Cybersécurité

Après 1,6 million de pièces d’identité exposées, le Japon veut que les banques lisent la puce

Adrian Kessler
Ajoutez-nous sur Google

L’autorité japonaise de régulation financière demande aux banques et aux plateformes d’échange de cryptomonnaies de ne plus se contenter de la photo du permis de conduire que les clients téléversent pour ouvrir un compte en ligne. Elle veut qu’elles lisent plutôt la puce intégrée à la carte, après le piratage du service d’autopartage Times Car, qui a exposé des documents d’identité à une échelle telle qu’une simple photo ne constitue presque plus une preuve fiable de l’identité d’une personne.

Cette demande intervient alors que le gouvernement décrit le pays comme étant en situation d’urgence en matière de cybersécurité, après une série d’intrusions chez des entreprises ferroviaires, des enseignes de distribution et des restaurants, qui ont entraîné la fuite de millions de noms, d’adresses et de dates de naissance. La leçon dépasse largement les frontières du Japon. Toute personne ayant photographié un permis ou un passeport pour une application est exposée de la même manière : une fois ces images copiées, un criminel peut tenter de les faire passer pour les siennes, tandis que leur propriétaire ne peut pas modifier les informations qu’elles contiennent comme il changerait un mot de passe.

Times Car, exploité par l’opérateur de parkings Park24, a indiqué que les intrus avaient accédé aux comptes d’environ 6,6 millions de membres actuels et anciens. Quelque 1,6 million de ces dossiers comprenaient des pièces d’identité, notamment des photos de permis de conduire. Les données susceptibles d’avoir été exposées incluent les noms, les adresses, les dates de naissance, les numéros de téléphone et les informations relatives aux permis. Les données de personnes ayant déjà quitté le service avaient été conservées pendant environ sept ans, un point relevé par la Commission japonaise de protection des informations personnelles, qui a demandé aux entreprises de supprimer les données dont elles n’ont plus besoin.

Times Car n’est qu’un nom parmi d’autres. Le Financial Times a recensé plus de 20 grandes entreprises ayant signalé des attaques, et la chaîne NHK a compilé au moins 18 incidents d’une ampleur comparable. La chaîne de restaurants Yakiniku King a déclaré que plus de 10 millions de dossiers clients avaient été copiés depuis son application de réservation et de fidélité. JR East, le plus grand opérateur ferroviaire du pays, a perdu environ 1,67 million d’adresses électroniques provenant de son système de réservation Eki-net. Tokyo Metro, la chaîne de supérettes Lawson et le quotidien Nikkei ont également fait état d’incidents.

Le ministre du Numérique Masaaki Taira a convoqué une réunion de crise et évoqué une « urgence dans le cyberespace », tandis que le ministre chargé de la cybersécurité Toshiharu Furukawa a qualifié la situation d’« extrêmement critique ». La ministre des Services financiers Satsuki Katayama a déclaré que les établissements devaient « mettre correctement en œuvre les procédures de vérification d’identité, notamment en lisant les données des puces à circuit intégré ». De son côté, le ministère de l’Industrie demande à environ 1 000 organisations professionnelles, des constructeurs automobiles aux distributeurs, de vérifier les failles éventuelles de leurs équipements et systèmes de communication.

Aucun groupe n’a revendiqué les attaques et les enquêteurs ne les ont pas attribuées à un seul coupable. L’équipe japonaise de réponse aux urgences informatiques, JPCERT/CC, a décrit les techniques observées : recherche de failles non corrigées, détournement d’interfaces internes découvertes en analysant les applications mobiles des entreprises et exploitation d’une vulnérabilité connue d’injection SQL dans l’outil d’analyse Metabase. Certains spécialistes soupçonnent l’IA de réduire le coût de ces campagnes. Masaki Hiraoka, de la société de sécurité Blackpanda, a déclaré au Financial Times que les attaques n’avaient pas été explicitement reliées à l’IA, mais que ces outils évitaient de longues opérations de reconnaissance et rendaient intéressantes des cibles plus modestes. Nobuo Miwa, président de l’entreprise de cybersécurité tokyoïte S&J, a décrit le phénomène à Reuters comme un « bombardement en tapis ».

La lecture de la puce constitue une véritable amélioration, car les données qu’elle contient sont bien plus difficiles à falsifier qu’une photo. Elle ne change rien à ce qui a déjà fuité. Un nom, une adresse personnelle et une date de naissance restent valables pendant des années et peuvent toujours servir à des appels d’hameçonnage ou à des demandes de prêt frauduleuses, quel que soit le contrôle utilisé par une banque. La méthode de lecture de la puce nécessite également un téléphone équipé de la technologie NFC et une carte dotée d’une puce ; pour l’instant, l’autorité de régulation formule une demande, et non une obligation. Plusieurs chiffres relatifs aux fuites restent provisoires et pourraient évoluer à mesure que les entreprises achèvent leurs enquêtes.

La demande du régulateur, publiée le 9 octobre, invite les entreprises à anticiper une modification réglementaire déjà prévue : à compter du 1er avril 2027, le cadre japonais de vérification d’identité doit mettre fin aux contrôles fondés sur des images de documents téléversées et faire de la lecture de la puce la méthode de référence. La commission chargée de la protection de la vie privée prévoit d’intégrer ses recommandations sur les clés d’accès, la détection des intrusions et la suppression des données inutiles à des lignes directrices révisées attendues en avril prochain. Times Car a détecté l’intrusion pour la première fois le 25 septembre, et les chiffres de TrendAI communiqués à Reuters montrent que le Japon a enregistré davantage d’incidents de cybersécurité au cours des neuf premiers mois de cette année que sur l’ensemble de l’année dernière.

Étiquettes: , , , , ,

Ajoutez-nous sur Google

Discussion

Il y a 0 commentaire.