Le service Shadow a été victime d'une attaque © Shadow
Le service Shadow a été victime d'une attaque © Shadow

Le service de PC dans le cloud Shadow s’est fait pirater il y a peu. On fait le point sur les données qui se baladent dans la nature et comment éviter de telles déconvenues la prochaine fois.

Alors que Shadow vient de lancer une toute nouvelle formule d’abonnement à 9,99 euros par mois, l’entreprise a annoncé quelques jours après s’être fait dérober des données clients. Ne paniquez cependant pas trop, votre compte en banque est probablement sain et sauf.

Shadow
Clubic
Shadow
    7.8 / 10
    7.8 /10

    Quelles données sont concernées ?

    Dans un e-mail envoyé à toute sa clientèle, l’entreprise explique avoir « été victime d’une attaque de type ingénierie sociale ciblant un de nos employés » à la fin du mois de septembre. Cette attaque, menée sur Discord avec un code de téléchargement Steam vérolé, a permis au pirate malveillant de mettre la main sur tout un tas de données personnelles, même si la plateforme a bien pris soin de préciser qu'« aucun mot de passe ni aucune donnée bancaire sensible n’ont été compromis ».

    Au chapitre des données concernées par le piratage, on trouve donc :

    • Les nom, prénom et date de naissance ;
    • L'adresse mail ;
    • L'adresse de facturation ;
    • La date d’expiration de la carte bancaire.

    Aucune de ces informations ne peut immédiatement servir à pirater votre compte en banque, mais ces données peuvent être utiles dans des campagnes d'hameçonnage, ou pour essayer de deviner votre mot de passe sur des services en ligne (au cas où votre code serait votre date de naissance par exemple, ce qui est une très mauvaise idée). Une campagne d'e-mails frauduleuse peut aussi être plus convaincante si elle contient des informations personnelles censées être privées.

    Comment se protéger au maximum ?

    Comme d’habitude dans ces cas-là, le plus important est d’abord de rester très vigilant aux e-mails que vous recevez et de suivre les conseils que nous vous donnons ici. Ne cliquez pas sur tous les liens de votre boîte, vérifiez bien que les expéditeurs affichent une adresse légitime, que les sites que vous visitez n’arborent pas une URL étrange… Bref, faites preuve de méfiance dans votre rapport à l’hygiène numérique.

    Ensuite, vous pouvez prendre des mesures plus systémiques. Comme l’explique Shadow, si vous ne l’avez pas toujours fait, il est bon d’activer la double authentification sur les services web qui proposent cette option (y compris sur votre compte Shadow). Cela compliquera le travail des pirates qui essaient de dérober vos données, puisqu’il leur faudra, en plus de vos identifiants, une clé de sécurité (que vous seul possédez) pour accéder à vos comptes.

    Plus vos informations seront compliquées à obtenir, moins les pirates se donneront la peine © wk1003mike / Shutterstock

    Enfin, si vous voulez aller encore plus loin, vous pouvez prendre des mesures pour éviter de vous faire pister directement sur votre boîte mail. Les alias de mail permettent notamment de masquer votre véritable adresse mail en créant une adresse à usage unique, spécifique à un site. Celle-ci redirigera ensuite les courriers vers votre boîte principale, mais en ne dévoilant jamais votre véritable identifiant. Si vous recevez des courriers louches venant de cet alias, vous saurez alors que c’est probablement du phishing.

    Ces conseils ne vous permettront pas de vous protéger de 100 % des attaques, car aucun système informatique n’est inviolable. Mais en mettant un maximum d’embûches sur le chemin des pirates un peu trop curieux, vous en découragerez sûrement un bon nombre.

    Source : Communiqué Shadow