54 millions de comptes Airbnb, Uber et PayPal en vente sur le darknet : ce que cache la fuite

Un pirate répondant au pseudonyme de « Marx » a mis en vente sur un forum cybercriminel une base regroupant 54 millions d’enregistrements présentés comme appartenant à des utilisateurs d’Airbnb, d’Uber, de PayPal, de Booking.com et de Google.

L’intrusion ne vise pas directement les serveurs centraux de ces multinationales, mais plutôt un sous-traitant spécialisé dans l’acheminement de messages SMS transactionnels et d’authentification. Les fichiers proposés contiennent des numéros de téléphone portable, des identités associées et des fragments de notifications envoyées lors de réservations ou de vérifications de sécurité.

Les premières analyses techniques menées sur les échantillons montrent que les données restent désordonnées. De nombreux SMS apparaissent tronqués ou agrégés dans un format brut, ce qui rend difficile l’estimation précise du nombre réel de comptes distincts touchés par rapport aux 54 millions d’entrées affichées. Ce type de fichier permet toutefois à des escrocs de monter des campagnes de hameçonnage ciblées par SMS en reprenant l’historique d’une commande récente pour tromper leurs cibles, voire de tenter de contourner la double authentification basée sur les messages textuels.

Le profil du vendeur, enregistré il y a seulement quelques semaines, suscite la prudence des observateurs et de ses pairs sur le forum. Certains spécialistes n’excluent pas un reconditionnement d’anciennes bases de données de télécommunications fragmentées en plusieurs lots pour capter l’attention en citant de grands groupes du web. Les entreprises concernées n’ont pas encore communiqué de détails officiels sur l’étendue de l’incident ni sur le prestataire tiers impliqué dans cette fuite.

Pour limiter l’exposition à ce type de piratage, la mesure la plus efficace consiste à abandonner la validation par SMS au profit de clés de sécurité physiques ou d’applications d’authentification indépendantes comme Google Authenticator ou Bitwarden. Les utilisateurs ayant récemment réservé un trajet, un logement ou validé une transaction bancaire sur ces services doivent surveiller tout message inhabituel exigeant une confirmation d’identité ou un paiement imprévu.

À lire aussi :  PayPal victime d’un piratage informatique
- Publicité -