Découvrez notre dernier article consacré aux plus importantes failles de sécurité de 2020

L’année 2018 a été marquée par les fuites de données. Des milliards de personnes à travers le monde ont vu leurs données personnelles volées ou divulguées, et on a constaté une augmentation notable de la fréquence et de la gravité des failles de sécurité.

Un rapport récent réalisé par la société de sécurité numérique Gemalto a révélé que 945 failles de sécurité ont entraîné la compromission d’un nombre stupéfiant de 4,5 milliards d’enregistrements de données au cours du premier semestre 2018. Il s’agit du nombre le plus élevé de failles jamais enregistré au cours d’une période de six mois, soit une augmentation de 133 % par rapport à la même période de l’année dernière.

Les autorités de régulation à travers l’Europe, notamment le Bureau du commissaire à l’information du Royaume-Uni, ont constaté une forte augmentation du nombre de violations de données signalées depuis l’entrée en vigueur du RGPD, le25 mai.

En vertu du RGPD, les organisations sont désormais tenues de signaler toute violation de données aux autorités compétentes dans les 72 heures suivant sa détection, sous peine de se voir infliger de lourdes amendes pouvant atteindre 4 % de leur chiffre d’affaires mondial annuel ou 20 millions d’euros.

La nouvelle législation garantira davantage de transparence, de responsabilité et d’obligation de rendre des comptes quant à la manière dont les organisations stockent et utilisent les données à caractère personnel.

L’usurpation d’identité est le principal moteur de toutes les cyberattaques ; elle représente 65 % des violations de données et plus de 3,9 milliards d’enregistrements de données compromis cette année.

Les pirates informatiques externes sont à l’origine de la majorité des fuites de données, et le hameçonnage reste la principale méthode d’attaque. 72 % des fuites de données sont liées à la réception de courriels de hameçonnage par des employés, suivies de près par la perte accidentelle de données.

Cliquez ici pour découvrir les plus grandes failles de sécurité de 2020

Les 5 principales failles de sécurité

Les fuites de données ont touché tous les secteurs d’activité et toutes les régions du monde. Vous trouverez ci-dessous cinq exemples des failles de sécurité les plus marquantes qui ont fait la une de l’actualité cette année :

1. Exactis

Exactis

Dans le cadre de l’une des plus importantes failles de sécurité de l’histoire, la société Exactis, spécialisée dans le marketing et l’agrégation de données et basée en Floride, a vu sa base de données contenant près de 340 millions d’enregistrements individuels exposée.

Cette faille a été découverte en juin, lorsqu’un chercheur en sécurité a constaté que des données étaient exposées sur un serveur non protégé et accessible au public. Ces données comprenaient 230 millions d’enregistrements de particuliers et 110 millions de contacts professionnels. Ce chiffre correspondait pratiquement à l’ensemble de la population adulte des États-Unis d’Amérique.

Ces données ne contenaient ni numéros de sécurité sociale ni informations relatives aux cartes de crédit. Elles comprenaient toutefois d’autres types d’informations permettant d’identifier une personne (PII), telles que des numéros de téléphone, des adresses postales et des adresses e-mail. Autant d’informations dont un malfaiteur aurait besoin pour commettre une usurpation d’identité.

Chaque fiche client contenait également plus de 400 variables pouvant servir à établir un profil personnel détaillé de l’individu. Ces informations comprenaient notamment les loisirs, les habitudes d’achat, la situation matrimoniale, les convictions religieuses et politiques, les vices et la possession d’animaux de compagnie.

Cliquez ici pour découvrir les cinq bonnes pratiques permettant d’éviter une fuite de données

2. Facebook

Facebook

En septembre 2018, Facebook a annoncé qu’une attaque contre son réseau informatique avait entraîné la divulgation des données personnelles de plus de 50 millions d’utilisateurs. Selon Facebook, des pirates informatiques ont pu accéder au système en exploitant une faille dans le code utilisé pour la fonctionnalité « Voir en tant que ».

Une fois cette faille exploitée, les pirates ont pu dérober des « jetons d’accès », qui pouvaient être utilisés pour prendre le contrôle des comptes des utilisateurs et accéder à d’autres services. Cette faille a également touché des applications tierces connectées à Facebook et, par mesure de précaution, l’entreprise a déconnecté 90 millions d’utilisateurs de leurs comptes et réinitialisé les jetons d’accès.

Cette faille de sécurité est la plus importante de l’histoire de l’entreprise, vieille de 14 ans, et vient couronner une année très mouvementée au cours de laquelle celle-ci a dû faire face aux répercussions du scandale Cambridge Analytica et aux allégations persistantes selon lesquelles sa plateforme aurait été utilisée dans le cadre de campagnes de désinformation menées par la Russie.

La Commission irlandaise de protection des données a par la suite ouvert une enquête officielle sur cette violation, qui pourrait se solder par une amende pouvant atteindre 1,63 milliard de dollars pour le géant des réseaux sociaux.

3. Cathay Pacific

Cathay Pacific

La compagnie aérienne Cathay Pacific, basée à Hong Kong, a été victime de la plus grande faille de sécurité aérienne au monde après que les données de près de 9,4 millions de passagers ont été exposées.

Cette violation a été annoncée en octobre, mais elle s’est produite en mars de cette année, lorsque des pirates informatiques ont eu accès à 860 000 numéros de passeport, 245 000 numéros de carte d’identité de Hong Kong, 403 numéros de cartes de crédit périmées et 27 numéros de cartes sans code de vérification CVV.

Les données complètes divulguées lors de cette fuite comprenaient les noms des passagers, leur nationalité, leur date de naissance, leur adresse, leur numéro de téléphone, leur adresse e-mail, leur numéro de passeport, leur numéro de carte d’identité, leur numéro de membre du programme de fidélité, les commentaires du service client consignés sur leurs comptes ainsi que l’historique de leurs voyages.

La compagnie aérienne a fait l’objet de vives critiques pour avoir mis sept mois à signaler cette violation, et le commissaire à la protection de la vie privée de Hong Kong a depuis ouvert une enquête visant à vérifier le respect de la réglementation, estimant que la compagnie aérienne pourrait avoir enfreint les règles en matière de protection de la vie privée.

4. Dixons Carphone

Dixons Carphone

En juin 2018, Dixons Carphone a révélé une fuite de données majeure concernant 5,9 millions de cartes bancaires et les données personnelles de près de 10 millions de clients. Les données piratées comprenaient des noms, des adresses et des adresses e-mail.

Le détaillant spécialisé dans l’électronique a annoncé qu’à la suite d’un audit de ses systèmes, il avait mis au jour une tentative d’accès non autorisé à 5,9 millions de cartes dans l’un des systèmes de traitement de Currys PC World et de Dixons Travel Stores.

Le groupe a déclaré qu’il n’y avait aucune preuve de fraude, la majorité des cartes étant protégées par les systèmes « Chip and Pin » et « Code de vérification de la carte » (CVV) ; toutefois, environ 105 000 cartes non européennes ne disposant pas de la technologie « Chip and Pin » ont été compromises lors de cette attaque.

Lorsque le groupe a signalé cette violation pour la première fois, il estimait que les données de près de 1,2 million de clients avaient été compromises, mais ce chiffre a désormais été multiplié par dix par rapport aux estimations initiales.

Cliquez ici pour en savoir plus sur la fuite de données chez Dixons Carphone, qui touche 5,9 millions de clients

5. British Airways

British Airways

Dans le cadre d’un nouveau coup dur pour le secteur aérien, British Airways a annoncé qu’une faille de sécurité majeure avait entraîné la divulgation des données personnelles de 380 000 clients. La compagnie aérienne a confirmé que, pendant deux semaines, les données personnelles et financières des clients ayant effectué ou modifié des réservations avaient été compromises.

La violation s’est produite entre le 21 août et le 5 septembre 2018 ; au cours de cette période, des pirates informatiques ont pu accéder aux noms, adresses, adresses e-mail, numéros de carte bancaire, dates d’expiration et codes de sécurité. Les informations relatives aux voyages et aux passeports n’ont pas été concernées par cette violation.

La compagnie aérienne a récemment révélé que les données de 185 000 clients supplémentaires, ayant effectué des réservations avec des points de fidélité entre le 21 avril et le 28 juillet, avaient également été compromises, ce qui porte à 565 000 le nombre total de clients concernés.

Articles connexes

Comment protéger votre entreprise contre une fuite de données

Cinq idées reçues sur la cybersécurité qui mettent votre entreprise en danger

7 bonnes pratiques en matière de cybersécurité pour les entreprises de taille moyenne