Attaque

Reserver.fr : 19 495 enregistrements diffusés gratuitement après une cyberattaque

Reserver.fr, plateforme française spécialisée dans les demandes de réservation de vols, fait l’objet d’une fuite de données. Un cybercriminel affirme avoir extrait 19 495 enregistrements avant de diffuser gratuitement l’intégralité des fichiers associés.

Cyberattaque.org a réussi à se procurer les quatre fichiers mis en ligne afin d’en analyser précisément le contenu. Les données couvrent une période allant de 2016 à 2024 et concernent des demandes de devis de vols, des formulaires de contact, des demandes de rappel ainsi que le transport d’animaux.

Reserver.fr cyberattaque

Reserver.fr, une plateforme de réservation de vols

Reserver.fr permet aux voyageurs de transmettre des demandes de vols et de devis en précisant leurs besoins : destination, dates, nombre de passagers, bagages ou encore classe souhaitée. C’est justement une grande partie de ces informations qui se retrouve aujourd’hui dans les fichiers diffusés.

8 579 demandes de vols très détaillées

Le fichier devis_vol.csv contient 8 579 lignes. C’est le fichier le plus riche de la fuite. Chaque enregistrement peut comporter le prénom, le nom, le numéro de téléphone et l’adresse e-mail du demandeur, mais également de nombreuses informations sur son voyage.

  • type de vol demandé ;
  • ville de départ et ville d’arrivée ;
  • dates d’aller et de retour ;
  • nombre d’adultes, d’enfants et de bébés ;
  • classe de voyage souhaitée ;
  • nombre de bagages en soute et en cabine ;
  • présence éventuelle d’un bagage spécial ;
  • commentaire libre laissé par le client ;
  • type de client ou société ;
  • indication précisant si la personne était déjà cliente.

Ces données permettent donc potentiellement de reconstituer avec beaucoup de précision un projet de déplacement, sa destination, ses dates et la composition du groupe ou de la famille.

5 554 messages envoyés au service client

Le deuxième fichier, contact.csv, rassemble 5 554 entrées. On y retrouve le prénom, le nom et l’adresse e-mail des personnes ayant contacté la plateforme, mais aussi le sujet et le contenu du message envoyé.

La sensibilité de ces données dépend donc directement des informations que chaque utilisateur a choisi de communiquer dans son message. Certaines demandes peuvent contenir des précisions supplémentaires sur un voyage, une réservation ou une situation personnelle.

4 519 numéros de téléphone dans un fichier de rappel

Le fichier rappel_rapide.csv contient de son côté 4 519 enregistrements constitués essentiellement de numéros de téléphone transmis pour être rappelé par la plateforme.

Même isolée, cette information peut être réutilisée pour du démarchage frauduleux, du smishing ou des appels se faisant passer pour un service lié au voyage.

843 demandes liées au transport d’animaux

Enfin, transport_animal.csv rassemble 843 lignes. Les champs identifiés contiennent notamment le poids de l’animal, les dimensions de sa cage et sa race. Quatre autres colonnes génériques apparaissent également dans la structure du fichier, sans que leur intitulé permette à lui seul d’en déterminer précisément la nature.

19 495 lignes ne signifient pas 19 495 victimes

Au total, les quatre fichiers représentent 19 495 enregistrements. Ce chiffre ne doit cependant pas être assimilé au nombre exact de personnes touchées : un même utilisateur peut avoir demandé plusieurs devis, envoyé un message puis renseigné son numéro pour être rappelé.

Une API accessible sans authentification selon l’attaquant

L’auteur de la publication affirme avoir exploité une mauvaise configuration de l’API de Reserver.fr qui aurait permis d’extraire ces informations sans authentification. Il indique avoir récupéré les données avant que cette possibilité ne soit corrigée.

Ce mode opératoire reste pour le moment celui décrit par l’attaquant. La circulation des fichiers peut être vérifiée puisque Cyberattaque.org a pu se procurer ceux qui ont été publiquement mis à disposition, mais l’origine technique exacte de leur extraction n’a pas encore été confirmée par Reserver.fr.

Des données de voyage particulièrement utiles pour le phishing

La principale menace réside dans le croisement des données. Une personne malveillante disposant du nom, de l’e-mail, du téléphone, d’une destination, des dates de voyage et du nombre de voyageurs peut construire un message frauduleux particulièrement crédible en se faisant passer pour une agence, une compagnie aérienne ou un intermédiaire de réservation.

Les données s’étendent de 2016 à 2024 et une partie peut donc être ancienne. Les coordonnées personnelles, en particulier les e-mails et numéros de téléphone, peuvent néanmoins rester valides plusieurs années après leur collecte.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires