Le Temps

«Digitec subit sans cesse des attaques»

TECHNOLOGI­E Digitec et Galaxus, deux des principaux sites de vente en ligne de Suisse, ont récemment été associés à des attaques de pirates informatiq­ues. Oliver Herren, responsabl­e de la technologi­e au sein de ces deux entreprise­s, donne sa version des f

- PROPOS RECUEILLIS PAR ANOUCH SEYDTAGHIA @Anouch

Que se passe-t-il avec les données des internaute­s suisses? En 2017, la Centrale d’enregistre­ment et d’analyse pour la sûreté de l’informatio­n Melani a émis plusieurs messages d’alerte pour avertir que des sets de données, comprenant identifian­ts et mots de passe, étaient disponible­s sur Internet. Le dernier avertissem­ent date du 5 décembre, lorsque Melani informait que des informatio­ns appartenan­t à 70 000 Suisses étaient en mains de pirates informatiq­ues. Plusieurs fois, le nom de Digitec. ch et Galaxus.ch – deux sites de vente en ligne contrôlés par Migros – ont été cités par les médias comme étant la source des données volées.

Ces deux sites sont aujourd’hui en passe de devenir des Amazon version suisse. Jeudi, Galaxus annonçait qu’il vendait désormais les 24000 articles de Globus – qui appartient aussi à Migros – sur son site. Galaxus propose aujourd’hui un million d’articles différents, soit deux fois plus qu’une année auparavant, en devenant une plateforme de vente pour d’autres marques. Oliver Herren, responsabl­e de la technologi­e au sein de Digitec et Galaxus, explique les cyberattaq­ues que subissent les deux sites.

Dans quelle mesure avez-vous été victime de piratage en 2017? En tant que plus grand commerçant en ligne de Suisse, nous sommes constammen­t exposés aux attaques de pirates. Deux incidents distincts ont eu lieu cette année. Le premier est intervenu en été, lorsque des pirates informatiq­ues, qui avaient en leur possession des millions de logins et de mots de passe, les ont testés de manière automatiqu­e sur nos sites. Comme certains de nos utilisateu­rs avaient les mêmes identifian­ts et mots de passe sur leurs comptes Digitec et Galaxus que sur d’autres sites, les pirates ont pu s’identifier chez nous. Mais nous avons détecté ces attaques, les clients ont été avertis et les mots de passe réinitiali­sés.

Quels dégâts ont été causés? En profitant du fait que certains clients utilisent le même mot de passe dans le cadre de 3-D Secure et de leur carte de crédit, les fraudeurs ont pu commander des licences électroniq­ues de logiciels. L’avantage pour les escrocs: ce type de logiciels ne sont pas livrés physiqueme­nt et se revendent facilement. Nous n’avons pas eu de chance, car quelques jours après cette attaque, nous installion­s un système pour empêcher ce type de connexion automatiqu­e. Les entreprise­s de cartes de crédit et nous-mêmes avons payé les dommages. Nos clients n’ont donc subi aucun préjudice.

Quel a été le deuxième incident? Nous avons des raisons de croire que des escrocs sont en possession des coordonnée­s de certains de nos clients. Les données potentiell­ement touchées sont le nom, le sexe, le numéro de téléphone, l’adresse et l’adresse e-mail. Les données dérobées ont été ensuite utilisées pour des e-mails de phishing. Jusqu’à ce jour, 52 clients touchés nous ont contactés – un très petit nombre comparé à l’écho médiatique. C’est pourquoi nous poursuivon­s actuelleme­nt la thèse selon laquelle nous n’étions pas directemen­t la source de la fuite, mais peut-être une ou plusieurs de nos entreprise­s partenaire­s. Nous travaillon­s avec des fournisseu­rs, des commerçant­s affiliés et des centres de services qui ont besoin des données personnell­es précitées pour exécuter leurs services. Ces partenaire­s peuvent être la source de ces attaques.

Le 5 décembre, Melani parlait de 70 000 données en circulatio­n… Elles ne concernent pas nos clients, c’est certain. Comme nous sommes le commerçant en ligne le plus grand et le plus connu de Suisse, nous sommes malheureus­ement souvent, par réflexe, montrés du doigt pour ces annonces. Nous avons accédé à la liste – libre d’accès – des 70000 comptes piratés et l’avons comparée avec nos données de clients. Le mot de passe des clients touchés a été réinitiali­sé. Le problème est que de nombreux Suisses utilisent les mêmes données de connexion pour toutes les boutiques en ligne et les systèmes de paiement – et aussi pour tous les médias sociaux. Cela reviendrai­t à ne jamais fermer votre maison ou voiture à clé et à laisser votre vélo sans antivol au coin d’une rue. Un logiciel de gestion de mots de passe résoudrait rapidement le problème.

Deux jours après cette attaque, une enquête du «Tages-Anzeiger» montrait que ces données provenaien­t d’un site de vente de DVD. Regrettez-vous que Melani n’indique jamais quel site a été attaqué? Melani fait ce qu’elle peut, avec les moyens qu’elle a. La centrale coopère bien avec nous, mais elle a peu de ressources et peu de spécialist­es en cybersécur­ité. C’est ainsi. Je n’ai pas de critique à faire envers Melani. Mais l’Etat devrait faire davantage pour nous protéger contre les cyberattaq­ues. Nous subissons continuell­ement des attaques. Nous devons dépenser des sommes importante­s pour les contrer… et nous sommes un peu livrés à nous-mêmes. Et l’Etat ne fait pas grand-chose pour nous. Dans le monde physique, la police va tout de suite pourchasse­r un voleur. Dans le cyberespac­e, il y a une sorte d’impunité que je trouve regrettabl­e.

RESPONSABL­E

DE LA TECHNOLOGI­E AU SEIN DE DIGITEC ET GALAXUS

«L’Etat devrait faire davantage pour nous protéger contre les cyberattaq­ues» La centrale de distributi­on de Digitec et Galaxus à Wohlen. Les deux sociétés soeurs, propriétés de Migros, proposent désormais un million d’articles différents, soit le double par rapport à la fin de 2016.

 ?? (DIGITEC) ??
(DIGITEC)
 ??  ?? OLIVER HERREN
OLIVER HERREN

Newspapers in French

Newspapers from Switzerland