Violation de données
Une fuite de données consiste en la copie, la transmission, la visualisation, le vol ou l'utilisation d'informations confidentielles, sensibles ou protégées par une personne non autorisée.
Les fuites de données impliquent souvent des informations financières telles que des numéros de carte de crédit ou des informations bancaires, les renseignements médicaux personnels (DMP), les informations personnelles identifiables (PII), les secrets commerciaux de sociétés ou de la propriété intellectuelle.
De nombreuses Etats ont adopté des lois sur la notification des données, qui obligent notamment une entreprise victime d'une fuite de données à informer ses clients sur la fuite de leurs informations personnelles.
Fuite de données médicales
Certaines célébrités sont elles-mêmes victimes de de données liées à leur état de santé personnel[1]. Compte tenu de nombreuses fuites de données et du manque de confiance du public, certains pays ont adopté des lois exigeant que des garanties soient mises en place pour protéger la sécurité et la confidentialité des informations médicales transmises par voie électronique et pour donner aux patients certains droits importants à surveiller leurs dossiers médicaux et recevoir une notification de la perte et de l'acquisition non autorisée de renseignements sur leur santé. Les États-Unis et l'UE ont imposé cette réglementation[2].
Conséquences
Bien que de tels incidents présentent le risque de vol d'identité ou d'autres conséquences graves, dans la plupart des cas, il n'y a pas de dommages durables : le voleur peut seulement être intéressé par le matériel volé et pas les données qu'il contient[3].
Fuite de données majeures
2005
2006
- AOL, importante fuite (parfois appelé un "Data Valdez"[9] - [10] - [11], en raison de sa taille).
- Le ministère des anciens combattants, 28 600 000 anciens combattants, réservistes, et personnel militaire en service actif[12].
- Ernst & Young, mai, 234 000 clients de Hotels.com (après une fuite de données similaire concernant 38 000 employés des clients de Ernst & Young en février).
- Boeing, en décembre, de 382 000 collaborateurs (après des pertes de données concernant 3 600 employés en avril et 161 000 salariés, en ).
2007
- D. A. Davidson & Co., 192 000 noms des clients, comptes client, numéros de sécurité sociale, adresses et dates de naissance[13].
- Fuite de données administratives de l'Ohio et du Connecticut en 2007 par Accenture.
- TJ Maxx, données relatives à 45 millions de comptes de débit et de crédit.
- CGI, août, 283 000 retraités de la Ville de New York.
- Gap, en septembre, de 800 000 candidats.
- Memorial Blood Center, en décembre, de 268 000 donneurs de sang.
- Commission Électorale du comté de Davidson, en décembre, 337 000 électeurs.
2008
- En , GE Money, une division de General Electric, a révélé qu'une bande magnétique contenant 150 000 numéros de sécurité sociale avait disparu d'une installation de stockage. J. C. Penney fait partie des 230 détaillants touchés[14].
- Horizon Blue Cross et Blue Shield of New Jersey, janvier, 300 000 membres.
- En février, 321 000 donneurs de sang.
- Parti National britannique, la liste des membres[15].
- Au début de l'année, Countrywide Financial (depuis rachetée par Bank of America), aurait été victime d'une fuite de données personnelles, l'employé Rene L. Rebollo Jr ayant volé et vendu jusqu'à 2,5 millions de données personnelles, comprenant des numéros de sécurité sociale[16] - [17] - [18]. En , Bank of America règle plus de 30 recours collectifs en proposant la gratuité de surveillance des comptes, une assurance contre le vol d'identité et le remboursement des pertes pour les 17 millions de consommateurs touchés par la fuite de données. Le règlement a été estimé à 56,5 millions de dollars, frais de justice non compris[19].
2009
- En , le site RockYou! se fait voler sa base de données contenant 32 millions de noms d'utilisateurs et mots de passe en clair, ce qui compromet encore davantage l'utilisation de mots de passe faibles pour n'importe quel but.
- En , le scandale des dépenses du Parlement du Royaume-Uni a été révélé par Le Daily Telegraph. Un disque dur contenant des factures numérisées des membres du Parlement et les Pairs de la Chambre des Lords a été offert à des journaux britanniques à la fin d'avril, avec Le Daily Telegraph, enfin de l'acquérir. Ils ont publié les détails dans les versements à partir du . Bien qu'il ait été l'intention du législateur que les données ont été publiés, ce devait être rédigé dans la forme, avec les détails de chacun de ses membres considérés comme "sensibles" masquée. Le résultat de la tempête médiatique a conduit à la démission du président de la Chambre des Communes et sur l'emprisonnement de plusieurs Députés et Lords pour fraude. Les dépenses a été remanié et renforcé, étant mis davantage sur un pied d'égalité avec le secteur privé les régimes. Le Metropolitan Police Service continue d'enquêter sur de possibles fraudes, et le Crown Prosecution Service envisage d'autres poursuites. Plusieurs Députés et Lords ont présenté des excuses.
