26 millions de SMS en fuite sur internet remettent en cause l’authentification à 2 facteurs

Une faille de sécurité majeure a exposé 26 millions de SMS de clients d’un opérateur californien sur internet. Un serveur n’était pas protégé par mot de passe, ce qui aurait permis à n’importe quels pirates de consulter les messages échangés. Depuis, la firme a été prévenue et a bloqué l’accès à la base de données compromise.

26 millions sms

Selon le site Tech Crunch, un chercheur en sécurité allemand a fait une étonnante découverte. L’opérateur californien Voxox basé à San Diego a été victime d’une grave faille de sécurité. En effet, l’un de ses serveurs n’était pas protégé par mot de passe, ce qui aurait permis à n’importe quel internaute d’accéder à une base de données mise à jour presque en temps réel contenant les SMS échangés par ses abonnés. Une interface graphique était présente permettant d’explorer facilement les données en cherchant un numéro de téléphone par exemple.

26 millions de SMS exposés sur internet à cause d’une faille de sécurité majeure

“Le serveur exposé appartient à Voxox (anciennement Telcentris ), société de communications basée à San Diego, Californie. Le serveur n’était pas protégé par un mot de passe, ce qui permettait à quiconque savait où chercher de jeter un coup d’œil sur un flux de messages texte en temps quasi réel» explique nos confrères avant d’ajouter : “pire encore, la base de données – exécutée sur Elasticsearch d’Amazon – était configurée avec une interface Kibana, ce qui rendait les données facilement lisibles, consultables pour les noms, les numéros de téléphone et le contenu des messages texte eux-mêmes».

Que contenaient les messages concrètement ? Il est question de messages d’ordres privés, de rendez-vous dans certains établissements publics, d’authentification à deux facteurs sur des services comme Booking.com ou Google, des avis d’expédition de colis Amazon… La faille aurait pu exposer un nombre incalculable de comptes provenant de divers services web à un détournement. Heureusement les choses ont pu être réglées suite au signalement à Voxox. L’opérateur indique qu’il “examinait le problème et suivait la politique standard en matière de violation de données… pour évaluer l’impact».

Ce n’est pas la première fois que nous évoquons une faille impliquant les SMS. Une précédente opération de piratage a permis de vider de nombreux comptes bancaires en accédant frauduleusement au réseau SS7. Ce qui a permis aux hackers de recevoir des codes de validations envoyés. L’authentification à deux facteurs est conseillée par tous les géants du net qui la propose. Sauf qu’elle peut aussi être détournée si des hackers arrivent à s’introduire chez les opérateurs ou les services qui contrôlent l’envoi de ces messages. Certes, cela arrive très rarement. La CNIL évoque d’ailleurs des recommandations en matière de protection des mots de passe.

Lire aussi : Top 25 des pires mots de passe de 2017 : starwars, password, 123456,…


Réagissez à cet article !

Demandez nos derniers articles !

Colonisation martienne : oubliez le béton, ce matériau « vivant » pourrait tout changer

Les futurs colons martiens pourraient construire des habitations en un rien de temps. Des chercheurs ont mis au point un matériau de construction « vivant », qui pourrait permettre d’imprimer…

Comment savoir si les données de votre carte bancaire ont été piratées ?

Vous n’avez pas perdu votre carte bancaire. Pourtant, son numéro peut tomber entre de mauvaises mains sans que vous sachiez quand, ni comment. Rien ne permet en effet de s’en…

Une simple vis met Volkswagen dans l’embarras, des millions de voitures rappelées

Les propriétaires de certains véhicules Volkswagen devraient se méfier. Le célèbre fabricant rappelle en effet plusieurs centaines de milliers de voitures à cause d’un inquiétant problème de direction. En voiture,…

Google Photos ne répond plus sur certains Pixel, les utilisateurs enragent

Une application essentielle fait des siennes sur les smartphones de la firme de Mountain View. En effet, Google Photos rencontre de gros problèmes sur certains Pixel, dont les nôtres. Lancé…

Windows 11 : Microsoft suspend en urgence cette mise à jour qui sème le chaos

La mise à jour KB5002907 de Windows 11 aurait tendance à causer d’importants dégâts. Face à ce constat, Microsoft a pris une décision radicale, en suspendant purement et simplement son…

Vous passez au drive ? Cette IA de McDonald’s pourrait bientôt prendre votre commande

La célèbre chaîne de fast-food américaine accueille l’intelligence artificielle à bras ouverts. McDonald’s est en effet en train de tester un assistant vocal capable de prendre les commandes au drive….

Mercedes teste une batterie qui pourrait révolutionner la voiture électrique

Le célèbre fabricant allemand Mercedes est en train de tester une nouvelle batterie particulièrement performante. Celle-ci affiche une vitesse de charge impressionnante. Face à la crise des carburants et à…

Xiaomi officialise les 18 Pro, Samsung repousse One UI 9, c’est le récap’ de la semaine

Les nouveaux haut de gamme de Xiaomi arrivent en Europe, le lancement de One UI 9 prend un peu de retard, Google Messages prépare une refonte de son moteur de…

Google transforme ses Pixel Watch avec cette mise à jour très attendue

Les Pixel Watch 3, 4 et 5 de Google s’améliorent via une importante mise à jour. Celle-ci apporte son lot de nouveautés, permettant un suivi de santé toujours plus précis….

Cyberpunk 2077 tourne enfin sur smartphone, et ce n’est que le début

Jouer à des titres exigeants sur votre smartphone pourrait bientôt devenir particulièrement simple. Qualcomm prévoirait en effet d’optimiser ses puces Snapdragon pour améliorer l’émulation. De nos jours, plus besoin d’un…