Francia, violato un servizio di La Poste: esposti gli indirizzi di 22 milioni di persone
Un aggressore è entrato in Maileva, il servizio di posta online del gruppo postale francese La Poste, e ha raggiunto un database con nomi e indirizzi postali di circa 22 milioni di persone. La cifra emerge da una notifica di violazione dei dati che Docaposte, la controllata di La Poste che gestisce Maileva, ha redatto il 5 ottobre e di cui il sito francese FrenchBreaches ha dato notizia il 9 ottobre. La maggior parte di queste persone non ha mai usato Maileva: ha semplicemente ricevuto una lettera che un'azienda o un ente pubblico aveva spedito tramite il servizio.
Dalle "lettere false" alla fuga di dati
Le aziende usano Maileva per inviare dal computer lettere, raccomandate, buste paga e fatture; la piattaforma le stampa e le spedisce. Il 23 settembre alle 7 del mattino il servizio è stato interrotto per tutti i clienti. All'epoca Maileva aveva comunicato ai clienti di aver rilevato "tentativi di accesso non autorizzato da parte di un cybercriminale" con l'obiettivo di inviare lettere in modo illegittimo, di aver bloccato gli account coinvolti e di aver sporto denuncia. Il servizio è tornato attivo il 29 settembre, e Docaposte lo ha definito "un incidente di cybersicurezza".
La notifica del 5 ottobre, scritta dal responsabile della protezione dei dati di Docaposte, si spinge oltre. Secondo FrenchBreaches, vi si legge che un aggressore esterno ha sfruttato una vulnerabilità in un'applicazione e ottenuto un accesso non autorizzato ai sistemi di produzione di Maileva. La cronologia che riporta:
- 9 settembre: prima attività sospetta;
- 16 e 17 settembre: l'intrusione viene rilevata;
- 23 settembre: il servizio viene interrotto e la CNIL, l'autorità francese per la protezione dei dati, viene avvisata la sera stessa;
- 28 settembre: inizia una ripartenza graduale.
Che cosa è stato esposto
Il database a cui l'aggressore ha avuto accesso tiene traccia di 39 milioni di lettere. Eliminando le persone che ne hanno ricevute più d'una, Maileva stima 22 milioni di individui, con registrazioni che risalgono fino a dieci anni a seconda del cliente. Per loro la notifica elenca sesso, nome, cognome e indirizzo postale.
Per i clienti aziendali c'è di più: nomi, credenziali di accesso e indirizzi e-mail degli utenti della piattaforma e i nomi dei file caricati, che possono lasciar intuire di cosa trattasse una lettera anche senza il suo contenuto. Una seconda parte dell'incidente ha colpito OpenCell, lo strumento di fatturazione, che conteneva importi delle fatture, contatti di fatturazione e IBAN delle aziende clienti. Le coordinate bancarie appartengono ai clienti aziendali di Maileva, non ai 22 milioni di destinatari.
Molte cose restano ignote. La notifica non conferma che il contenuto delle lettere o gli allegati siano stati visualizzati o copiati, e non dice quanti dati siano effettivamente usciti dal sistema. Nessun dato è stato alterato o cancellato, e al 5 ottobre le indagini erano ancora in corso.
A cosa fare attenzione
Nome e indirizzo di casa sono esattamente ciò che serve per truffe cartacee credibili: una lettera che sembra arrivare da una banca, da un'assicurazione o da un ufficio pubblico. Le aziende clienti rischiano la classica frode delle fatture, in cui un "fornitore" comunica nuove coordinate bancarie. A fine settembre sono finiti in vendita i dati di 1,43 milioni di iscritti alla Federazione francese di escursionismo, e file di questo tipo vengono spesso incrociati.
- Diffidate di qualsiasi lettera che chieda un pagamento, un numero di carta o una telefonata a un numero sconosciuto, anche se riporta un logo familiare.
- Prima di pagare una fattura con coordinate bancarie cambiate, chiamate il fornitore a un numero che avete già, non a quello stampato sulla lettera.
- Se la vostra azienda usa Maileva, cambiate le password degli account, attivate l'accesso a due fattori dove disponibile e avvisate chi gestisce i pagamenti ai fornitori.
Non c'è modo di verificare se i vostri dati siano nel database: Maileva non ha pubblicato alcuno strumento di ricerca, e una lettera sospetta non prova che i vostri dati provengano da questa violazione.
• Cyberattaque : les données de 22 millions de personnes exposées chez un service du groupe La Poste - FrenchBreaches
• Cyberattaque Maileva : six jours de coupure après une tentative de détournement de la plateforme - Solutions Numériques
• Maileva : cyberattaque contre sa plateforme d'envoi de courriers - Fuites Infos
• Maileva, filiale de La Poste victime d'une cyberattaque - Cyberattaque.org