ALERTE

Cookson-CLAL

Fuite de données chez Cookson-CLAL : numéros de carte bancaire et cryptogrammes compromis Cookson-CLAL informe certains de ses clients d’un incident de sécurité particulièrement sensible touchant un prestataire externe…

Fuite de données chez Cookson-CLAL : numéros de carte bancaire et cryptogrammes compromis Cookson-CLAL informe certains de ses clients d’un incident de sécurité particulièrement sensible touchant un prestataire externe intervenant dans l’authentification des paiements par carte bancaire. Les investigations ont confirmé l’extraction de données de cartes utilisées sur le site, comprenant le numéro complet, la date d’expiration et le cryptogramme visuel (CVV). Cookson-CLAL a commencé à informer des clients concernés par une fuite de données bancaires survenue à la suite d’un incident de sécurité chez un prestataire externe. Selon le message adressé aux personnes touchées, ce prestataire intervient dans l’authentification des paiements par carte bancaire réalisés sur le site de Cookson-CLAL. :::embed ::: Les investigations menées à la suite de l’incident ont confirmé que des informations bancaires utilisées par certains clients figuraient parmi les données extraites lors de l’attaque. Numéro de carte complet et CVV compromis La nature des données concernées rend cet incident particulièrement sensible. Cookson-CLAL indique que les informations extraites comprennent : • le numéro complet de la carte bancaire ; • la date d’expiration ; • le cryptogramme visuel (CVV) ; • le nom associé à la carte ; • l’adresse e-mail du client. Il ne s’agit donc pas uniquement d’une exposition de coordonnées : les informations permettant d’identifier une carte bancaire, y compris son cryptogramme visuel, figurent parmi les données compromises. L’incident provient d’un prestataire externe D’après la communication adressée aux clients, l’incident de sécurité concerne un prestataire externe intervenant dans l’authentification des paiements par carte bancaire sur le site Cookson-CLAL. Le document ne précise toutefois pas le nom du prestataire concerné, la méthode employée par les attaquants ou la vulnérabilité éventuellement exploitée. Il ne permet pas non plus de déterminer la période exacte durant laquelle les données ont pu être accessibles. Combien de clients sont concernés ? Le message confirme que les données bancaires de certains clients ont effectivement été extraites lors de l’attaque. En revanche, le document communiqué ne précise pas : • le nombre de clients concernés ; • le nombre de cartes bancaires compromises ; • la date de début de l’incident ; • la durée de la compromission ; • le volume total de données extraites ; • l’identité ou l’origine des attaquants. Il n’est donc pas possible, à ce stade, d’évaluer précisément l’ampleur de cette fuite à partir de cette seule communication. Des données directement exploitables pour la fraude La présence simultanée du numéro complet de carte, de sa date d’expiration et du CVV constitue un risque important pour les personnes concernées. Ces informations pourraient notamment être utilisées dans le cadre de tentatives de fraude ou de paiements non autorisés, selon les mécanismes de vérification appliqués par les commerçants et établissements bancaires. Les personnes ayant reçu une notification de Cookson-CLAL ont donc intérêt à suivre les recommandations communiquées par l’entreprise et leur établissement bancaire, ainsi qu’à surveiller les opérations associées à la carte concernée. Une compromission bancaire confirmée Contrairement à une simple revendication publiée par un pirate, la communication adressée aux clients indique que les investigations ont confirmé la présence des données de leur carte bancaire parmi les informations extraites. Le périmètre global de l’incident reste néanmoins inconnu en l’absence d’informations sur le nombre total de personnes touchées. FrenchBreaches ne reproduit ni ne diffuse aucun numéro de carte bancaire, cryptogramme, identité, adresse e-mail ou autre renseignement personnel provenant de cet incident.

Source : FrenchBreaches — fuites de données France

Voir l’alerte →