Publié dans Internet

29

Facebook : des informations personnelles de 533 millions de comptes en libre circulation

Facebook : des informations personnelles de 533 millions de comptes en libre circulation

Ces données ont été mises à disposition gratuitement sur un forum pour pirates. Elles ne sont en fait pas nouvelles : elles étaient initialement apparues en juin 2020, lorsqu’un des membres essaya de les vendre. 

Les informations sont issues précisément de 533 313 128 comptes et contiennent les numéros de téléphone portable, l’identifiant Facebook, le nom, le genre, la ville, le statut marital, le métier, la date de naissance ainsi que, dans de rares cas, l’adresse email. Presque toutes les entrées contiennent au moins le nom et le numéro de téléphone.

Alon Gal, directeur technique de la société de sécurité Hudson Rock, a indiqué dans une série de tweets que tout semblait pointer vers l’exploitation en 2019 d’une faille dans la fonction « Ajouter un ami ». Une brèche qui serait apparue dès 2016, si l’on en croit Motherboard, qui avertissait déjà en janvier de la revente des données.

La faille a depuis été corrigée, et on ne sait pas si elle a permis la récupération de toutes les informations, ou uniquement des numéros de téléphone auxquels auraient été ajoutées d’autres données provenant de l’analyse des profils publics.

La première revente des informations a été proposée pour 30 000 dollars l’année dernière. Peu après, un canal Telegram a été ouvert par un autre pirate pour rendre l’utilisation de la base de données payante. Mais, comme souvent, la « commercialisation » de ces informations a été proposée pour des prix de plus en bas plus bas, jusqu’à ce que les données soient proposées gratuitement, pour le gain de notoriété.

Parmi les informations, on trouve notamment les numéros de téléphone de trois des fondateurs du réseau social : Mark Zuckerberg, Chris Hughes et Dustin Moskovitz, respectivement les 4e, 5e et 6e membres inscrits sur la plateforme. Sur les 533 millions de comptes, 19 848 559 proviennent de Français, soit environ la moitié des utilisateurs dans l’Hexagone.

Bien que les données datent de 2019, il est probable que la plupart des informations soient encore valables, le numéro de téléphone changeant rarement, de même que l’adresse email, sans parler du nom, du genre ou du pays de résidence. 

Ces informations peuvent servir – et ont sans doute déjà servi – à des campagnes de phishing, voire de smishing (phishing par SMS). La récupération des numéros de téléphone peut éventuellement permettre des attaques de type SIM swap scam pour récupérer des codes d’authentification multi-facteurs envoyés par SMS.

Maintenant que les informations sont publiques, la vigilance est de mise. Attention donc à certains emails ou SMS reçus, car les données personnelles augmentent le risque d’ingénierie sociale, quand bien même la personnalisation des attaques se fait davantage pour des cibles à potentiel spécifique. 

Du côté de l’Electronic Frontier Foundation, on pointe une nouvelle fois un scandale lié à la vie privée sur le réseau social. Surtout, on prévoit d’avance que la faille risque de servir à nouveau d’excuse à Facebook pour renforcer les mesures retenant les utilisateurs captifs, alors que les demandes d’ouverture abondent.

La question de savoir si vous êtes concernés par la fuite est complexe. En France, mieux vaut partir du principe que c’est le cas. La base Have I Been Pwned, habituellement une référence, n’est dans le cas présent pas un indicateur fiable, car sur plus d’un demi-milliard de comptes, seuls 2,54 millions d’adresses email ont été récupérées. 

Facebook n’a pas communiqué spécifiquement autour de cet incident, la plupart des porte-paroles rappelant que les informations datent de 2019 et que la fuite a été corrigée depuis. 

À l’aune du RGPD, Facebook doit en principe prévenir les autorités de contrôle dans les 72 heures suivant la découverte de la fuite, à ceci près que la fuite a eu lieu avant l’entrée en application du règlement.

