
Il y a un peu plus de deux semaines j’ai publié un billet à propos d’une faille sur le site Entreparticuliers.com. Cette faille permettait de récupérer les numéros de carte bleue des clients de la société. J’ai trouvé le lien sur le cache d’un site sur Yahoo (le billet divulguant le lien a été rapidement mis hors ligne), le cache de Yahoo a gardé l’info pendant quelques jours.
Pour l’illustrer j’ai mis une copie d’écran en floutant les numéros.
Mon objectif était double :
- Prévenir les clients pour qu’ils surveillent leur relevé de CB dans les prochains mois
- Prévenir Entreparticuliers pour qu’ils corrigent la faille.
Ne voyant rien venir, au bout de quelques jours j’ai prévenu Anne-Sophie Stamane de QueChoisir qui devait rencontrer le PDG d’Entreparticuliers le lendemain, j’ai aussi prévenu Entreparticuliers via leur formulaire de contact et avec un mail direct au pdg (sans réponse).
J’ai vérifié chaque jour le site pour voir si la faille était toujours présente. Au bout de deux semaines un communiqué assez dur d’Entreparticuliers a été publié :
(Levallois, le 4 avril 2008) Entreparticuliers.com informe qu’une plainte contre X sera déposée le lundi 7 avril dans la matinée, auprès du Tribunal de Grande Instance de Nanterre (92). Cette plainte portera sur les qualifications de faux et usages de faux, atteinte volontaire aux données d’un système informatisé, complicité et association de malfaiteurs informatiques et tout autre qualification identifiée par le parquet.
Entreparticuliers.com a fait le choix de ne pas systématiquement répondre aux attaques qui lui sont opposées. Toutefois, le site www.entreparticuliers.com faisant l’objet, depuis quelques semaines, d’une attaque massive et semblant concertée, de plusieurs sites bloggeurs, la société a souhaité faire cesser ces agissements et apporter certaines précisions.
La campagne de dénigrement, relayée et entretenue actuellement sur le Web par des internautes malveillants, au travers de prétendues captures d’écran, se fonde sur la production de faux grossiers et sur la communication de fausses informations gravement mensongères. La diffusion de ces fausses informations, dans un objectif délibéré de déstabilisation commerciale de la société, laisse croire qu’Entreparticuliers.com dévoilerait les données bancaires de ses clients et serait défaillante quant à la capacité d’en assurer la protection et la confidentialité.
Entreparticuliers.com rappelle que les flux de données échangés sur son site Internet lors de transactions commerciales sont confidentiels et protégés, le système d’information du site www.entreparticuliers.com étant parfaitement sécurisé, conformément à la norme.
De plus amples informations sur l’avancée de la procédure seront communiquées ultérieurement.
Faux et usage de faux ? Association de malfaiteur ? Diffusion de fausses informations dans un objectif délibéré de déstabilisation commerciale ?
A priori rien de faux puisque j’avais la faille sous les yeux. Il n’y a pas d’association de malfaiteur mais une info qui passe de blog en blog comme souvent (le site d’origine puis Embruns puis ici puis ailleurs). Et je n’ai aucun intérêt a déstabiliser Entreparticuliers.
Le communiqué est tombé avant le week end, j’ai donc décidé de tout mettre hors ligne pour passer 2 jours tranquille et ne pas avoir à modérer des commentaires ou suivre l’évolution de la situation.
Dans le week end j’envoie quand même la faille a un site de confiance : Zataz.com pour qu’il essaye de prévenir Entreparticuliers, ce que personne n’a encore réussi a faire.
Lundi peu après midi je constate que la faille n’est plus active, je reçois un mail de Damien Bancal de Zataz qu’il a réussi a prévenir Entreparticulier. Un article est publié 01Net (avec copie d’écran) et sur Zataz :
Le site de petites annonces immobilière a tardé à corriger une faille de sécurité, laissant la possibilité aux pirates de consulter son fichier clients. Aucune fraude n’aurait été décelée.
Reste a savoir ce que va devenir la plainte…
Quand on regarde l’enchaînement des évènements je me rends compte que j’ai fait quelques erreurs.
Si j’avais voulu réellement attaquer Entreparticuliers j’aurais du garder l’info, saisir un juge pour pouvoir faire constater par un huissier. Et après… en fait je ne sais pas vraiment ce qu’il faut faire ensuite. De toute façon ce n’était pas mon intention.
Ce que j’aurais du faire, c’est ce qu’a fait Damien Bancal : prévenir Entreparticuliers, attendre qu’ils corrigent la faille puis publier un billet. Amis blogueurs, j’espère que ça servira de leçon. On ne me reprendra plus à publier un billet vite fait avant le week end pour faire mon Zorro à deux balles.
Comme je ne pense quand même pas porter tous les tords, je ne comprends pas pourquoi je n’ai jamais eu de réponse à mes messages ou mails ? Pourquoi, avant de déclarer que l’info était un faux, ils ne se sont pas renseignés ?
L’expérience aura été malheureuse pour tout le monde. Entreparticuliers n’a pas été épargné dans les commentaires que j’ai lu ici et sur d’autres sites. Les blogueurs, moi en tête, publient trop vite sans réfléchir. Sur ce coup j’ai risqué la correctionnelle au propre comme au figuré.
PS : Voir le billet chez Daniel Broche qui complète parfaitement ce qui est écrit ci dessus.
PS-bis : Voir le billet d’Embruns qui explique sa position et donne un aperçu de la jurisprudence.
PS-der : J’éradiquerais les trolls sans aucune pitié, on parle de cette affaire et non des pratiques commerciales d’Entreparticuliers.com
Source des l’illustrations (1) (2)
Posted by Arnaud Jeulin / Revue du web and entreparticuliers.com