Cette fois, je n’ai même pas eu besoin de chercher bien loin pour trouver une nouvelle histoire de fuite de données. Le mail est arrivé directement dans ma boîte mail à 23h53, envoyé par LDLC, avec cette délicieuse formulation qui fait toujours plaisir : un “acte malveillant” aurait permis un accès non autorisé à l’un de ses systèmes d’information.
Et comme je suis moi-même client, j’ai eu droit au petit courrier personnalisé qui explique que certaines de mes données pourraient avoir été consultées. Autant dire que je n’ai pas attendu très longtemps avant de me dire qu’il y avait peut-être un article à faire.
LDLC explique que les données concernées sont assez nombreuses. On parle du nom, du prénom, de l’adresse postale, de l’adresse e-mail, du téléphone portable et du téléphone fixe, mais aussi … du numéro de fax, parce qu’apparemment même cette relique préhistorique n’a pas encore complètement disparu de nos fichiers clients.
La liste continue avec la langue du client, la civilité, le type de client, un code client technique, la date d’inscription sur le site et la date de dernière connexion au compte client web. Pris séparément, ces renseignements peuvent sembler assez anodins. Mais mis bout à bout, ils constituent tout de même un joli petit portrait numérique d’un client LDLC.
Il y a tout de même une bonne nouvelle dans ce mail : LDLC précise que les données bancaires, les numéros de carte, les identifiants de connexion et les mots de passe n’ont pas été concernés. On évite donc le scénario catastrophe dans lequel quelqu’un récupère directement les informations nécessaires pour accéder au compte ou utiliser la carte bancaire.
Mais attention à ne pas conclure que tout va bien dans le meilleur des mondes numériques. Une adresse mail accompagnée d’un nom, d’une adresse postale, de plusieurs numéros de téléphone et d’informations sur votre historique chez un commerçant représente déjà une quantité appréciable de renseignements pour quelqu’un qui souhaite vous faire tomber dans un piège.
Et roulez jeunesse, c’est reparti pour un tour : Imaginez recevoir dans quelques jours un e-mail ou un SMS qui semble provenir de LDLC. Le message connaît votre nom, fait référence à votre compte, évoque une commande ou un problème de livraison et vous demande simplement de confirmer une information, remboursement fictif. Hop, dans le panneau !
Ce n’est plus exactement le fameux “Bonjour cher client, votre compte bancaire a été piraté, cliquez ici immédiatement avant que votre hamster ne soit saisi par les autorités”. Avec des données personnelles précises, le message peut devenir beaucoup plus crédible.
LDLC prévient d’ailleurs explicitement ses clients que les informations concernées pourraient être utilisées pour des tentatives de fraude et de hameçonnage. Et c’est là toute l’ironie des fuites de données : le pirate n’a pas forcément besoin de récupérer votre mot de passe si quelqu’un peut ensuite vous convaincre de le lui donner. Un genre de message : “Bonjour Jean-Kevin, votre compte LDLC correspondant à votre adresse rue du Grand Bidule 10 à 7000 Mons a été piraté, cliquez ici pour faire un reset de votre mot de passe”. Bim !
L’entreprise indique avoir pris plusieurs mesures dès la détection de l’incident. Le système concerné a notamment été complètement isolé, tandis que la stratégie d’accès aux systèmes concernés a été revue.
LDLC précise également avoir notifié la Commission nationale de l’informatique et des libertés, comme le prévoit la réglementation lorsqu’une violation de données personnelles présente un risque pour les personnes concernées.
Reste évidemment une question essentielle : comment cet accès non autorisé a-t-il été possible ? Pour l’instant, le courrier envoyé aux clients reste relativement discret sur les circonstances exactes de l’incident. Et surtout, il utilise une formulation prudente : certaines données sont “susceptibles” d’avoir été consultées.
C’est important, parce qu’il ne faut pas transformer automatiquement un accès non autorisé en certitude que toutes les données listées ont été récupérées par les attaquants.
L’affaire prend une dimension un peu plus préoccupante lorsqu’on regarde l’historique des incidents de sécurité ayant touché LDLC ces dernières années. Cet épisode est présenté comme le quatrième incident de ce type concernant le groupe depuis 2021.
Cela commence donc à faire beaucoup pour une entreprise qui manipule quotidiennement les coordonnées de milliers de clients. Le problème est donc toujours le même : le client n’a évidemment aucun moyen de savoir précisément ce qui a été consulté, par qui, pendant combien de temps et ce qui pourrait éventuellement être utilisé plus tard, comme pour le cas avec les fuites en Belgique de la FWB.
Il reçoit un courrier lui expliquant qu’un système a été compromis, qu’il doit faire attention aux tentatives de phishing et qu’il peut contacter le délégué à la protection des données s’il a des questions. En clair, le système informatique a eu un problème et c’est maintenant le client qui doit devenir expert en cybersécurité devant sa boîte mail.
Ce qui rend cette histoire un peu différente des nombreuses fuites dont je parle habituellement sur Tinynews, c’est que cette fois, je ne vous raconte pas ça uniquement après avoir lu une dépêche. J’ai reçu le mail de LDLC.
Je sais donc que je fais partie des clients potentiellement concernés et que certaines informations liées à mon compte pourraient avoir été consultées. Et maintenant, il ne reste plus qu’à ouvrir les prochains SMS et e-mails avec cette petite dose supplémentaire de méfiance qui devient malheureusement ma nouvelle routine journalière et … perpétuelle.
Parce qu’une fuite de données, ce n’est finalement pas seulement une entreprise qui se fait pirater. C’est aussi un morceau de votre identité numérique qui se retrouve potentiellement là où vous n’aviez absolument pas prévu de l’envoyer. Et le plus casse-bonbon dans cette histoire, c’est que le piratage peut être terminé depuis longtemps lorsque les ennuis commencent réellement.
Il suffit parfois d’un nom, d’une adresse et d’un peu d’imagination pour fabriquer un phishing suffisamment crédible. Cette fois, LDLC m’a prévenu.
J’espère simplement que le prochain message qui contiendra mon nom, mon numéro de client et une jolie phrase du genre “votre commande nécessite une confirmation urgente” viendra bien de LDLC.
Parce qu’après tout, quand nos données commencent à voyager sans nous, la moindre des choses serait qu’elles nous préviennent avant de prendre le train.
En attendant, nous souhaitons bonne chance à l’équipe LDLC pour remettre tout ça d’équerre.
Les quatre différentes fuites répertoriées chez LDLC
Quand on parle d’épuisement professionnel, on imagine généralement quelqu’un qui travaille quinze heures par jour,…
Sony vient de modifier une nouvelle fois sa PS5 Slim. Pas de nouvelle génération, pas…
Après l’IFAPME, c’est maintenant au tour de la Fédération Wallonie-Bruxelles de se retrouver avec un…
8,8 millions de personnes, mais pas 8,8 millions de Danois Le Danemark vient de découvrir…
Avant de parler de piratage, de données personnelles et de dark web, une petite explication…
Enabel veut simplifier sa vie numérique et a choisi, pour y parvenir, une autre entreprise…