Alors que le service public d'opposition au démarchage téléphonique Bloctel fermait définitivement ses portes le 11 août 2026, l'opérateur du service (CONSOPROTEC, filiale de Worldline, sous tutelle de la DGCCRF) a officiellement confirmé un incident de sécurité majeur.
1. Vecteur d'attaque et faillite de l'authentification B2B
L'intrusion ne repose pas sur une vulnérabilité applicative (0-day) complexe, mais sur l'exploitation d'une faiblesse d'accès sur le portail réservé aux entreprises adhérentes :
Usurpation d'un compte professionnel :
Les entreprises soumettaient leurs fichiers de prospection à Bloctel pour recevoir en retour une version « nettoyée » expurgée des numéros inscrits en opposition. Le pirate s'est emparé des identifiants d'un compte B2B. Absence de double authentification (2FA) :
Le portail ne disposait pas de 2FA obligatoire pour valider la connexion B2B. L'attaquant s'est connecté directement à l'aide d'un couple identifiant/mot de passe compromis. Extraction et comparaison des fichiers : En téléchargeant le fichier brut envoyé par le professionnel et le fichier nettoyé renvoyé par le service, l'attaquant a pu identifier par déduction les numéros explicitement inscrits sur la liste d'opposition.
2. Périmètre des données compromises
Bloctel a notifié la CNIL conformément au RGPD et prévenu les utilisateurs concernés par e-mail :
Données fuitées :
Uniquement les numéros de téléphone. Aucune donnée nominative (nom, prénom), e-mail, adresse postale, mot de passe ou coordonnée bancaire n'était associée à ces fichiers de croisement. Risque d'ingénierie sociale : La liste nettoyée permet de certifier des numéros actifs et à forte valeur. Ces numéros deviennent une cible privilégiée pour les campagnes de vishing (phishing vocal), smishing (SMS frauduleux) et robocalls.
3. Contexte réglementaire : Le passage à l'Opt-In strict (Loi du 30 juin 2025)
La fermeture de Bloctel s'inscrit dans le cadre de la loi du 30 juin 2025 qui a fait évoluer le régime légal du démarchage téléphonique en France :
| Régime | Ancien système (jusqu'au 10 août 2026) | Nouveau système (depuis le 11 août 2026) |
| Principe | Opt-Out (Démarchage autorisé par défaut, sauf inscription Bloctel) | Opt-In strict (Démarchage totalement interdit sans accord préalable) |
| Consentement | Inscription manuelle du consommateur sur liste noire | Consentement explicite, univoque et révocable à tout moment (durée max 1 an) |
| Preuve | Consultation de la base Bloctel par le professionnel | Horodatage et traçabilité de l'accord à fournir par le démarcher (conservés 3 ans) |
Conclusion :
Cet incident rappelle l'importance stratégique d'imposer une authentification forte (MFA/2FA) sur tous les portails d'échange de données B2B, même pour de simples opérations de croisement de bases. Malgré la fin de Bloctel et l'entrée en vigueur de l'Opt-In strict, la vigilance reste de mise face aux SMS frauduleux (colis, amende, faux conseillers) ciblant ces listes de numéros actifs.
Aucun commentaire:
Enregistrer un commentaire