Vie du Web

LDLC piraté : je viens de recevoir le mail, et mes données personnelles sont potentiellement dans la nature

Cette fois, je n’ai même pas eu besoin de chercher bien loin pour trouver une nouvelle histoire de fuite de données. Le mail est arrivé directement dans ma boîte mail à 23h53, envoyé par LDLC, avec cette délicieuse formulation qui fait toujours plaisir : un “acte malveillant” aurait permis un accès non autorisé à l’un de ses systèmes d’information.

Et comme je suis moi-même client, j’ai eu droit au petit courrier personnalisé qui explique que certaines de mes données pourraient avoir été consultées. Autant dire que je n’ai pas attendu très longtemps avant de me dire qu’il y avait peut-être un article à faire.

Une jolie fiche client potentiellement accessible

LDLC explique que les données concernées sont assez nombreuses. On parle du nom, du prénom, de l’adresse postale, de l’adresse e-mail, du téléphone portable et du téléphone fixe, mais aussi … du numéro de fax, parce qu’apparemment même cette relique préhistorique n’a pas encore complètement disparu de nos fichiers clients.

La liste continue avec la langue du client, la civilité, le type de client, un code client technique, la date d’inscription sur le site et la date de dernière connexion au compte client web. Pris séparément, ces renseignements peuvent sembler assez anodins. Mais mis bout à bout, ils constituent tout de même un joli petit portrait numérique d’un client LDLC.

Bonne nouvelle, votre carte bancaire respire encore

Il y a tout de même une bonne nouvelle dans ce mail : LDLC précise que les données bancaires, les numéros de carte, les identifiants de connexion et les mots de passe n’ont pas été concernés. On évite donc le scénario catastrophe dans lequel quelqu’un récupère directement les informations nécessaires pour accéder au compte ou utiliser la carte bancaire.

Mais attention à ne pas conclure que tout va bien dans le meilleur des mondes numériques. Une adresse mail accompagnée d’un nom, d’une adresse postale, de plusieurs numéros de téléphone et d’informations sur votre historique chez un commerçant représente déjà une quantité appréciable de renseignements pour quelqu’un qui souhaite vous faire tomber dans un piège.

Le phishing risque d’être le vrai problème

Et roulez jeunesse, c’est reparti pour un tour : Imaginez recevoir dans quelques jours un e-mail ou un SMS qui semble provenir de LDLC. Le message connaît votre nom, fait référence à votre compte, évoque une commande ou un problème de livraison et vous demande simplement de confirmer une information, remboursement fictif. Hop, dans le panneau !

Ce n’est plus exactement le fameux “Bonjour cher client, votre compte bancaire a été piraté, cliquez ici immédiatement avant que votre hamster ne soit saisi par les autorités”. Avec des données personnelles précises, le message peut devenir beaucoup plus crédible.

LDLC prévient d’ailleurs explicitement ses clients que les informations concernées pourraient être utilisées pour des tentatives de fraude et de hameçonnage. Et c’est là toute l’ironie des fuites de données : le pirate n’a pas forcément besoin de récupérer votre mot de passe si quelqu’un peut ensuite vous convaincre de le lui donner. Un genre de message : “Bonjour Jean-Kevin, votre compte LDLC correspondant à votre adresse rue du Grand Bidule 10 à 7000 Mons a été piraté, cliquez ici pour faire un reset de votre mot de passe”. Bim !

LDLC a isolé le système concerné

L’entreprise indique avoir pris plusieurs mesures dès la détection de l’incident. Le système concerné a notamment été complètement isolé, tandis que la stratégie d’accès aux systèmes concernés a été revue.

LDLC précise également avoir notifié la Commission nationale de l’informatique et des libertés, comme le prévoit la réglementation lorsqu’une violation de données personnelles présente un risque pour les personnes concernées.

Reste évidemment une question essentielle : comment cet accès non autorisé a-t-il été possible ? Pour l’instant, le courrier envoyé aux clients reste relativement discret sur les circonstances exactes de l’incident. Et surtout, il utilise une formulation prudente : certaines données sont “susceptibles” d’avoir été consultées.

C’est important, parce qu’il ne faut pas transformer automatiquement un accès non autorisé en certitude que toutes les données listées ont été récupérées par les attaquants.

