Skip to content
Fuite de donnéesRésolu

Fuite de données de la Qatar National Bank

Une archive de 1,4 Go contenant des fichiers internes, des dossiers de comptes clients et près d'un million de numéros de cartes de paiement stockés en clair a été diffusée en ligne, incluant des dossiers sur la famille royale Al Thani du Qatar, le personnel d'Al Jazeera et des cibles de renseignement présumées.

Victime
Qatar National Bank (QNB)
données
100.0K
utilisateurs
100.0K

Le 26 avril 2016, une archive de 1,4 Go contenant des documents internes et des dossiers clients de la Qatar National Bank (QNB) — la plus grande institution financière du Qatar et l'une des plus importantes du Moyen-Orient — a été publiée sur le site de partage de documents Cryptome. La fuite a exposé les informations bancaires de centaines de milliers de clients et, de manière plus frappante, ce qui semblait être des dossiers de renseignement compilés sur des personnalités en vue.

Ce qui s'est passé

L'archive comprenait 15 460 fichiers et détaillait plus de 100 000 comptes. Les chercheurs en sécurité analysant le contenu ont conclu que les attaquants avaient exploité une vulnérabilité par injection SQL dans l'application de banque en ligne de la QNB, à partir de laquelle ils ont pivoté vers le commutateur de paiement de la banque et potentiellement les systèmes bancaires centraux.

Élément crucial, les données les plus sensibles — notamment mots de passe, codes PIN et près d'un million de numéros de cartes de paiement avec dates d'expiration et coordonnées des titulaires — étaient stockées en clair, permettant à quiconque téléchargeait l'archive de les lire directement.

Ce qui a été exposé

  • Noms, adresses, numéros de téléphone, soldes de comptes et historiques de transactions des clients.
  • Près de 1 000 000 de numéros de cartes de paiement avec dates d'expiration et données de sécurité, non chiffrés.
  • Fichiers d'entreprise internes sur l'activité de détail de la QNB et son application bancaire, y compris des accès de niveau administrateur.
  • Dossiers étiquetés « Spy » contenant des dossiers de renseignement présumés, avec des fichiers marqués « MI6 », le bureau de sécurité d'État du Qatar (Mukhabarat), ainsi que les services de renseignement français et polonais.
  • Dossiers nommant des membres de la famille royale régnante Al Thani du Qatar et des employés du diffuseur Al Jazeera.

Attribution

Un groupe d'extrême droite turc se faisant appeler Bozkurtlar (Grey Wolves) a revendiqué la responsabilité via une vidéo et un compte Twitter, affirmant également avoir piraté une seconde banque non nommée dont les dossiers remontaient à 2001. Les motivations du groupe n'ont jamais été établies de manière concluante, et aucune arrestation n'a été rendue publique.

La réponse de la QNB

La QNB a confirmé qu'elle enquêtait « en coordination avec toutes les parties concernées » mais s'est rapidement employée à minimiser l'impact, affirmant qu'une grande partie des données divulguées « avait été fabriquée et contient un mélange d'informations issues de l'attaque ainsi que d'autres sources non-QNB ». Des chercheurs indépendants ont contesté cette version, notant que les identifiants divulgués restaient fonctionnels et que les données structurées et cohérentes étaient difficiles à fabriquer à grande échelle.

Pourquoi c'est important

La fuite de la QNB est un exemple typique de défaillances d'hygiène de sécurité élémentaires dans une banque nationale de premier plan : une faille exploitable dans une application web, des données financières sensibles stockées sans chiffrement, et 1,4 Go exfiltrés sans détection. La présence de dossiers de type renseignement a également transformé une fuite financière en embarras pour la sécurité nationale, préfigurant les tensions cyber géopolitiques qui éclateraient autour du Qatar l'année suivante.

Chronologie

  1. Les horodatages présents dans l'archive divulguée suggèrent que les données sous-jacentes ont été capturées vers le milieu de l'année 2015.

  2. Un groupe se faisant appeler Bozkurtlar (Grey Wolves) diffuse une vidéo sur Twitter affirmant avoir piraté la QNB et une seconde banque.

  3. Une archive de 1,4 Go composée de 15 460 fichiers est publiée sur le site de partage de documents Cryptome.

  4. La QNB confirme qu'elle enquête, déclarant qu'elle prendra des mesures contre les parties responsables de tout préjudice.

  5. La QNB minimise les dégâts, affirmant qu'une grande partie des données divulguées a été « fabriquée » à partir d'un mélange de sources QNB et non-QNB.

Sources

  1. bankinfosecurity.comhttps://www.bankinfosecurity.com/qatar-national-bank-suffers-massive-breach-a-9068
  2. bankinfosecurity.comhttps://www.bankinfosecurity.com/qnb-confirms-leak-downplays-damage-a-9082
  3. aljazeera.comhttps://www.aljazeera.com/news/2016/4/26/qnb-bank-investigates-reports-of-massive-data-leak
  4. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/QatarNationalBank

Incidents liés

Fuite de donnéesRésolu

Fuite de données Data Enrichment Records (2016)

En décembre 2016, plus de 200 millions de « profils d'enrichissement de données » ont été trouvés en vente sur le darknet. Le vendeur prétendait que les données provenaient d'Experian et, bien que cette affirmation ait été rejetée par l'entreprise, les données elles-mêmes se sont avérées légitimes, suggérant qu'elles pouvaient provenir d'autres…

Victim
Data Enrichment Records
Records
8.2M
Fuite de donnéesRésolu

Fuite de données NemoWeb (2016)

En septembre 2016, près de 21 Go de données du site web français utilisé comme « moyen normalisé et décentralisé d'échange pour la publication d'articles de newsgroups » NemoWeb ont été divulgués à partir de ce qui semble avoir été une base Mongo DB non protégée.

Victim
NemoWeb
Records
3.5M
Fuite de donnéesRésolu

Fuite de données MDPI (2016)

En août 2016, l'éditeur suisse en libre accès connu sous le nom de MDPI a vu 17,5 Go de données obtenues à partir d'une instance Mongo DB non protégée. Les données contenaient des échanges d'e-mails entre MDPI et ses auteurs et relecteurs, comprenant 845 000 adresses e-mail uniques.

Victim
MDPI
Records
845.0K
Fuite de donnéesRésolu

Fuite de données Regpack (2016)

En juillet 2016, un tweet a été publié avec un lien vers une présumée fuite de données de BlueSnap, une passerelle de paiement et un fournisseur de comptes marchands mondial. Les données contenaient 324 000 enregistrements de paiement répartis sur 105 000 adresses e-mail uniques et incluaient des attributs personnels tels que le nom, l'adresse du domicile et le numéro de téléphone.

Victim
Regpack
Records
105.0K