Translate

jeudi 13 août 2026

Cybersécurité : Fuite de données chez Bloctel juste avant sa fermeture définitive!!


Alors que le service public d'opposition au démarchage téléphonique Bloctel fermait définitivement ses portes le 11 août 2026, l'opérateur du service (CONSOPROTEC, filiale de Worldline, sous tutelle de la DGCCRF) a officiellement confirmé un incident de sécurité majeur. Un pirate s'est emparé d'une base contenant trois millions de numéros de téléphone transmis par des entreprises, dont environ 600 000 numéros inscrits sur le registre Bloctel.

1. Vecteur d'attaque et faillite de l'authentification B2B

L'intrusion ne repose pas sur une vulnérabilité applicative (0-day) complexe, mais sur l'exploitation d'une faiblesse d'accès sur le portail réservé aux entreprises adhérentes :

  • Usurpation d'un compte professionnel : Les entreprises soumettaient leurs fichiers de prospection à Bloctel pour recevoir en retour une version « nettoyée » expurgée des numéros inscrits en opposition. Le pirate s'est emparé des identifiants d'un compte B2B.

  • Absence de double authentification (2FA) : Le portail ne disposait pas de 2FA obligatoire pour valider la connexion B2B. L'attaquant s'est connecté directement à l'aide d'un couple identifiant/mot de passe compromis.

  • Extraction et comparaison des fichiers : En téléchargeant le fichier brut envoyé par le professionnel et le fichier nettoyé renvoyé par le service, l'attaquant a pu identifier par déduction les numéros explicitement inscrits sur la liste d'opposition.

2. Périmètre des données compromises

Bloctel a notifié la CNIL conformément au RGPD et prévenu les utilisateurs concernés par e-mail :

  • Données fuitées : Uniquement les numéros de téléphone. Aucune donnée nominative (nom, prénom), e-mail, adresse postale, mot de passe ou coordonnée bancaire n'était associée à ces fichiers de croisement.

  • Risque d'ingénierie sociale : La liste nettoyée permet de certifier des numéros actifs et à forte valeur. Ces numéros deviennent une cible privilégiée pour les campagnes de vishing (phishing vocal), smishing (SMS frauduleux) et robocalls.

3. Contexte réglementaire : Le passage à l'Opt-In strict (Loi du 30 juin 2025)

La fermeture de Bloctel s'inscrit dans le cadre de la loi du 30 juin 2025 qui a fait évoluer le régime légal du démarchage téléphonique en France :

RégimeAncien système (jusqu'au 10 août 2026)Nouveau système (depuis le 11 août 2026)
PrincipeOpt-Out (Démarchage autorisé par défaut, sauf inscription Bloctel)Opt-In strict (Démarchage totalement interdit sans accord préalable)
ConsentementInscription manuelle du consommateur sur liste noireConsentement explicite, univoque et révocable à tout moment (durée max 1 an)
PreuveConsultation de la base Bloctel par le professionnelHorodatage et traçabilité de l'accord à fournir par le démarcher (conservés 3 ans)

Conclusion : 

Cet incident rappelle l'importance stratégique d'imposer une authentification forte (MFA/2FA) sur tous les portails d'échange de données B2B, même pour de simples opérations de croisement de bases. Malgré la fin de Bloctel et l'entrée en vigueur de l'Opt-In strict, la vigilance reste de mise face aux SMS frauduleux (colis, amende, faux conseillers) ciblant ces listes de numéros actifs.

Aucun commentaire:

Enregistrer un commentaire

BYD et Fang Cheng Bao : L’Écosystème embarqué « Smart Ecosystem 2.0 » redéfinit l’Habitacle Automobile!!

Salut à tous les amoureux de l'high-tech et de l'automobile, Face à la standardisation des habitacles des véhicules électriques chin...