ALERTE

Uptoo

Uptoo piraté : un hacker revendique 740 000 CV et menace de publier les données Uptoo, cabinet français de recrutement spécialisé notamment dans les métiers de la vente et du commerce, est visé par une revendication de…

Uptoo piraté : un hacker revendique 740 000 CV et menace de publier les données Uptoo, cabinet français de recrutement spécialisé notamment dans les métiers de la vente et du commerce, est visé par une revendication de piratage publiée sur un forum cybercriminel. Un utilisateur sous le pseudonyme « akashi1337 » affirme avoir obtenu un accès à la plateforme interne de l'entreprise et détenir désormais plus de 740 000 CV et dossiers de candidats. Le cybercriminel affirme avoir exploité une faille XSS dans « Galaxy », présentée comme une plateforme interne permettant aux consultants d'Uptoo de gérer les profils des candidats et leurs CV. :::embed ::: Selon son récit, cette vulnérabilité lui aurait permis de récupérer un jeton d'administration, puis de l'utiliser afin d'interroger une API et d'accéder aux données des candidats ainsi qu'aux fichiers associés à leurs profils. Ces éléments techniques correspondent aux affirmations du pirate. FrenchBreaches n'a pas pu confirmer indépendamment la méthode d'intrusion ni l'étendue complète de l'accès revendiqué. Plus de 740 000 CV et dossiers de candidats revendiqués Dans sa publication, le cybercriminel affirme : « I now hold 740,000+ CVs and personal records. » Il revendique ainsi la possession de plus de 740 000 CV et dossiers contenant des données personnelles. Si ce volume est confirmé, la fuite pourrait concerner un nombre particulièrement important de candidats ayant utilisé les services d'Uptoo ou dont les informations ont été enregistrées dans son système de recrutement. Le nombre de 740 000 correspond toutefois à la revendication du pirate et ne permet pas, à ce stade, d'établir précisément le nombre de personnes uniques concernées. Noms, e-mails et numéros de téléphone apparaissent dans les données Un échantillon associé à la fuite et consulté par FrenchBreaches contient plusieurs catégories de données permettant d'identifier directement les candidats. Parmi les informations observées figurent notamment : • les noms ; • les prénoms ; • les adresses e-mail ; • les numéros de téléphone ; • les régions géographiques associées aux profils ; • des préférences géographiques couvrant parfois plusieurs régions françaises ; • dans certains cas, une indication de recherche en télétravail complet (« Full Remote »). Certaines coordonnées téléphoniques présentes dans l'échantillon utilisent également des indicatifs internationaux. FrenchBreaches ne reproduit volontairement aucune identité, adresse e-mail ou numéro de téléphone provenant des données publiées. image Des CV seraient également accessibles La revendication ne porte pas uniquement sur une base contenant les coordonnées des candidats. Le pirate affirme pouvoir accéder aux CV associés aux profils. Dans la démonstration technique publiée sur le forum, il explique que l'API lui permettrait de récupérer une liste de candidats comportant notamment un lien vers leur fichier, avant de télécharger les CV individuellement. La présence et le contenu de l'ensemble des 740 000 CV revendiqués ne peuvent toutefois pas être confirmés à partir du seul échantillon transmis à FrenchBreaches. Des CV peuvent potentiellement contenir beaucoup plus d'informations qu'une simple base de coordonnées : parcours professionnel, formations, compétences ou autres informations renseignées volontairement par les candidats. FrenchBreaches n'affirme cependant pas que chacune de ces catégories figure dans les fichiers revendiqués sans analyse de ces CV. image Une faille XSS revendiquée par le hacker Le cybercriminel fournit également une explication relativement détaillée de la méthode qu'il affirme avoir utilisée. Selon son récit, un champ enregistré dans le profil d'un candidat aurait accepté du contenu sans filtrage suffisant. Il affirme avoir injecté du contenu HTML contenant du JavaScript dans son propre profil candidat. Lorsqu'un recruteur ou un administrateur aurait ensuite consulté ce profil depuis la plateforme Galaxy, le code se serait exécuté dans son navigateur. Il s'agit d'un scénario correspondant à une attaque XSS persistante, dans laquelle une charge malveillante est enregistrée sur une plateforme avant d'être exécutée lorsqu'un autre utilisateur consulte la page concernée. Un jeton administrateur aurait été récupéré Le pirate affirme que son code lui aurait permis de récupérer un jeton administrateur stocké dans le navigateur de la victime. Il explique ensuite avoir réutilisé ce jeton afin d'effectuer des requêtes authentifiées auprès de l'API de la plateforme. Dans sa démonstration, il résume le scénario de la manière suivante : 1. création ou modification d'un profil candidat ; 2. injection d'une charge XSS ; 3. consultation du profil par un administrateur ; 4. exécution du JavaScript ; 5. récupération du jeton administrateur ; 6. réutilisation du jeton auprès de l'API ; 7. récupération des profils candidats et des liens vers leurs CV. Cette chaîne d'exploitation est décrite par le cybercriminel lui-même et n'a pas été confir

Source : FrenchBreaches — fuites de données France

Voir l’alerte →