Violation de données sur un site immobilier en France : des hackers prétendent avoir accès à 149 millions d’enregistrements

Avertissements sur le phishing et les tentatives d’escroquerie alors que des données sont proposées à la vente

Des hackers en France affirment avoir accès à une plateforme gouvernementale française de logement dans la dernière cyberattaque majeure contre des institutions étatiques. 

Le groupe de pirates nommé « ZeroBytes » a déclaré avoir accédé à 149 millions d’enregistrements sur le site « Zéro logement vacant » dans un message posté sur un forum de cybercriminels.

Le site est utilisé par les autorités locales pour aider à réinsérer les logements vacants sur le marché immobilier. Le site, qui n’est pas entièrement accessible au public mais utilisé par les autorités locales ainsi que par les propriétaires de logements vacants, n’était pas accessible dimanche après-midi.

Le groupe de piratage était derrière une attaque majeure contre les services fiscaux français plus tôt en août. 

L’attaque n’a pas été confirmée par le gouvernement français.

Plusieurs jeux de données compromis

La nature exacte des enregistrements prélevés lors de la prétendue violation est inconnue, mais le site français de cybersécurité FrenchBreaches – qui a rapporté la fuite présumée – affirme que les pirates prétendent avoir pris 149 millions d’enregistrements.

Les estimations du nombre de personnes touchées varient énormément – allant de 47,9 millions à 71 millions. Les ensembles de données contenaient potentiellement 82 millions de lignes sur les enregistrements de propriété, bien que cela ne signifie pas que 82 millions de propriétaires individuels aient été affectés.

Un des ensembles de données prélevés provenait des autorités fiscales françaises et contenait apparemment plus de 66 millions d’enregistrements. 

Les ensembles de données sont souvent partagés entre les institutions gouvernementales, et les hackers n’ont pas pu accéder à d’autres données ou à l’infrastructure informatique des autorités fiscales françaises.

L’incident a suscité des inquiétudes plus larges concernant la sécurité des systèmes gouvernementaux interconnectés.

Avertissements sur les arnaques

Le chiffre « 149 millions » – bien que frappant – correspond au nombre de « lignes » de données prises au total, et non au nombre total de comptes ou de personnes touchées.

Le nombre exact est difficile à déterminer en raison du potentiel de doublons, car diverses tables et sources constituent les 149 millions d’enregistrements.

Ces enregistrements pourraient contenir des noms, des dates de naissance, des adresses postales, et potentiellement divers identifiants, qui peuvent être utilisés pour identifier les propriétaires.

Les hackers affirment également que parmi les données prélevées, il y a plus de 10 700 courriels uniques et 6 800 numéros de téléphone liés à des détenteurs de comptes sur le site Zéro logement vacant.

Des informations prélevées lors de la violation seraient vendues en ligne à des cybercriminels. 

Elles peuvent être utilisées dans des tentatives de phishing par des escrocs, se faisant passer pour des agents gouvernementaux ou appelant de votre banque, etc., afin d’accroître leur légitimité et vous demander de divulguer des informations sensibles.

Les gens en France devraient en général être plus vigilants face au risque de ces attaques de phishing, mais cela est particulièrement vrai s’ils ont un compte sur le site Zéro logement vacant. 

Les mots de passe ont-ils été compromis ?

Les hackers affirment également avoir accès à des données sensibles provenant d’environ 3 500 détenteurs de comptes sur le site.

Cela comprend des hachages cryptographiques de mot de passe « bcrypt » – ce ne sont pas les mots de passe eux-mêmes mais ils sont utilisés par les sites Web pour vérifier qu’un mot de passe correctement saisi est correct sans que le mot de passe lui-même soit stocké en clair.

Le groupe affirme également disposer d’informations sur des autorisations de connexion et des données sur plus de 1 600 jetons de séance classés comme « actifs ». 

Ces jetons sont utilisés pour des comptes récemment connectés afin d’éviter qu’ils aient à saisir à nouveau leur mot de passe à chaque fonction. 

Ils peuvent, cependant, être révoqués ou expirer avant d’être utilisables par un tiers.


Autres actualités


Dernière interview


Rachida DATI - Matinale RTL du 13 juin 2019

Interview de Rachida DATI dans la matinale RTL du 13 juin 2019

Voir toutes les interviews

Dernier communiqué

Mise au vote du rapport sur la lutte contre la diffusion de contenus à caractère terroriste en ligne en séance plénière à Strasbourg

17 avril 2019

Les députés européens se prononçaient hier à Strasbourg sur le règlement pour lutter contre la diffusion de contenus à caractère terroriste en ligne et leur retrait dans un délai d'une heure.

Voir tous les communiqués

Dernier article de presse

Antiterrorisme : Rachida Dati en première ligne au Parlement européen

18 décembre 2018

Le Parlement européen a adopté la semaine dernière le rapport final de la[...]

Voir tous les articles