// CLUBIC — CYBERSECURITY
54 millions de données liées à Airbnb, Uber et Google seraient à vendre sur le darknet
Cinquante-quatre millions d’enregistrements liés à Airbnb, Uber, PayPal, Booking.com et Google seraient à vendre sur un forum de cybercriminels. Après examen des échantillons, les chercheurs de Cybernews soupçonnent une seule intrusion, chez un prestataire d’envoi de SMS utilisé par ces entreprises.
Le pirate Marx a publié une annonce par entreprise, avec 20 millions d’enregistrements pour Airbnb, 14 millions pour PayPal, 9 millions pour Uber, 7 millions pour Google et 4 millions pour Booking.com. Les vendeurs gonflent volontiers leurs chiffres sur ces forums, et collent des marques célèbres sur des fichiers d’une tout autre origine. Contactées par Cybernews, les cinq entreprises n’ont pas répondu à ce stade. Si les données sont authentiques, leurs clients sont exposés à des SMS de phishing très ciblés, et le pirate pourrait même intercepter certains codes de connexion.
En examinant les échantillons publiés par Marx, les chercheurs de Cybernews ont conclu à une source unique, et non à cinq piratages chez cinq entreprises. D’après eux, un prestataire d’envoi de SMS en masse a subi une intrusion. Les entreprises relient ce type de service à leur logiciel de gestion de la relation client pour écrire à leurs clients, qu’il s’agisse de confirmer une course ou d’envoyer un code de vérification. « La gravité des fuites de ce type peut varier considérablement selon la manière dont chaque entreprise choisit de gérer le contenu des SMS », expliquent les chercheurs.
Dans les échantillons, l’équipe a trouvé des numéros de téléphone et le nom de l’opérateur mobile de chaque destinataire, sans autre donnée personnelle détaillée. Le nom des personnes qui ont réservé une course est aussi visible dans les messages liés à Uber. Pour Cybernews, « le nombre d’enregistrements est corrélé au nombre de SMS », et un message long est découpé en plusieurs lignes de la base de données. Un client peut donc apparaître plusieurs fois dans le fichier, et le nombre réel de victimes est inconnu à ce stade.
Tous les numéros examinés sont indiens ou omanais. Le périmètre réel de la fuite est toutefois impossible à estimer, car les fragments de nombreux SMS sont regroupés dans un seul champ et fortement tronqués, préviennent les chercheurs.
Marx a mis en vente 11 millions d’enregistrements liés, d’après lui, à des transactions Mastercard. Dans ce fichier, les chercheurs ont surtout trouvé des numéros de téléphone et des notifications de virements, et les cinq nouvelles annonces sont construites sur ce modèle. Le pirate affirme en outre disposer d’un accès direct au système compromis. D'après l’équipe de Cybernews, il en découpe le contenu en lots et colle sur chacun le nom d’une grande marque. Avec un tel accès, Marx pourrait lire les SMS en temps réel et intercepter un code d’authentification avant même son arrivée chez le destinataire. « Nous devons supposer que l’acteur malveillant a accès à l’historique complet du contenu brut des messages, c’est-à-dire à chaque SMS dans son intégralité, y compris les codes d’authentification, les liens de suivi et les informations personnelles identifiables », écrivent les chercheurs.
Il suffit d'un numéro de téléphone et du nom du service utilisé pour monter un SMS d’hameçonnage crédible. Avec des données réelles, un escroc rend son message bien plus convaincant. Ceux qui ciblent les clients de Booking.com utilisent ainsi de vraies données de réservation pour piéger leurs victimes, et les Français sont particulièrement visés. Les grandes plateformes connaissent bien la fragilité des codes envoyés par SMS. Google a d’ailleurs annoncé en février 2025 l'abandon progressif de ces codes sur Gmail au profit d'un QR code, en invoquant l’hameçonnage et l’échange frauduleux de carte SIM.
Pour l’instant, les autres membres du forum ne prêtent guère attention aux annonces de Marx, publiées depuis un profil créé il y a trois semaines.