Les plaintes de Bélarusses aux administrations fuitent dans un bot de recherche Telegram
Les plaintes que des Bélarusses ont adressées aux administrations via Obrashcheniya.bel, le portail d'État pour les démarches officielles, apparaissent désormais dans un bot de recherche sur Telegram. Le média indépendant Zerkalo a trouvé dans un bot nommé Sherlock des enregistrements étiquetés "users of obrashcheniya.bel" et a vérifié qu'il s'agissait de vraies requêtes. Son article a été publié dans la soirée du 9 octobre. Le matin du 10 octobre, le ministère des Communications et de l'Informatisation a indiqué que l'accès au portail était "temporairement restreint" en raison de travaux techniques. Il n'a pas parlé de fuite.
Ce qui a fuité
Selon Zerkalo, une recherche dans le bot renvoie le nom complet, le numéro de téléphone et l'adresse e-mail d'une personne, pour certains utilisateurs son numéro d'identification national, ainsi que le texte intégral de la requête. Les dates et les pièces jointes sont absentes. Zerkalo précise que les outils dont il dispose ne permettent pas d'établir combien de personnes sont touchées. Plus de 413 000 particuliers et 19 000 organismes publics et organisations sont inscrits sur le portail, qui est depuis 2023 le seul canal pour envoyer une requête électronique à une administration bélarusse.
Pour prouver que les données sont authentiques, Zerkalo a publié quelques entrées. L'une appartient à Sergei Belikov, directeur du Centre de développement numérique, organisme public qui a conçu le portail, et ne contient qu'un mot : "Test". Il a probablement été l'un des premiers utilisateurs. Parmi les autres exemples figurent un mot de remerciement à des médecins et la demande adressée à un journal de district de retirer un article.
Pourquoi un bot de recherche pose problème
Les bots de recherche, appelés "probiv" en russe, prennent un nom ou un numéro de téléphone et renvoient tout ce que des bases de données piratées contiennent sur la personne : adresse, date de naissance, photos, et maintenant plaintes. Beaucoup sont exploités depuis la Russie et évoluent dans une zone grise juridique : ils reposent sur des bases fuitées revendues sur des marchés spécialisés, et Telegram les bloque régulièrement pour violation de ses règles. Zerkalo note que des responsables des forces de sécurité bélarusses ont reconnu utiliser ces bots dans leur travail, et que des escrocs exploitent les mêmes données pour appeler des gens et les convaincre de donner accès à leurs comptes bancaires.
Une requête est souvent une plainte contre un fonctionnaire, un voisin ou un employeur. Dès lors que le texte est associé à un numéro de téléphone dans un bot interrogeable, toute personne y ayant accès peut voir qui s'est plaint de quoi.
Aucune notification officielle
La réglementation bélarusse impose à l'opérateur de signaler une fuite au Centre national de protection des données personnelles, qui publie les incidents les plus importants. Cette année, il a signalé des violations touchant des clients bélarusses de Dodo Pizza, General Leasing et Maxbet-M. Il n'a rien dit au sujet d'Obrashcheniya.bel. Zerkalo écrit que cela signifie soit que les administrateurs du portail ignorent encore la fuite, soit qu'ils ont décidé de ne pas la signaler. L'avis du ministère n'indique ni la cause de l'interruption ni la date de rétablissement du service. À titre de comparaison, le régulateur suédois a sanctionné un fournisseur informatique cette année pour une fuite qui a touché une personne sur cinq dans le pays.
Si vous avez utilisé le portail
- Considérez comme une arnaque possible les appels qui mentionnent votre requête ou prétendent venir d'une administration à laquelle vous avez écrit. Raccrochez et rappelez l'administration à son numéro officiel.
- Ne cherchez pas votre nom dans des bots de recherche. Zerkalo avertit que leurs exploitants peuvent consigner qui a cherché quoi, puis vendre ou transmettre ce journal.
- Si vos données personnelles ont été utilisées à mauvais escient, vous pouvez déposer une plainte auprès du Centre national de protection des données personnelles.
Les données fuitées ne disparaissent pas quand un site est mis hors ligne. Les requêtes sont déjà dans le bot, et la fermeture du portail pour maintenance ne les en retire pas.