Attaque

Klaro : 22 369 utilisateurs exposés après une cyberattaque

Klaro fait l’objet d’une importante revendication de cyberattaque par le collectif X-VDP-X. L’attaque aurait une nouvelle fois exploité une faille affectant Metabase, l’outil d’analyse de données utilisé par l’entreprise.

Les cybercriminels affirment avoir exfiltré 5 bases de données, 4 746 tables et environ 267 Mo de données. Ils évoquent notamment 22 369 adresses e-mail d’utilisateurs, ainsi que des informations personnelles et plusieurs éléments techniques d’authentification.

Klaro revendication cyberattaque

Klaro, une plateforme dédiée aux aides et au pouvoir d’achat

Klaro est une plateforme française qui accompagne notamment les salariés et les locataires dans l’identification et l’obtention des aides auxquelles ils peuvent prétendre. Son service centralise plus de 2 500 dispositifs liés notamment au logement, à la famille, à la mobilité ou encore à l’énergie. Klaro revendique aujourd’hui 200 entreprises clientes et 300 000 bénéficiaires.

Cette activité explique aussi la sensibilité potentielle des informations manipulées par la plateforme : les parcours d’éligibilité peuvent nécessiter différentes données personnelles permettant de comprendre la situation d’un utilisateur.

Une nouvelle attaque passant par Metabase

Les captures publiées montrent un accès à une instance Metabase associée à analytics.klaro.fr. L’interface d’administration apparaît directement dans les preuves diffusées par X-VDP-X, avec notamment les sections consacrées aux bases de données, utilisateurs, autorisations et paramètres de l’application.

Le scénario rappelle directement plusieurs compromissions récentes dans lesquelles un accès à Metabase permet aux attaquants d’atteindre les bases connectées à l’outil. Dans le cas de Klaro, les captures montrent également différents environnements portant notamment des références à la production, au data warehouse et à Metabase.

Klaro cyberattaque

22 369 adresses e-mail et des données personnelles revendiquées

Selon X-VDP-X, les informations récupérées concernent au moins 22 369 adresses e-mail. Le groupe affirme également disposer de plusieurs autres catégories de données :

  • noms ;
  • dates de naissance ;
  • numéros de téléphone ;
  • adresses postales ;
  • jetons Firebase ;
  • JWT associés aux applications ;
  • différentes données liées aux comptes et à leur utilisation.

Les captures des fichiers exfiltrés montrent par ailleurs de nombreux exports JSON relatifs aux comptes, formulaires, invitations, organisations, parcours et fonctionnalités de l’application.

Attention : un JWT « décodable » n’est pas forcément compromis

Les attaquants mettent en avant la présence de JWT décodables. Ce point doit être nuancé : le contenu d’un JWT est généralement encodé et peut être lu sans connaître de secret. Le véritable risque dépend surtout de la présence éventuelle de jetons encore valides, de leur signature, de leurs permissions et de la manière dont l’application les utilise.

Il en va de même pour les tokens Firebase : leur présence peut présenter un risque selon leur nature et leur validité, mais ne signifie pas automatiquement qu’ils permettent de prendre le contrôle d’un compte.

Un accès administrateur et SMTP également revendiqué

X-VDP-X affirme également avoir obtenu un accès administrateur ainsi qu’un accès SMTP. Si ces accès étaient encore fonctionnels au moment de la revendication, ils pourraient augmenter fortement le périmètre de la compromission.

Ces éléments restent toutefois des affirmations des attaquants. Les captures permettent d’établir un accès apparent à l’administration de Metabase, mais pas de confirmer indépendamment l’ensemble des privilèges revendiqués.

4 746 tables récupérées selon les pirates

Le volume annoncé est particulièrement important : 4 746 tables réparties dans 5 bases. Même si l’ensemble ne représente que 267 Mo, le nombre de tables laisse penser à une extraction couvrant de nombreuses fonctions internes de la plateforme.

Une capture montre par ailleurs près de 2 000 fichiers JSON pour environ 189 Mo, avec des noms faisant référence à des statistiques, comptes, formulaires, revenus, bénéficiaires, organisations ou questionnaires.

Un risque important de phishing et d’usurpation

La combinaison des noms, e-mails, téléphones, dates de naissance et adresses permet de préparer des campagnes de phishing particulièrement crédibles. Selon la nature exacte des informations contenues dans les tables, les attaquants pourraient également disposer de suffisamment de contexte pour personnaliser leurs messages.

Metabase de nouveau au cœur d’une fuite

Cette attaque intervient dans un contexte où plusieurs compromissions récentes ont déjà impliqué Metabase. Lorsqu’un tel outil est connecté directement à plusieurs bases internes, une seule compromission peut offrir une visibilité très large sur les données d’une entreprise.

À ce stade, les chiffres de 22 369 utilisateurs, 5 bases, 4 746 tables et 267 Mo proviennent de X-VDP-X. Les captures apportent des éléments concrets sur l’accès à l’environnement Metabase de Klaro, mais l’étendue exacte des données réellement exfiltrées reste à confirmer.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires