Cybersécurité : 700 000 dossiers clients Choice Hotels exposés

Repéré le 2 juillet par un chercheur en cybersécurité, l’accès à la base de données non sécurisée du groupe Choice Hotels a rapidement été fermé.

Nous suivre sur Google
HP

Hugo Pellegrin

20 août 20192 min de lecture

Cybersecurite-700-000-dossiers-clients-de-Choice-Hotels-exposes
© Archives Travolution

Repéré le 2 juillet par un chercheur en cybersécurité, l’accès à la base de données non sécurisée du groupe Choice Hotels a rapidement été fermé. Malheureusement, une demande de rançon avait déjà été effectuée.

Le 2 juillet 2019, en collaboration avec le chercheur en cybersécurité Bob Diachenko, la société Comparitech a mis la main sur une base de données non sécurisée appartenant à Choice Hotels. Indexé par le moteur de recherche BinaryEdge, le fichier comprenait 700 000 dossiers clients authentiques de la chaîne hôtelière, incluant noms, adresses électroniques et numéros de téléphone.

Bob Diachenko affirme avoir informé la chaîne hôtelière le jour de sa découverte. Malheureusement, d’autres internautes mal intentionnés avaient déjà mis la main sur le fichier. En explorant la base de données, le chercheur en sécurité a découvert une note de rançon. Selon Zdnet, le message affirmait que 700 000 enregistrements avaient été volés et sauvegardés ailleurs et exigeait 0,4 bitcoin (BTC), soit 3873,65 EUR au moment de la rédaction, des propriétaires.

Aucune donnée financière

Heureusement, le chantage a échoué et l’accès à la base de données a été fermé le 2 juillet. D’après le chercheur, le système aurait été exposé durant 4 jours. De son côté, Choice Hotels a indiqué que bien qu’elle lui appartienne, la base de données était exploitée par un fournisseur partenaire. De ce fait, aucun serveur interne de la franchise n’a été consulté, affirme-t-elle. Dans son rapport dédié à la cybersécurité dans l’hôtellerie, Intsights rapportait que l’exploitation de faille de sécurité chez les prestataires hôteliers était monnaie courante. L’étude suggérait donc aux hôteliers de s’assurer du niveau de cybersécurité de chacun de ses partenaires. Choice Hotels a indiqué que le fournisseur travaillait avec ses données dans le cadre d’une proposition d’outil.

« Nous évaluons actuellement d’autres relations avec d’autres fournisseurs et nous nous efforçons de mettre en place des contrôles supplémentaires afin d’éviter toute nouvelle occurrence de cette nature », a déclaré Choice Hotels à Comparitech. « Nous sommes également en train de mettre sur pied un programme de divulgation responsable, et nous accueillons favorablement l’aide de M. Diachenko pour nous aider à cerner les lacunes éventuelles. » D’après l’enquête lancée le 28 juillet par Choice Hotels, l’attaque n’implique aucun renseignement financier ou numéro de sécurité sociale. Les données volées peuvent cependant être utilisées pour des campagnes d’hameçonnage, visant à usurper l’identité d’un internaute pour réclamer des fonds ou des informations plus sensibles par exemple.

Photo d’ouverture : Taskin Ashiq

A lire également :

Sur la même thématique

Voir tout