Attaque

YouFid : près de 1,9 million de profils clients revendiqués dans une fuite massive

YouFid, plateforme française de fidélisation utilisée par des restaurants et commerces, fait l’objet d’une importante revendication de fuite de données. Le hacker Lagui1337 affirme disposer de 1 899 454 enregistrements issus de comptes liés à des programmes de fidélité.

La base est proposée à la vente pour 1 000 euros. Selon la revendication, elle contient des informations permettant de relier les coordonnées d’un client à son inscription, sa carte de fidélité et au premier commerce dans lequel celle-ci a été utilisée.

YouFid cyberattaque

YouFid, une plateforme de fidélisation pour les commerces

YouFid fournit des outils permettant aux commerçants et restaurateurs de gérer leurs programmes de fidélité. La plateforme a notamment été utilisée dans le secteur de la restauration rapide et revendiquée ici comme liée à des enseignes telles que Quick, O’Tacos ou McDonald’s.

La présence d’une enseigne dans les données ne signifie toutefois pas que son propre système d’information a été compromis : les informations revendiquées proviennent de la plateforme de fidélité YouFid.

Un échantillon complet et convaincant

Cyberattaque.org s’est procuré les échantillons diffusés par Lagui1337 afin d’en examiner le contenu. Les lignes consultées contiennent plusieurs catégories de données directement associées aux utilisateurs des programmes de fidélité.

  • nom et prénom ;
  • adresse e-mail et numéro de téléphone ;
  • adresse postale, ville et code postal lorsqu’ils sont renseignés ;
  • date de naissance ;
  • identifiant de carte ou QR code de fidélité ;
  • date d’inscription ;
  • premier commerce fréquenté ;
  • nombre d’utilisations ou de scans de la carte.

Les exemples obtenus par Cyberattaque.org montrent notamment des inscriptions remontant à 2015, avec des profils suffisamment détaillés pour relier une personne à un établissement et à son utilisation du programme de fidélité.

YouFid preuve

Près de 99 % des lignes contiendraient une adresse e-mail

Lagui1337 estime qu’environ 99 % des enregistrements disposent d’une adresse e-mail, près de 49 % d’un numéro de téléphone et environ un tiers d’un nom. Les dates de naissance seraient renseignées dans approximativement 23 % des profils.

Les identifiants de fidélité, dates d’inscription et nombres de scans seraient quant à eux présents dans la quasi-totalité des lignes. Ces taux restent ceux annoncés par l’attaquant et n’ont pas été vérifiés sur l’intégralité des 1,9 million d’enregistrements.

Des habitudes de consommation peuvent être associées aux identités

La particularité de cette fuite tient au croisement entre les coordonnées personnelles et les données de fidélité. Un attaquant peut ainsi connaître le commerce associé à un utilisateur, son ancienneté dans le programme et son niveau d’utilisation.

Ces informations offrent suffisamment de contexte pour préparer des campagnes de phishing particulièrement crédibles, par exemple en se faisant passer pour une enseigne réellement fréquentée par la personne ou en évoquant sa carte de fidélité.

1,9 million de lignes proposées à la vente

La base est actuellement annoncée au format JSONL avec 1 899 454 lignes. Même si la publication présente ces lignes comme autant de profils utilisateurs, une analyse complète serait nécessaire pour exclure d’éventuels doublons et déterminer précisément le nombre de personnes distinctes.

Les échantillons obtenus par Cyberattaque.org permettent néanmoins de confirmer la présence effective de coordonnées personnelles, dates de naissance et données de fidélité dans les éléments actuellement diffusés par Lagui1337.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires