ALERTE

JIMS

JIMS piraté : les données de 150 000 adhérents revendiquées dans une fuite Une base de données attribuée à JIMS, chaîne de salles de sport notamment implantée en Belgique, fait l’objet d’une importante fuite de données…

JIMS piraté : les données de 150 000 adhérents revendiquées dans une fuite Une base de données attribuée à JIMS, chaîne de salles de sport notamment implantée en Belgique, fait l’objet d’une importante fuite de données revendiquée. L’auteur de la publication affirme détenir les informations de 150 000 adhérents et met à disposition un échantillon présenté comme contenant 1 000 enregistrements. :::embed ::: Les données visibles dans cet échantillon comprennent notamment des noms, prénoms, dates de naissance, adresses postales, adresses e-mail, numéros de téléphone, identifiants clients et informations bancaires, dont des IBAN et codes BIC. À ce stade, le chiffre de 150 000 adhérents est celui revendiqué dans la publication. L’étendue complète de la fuite et le nombre exact d’IBAN concernés restent à confirmer indépendamment. image Qu’est-ce que JIMS ? JIMS est une chaîne de salles de sport et de fitness, notamment présente en Belgique. L’enseigne propose différentes formules d’abonnement permettant à ses adhérents d’accéder à ses clubs et à différents services liés au sport et au fitness. Les informations présentées dans la fuite semblent correspondre à des données associées à des adhérents de salles JIMS. Que s’est-il passé chez JIMS ? Une publication apparue sur un espace spécialisé dans les fuites de données revendique la possession d’une importante base attribuée à JIMS. L’auteur affiche la mention « User: 150k », laissant entendre que les informations revendiquées concerneraient environ 150 000 adhérents. Un échantillon présenté comme contenant 1 000 entrées a également été publié afin d’illustrer le contenu de la base revendiquée. Cet échantillon fait apparaître une structure contenant de nombreuses informations personnelles relatives aux adhérents. La publication ne permet toutefois pas, à elle seule, de confirmer que l’intégralité des 150 000 fiches revendiquées contient toutes les catégories de données visibles dans l’échantillon. Quelles données apparaissent dans la fuite JIMS ? Les enregistrements présentés contiennent de nombreux champs associés aux adhérents et à leurs comptes. Parmi les informations visibles figurent notamment : • noms et prénoms ; • dates de naissance ; • âge ; • informations relatives au genre ; • adresses postales ; • codes postaux et villes ; • numéros de téléphone ; • numéros de téléphone mobile ; • adresses e-mail ; • identifiants clients ; • numéros et références associés aux comptes ; • statuts des adhérents ; • informations relatives à certains soldes ou crédits ; • IBAN ; • codes BIC ; • noms des titulaires des comptes bancaires ; • identifiants internes ; • identifiants des clubs ; • noms des salles JIMS associées aux adhérents ; • dates et heures de dernier check-in. La présence d’un champ dans la base ne signifie pas nécessairement qu’il est renseigné pour chacun des enregistrements. L’échantillon publié montre néanmoins que plusieurs fiches comportent simultanément des informations d’identité, coordonnées, adresses et données bancaires. Des IBAN apparaissent dans les données exposées La présence d’informations bancaires constitue l’un des éléments les plus sensibles de cette fuite revendiquée. Les exemples publiés contiennent notamment des champs correspondant à : • un IBAN ; • un code BIC ; • le nom du titulaire du compte bancaire. Plusieurs IBAN apparaissent effectivement renseignés dans l’échantillon rendu public. En revanche, les éléments disponibles ne permettent pas d’établir que chacun des 150 000 adhérents revendiqués dispose d’un IBAN renseigné dans la base. La présence de coordonnées bancaires associées à des informations d’identité peut néanmoins augmenter significativement les risques de phishing et d’ingénierie sociale ciblés. Des informations sur les salles fréquentées par les adhérents La base présentée contient également des informations permettant d’associer certains adhérents à une salle JIMS précise. Des champs correspondant au nom et à l’identifiant du club apparaissent dans l’échantillon. Plusieurs enregistrements contiennent également une information lastCheckinTime, correspondant apparemment à la date et à l’heure du dernier passage enregistré. Les données présentées pourraient ainsi permettre, pour certaines fiches, d’associer : identité → coordonnées → adresse → informations bancaires → salle JIMS → dernier passage enregistré. Cette combinaison d’informations peut rendre les données particulièrement exploitables dans le cadre de tentatives de fraude personnalisées. Quels risques pour les adhérents concernés ? Si l’authenticité et l’étendue de la fuite sont confirmées, les données exposées pourraient notamment faciliter des campagnes de phishing, de smishing et d’ingénierie sociale ciblées. Un fraudeur pourrait exploiter les informations disponibles pour se faire passer pour JIMS, une banque, un prestataire de paiement ou un autre service connu de la victime. Les adhérents pourraient par exemple recevoir de faux messages concernant : • un p

Source : FrenchBreaches — fuites de données France

Voir l’alerte →