Au Japon, skyticket évoque une fuite possible de 14,6 millions de fiches clients
Adventure Inc., l'entreprise japonaise derrière le comparateur et site de réservation de billets d'avion skyticket, a annoncé le 9 octobre que jusqu'à environ 14,64 millions de fiches clients pourraient avoir fuité après une intrusion dans ses systèmes. Environ 4,13 millions d'entre elles contiennent un mot de passe de connexion, stocké sous forme de hash. L'entreprise a révélé trois incidents distincts à la fois : une intrusion sur un serveur, une effraction dans un système de gestion interne qui conservait des coordonnées bancaires pour les remboursements, et une page de réservation de billets de bus accessible à tous sans connexion.
Trois incidents dans une seule annonce
Le plus important a débuté le 2 octobre. Pendant trois jours, des attaquants ont détourné une partie des fonctions d'administration de skyticket pour accéder à d'autres serveurs et à des données hébergées dans le cloud. Adventure a découvert l'intrusion le 5 octobre. Les fiches concernées contiennent des noms (y compris l'orthographe utilisée sur les passeports), des dates de naissance, des adresses e-mail, des numéros de téléphone, des codes postaux et des adresses personnelles, les noms des clients ayant payé par virement bancaire, ainsi que les mots de passe hachés. Adventure affirme que les numéros de passeport n'ont pas été dérobés et qu'elle ne conserve ni numéros de carte ni images de passeport.
La deuxième intrusion est passée par une faille du système de gestion d'entreprise de skyticket le 20 septembre et a été repérée le 28 septembre. Elle a exposé environ 17 780 fiches utilisées pour les remboursements, avec des noms, des numéros de téléphone et des coordonnées bancaires complètes : banque, agence, type de compte, numéro de compte et titulaire. L'entreprise les compte par personne, doublons inclus, et indique que l'enquête se poursuit. Elle a confirmé une connexion non autorisée au compte d'un membre, liée à cet incident.
Le troisième problème était un défaut de conception plutôt qu'un piratage. Du 3 août au 1er octobre, la page de confirmation des réservations de bus pouvait être consultée sans connexion. Environ 12 000 réservations ont été exposées, avec noms, âges, dates de naissance, coordonnées, montants payés, trajets et points de prise en charge, ainsi que les noms, âges et sexes des autres passagers.
La réaction de l'entreprise
Adventure a suspendu les paiements avec cartes enregistrées vers 18 h le 7 octobre et a commencé à écrire aux clients concernés le 8 octobre. Elle demande aux utilisateurs de changer leur mot de passe et de vérifier leur historique de réservations et leurs relevés de carte. Security Measures Lab, un site japonais d'actualité sur la sécurité, rapporte qu'un utilisateur qui a tenté de changer son mot de passe après avoir reçu l'avis a vu une erreur serveur et n'a pas pu terminer l'opération. Adventure présente toujours la fuite principale comme possible plutôt que confirmée.
Ce que les clients de skyticket doivent faire
- Changez le mot de passe partout où vous l'avez utilisé. Un hash ralentit les attaquants, mais ne les empêche pas de casser hors ligne des mots de passe courts ou courants. Si le même mot de passe protège votre messagerie ou une autre boutique, changez-le d'abord là-bas.
- Activez la connexion en deux étapes pour votre messagerie et vos autres comptes importants. Notre guide simple des codes à deux facteurs explique quels types aident vraiment.
- Méfiez-vous des messages sur les voyages et les remboursements. Si les données ont été prises, les escrocs disposent de vrais noms, de numéros de téléphone et, parfois, de détails de réservation. Un appel ou un SMS sur un « remboursement de votre vol » qui réclame des coordonnées de carte ou de banque doit être vérifié en ouvrant vous-même le site de skyticket.
- Surveillez votre compte bancaire. Adventure recommande elle-même aux clients de guetter les virements inattendus et de vérifier leurs relevés de carte.
Pour les 17 780 personnes dont les coordonnées bancaires de remboursement ont été exposées, le numéro de compte seul ne permet à personne de retirer de l'argent, mais il donne aux escrocs un détail convaincant pour un appel prétendant venir de la banque ou de skyticket.