- En , Heartland payment Systems a annoncé qu'il avait été "victime d'une fuite de la sécurité au sein de son système de traitement"[20]. L'intrusion a été qualifié de la plus grande fuite criminel de la fuite de données de la carte, avec des estimations allant jusqu'à 100 millions de cartes de plus de 650 sociétés de services financiers compromis[21].
2010
- Tout au long de l'année, Chelsea Manning (alors connue sous le nom de Bradley Manning) a rendu public un grand nombre de données militaires secrètes, notamment :
- Juillet : Rapports de missions militaires, lors du conflit en Afghanistan, connus sous le nom de Afghan War Diary
- Octobre : Rapports de missions militaires, lors du conflit en Irak (voir Iraq War documents leak (en))
- Novembre : Télégrammes de la diplomatie américaine,
2011
- En , la société HBGary (en) voit sa messagerie exposée[22], révélant le fait que la société cherchait à déterminer l'identité de membres du collectif Anonymous pour le compte de la Bank of America[23].
- En , Sony a subi un piratage de sa base de données à l'intérieur du PlayStation Network. On estime que les informations de 77 millions d'utilisateurs ont été compromises.
- En , Citigroup a révélé une fuite de base de données dans le cadre de leurs opérations de carte de crédit, affectant environ 210 000 ou 1% des comptes de leurs clients[24].
2012
- En , des emails de la société d'analyse géopolitique Stratfor sont exposés par Wikileaks sous le nom de "Global Intelligence Files"[25].
- En , Il a été rapporté que l'on estime que 3,6 millions de numéros de Sécurité Sociale américaine ont été compromis avec 387,000 relevés de carte de crédit[26].
2013
- En , Adobe Systems a révélé que leur base de données d'entreprise a été piraté et quelque 130 millions d'utilisateurs ont été volées. Selon Adobe, "depuis plus d'un an, le système d'authentification a été cryptographiquement hacké à l'aide de l'algorithme SHA-256. Le système d'authentification impliqués dans l'attaque était un système de sauvegarde et a été désigné pour être mis hors service. Le système impliqué dans l'attaque utilisées Triple DES pour protéger toutes les informations comme les mots de passe stockés[27] ."
- , Target Corporation a annoncé que les données de près de 70 millions de dollars de crédit et de débit cartes ont été volés. Il est le deuxième plus grand groupe collectant les crédits et les débits de carte la TJX. Cette même entreprise a été victime elle aussi d'une fuite de données avec près de 46 millions de cartes touchés[28].
- En 2013, Edward Snowden a publié une série de documents secrets qui ont révélé largement l'espionnage pratiqué par les États-Unis avec l'Agence Nationale de la Sécurité et des organismes similaires dans d'autres pays.
2014
- En , près de 200 photos de célébrités ont été affichés sur le site web 4chan. Une enquête menée par Apple a trouvé que les images ont été obtenues "par une attaque très ciblée sur les noms d'utilisateur, mots de passe et questions de sécurité"[29].
- En , Home Depot a subi une fuite de données contre 56 millions de numéros de carte de crédit[30].
- En , Staples a subi une fuite de données contre 1,16 million de clients de cartes de paiement[31].
- En Sony Pictures Entertainment a subi une attaque impliquant des renseignements personnels à propos de Sony Pictures contre leurs employés et de leurs familles, avec des e-mails entre les employés, des informations sur les salaires des cadres à l'entreprise, des copies de films inédit produit par Sony, et d'autres informations. Les pirates impliqués affirment avoir pris plus de 100 téraoctets de données à Sony[32].
- L'hébergeur annonce le 24 novembre 2017, avoir découvert la veille, l’existence d’une importante faille de sécurité, touchant potentiellement les comptes de ses utilisateurs. Ce sont les comptes de 1,7 million d’utilisateurs d'imgur qui ont été touchés par un vol de données personnelles produit en 2014[33].
2015
- En , Hymne a subi une fuite de données de près de 80 millions de disques, y compris des informations personnelles telles que les noms, numéros de Sécurité Sociale, date de naissance, et autres informations sensibles[34].
- En , Le Bureau de Gestion du Personnel du gouvernement US a subi une de données dans lequel les enregistrements de 22,1 millions de dollars actuels et d'anciens employés du gouvernement fédéral des États-unis ont été piraté ou volé[35].
- En , le site pour adulte Ashley Madison a subi une de données lorsqu'un groupe de pirates informatiques ont volé des informations sur ses 37 millions d'utilisateurs. Les pirates ont menacé de révéler les noms d'utilisateur et les détails de leur recherche[36].
- En , la British Telecommunications fournisseur de TalkTalk a subi une fuite de données lorsqu'un groupe de pirates ont volé des informations sur ses 4 millions de clients. Le prix des actions de la société a diminué considérablement autour de 12% – en grande partie en raison de la mauvaise publicité entourant la fuite[37].
2016
- En , le site web de la Commission électorale aux Philippines a été profané par des hacktivistes : "Anonyme Philippines"[38].
- En , les médias dévoilent et assument avoir permis le vol des données du cabinet d'avocats, Mossack Fonseca, avec les “Panama Papers”[39]. Le Premier Ministre de l'Islande a été contraint de démissionner[40] et un important remaniement de bureaux politiques survenus dans des pays aussi lointains que Malte[41]. Plusieurs enquêtes ont été immédiatement entreprises dans des pays à travers le monde[42] - [43].
- En , Yahoo a indiqué que jusqu'à 500 millions de comptes en 2014 ont été volés. Il a été rapporté plus tard en que 3 milliards de comptes ont été volés.
2017
- Equifax, en , 145,500,000 de dossiers de consommateurs, ont connu une fuite de données[44] - [45]. Au début d', les villes de Chicago et de San Francisco et le Commonwealth du Massachusetts ont déposé des sanctions contre les Equifax la suite de la fuite de données, dans lequel les pirates auraient exploité une vulnérabilité dans le logiciel open source utilisé pour créer en ligne des litiges de consommation[46].
- États-unis-Corée du Sud déclarent une fuite de documents militaires en par des pirates nord-coréens de plus de 235 gigaoctets à partir du centre de données en . Des documents divulgués, y compris sur la Corée du Sud-Etats-Unis en temps de guerre sur le plan opérationnel[47].
- Paradise Papiers, en .
2018
- Fuite de données Facebook-Cambridge Analytica en mars[48].
- Le , Under Armour a révélé une fuite de données de 150 millions de comptes à MyFitnessPal, avec les données compromises composé de noms d'utilisateur, adresses e-mail et mots de passe[49].
- Il a été signalé le qu'une fuite de données s'est produite à Saks Fifth Avenue / Lord & Taylor. Environ 5 millions de détenteurs de carte de crédit ont pu avoir leurs données compromise dans les magasins en Amérique du Nord[50].
2019
- En janvier 2019, un chercheur en cybersécurité découvre une base de données MongoDB exposée sur le web. Cette database regroupait 202 730 434 enregistrements sur des demandeurs d’emploi chinois. Les données personnelles comprennent, les compétences et l’expérience professionnelle, des numéros de téléphone, des adresses email, le statut marital, l'orientation politique[51]...
- A la suite de la fuite de données de 533 millions de comptes Facebook découverte en 2019, le régulateur irlandais ouvre, en 2021, une enquête qui visera à déterminer si Facebook a failli à ses obligations et au droit européen n'ayant pas en particulier prévenu les titulaires des comptes piratés dont les données ont été diffusées sur Internet[52].
2020
- Début 2020, une violation de données de l'entreprise américaine Clearview AI de reconnaissance faciale révèle que de nombreuses organisations commerciales[53] — telles que Walmart, Macy's ou la National Basketball Association — figurent sur la liste ses clients en contradiction avec son positionnement commercial officiel. Le logiciel est utilisé par des bureaux de police, et également par des sociétés privées, des universités et des particuliers[54] - [55] - [56]. Les données de l'entreprise révèlent aussi que Clearview AI a démarché plus de 27 pays ailleurs dans le monde pour mettre à disposition son logiciel, parmi lesquels l'Australie, le Brésil, l'Inde, la Norvège, le Royaume-Uni, la Serbie, la Suisse, et une partie importante des états membres de l'Union européenne[Note 1] - [56] - [57].
- En 2020, les données personnelles de 1,4 million de personnes ont été volées après un piratage informatique de l’Assistance publique – Hôpitaux de Paris (AP-HP). Ces données sont celles de patients qui avaient fait un dépistage de la Covid-19 . Ses données « incluent l’identité, le numéro de sécurité sociale et les coordonnées des personnes testées, l’identité et les coordonnées des professionnels de santé les prenant en charge, les caractéristiques et le résultat du test réalisé »[58].
2021
- En janvier 2021, une fuite de données découverte sur une base de données hébergée en accès libre par une société chinoise SocialArks à compromis 215 millions de comptes Facebook, Instagram et LinkedIn dont 810 000 en France[59].
- En février 2021, les informations confidentielles de 500 000 patients français sont dérobées à des laboratoires de biologie médicales et diffusées en ligne[60]. La base de données est rendu disponible gratuitement sur le dark web. Cette fuite est à l'origine d'une amende record de 1,5 million d'euros à la société Dedalus pour "manquement de sécurité ayant amené à une fuite de donnée", infligée en avril 2022[61].
Notes et références
Notes
Références
- (en) Cet article est partiellement ou en totalité issu de l’article de Wikipédia en anglais intitulé « Data breach » (voir la liste des auteurs).
- Charles Ornstein, « Hospital to punish snooping on Spears », Los Angeles Times,‎ (lire en ligne, consulté le )
- Patrick Kierkegaard, « Medical data breaches: Notification delayed is notification denied », Computer Law, vol. 28, no 2,‎ , p. 163–183 (DOI 10.1016/j.clsr.2012.01.003, lire en ligne, consulté le )
- « Data Breach Hurts Profit at Target », The New York Times, (consulté le )
- "Chronology of Data Breaches", Privacy Rights Clearinghouse
- "ChoicePoint to pay 15 million $ over data breach", NBC News
- « 276 Unique Names of MI6 Officers », sur cryptome.org (consulté le )
- « 276 British Spies - Schneier on Security », sur www.schneier.com (consulté le )
- (en) « Site allegedly exposes British secret agents », sur CNET (consulté le )
- data Valdez Doubletongued dictionary
- AOL's Massive Data Leak, Electronic Frontier Foundation
- data Valdez, Net Lingo
- "Active-duty troop information part of stolen VA data", Network World, June 6, 2006
- Jeff Manning, « D.A. Davidson fined over computer security after data breach », The Oregonian,‎ (lire en ligne, consulté le )
- « GE Money Backup Tape With 650,000 Records Missing At Iron Mountain », InformationWeek, sur InformationWeek (consulté le )
- « UK - BNP activists' details published », BBC (consulté le )
- « Bank of America settles Countrywide data theft suits », Los Angeles Times, sur Los Angeles Times,
- "Countrywide Sued For Data Breach, Class Action Suit Seeks $20 Million in Damages", Bank Info Security, April 9, 2010
- "Countrywide Sold Private Info, Class Claims", Courthouse News, April 5, 2010
- "The Convergence of Data, Identity, and Regulatory Risks", Making Business a Little Less Risky Blog
- Heartland Payment Systems Uncovers Malicious Software In Its Processing System « Copie archivée » (version du 27 janvier 2009 sur Internet Archive)
- Lessons from the Data Breach at Heartland, MSNBC, July 7, 2009
- (en) Ms Smith, « Project PM Leaks Dirt on Romas/COIN Classified Intelligence Mass Surveillance », sur CSO Online, (consulté le )
- (en) John Leyden, « Anonymous security firm hack used every trick in book », sur www.theregister.com (consulté le )
- Andy Greenberg, « Citibank Reveals One Percent Of Credit Card Accounts Exposed In Hacker Intrusion », Forbes,‎ (lire en ligne, consulté le )
- « The Global Intelligence Files - List of Releases », sur web.archive.org, (consulté le )
- « South Carolina: The mother of all data breaches », The Post and Courier,‎ (lire en ligne, consulté le )
- Goodin, Dan. (2013-11-01) How an epic blunder by Adobe could strengthen hand of password crackers. Ars Technica. Retrieved 2014-06-10.
- « Target Confirms Unauthorized Access to Payment Card Data in U.S. Stores », Target Corporation,‎ (lire en ligne, consulté le )
- « Apple Media Advisory: Update to Celebrity Photo Investigation », Business Wire, StreetInsider.com,‎ (lire en ligne, consulté le )
- Melvin Backman, « Home Depot: 56 million cards exposed in breach », CNNMoney,‎ (lire en ligne)
- « Staples: Breach may have affected 1.16 million customers' cards », Fortune,‎ (lire en ligne, consulté le )
- James Cook, « Sony Hackers Have Over 100 Terabytes Of Documents. Only Released 200 Gigabytes So Far », Business Insider,‎ (lire en ligne, consulté le )
- « Les données de 1,7 million d’utilisateurs du site imgur dérobées en 2014 », Le Monde.fr,‎ (lire en ligne, consulté le )
- (en) « Data breach at health insurer Anthem could impact millions », sur krebsonsecurity.com,
- "Hacks of OPM databases compromised 22.1 million people, federal authorities say". The Washington Post. July 9, 2015.
