Une faille de sécurité majeure a été découverte dans la plateforme CCS Nube, utilisée par plusieurs centaines de cannabis social clubs à travers le monde, selon FrenchBreaches. Cette faille aurait exposé les données personnelles de plus d’un million de membres, dont des informations sensibles telles que leur identité complète, des documents d’identité, des informations de consommation et des messages privés.
Les données exposées concernent non seulement des noms, adresses ou numéros de téléphone, mais également des informations relatives à l’usage médical du cannabis, des habitudes de consommation et, dans près d’un million de cas, une copie de leur passeport ou de leur pièce d’identité. Selon les éléments analysés, 1 082 680 profils auraient été accessibles, ainsi que 985 841 documents d’identité.
Ce qu'il faut retenir
- Plus de 1 082 680 profils de membres ont été exposés
- 985 841 documents d’identité ont été accessibles
- Plus de 104 000 ressortissants français sont concernés
- Des données de consommation et une classification d’usage médical étaient associées aux profils
- Des messages privés et comptes Firebase ont également été accessibles
La plateforme CCS Nube
CCS Nube est une plateforme SaaS conçue pour gérer les cannabis social clubs. Ces structures, présentes notamment en Espagne, en Afrique du Sud ou au Royaume-Uni, fonctionnent sur un modèle d’adhésion : les membres doivent être identifiés, inscrits et suivis administrativement. La plateforme centralise plusieurs fonctions essentielles, notamment la gestion des adhérents, la vérification d’identité, les cartes de membres, les paiements, la messagerie interne, les applications mobiles, les outils d’administration et le suivi des consommations et préférences.
La faille de sécurité a été découverte par le chercheur français Sammy Azdoufal, qui a constaté que l’API concernée était accessible sans authentification, permettant ainsi d’accéder à des profils complets, des documents d’identité, des informations de consommation et des messages privés. Cette faille aurait permis d’accéder aux données suivantes : profils membres complets, classification médicale, numéros de passeport ou de pièce d’identité, consommation mensuelle renseignée, préférences de produits, numéros de téléphone et adresses postales.
Les conséquences de la faille
Les conséquences de cette faille de sécurité sont graves, notamment pour les personnes qui ont utilisé la plateforme CCS Nube. Les données exposées pourraient être utilisées pour des tentatives de phishing, des appels frauduleux, des SMS malveillants, des usurpations d’identité, des fraudes documentaires, des ouvertures de comptes frauduleux et des reventes de données personnelles. De plus, les informations relatives à l’usage médical du cannabis pourraient entraîner des conséquences professionnelles, des risques familiaux, des problèmes administratifs et des risques judiciaires dans certains pays.
Les personnes concernées peuvent également être exposées à des risques spécifiques, tels que le chantage lié à l’appartenance à un cannabis club, l’atteinte à la vie privée, le profilage médical ou comportemental, l’exposition de pratiques de consommation et l’exploitation dans des pays où le cannabis est sévèrement puni. Les autorités de protection des données pourraient examiner plusieurs points, notamment l’absence de contrôle d’accès, l’exposition de documents d’identité, le défaut de sécurité du traitement, l’éventuel retard de notification, la gestion des sous-traitants, la protection insuffisante de données sensibles et les mesures correctives après signalement.
En conclusion, la faille de sécurité découverte dans la plateforme CCS Nube est une affaire grave qui met en lumière les risques associés à la collecte et au stockage de données personnelles sensibles. Il est essentiel que les entreprises et les organisations prennent des mesures pour assurer la protection des données personnelles et la sécurité des traitements, notamment en mettant en place des contrôles d’accès robustes, en protégeant les documents d’identité et en informant les personnes concernées en cas de violation de données.