Logo Ailance Alt TM

"Supergau" chez Verivox et Check24 - des failles de sécurité découvertes

Des failles de sécurité découvertes chez Verivox et Check24.

Le délégué régional bavarois chargé de la Protection des données et le délégué à la protection des données du Bade-Wurtemberg vont devoir mener des enquêtes approfondies : un expert en sécurité a découvert des failles de sécurité critiques sur les portails de comparaison Verivox et Check24. Des dizaines de milliers de clients seraient concernés par ces fuites de données. Le Chaos Computer Club parle même d’une „ catastrophe majeure “.

Failles de sécurité chez Check24 et Verivox

Ces fuites de données ont été découvertes par un expert en sécurité informatique qui souhaite rester anonyme. Dans un entretien avec le site d'investigation Correctiv, cet expert a expliqué qu'il était d'abord tombé par hasard sur la faille de sécurité de Check24, puis qu'il avait découvert une fuite similaire chez Verivox. „ Il n'était pas nécessaire d'avoir des connaissances techniques approfondies pour exploiter ces failles de sécurité ”, a déclaré le lanceur d'alerte.

Check24 et Verivox sont des portails de comparaison sur lesquels les consommateurs peuvent, par exemple, comparer les tarifs d'électricité et de gaz ou les conditions de crédit. Si le consommateur trouve ce qu'il cherche lors de sa recherche, Check24 ou Verivox peuvent, s'il le souhaite, servir d'intermédiaire pour la conclusion du contrat. Ce faisant, les deux entreprises perçoivent des commissions considérables données à caractère personnel, nécessaires à la conclusion du contrat concerné. Les données sont également transmises à l'entreprise intermédiaire. Check24 et Verivox perçoivent une commission pour la conclusion du contrat.

Panne de données dans une agence de crédit

Comme le rapporte Correctiv, la faille de sécurité est apparue sur les deux portails dans le domaine de la comparaison de crédits. Les personnes intéressées, qui s'étaient inscrites en tant qu'invitées, recevaient leur offre personnelle via une URL. En modifiant le chiffre à la fin de l'URL vers le haut ou vers le bas, il était possible de recevoir l'offre personnelle pour une troisième personne à consulter. Chez Verivox, cela était possible sans demande de mot de passe, chez Check24 avec. Cependant, le même mot de passe était utilisé pour tous les clients.

C'est ainsi, tout simplement, que cet expert en informatique a pu consulter les dossiers de tiers. Parmi ces données figuraient des informations sensibles telles que l'adresse, le salaire mensuel, le nombre d'enfants ou le nom de l'employeur. Le lanceur d'alerte a informé les deux entreprises par l'intermédiaire du Chaos Computer Club : Check24 le 29 juillet, Verivox le 20 août.

„ Il est tout de même remarquable que deux portails aussi importants, qui ne font rien d’autre que collecter des données et les transmettre aux banques, commettent des erreurs de débutant qui ne devraient en principe pas se produire ”, explique Matthias Marx, du Chaos Computer Club, dans un entretien avec Correctiv.

Conseil de lecture : La Commission irlandaise de la protection de la vie privée ouvre une procédure en matière d'IA contre Google

Des enquêtes menées par les autorités chargées de la protection des données ont déjà été lancées

Check24 et Verivox ont confirmé l'existence de ces failles de sécurité à la demande de Correctiv. Selon les deux entreprises, ces failles ont été corrigées et les développeurs responsables ont suivi une formation complémentaire. Les enquêtes menées par les autorités compétentes en matière de protection des données permettront de déterminer dans quelle mesure les mesures techniques et organisationnelles présentaient auparavant des lacunes.

Check24 a son siège à Munich ; c'est le délégué à la protection des données de Bavière qui est compétent pour cette entreprise. L'entreprise Verivox a son siège à Heidelberg ; c'est le délégué à la protection des données du Bade-Wurtemberg qui est chargé de contrôler cette entreprise. Les entreprises doivent désormais avant tout prouver si des données ont été interceptées à la suite de ces failles de sécurité. Les deux entreprises n'ont pas encore été en mesure de préciser depuis combien de temps la faille existait ni combien de personnes pourraient être concernées. Ces éléments feront désormais également partie de l'enquête menée par les autorités chargées de la protection des données.

Source : Intermédiation en crédit chez Check24 et Verivox : des fuites de données critiques ont été découvertes – Article de Correctiv

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

"Supergau" chez Verivox et Check24 - des failles de sécurité découvertes