Ce point a été confirmé par la CNIL irlandaise, la DPC (Data Protection Commission) qui est ici autorité chef de file, l’établissement principal de Facebook en Europe étant à Dublin.

Elle a annoncé qu’elle se penchait sur cette fuite, notamment pour vérifier si les données sont identiques à celles de 2019, et s’il doit y avoir procédure. 

Selon les résultats, elle pourra imposer à Facebook d’alerter l’ensemble des utilisateurs concernés, en application de l’article 33 du RGPD

29

Tiens, en parlant de ça :

Poing Dev

Le poing Dev – Round 7

Meuh sept super !

22:32 Next 8
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

« Money time »

18:06 WebSécu 3

Trois consoles portables en quelques semaines

Et une nouvelle façon de concevoir le jeu se confirme

10:45 Hard 36
Poing Dev

Le poing Dev – Round 7

Next 8
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 3

Trois consoles portables en quelques semaines

Hard 36
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

43
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

29

Commentaires (29)


Vekin Abonné
Il y a 3 ans

:cartonrouge: pour Facebook qui n’a encore rien entrepris pour alerter les utilisateurs concernés.



(Heureusement, je ne suis pas concerné, mais je ne peux pas en dire autant de certains de mes proches :transpi: )


Jarodd Abonné
Il y a 3 ans

Les infos sont en clair dans la base de données ? Ou elles ont été déchiffrées ?


Arkeen Abonné
Il y a 3 ans

Y’a moyen de consulter le fichier quelque part ? Puisqu’il y a si peu d’adresses mail, c’est compliqué de savoir si mes données ont fuités, et si oui lesquelles.
À priori je suis safe, jamais je donnerai mon n° à Facebook, et mon mail rattaché à FB est bidon. Mais dans le doute, j’aimerais vérifier …


L4igleNo1r Abonné
Il y a 3 ans

Oui, moi aussi j’aimerai bien vérifier.



Des captures que j’ai vu, c’était en clair.


coubre_voie Abonné
Il y a 3 ans

L4igleNo1r

Oui, moi aussi j’aimerai bien vérifier.

Des captures que j’ai vu, c’était en clair.

Arkeen Abonné
Il y a 3 ans

Merci, mais le site implique de donner son n° de tel à une entité que je ne connais pas, je préférerais pouvoir vérifier ça autrement :/


guiest63
Il y a 3 ans

(reply:1865400:Rasta Knight)




Les deux sites me donnent des infos contradictoires basées sur mon n° de téléphone (d’après Have I Been Pwned, mes infos on leaké de Facebook, mais pas d’après Have I Been Facebooked)


manhack Abonné
Il y a 3 ans

guiest63

(reply:1865400:Rasta Knight)

Les deux sites me donnent des infos contradictoires basées sur mon n° de téléphone (d’après Have I Been Pwned, mes infos on leaké de Facebook, mais pas d’après Have I Been Facebooked)

j’ai vérifié un n° qui a vraiment fuité, reconnu comme tel par https://haveibeenpwned.com mais pas par https://haveibeenfacebooked.com/ qui n’est donc pas fiable


kd9 Abonné
Il y a 3 ans

manhack

j’ai vérifié un n° qui a vraiment fuité, reconnu comme tel par https://haveibeenpwned.com mais pas par https://haveibeenfacebooked.com/ qui n’est donc pas fiable

Les bases ne semblent pas fiables suivant les différents sites web. J’ai comparé entre un n° trouvé dans le leak et plusieurs sites (hibp, fbleak, ….), et chacun donne des résultats différents.
Pourtant il est bien sur le leak original, mais je pense qu’il y a eu un retraitement en raison des formats de n°.


guiest63
Il y a 3 ans

manhack

j’ai vérifié un n° qui a vraiment fuité, reconnu comme tel par https://haveibeenpwned.com mais pas par https://haveibeenfacebooked.com/ qui n’est donc pas fiable

Ça marche, merci pour l’info ! :chinois:


ForceRouge Abonné
Il y a 3 ans

.



google://0595273AB674E05131A757F69F494A4285B429AA


Rasta Knight Abonné
Il y a 3 ans

https://haveibeenpwned.com a été mis à jour et permet désormais la recherche par numéro de téléphone. Format ‘336XXXXXXXX’


Jean_G Abonné
Il y a 3 ans

[troll]




Facebook : des informations personnelles de 533 millions de comptes en libre circulation.




