26 millions de SMS en fuite sur internet remettent en cause l’authentification à 2 facteurs

Une faille de sécurité majeure a exposé 26 millions de SMS de clients d’un opérateur californien sur internet. Un serveur n’était pas protégé par mot de passe, ce qui aurait permis à n’importe quels pirates de consulter les messages échangés. Depuis, la firme a été prévenue et a bloqué l’accès à la base de données compromise.

26 millions sms

Selon le site Tech Crunch, un chercheur en sécurité allemand a fait une étonnante découverte. L’opérateur californien Voxox basé à San Diego a été victime d’une grave faille de sécurité. En effet, l’un de ses serveurs n’était pas protégé par mot de passe, ce qui aurait permis à n’importe quel internaute d’accéder à une base de données mise à jour presque en temps réel contenant les SMS échangés par ses abonnés. Une interface graphique était présente permettant d’explorer facilement les données en cherchant un numéro de téléphone par exemple.

26 millions de SMS exposés sur internet à cause d’une faille de sécurité majeure

Le serveur exposé appartient à Voxox (anciennement Telcentris ), société de communications basée à San Diego, Californie. Le serveur n’était pas protégé par un mot de passe, ce qui permettait à quiconque savait où chercher de jeter un coup d’œil sur un flux de messages texte en temps quasi réel» explique nos confrères avant d’ajouter : “pire encore, la base de données – exécutée sur Elasticsearch d’Amazon – était configurée avec une interface Kibana, ce qui rendait les données facilement lisibles, consultables pour les noms, les numéros de téléphone et le contenu des messages texte eux-mêmes».

Que contenaient les messages concrètement ? Il est question de messages d’ordres privés, de rendez-vous dans certains établissements publics, d’authentification à deux facteurs sur des services comme Booking.com ou Google, des avis d’expédition de colis Amazon… La faille aurait pu exposer un nombre incalculable de comptes provenant de divers services web à un détournement. Heureusement les choses ont pu être réglées suite au signalement à Voxox. L’opérateur indique qu’il “examinait le problème et suivait la politique standard en matière de violation de données… pour évaluer l’impact».

Ce n’est pas la première fois que nous évoquons une faille impliquant les SMS. Une précédente opération de piratage a permis de vider de nombreux comptes bancaires en accédant frauduleusement au réseau SS7. Ce qui a permis aux hackers de recevoir des codes de validations envoyés. L’authentification à deux facteurs est conseillée par tous les géants du net qui la propose. Sauf qu’elle peut aussi être détournée si des hackers arrivent à s’introduire chez les opérateurs ou les services qui contrôlent l’envoi de ces messages. Certes, cela arrive très rarement. La CNIL évoque d’ailleurs des recommandations en matière de protection des mots de passe.

Lire aussi : Top 25 des pires mots de passe de 2017 : starwars, password, 123456,…


Réagissez à cet article !

Demandez nos derniers articles !

Honor lance le Robot Phone, un smartphone avec gimbal intégré

Le Honor Robot Phone est un nouveau modèle de smartphone équipé d’un stabilisateur gimbal. Une nouvelle référence de la vidéo mobile ? Honor tease son Robot Phone depuis des mois,…

Que savent ChatGPT et Claude à votre sujet ? Proton vous donne la réponse

Les assistants IA sont devenus des compagnons essentiels du quotidien. Chaque conversation menée avec eux leur permet d’en apprendre plus sur nous, Proton nous aide à savoir à quel point…

Eclipse totale : après celle du 12 août, une autre arrive très bientôt. Voici la date à cocher dans votre agenda

Après l’éclipse solaire totale de 2026, nous attendent une autre éclipse totale encore plus longue en 2027, puis une éclipse annulaire en 2028. Nous venons d’assister à la première éclipse…

Pixel 11 : en cas de pépin, vous pourrez faire réparer votre smartphone pendant de longues années

Google assure la disponibilité des pièces détachées de ses smartphones Pixel 11 pendant 7 ans, soit la même durée que pour le support logiciel. On garde notre smartphone de plus…

Amazon divise par deux le prix de la JBL Charge 5 : l’enceinte passe sous la barre des 100 €

Amazon propose en ce moment la JBL Charge 5 à moitié prix. L’enceinte Bluetooth passe à 99,99 € au lieu de 199,99 €, soit un très bon prix pour ce…

Arnaque SIM swap : 4 ans de bataille judiciaire pour se faire rembourser 17 000 € par Free Mobile et BNP Paribas

Il aura fallu 4 ans à une victime de SIM swap et à sa famille ayant hérité du dossier après son décès pour faire plier Free Mobile et BNP Paribas….

Samsung renonce à la nouveauté photo qu’Apple s’apprête à dégainer sur l’iPhone 18 Pro

Les Galaxy S27 devaient enfin rattraper leur retard sur un point précis de la photo. Samsung a finalement choisi de faire machine arrière. Le calendrier tombe très mal face à…

Eclipse du 12 août : elle était visible à 100 % en bas de chez moi, voici ce que j’en ai retenu

Nous avons eu la chance de pouvoir observer l’éclipse totale de Soleil depuis l’Espagne ce 12 août 2026. Une expérience inoubliable. On en parle depuis des semaines, la fameuse éclipse…

Cette fonction longtemps réservée au Japon arrive sur les Pixel 11 vendus en France

Pour une fois, l’Europe passe devant les États-Unis. Google vient de débloquer sur les Pixel 11 vendus par chez nous une technologie de paiement jusqu’ici réservée au Japon. Les Américains,…

iPhone 15 Plus : l’excellent smartphone passe à prix mini et devient enfin accessible

Les smartphones de la marque à la pomme vous font de l’oeil, mais les modèles récents sont trop chers ? Ce bon plan devrait vous plaire ! Pour faire de…