En fin de semaine dernière, un chercheur en sécurité découvrait un serveur Elasticsearch laissant aux quatre vents des données personnelles de ses clients. Contactée avant la divulgation, la société n'avait pas réagi.
C'est désormais chose faite par l'intermédiaire de sa page Facebook. Le revendeur affirme avoir découvert la fuite via la publication de Noam Rotem, sans préciser comment elle est passée à côté des sollicitations du chercheur ni de celles de TechCrunch.
Elle dit avoir inspecté son infrastructure, concluant que tous ses « serveurs et bases de données sont protégés avec du chiffrement et sont absolument sécurisés ». Néanmoins, elle reconnaît que « des tiers ont pu accéder à des outils externes utilisés pour stocker temporairement des données », donc que « la sécurité des données a pu être compromise ».
Normalement ces serveurs sont derrière de « puissants firewalls », mais ces derniers ont été désactivés par erreur par l'un des membres de son équipe. La raison n'est pas précisée.
Les données qui étaient librement accessibles concernent des achats effectués entre le 1er et le 15 mars précise Gearbest, et environ 280 000 clients sont impactés. Une campagne de réinitialisation des mots de passe des clients concernés est en cours.
Enfin, la société affirme avoir agi en moins de deux heures après la découverte de cette importante fuite de données. Dommage d'avoir attendu qu'elle arrive dans la presse pour prendre des mesures, Gearbest aurait pu être plus réactif avec la divulgation en amont de Noam Rotem ou en répondant à TechCrunch.
Commentaires (20)
#1
Des puissants firewall " />
#2
Oui, ceux des chinois, ceux qui les protègent du monde occidentale mais qui ne protègent pas les données venant de l’occident…
#3
Captain Firewall a été attaqué, Gearbest City a été blessé par le méchant Lord Cisco, mais Captain Firewall grâce à ses pouvoirs du Renseignement Chinois a pu le vaincre et rétablir la paix à Gearbest city. " />
FIN
#4
#5
“Protégeant” des données en clair " />
#6
“je comprend pas c’était des firewall open office pourtant”
#7
#8
Je parie que personne ne consultait l’adresse utilisée pour signaler ce genre de problèmes, tout simplement.
#9
werewindle.exe stopped unexpectedly
convulsions
#10
Trop tard, d’ici 48h (selon eux ^^) mon compte sera effacé.
#11
C’est désormais chose faite par l’intermédiaire de sa page Facebook.
Il faut donc avoir un compte Facebook, et suivre Gearbest, pour être tenu au courant ?
C’est conforme au RGPD ça ?
#12
#13
#14
#15
Je pensai pas que ça allait faire autant rire. " />
#16
#17
C’est à force de côtoyer des macronistes. " />
Mais merci. " />
#18
Si seulement ça venait des macronistes…
(je ne vois pas trop ce qu’ils viennent faire ici)
C’est tellement plus général.
#19
#20
Quelle maitrise du caca de la part de Gearbest