Quentin Meunier
L'essentiel
- Un moteur de recherche accessible via Google revendique plus de 11 milliards d’enregistrements issus de fuites de données personnelles, ce qui a poussé la ministre déléguée au Numérique à saisir la procureure de Paris.
- Ces services de « lookup » compilent des données issues de violations et ne sont pas conformes à la législation selon la CNIL, qui reçoit « de nombreuses plaintes ».
- La lutte contre ces fuites est complexe, entre la difficulté pour agir sur les sites hébergés à l’étranger et le fait que les données peuvent avoir été copiées ailleurs sur Internet.
Un nom, un prénom, un clic, et voilà que s’affiche une adresse, un numéro de téléphone, parfois un numéro de Sécurité sociale. Ce n’est pourtant pas le darkweb, mais un moteur de recherche accessible depuis Google, Brixhub, qui revendique plus de 11 milliards d’enregistrements issus de fuites. S’il fait beaucoup parler de lui en ligne, ce service pose pourtant de sérieux problèmes légaux.
Lundi, Anne Le Hénanff, ministre déléguée au Numérique, a annoncé saisir la procureure de la République de Paris au titre de l’article 40 du Code de procédure pénale. Son cabinet évoque de « probables piratages » de sociétés commerciales. « Aucune plateforme n’est au-dessus des lois », a-t-elle écrit sur X, appelant les victimes à ne jamais payer. Car le site propose aussi de supprimer ces données contre rémunération.
Les lookups, des services nourris par des fuites de données
Ce site n’est pourtant que la partie visible de ces services de « lookup ». Parfois présentés comme des outils d’aide aux victimes pour savoir si leurs données ont fuité, d’autres sont explicitement adressés aux hackers et escrocs en tout genre. « Le plus souvent, ces services fonctionnent en compilant les données issues de violations de données et rendues accessibles sur Internet », décrit la Cnil. Parfois, ajoute-t-elle, « le service est proposé par les mêmes que ceux qui ont dérobé les données ». La vérification peut aussi être payante, ou exiger de livrer encore plus d’informations.
Le gendarme des données est formel : « En l’état actuel du droit, ces services n’apparaissent pas conformes à la législation. » Il reçoit « de nombreuses plaintes », qu’il priorise, et contacte les éditeurs et leurs hébergeurs pour obtenir la suppression. Mais les responsables ne sont pas tous identifiables et les réponses sont rares. La Cnil transmet donc des dénonciations au parquet cybercriminalité J3.
Rien d’illégal à consulter, mais attention aux arnaques
Faut-il craindre d’être hors-la-loi en allant consulter ces sites ? Pour Thibaut Hénin, expert en cybercriminalité auprès du tribunal de Montpellier, non, à titre individuel. « C’est ce que vous allez en faire qui peut potentiellement constituer une infraction, comme du cyberharcèlement », avance-t-il. Pour une entreprise, en revanche, une consultation à des fins commerciales est illégale. Tout en doutant que ces sites aient une visée de collecte, il invite à la prudence sur ce qu’on y saisit. Et l’expert souligne le gros risque d’arnaque de l’offre « pro », censée donner accès à plus de fonctionnalités.
La Cnil, elle aussi, déconseille ces services. Elle reconnaît tout de même un paradoxe : ces outils, en disant si et quelles données ont été exposées, « répondent à un besoin », pour les particuliers comme pour les entreprises. Avec d’autres acteurs, elle réfléchit à comment offrir un service similaire de manière sécurisée et légale. Elle cite en modèle celui proposé par la police néerlandaise : « Check your hack ».
La difficile lutte contre les fuites de données
En attendant, les victimes sont démunies. Le site se déclare établi au Panama, ce qui complique les poursuites. Un juge pourrait théoriquement demander aux fournisseurs d’accès de couper l’accès, mais « d’habitude, c’est plutôt pour des questions de droit d’auteur ou de terrorisme » que pour le RGPD, note Thibaut Hénin. Et même ainsi, « une fois ces données en ligne, il n’y a pas de solution », puisqu’elles ont pu être copiées ailleurs. Le site lui-même circule déjà sous plusieurs extensions (.net, .cc, .to), et fait la promotion d’un canal Telegram pour connaître la prochaine adresse « si elle change ou est bloquée »
Faut-il paniquer ? L’expert appelle à « relativiser l’usage réel de ces données ». Journalistes, militants, responsables politiques ou policiers ont des raisons de craindre la fuite de leur adresse. Le commun des mortels, lui, ne court pas systématiquement un gros risque. « Ce n’est pas parce que, quelque part en ligne, il y a votre adresse seule qu’on va vous cambrioler, veut rassurer Thibaut Hénin. C’est plus inquiétant si on commence à recouper avec des données d’impôts qui montrent que vous avez de gros revenus. » Si la recherche ne prend qu’un clic, la suppression, elle, peut prendre des mois et de mois.