Exposition de données Apollo (2018)
La start-up d'engagement commercial Apollo a laissé en 2018 une base de données de 9 milliards de points de données et plus de 200 millions de fiches de contact exposée sans mot de passe ; un sous-ensemble de 126 millions d'adresses e-mail uniques a été intégré à Have I Been Pwned après sa découverte par le chercheur Vinny Troia.
- Victime
- Apollo
- données
- 125.9M
- utilisateurs
- 125.9M
En juillet 2018, la start-up d'engagement commercial et de génération de leads Apollo (apollo.io), basée à San Francisco, a laissé une immense base de données marketing accessible publiquement sur Internet, sans aucun mot de passe. Le chercheur en sécurité Vinny Troia, de Night Lion Security, a découvert cette exposition, qui couvrait environ 9 milliards de points de données et plus de 200 millions de fiches de contact.
Ce qui s'est passé
Le produit d'Apollo est une « plateforme d'accélération du chiffre d'affaires » qui agrège des renseignements sur les contacts et les entreprises afin d'aider les équipes commerciales à prospecter. Pour le constituer, Apollo combinait des données extraites de sources web publiques — dont les profils LinkedIn et Twitter — avec des informations importées par les clients depuis leurs propres CRM et comptes Salesforce.
Une mauvaise configuration a rendu la base de données sous-jacente accessible depuis l'Internet ouvert. Troia, qui étudiait alors l'exposition distincte d'Exactis, est tombé sur le trésor de données Apollo et en a vérifié le contenu. Il a ensuite transmis un sous-ensemble contenant 126 millions d'adresses e-mail uniques à Have I Been Pwned, où 125 929 660 adresses ont été indexées.
Données exposées
Apollo étant un agrégateur de données, les enregistrements exposés étaient particulièrement riches :
- noms et adresses e-mail ;
- noms d'employeurs / d'entreprises, intitulés de poste et fonctions ;
- localisation géographique ;
- numéros de téléphone et autres coordonnées professionnelles ;
- identifiants de réseaux sociaux collectés sur LinkedIn et Twitter.
Notamment, le jeu de données ne contenait pas de mots de passe ni d'identifiants financiers — il s'agissait d'une base de contacts et de renseignements commerciaux, et non d'un magasin d'identifiants grand public. Le risque penchait donc vers le hameçonnage ciblé, la fraude au président (BEC) et l'ingénierie sociale plutôt que vers la prise de contrôle de comptes.
Impact et réaction
Apollo a confirmé l'incident dans un e-mail à ses clients, le présentant comme un accès non autorisé à des informations de contact et d'entreprise. Une grande partie des données étant extraite de profils publics, Apollo a qualifié l'essentiel de non sensible — mais c'est précisément l'agrégation de détails professionnels, de cartographies d'employeurs et de coordonnées au sein d'un unique corpus interrogeable qui rend de telles fuites précieuses pour les attaquants constituant des listes de ciblage.
Pourquoi c'est important
L'exposition d'Apollo rejoint Exactis et des incidents similaires comme cas d'école des risques posés par les courtiers et agrégateurs de données. Aucun système n'a été « piraté » au sens classique ; une erreur de configuration a simplement exposé un corpus assemblé par extraction et téléversements clients. Elle a rappelé que les organisations dont le métier consiste à accumuler des données personnelles et professionnelles à grande échelle portent une responsabilité démesurée — une seule mauvaise configuration transforme un actif marketing en incident de confidentialité de masse, et l'origine extraite des données n'offre guère de couverture juridique ou éthique.
Chronologie
Le chercheur en sécurité Vinny Troia découvre la base de données d'Apollo accessible publiquement en ligne, sans aucun mot de passe.
Troia avertit Apollo ; l'entreprise sécurise la base de données exposée.
Apollo informe ses clients par e-mail que des données de contact et d'entreprise ont été consultées par un tiers non autorisé.
Have I Been Pwned intègre 125 929 660 adresses e-mail uniques issues du jeu de données Apollo.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/breach/Apollo
- vinnytroia.comhttps://vinnytroia.com/news/2018/apollo-io-leak-exposes-billions-of-data-points/
- privacyinternational.orghttps://privacyinternational.org/examples/2580/breach-data-aggregator-apollo-exposes-information-212-million-people
- en.wikipedia.orghttps://en.wikipedia.org/wiki/Vinny_Troia