Comprendre les fuites de données massives et en réduire les risques
Les fuites de données majeures deviennent récurrentes. Elles peuvent notamment venir de grandes entreprises ou encore, d’établissements publics, etc. Ces fuites peuvent entraîner des conséquences sur notre quotidien en facilitant des tentatives de fraudes diverses ou bien d’escroquerie bancaire.
Qu’est une fuite de données massive ?
Une fuite de données désigne une situation dans laquelle des données personnelles ou sensibles sont exposées, consultées, divulguées ou utilisées sans autorisation. Lorsque les médias font échos d’une fuite de données personnelles, cela impacte en général des milliers ou des millions d’individus.
Une violation de données personnelles se caractérise par la destruction, la perte, l'altération ou l'accès non autorisé à de telles données, de manière accidentelle ou illicite.
A quoi peuvent servirent les données après une fuite ?
Les fuites de données permettent aux tiers malveillants de compiler des informations issues de sources qui peuvent être différentes, et de constituer avec le temps une base de données très complète. Les données subtilisées sont parfois accessibles librement sur le dark web(1) ou proposées à la vente. Un numéro de carte bancaire avec son cryptogramme peut se revendre quelques euros. Un dossier complet comprenant nom, adresse, date de naissance, numéro de sécurité sociale et un identifiant de connexion à la banque en ligne peut, lui, atteindre plusieurs centaines d'euros. Les cybercriminels ne ciblent pas que les grandes entreprises ou les personnalités publiques : chaque individu est une cible potentielle.
Une fois vos données en leur possession, les fraudeurs peuvent exploiter un large éventail de moyens pour en tirer profit :
- Le phishing / smishing de masse : grâce aux numéros de téléphone collectés, les fraudeurs envoient de nombreux courriels et SMS en masse frauduleux sous couvert d’une situation réelle ou fausse (payer une amende, recevoir un colis, mettre à jour la carte vitale ou la vignette Crit’Air etc.), ils vous invitent à cliquer sur un lien et remplir un formulaire pour collecter encore plus d’informations et parfois vous appeler ensuite..
- Le phishing ciblé : lorsqu'un le fraudeur dispose de beaucoup d’informations, il est en mesure de vous adresser des messages personnalisés plus convaincants qu'un message générique, et ainsi instaurer un climat de confiance.
- Les appels frauduleux (aussi appelé Vishing) : l’appel téléphonique est passé directement par le fraudeur, qui utilise vos informations personnelles volées ou collectées via un phishing ou smishing antérieur, pour vous donner confiance et mieux vous manipuler, voire vous conduire à effectuer une opération bancaire à votre détriment.
- La fraude bancaire : Si vos coordonnées bancaires et vos codes d’accès ont fuité ou ont été frauduleusement collectés, un pirate pourrait tenter d’accéder à votre espace client bancaire et/ou initier des opérations de paiement par virement ou par carte en contournant les moyens de sécurité mis en place par la banque (fraude au faux conseiller).
- Les prélèvements frauduleux : le vol de votre IBAN peut permettre à un fraudeur d’initier des prélèvements SEPA non autorisés sur votre compte.
- L'usurpation d'identité : avec vos données personnelles (nom, prénom, date et lieu de naissance, numéro de pièce d'identité, adresse), un fraudeur pourrait se faire passer pour vous : tenter de souscrire des crédits à la consommation, ouvrir des comptes bancaires, contracter des abonnements téléphoniques, ou encore louer un logement.
- Le chantage et les arnaques aux sentiments : des informations personnelles collectées sur vos réseaux sociaux (photos, relations, centres d'intérêt, situation familiale) peuvent également être utilisées pour vous manipuler et faire l'objet de tentatives d'extorsion.
L’impact financier est une des conséquences majeures d’une fuite de données : débits non autorisés, prélèvements frauduleux, virements détournés. Les pertes financières peuvent être rapides et significatives.
Les bons réflexes si vous êtes concerné par une fuite de données :
- Consultez le site www.cybermalveillance.gouv.fr et notamment leur article Violation ou fuite de données personnelles, que faire ?
- Portez une attention supplémentaire aux opérations sur vos comptes bancaires et signalez sans tarder à votre banque toutes opérations vous apparaissant suspectes.
- Restez vigilant quant aux sollicitations inhabituelles (emails, sms, appels téléphoniques …) dont tout particulièrement celles en lien avec les données ayant fuitées.
- Un changement de vos mots de passe sur les comptes les plus sensibles (messagerie, banque en ligne, réseaux sociaux) doit être fait rapidement. Utilisez des mots de passe robustes et différents pour chaque service, et activez la double authentification partout où elle est disponible.
- En cas de fraude avérée, il est conseillé de déposer une pré-plainte en ligne : conservez tous les éléments à votre disposition (captures d'écran, e-mails reçus, relevés bancaires, etc.). Consultez aussi notre article Comment réagir en cas de fraude bancaire ?
Bon à savoir
Le Règlement général sur la protection des données (RGPD) impose aux responsables de traitement de tout organisme de documenter, en interne, les violations de données personnelles. Les violations présentant un risque pour les droits et libertés des personnes doivent être notifiés à la CNIL dans les 72 heures et, dans certains cas, lorsque le risque et élevé, être notifiés aux personnes concernées.
(1) Partie cachée et anonyme d'Internet, inaccessible les moteurs de recherche classiques