Euh, oui, oui, c’est bien ça la définition de Facebook. mais elle est un peu ancienne vu qu’il y a presque 3 milliards de comptes désormais.
[/troll]


dematbreizh Abonné
Il y a 3 ans

J’ai eu mon 1er smishing ce w-e… je crois bien que c’est la faute de Signal.


Hurloon
Il y a 3 ans

On peut envoyer la facture de changement de numéro de portable à FB ?
Free me demande 5€… x19 848 559 cela ferait une belle claque financière à FB.


fred42 Abonné
Il y a 3 ans

Quelle idée de s’inscrire sur Facebook aussi !


dematbreizh Abonné
Il y a 3 ans

fred42

Quelle idée de s’inscrire sur Facebook aussi !

Quelle idée de donner ses vraies infos aussi.



Les seules données vraies qui y circulent ne sont pas de mon fait, mais de celui de mes proches (hélas).


Tandhruil
Il y a 3 ans

fred42

Quelle idée de s’inscrire sur Facebook aussi !

Avoir besoin de communiquer avec un grand nombre de personnes dans le cadre d’une activité professionnelle.



Facebook est un outil.


fred42 Abonné
Il y a 3 ans

Tandhruil

Avoir besoin de communiquer avec un grand nombre de personnes dans le cadre d’une activité professionnelle.

Facebook est un outil.

Un outil dangereux manifestement !


Tandhruil
Il y a 3 ans

fred42

Un outil dangereux manifestement !

A première vue Exchange aussi est un outil dangereux, du coup j’en déduis que tu appliques le même principe de précaution.


fred42 Abonné
Il y a 3 ans

Tandhruil

A première vue Exchange aussi est un outil dangereux, du coup j’en déduis que tu appliques le même principe de précaution.

Je n’utilise pas d’outils Microsoft. Je suis donc tranquille de ce côté.


SebGF Abonné
Il y a 3 ans

fred42

Quelle idée de s’inscrire sur Facebook aussi !

C’est fou comme je ne regrette pas ma décision il y a quelques années quand un pote m’avait envoyé une invitation à ce machin et que j’ai dit “nope”.


yannickta Abonné
Il y a 3 ans

5*20M = 100 Million. Le chiffre d’affaire de Facebook sur 10 heures…


Folgore
Il y a 3 ans

Facebook pourrait faire son job et avertir les utilisateurs qui auraient eu leurs données fuites au lieu d’allé sur des sites tiers (meme si i have been pwned c’est fiable) .


Jonathan Livingston Abonné
Il y a 3 ans

Noms, adresses et numéros de téléphone diffusés publiquement et gratuitement… de mon temps on appelait cela l’annuaire des PTT.


ledufakademy
Il y a 3 ans

mdr, un sacré tombreau de pigeons : 20 millions qui n’ont rien compris aux enjeux du numerique …
qui a encore des comptes chez les gafam ?
levez le doigt soyez pas honteux.
stool pigeons.


fred42 Abonné
Il y a 3 ans

J’ai un compte chez 3 des GAFAM, mais pas chez Facebook qui a montré depuis longtemps ne pas prendre soin des données personnelles de ses utilisateurs. Et chez les autres, j’ai restreint au maximum l’utilisation de ces données.


ledufakademy
Il y a 3 ans

nous on mange autrement …
www.chatons.org


fred42 Abonné
Il y a 3 ans

Il y a des chatons pour remplacer Amazon ?