01/2018 à 08h33
D’après ce que j’ai compris : même si la partie paiement est sur un serveur tier, elle est intégré dans la page de oneplus, du coup il suffit au script de récupérer ce que tu tapes au clavier…
Le 22/01/2018 à 09h57
Complètement faux. La banque ne te rembourse rien. C’est tout le monde qui paye !!
Elle utilise juste l’argent de ses épargnants pour te rembourser.
Plus les gens se font arnaquer, plus les banques vont augmenter leurs frais.
C’est comme les sinistres avec les assurances.
Quand la banque rembourse, elle ne récupère pas l’argent volé hein.
T’as bien un type qui s’est enrichi sur les dos des autres épargnants.
Sinon je fais souvent des achats en ligne et la carte virtuelle est acceptée vraiment partout maintenant (jamais eu de refus en 5-10ans), même sur la SNCF ça marche maintenant (y’a 10ans c’était la merde avec eux).
Honnêtement la carte virtuelle, tu perds 15 sec de plus mais t’es tranquille et t’as pas un mec qui s’engraisse sur les dos des autres.
D’ailleurs sur ma banque je peux désactiver aussi ma CB sur les achats en ligne et la re-activer le temps d’une transaction (si jamais la carte virtuelle ne marche pas).
Bref, moi j’invite les gens à utiliser la carte virtuelle. Montant plafonné, pas de renouvellement auto, pas de risque de piratage…