- « Online Cheating Site AshleyMadison Hacked », krebsonsecurity.com, (consulté le )
- « TalkTalk Hacked…Again » [archive du ], Check&Secure, (consulté le )
- « 5 IT Security Lessons from the Comelec Data Breach », sur IT Solutions & Services Philippines - Aim.ph (consulté le )
- The massive Panama Papers data leak explained. Computerworld. April 5, 2016.
- Kimiko De Freytas-tamura, « Iceland’s Prime Minister Resigns, After Pirate Party Makes Strong Gains », The New York Times,‎ (lire en ligne, consulté le )
- Allied Newspapers Ltd, « Watch: Will Panama scandal go away after the reshuffle? », Times of Malta,‎ (lire en ligne, consulté le )
- « U.S. Readies Bank Rule on Shell Companies Amid 'Panama Papers' Fury », NBC News,‎ (lire en ligne, consulté le )
- « Can secrets stay secret anymore? », CIO Dive,‎ (lire en ligne, consulté le )
- Mathews, Lee, "Equifax Data Breach Impacts 143 Million Americans", Forbes, September 7, 2017.
- Mills, Chris, "Equifax is already facing the largest class-action lawsuit in US history", BGR, September 8, 2017.
- Sarah T. Reise, « State and Local Governments Move Swiftly to Sue Equifax », The National Law Review, Ballard Spahr LLP,‎ (lire en ligne, consulté le )
- North Korea hackers stole South Korea-U.S. military plans to wipe out North Korea leadership: lawmaker, Reuters, Christine Kim, October 10, 2017
- (en) Emma Graham-Harrison et Carole Cadwalladr, « Revealed: 50 million Facebook profiles harvested for Cambridge Analytica in major data breach » [archive du ], sur The Guardian,
- « MyFitness Pal Data Breach March 15, 2018 - Hacked », sur www.javarosa.org (consulté le )
- « Saks, Lord & Taylor breach: Data stolen on 5 million cards », CNNMoney (consulté le )
- Bastien L, « Fuites de données 2019 : rétrospective des pires Data Leaks de l'année », sur lebigdata.fr, (consulté le ).
- Florian Reynaud, « Le régulateur irlandais ouvre une enquête sur la fuite de données liées à 533 millions de comptes Facebook », (consulté le ).
- François Manens, « Clearview s'est fait voler la liste des clients de sa reconnaissance faciale controversée », sur Numerama, (consulté le ).
- (en) Jon Fingas, « Law enforcement is using a facial recognition app with huge privacy issues », sur Engadget, (consulté le ).
- (en) Ryan Mac, Caroline Haskins et Logan McDonald, « Clearview AI Says Its Facial Recognition Software Identified A Terrorism Suspect. The Cops Say That's Not True. », sur BuzzFeed News, (consulté le ).
- (en) Ryan Mac, Caroline Haskins et Logan McDonald, « Clearview’s Facial Recognition App Has Been Used By The Justice Department, ICE, Macy’s, Walmart, And The NBA », sur BuzzFeed News, (consulté le ).
- « 27 pays ont testé l'application de reconnaissance faciale de Clearview », sur Next INpact, (consulté le ).
- Marc Taubert, « Les données de plus d'un million de personnes volées après une attaque informatique à l'AP-HP », sur francetvinfo.fr avec AFP, (consulté le ).
- Mathieu Chartier, « Grosse fuite de données personnelles : 215 millions de comptes concernés, dont 810 000 en France », sur lesnumeriques.com, (consulté le )
- Fabien Leboucq et Florian Gouthière, « Les informations confidentielles de 500 000 patients français dérobées à des laboratoires et diffusées en ligne », sur Libération, (consulté le )
- Alexandre Horn, « Fuite de données médicales de 500 000 patients: la Cnil inflige une amende record de 1,5 million d’euros à Dedalus », sur Libération (consulté le )
Voir aussi
Articles connexes
Liens externes
- "La Perte de données de la Base de données" est un projet de recherche visant à documenter connu et signalé les incidents de perte de données dans le monde entier.
- "Une Chronologie des Fuites de Données", Privacy Rights Clearinghouse, mis à jour deux fois par semaine
- "Les s Affectant 500 Personnes ou Plus", des Manquements signalés au Ministère AMÉRICAIN de la Santé et des Services à la personne par (HIPAA-couverts) les entités
- "Ce qui est une Fuite de Données?"