France : un service de La Poste piraté, les adresses de 22 millions de personnes exposées
Un attaquant s'est introduit dans Maileva, le service d'envoi de courrier en ligne du groupe La Poste, et a pu accéder à une base de données contenant les noms et adresses postales d'environ 22 millions de personnes. Ce chiffre provient d'une notification de violation de données que Docaposte, la filiale de La Poste qui exploite Maileva, a rédigée le 5 octobre et dont le site FrenchBreaches a fait état le 9 octobre. La plupart de ces personnes n'ont jamais utilisé Maileva elles-mêmes : elles ont simplement reçu un courrier qu'une entreprise ou un organisme public avait expédié par ce biais.
Des « faux courriers » à la fuite de données
Les entreprises utilisent Maileva pour envoyer depuis un ordinateur des lettres, des recommandés, des bulletins de paie et des factures ; la plateforme les imprime et les poste. Le 23 septembre à 7 heures, le service a été coupé pour tous les clients. À l'époque, Maileva avait indiqué à ses clients avoir constaté des « tentatives d'accès non autorisées par un cybercriminel » visant à expédier des courriers de façon illégitime, avoir bloqué les comptes concernés et déposé plainte. Le service a repris le 29 septembre, et Docaposte a parlé d'« un incident de cybersécurité ».
La notification du 5 octobre, rédigée par le délégué à la protection des données de Docaposte, va plus loin. D'après FrenchBreaches, elle indique qu'un attaquant externe a exploité une faille dans une application et obtenu un accès non autorisé aux systèmes de production de Maileva. La chronologie qu'elle donne :
- 9 septembre : première activité suspecte ;
- 16 et 17 septembre : l'intrusion est détectée ;
- 23 septembre : le service est coupé et la CNIL, l'autorité française de protection des données, est notifiée le soir même ;
- 28 septembre : un redémarrage progressif commence.
Ce qui a été exposé
La base à laquelle l'attaquant a pu accéder recense 39 millions de courriers. Après déduplication des personnes ayant reçu plusieurs lettres, Maileva estime le nombre d'individus à 22 millions, avec des enregistrements remontant jusqu'à dix ans selon le client. Pour eux, la notification énumère la civilité, le prénom, le nom et l'adresse postale.
Pour les clients professionnels, il y a davantage : noms, identifiants et adresses e-mail des utilisateurs de la plateforme, ainsi que les noms des fichiers téléversés, qui peuvent laisser deviner l'objet d'un courrier même sans son contenu. Un second volet de l'incident a touché OpenCell, l'outil de facturation, qui contenait des montants de factures, des contacts de facturation et les IBAN des entreprises clientes. Ces coordonnées bancaires appartiennent aux clients professionnels de Maileva, pas aux 22 millions de destinataires.
Plusieurs points restent inconnus. La notification ne confirme pas que le contenu des courriers ou les pièces jointes ont été consultés ou copiés, et elle ne dit pas quelle quantité de données est réellement sortie du système. Aucune donnée n'a été modifiée ni supprimée, et les investigations étaient toujours en cours au 5 octobre.
Ce qu'il faut surveiller
Un nom et une adresse personnelle, c'est exactement ce qu'il faut pour des arnaques papier convaincantes : un courrier qui semble venir d'une banque, d'un assureur ou d'une administration. Les clients professionnels s'exposent à la classique fraude à la facture, où un « fournisseur » annonce de nouvelles coordonnées bancaires. Fin septembre, les données de 1,43 million d'adhérents de la Fédération française de randonnée ont été mises en vente, et ces fichiers sont souvent recoupés.
- Méfiez-vous de tout courrier qui réclame un paiement, un numéro de carte ou un appel vers un numéro inconnu, même s'il porte un logo familier.
- Avant de régler une facture dont les coordonnées bancaires ont changé, appelez le fournisseur à un numéro que vous possédez déjà, pas à celui imprimé sur le courrier.
- Si votre entreprise utilise Maileva, changez les mots de passe des comptes, activez la connexion en deux étapes lorsqu'elle est proposée et prévenez les personnes qui gèrent les factures fournisseurs.
Il n'existe aucun moyen de vérifier si vous figurez dans la base : Maileva n'a publié aucun outil de recherche, et un courrier suspect ne prouve pas que vos données proviennent de cette fuite.
• Cyberattaque : les données de 22 millions de personnes exposées chez un service du groupe La Poste - FrenchBreaches
• Cyberattaque Maileva : six jours de coupure après une tentative de détournement de la plateforme - Solutions Numériques
• Maileva : cyberattaque contre sa plateforme d'envoi de courriers - Fuites Infos
• Maileva, filiale de La Poste victime d'une cyberattaque - Cyberattaque.org