Ce n’est pas vraiment une première

L’affaire prend une dimension un peu plus préoccupante lorsqu’on regarde l’historique des incidents de sécurité ayant touché LDLC ces dernières années. Cet épisode est présenté comme le quatrième incident de ce type concernant le groupe depuis 2021.

Cela commence donc à faire beaucoup pour une entreprise qui manipule quotidiennement les coordonnées de milliers de clients.  Le problème est donc toujours le même : le client n’a évidemment aucun moyen de savoir précisément ce qui a été consulté, par qui, pendant combien de temps et ce qui pourrait éventuellement être utilisé plus tard, comme pour le cas avec les fuites en Belgique de la FWB.

Il reçoit un courrier lui expliquant qu’un système a été compromis, qu’il doit faire attention aux tentatives de phishing et qu’il peut contacter le délégué à la protection des données s’il a des questions. En clair, le système informatique a eu un problème et c’est maintenant le client qui doit devenir expert en cybersécurité devant sa boîte mail.

Et oui, j’ai reçu le mail

Ce qui rend cette histoire un peu différente des nombreuses fuites dont je parle habituellement sur Tinynews, c’est que cette fois, je ne vous raconte pas ça uniquement après avoir lu une dépêche. J’ai reçu le mail de LDLC.

Je sais donc que je fais partie des clients potentiellement concernés et que certaines informations liées à mon compte pourraient avoir été consultées. Et maintenant, il ne reste plus qu’à ouvrir les prochains SMS et e-mails avec cette petite dose supplémentaire de méfiance qui devient malheureusement ma nouvelle routine journalière et … perpétuelle.

Parce qu’une fuite de données, ce n’est finalement pas seulement une entreprise qui se fait pirater. C’est aussi un morceau de votre identité numérique qui se retrouve potentiellement là où vous n’aviez absolument pas prévu de l’envoyer. Et le plus casse-bonbon dans cette histoire, c’est que le piratage peut être terminé depuis longtemps lorsque les ennuis commencent réellement.

Il suffit parfois d’un nom, d’une adresse et d’un peu d’imagination pour fabriquer un phishing suffisamment crédible. Cette fois, LDLC m’a prévenu.

J’espère simplement que le prochain message qui contiendra mon nom, mon numéro de client et une jolie phrase du genre “votre commande nécessite une confirmation urgente” viendra bien de LDLC.

Parce qu’après tout, quand nos données commencent à voyager sans nous, la moindre des choses serait qu’elles nous préviennent avant de prendre le train.

En attendant, nous souhaitons bonne chance à l’équipe LDLC pour remettre tout ça d’équerre.

Sources

Les quatre différentes fuites répertoriées chez LDLC

 

Bertrand

Explorateur d'Internet depuis 1995 et toujours à la recherche de la prochaine terre promise connectée. Mangeur de chocolat, fan de cuisine, de rando et de Kindle.

Recent Posts

Épuisement professionnel : tout anticiper par anxiété jusqu’à ne plus se sentir capable

Quand on parle d’épuisement professionnel, on imagine généralement quelqu’un qui travaille quinze heures par jour,…

3 heures ago

Sony modifie encore la PS5 Slim… sans prévenir personne.

Sony vient de modifier une nouvelle fois sa PS5 Slim. Pas de nouvelle génération, pas…

4 heures ago

Fuite de données à la FWB : près de 20 000 personnes touchées, et encore beaucoup de questions

Après l’IFAPME, c’est maintenant au tour de la Fédération Wallonie-Bruxelles de se retrouver avec un…

9 heures ago

Danemark : les données de 8,8 millions de personnes accessibles aux pirates grâce à un accès parfaitement légitime

8,8 millions de personnes, mais pas 8,8 millions de Danois Le Danemark vient de découvrir…

1 jour ago

Belgique – IFAPME : les données de 700 000 personnes se retrouvent sur le dark web

Avant de parler de piratage, de données personnelles et de dark web, une petite explication…

1 jour ago

Belgique : Enabel choisit Odoo pour simplifier sa transformation numérique

Enabel veut simplifier sa vie numérique et a choisi, pour y parvenir, une autre entreprise…

1 jour ago