4 min de lecture

BrixHub : ce qu'il faut savoir avant de chercher votre nom parmi des milliards de données volées (et pourquoi il ne faut pas payer pour les effacer)

Avec BrixHub, devenu en quelques jours l'un des moteurs de données volées les plus commentés en France, des informations issues de piratages massifs sont désormais accessibles au grand public en quelques clics. Mais rechercher son nom ou celui d'un tiers sur ce type de plateforme n'est pas sans risque.

Une personne tapant sur son ordinateur (photo d'illustration)

Crédit : Eren Li de Pexels

Vos données personnelles accessibles en deux clics : le boom des moteurs de recherche "lookup"

00:02:33

Un site publie les données volées de millions de Français : Benoit Grunenwald appelle à la plus grande "vigilance"

00:04:38

Benjamin Hue

Je m'abonne à la newsletter « Infos »

Mettre RTL en favori sur Google

Un nom, une adresse mail ou un numéro de téléphone suffit et la plateforme fait remonter une quantité impressionnante d'informations personnelles. Encore confidentiel il y a quelques jours, BrixHub est devenu l'un des moteurs de recherche de données piratées les plus commentés en France, après son signalement à la justice par la ministre déléguée au Numérique, Anne Le Hénanff, lundi 5 octobre. Le site, qui n'était plus accessible ce jeudi 8 octobre, revendique l'accès à plus de 11 milliards d'enregistrements issus de fuites.

Cette soudaine exposition a attisé la curiosité du public. Sur X, de nombreux internautes partagent depuis plusieurs jours les résultats de recherches effectuées sur des personnalités connues. Des captures prétendent notamment montrer la présence de footballeurs célèbres dans des fichiers attribués à des plateformes à la réputation sulfureuse. Challenges a de son côté révélé des données attribuées au candidat à la présidentielle Gabriel Attal.

Le phénomène n'est pas nouveau. Jusqu'ici, ces services circulaient surtout sur le dark web, Telegram, Discord ou des forums spécialisés. Mais comme RTL le révélait la semaine passée, certains sortent désormais de ces espaces confidentiels pour apparaître sur le web classique, où ils deviennent accessibles en quelques clics à des internautes qui n'ont pas toujours conscience de l'origine des informations affichées ni des risques liés à leur utilisation.

Des informations parfois anciennes ou erronées

Ces moteurs agrègent des bases issues de différents piratages pour regrouper les informations associées à une personne. "Ce qu'on retrouve dedans, c'est un agrégat de diverses informations venant de différentes fuites", expliquait récemment à RTL Karim Hamia, expert en cybersécurité chez Check Point. Un numéro de téléphone récupéré lors d'une cyberattaque peut ainsi être rapproché d'une adresse ou d'un IBAN provenant d'un autre fichier.

À lire aussi

Mais ces données peuvent parfois dater de plusieurs années. Un numéro a pu changer de propriétaire, une adresse ne plus être utilisée ou les informations de deux homonymes être confondues. Les bases accessibles gratuitement ne sont d'ailleurs généralement pas les plus récentes. 

"Si vous avez une base avec des informations hautement exploitables et très utilisables, elle ne sera pas en public. Elle sera généralement sur le dark web et revendue bien avant", soulignait Karim Hamia.

Il convient ainsi d’être prudent lorsqu'une recherche semble associer une personnalité à un site sensible ou compromettant. La présence d'un nom dans une base ne suffit pas à prouver que la personne a réellement utilisé le service concerné.

Payer ne fera pas disparaître vos données

Autre piège à éviter : BrixHub propose également de payer pour retirer certaines informations de son moteur. La ministre du Numérique a appelé les internautes à "ne jamais payer".

Même si une fiche était effectivement supprimée, la fuite d'origine continuerait de circuler. Les bases piratées sont souvent copiées, échangées et revendues, puis indexées par plusieurs services. Rien ne garantit par ailleurs que l'opérateur tiendra sa promesse.

Même méfiance face aux offres payantes proposant davantage de recherches ou de fonctionnalités. Certaines peuvent servir de support à des escroqueries. L'internaute risque alors de confier ses coordonnées bancaires à un intermédiaire dont il sait peu de choses, si ce n'est qu'il opère à partir de données volées, sans garantie sur le service fourni.

Vos recherches peuvent elles-mêmes fournir des informations

Il n'est même pas nécessaire de payer pour laisser des traces. Comme sur tout service en ligne, les requêtes peuvent techniquement être enregistrées dans des "logs", avec l'adresse IP, l'heure ou les termes recherchés.. 



Ces requêtes peuvent en dire beaucoup. Interroger successivement un numéro de téléphone, une adresse mail ou un IBAN peut aider à confirmer que ces informations appartiennent toujours à la même personne ou qu'une donnée ancienne est encore valable. En cherchant à vérifier des informations volées, un internaute peut involontairement aider à les actualiser ou à les recouper.

À écouter

Fuite de données à l'ANTS : 11,7 millions de Français touchés, que peuvent faire les pirates avec les informations volées ?

00:03:10

Ces historiques deviendraient eux-mêmes particulièrement sensibles en cas de fuite. Ils pourraient révéler qui a recherché qui, mais aussi les identifiants consultés.

Les lookups facilitent également le doxxing, pratique qui consiste à retrouver puis diffuser des informations personnelles pour exposer ou nuire à quelqu'un. Une adresse auparavant perdue au milieu de millions de lignes peut désormais être retrouvée en quelques secondes, puis relayée sur les réseaux sociaux.

L'utilisation des résultats n'est pas non plus anodine juridiquement. Selon les cas, exploiter ou diffuser sciemment des données issues d'un piratage pour frauder ou nuire peut exposer à des poursuites.

La CNIL déconseille leur utilisation

La CNIL recommande de ne pas utiliser les lookups dans leur forme actuelle, estimant qu'ils "n'apparaissent pas conformes à la législation". Elle dit d'ailleurs recevoir "de nombreuses plaintes" et effectuer "systématiquement" des signalements au parquet cybercriminalité.

Le gendarme des données personnelles reconnaît toutefois "un véritable besoin" de savoir si ses informations ont été compromises. Aussi, il envisage la mise en place d'un système encadré sur le modèle de "Check your hack", un dispositif mis en place par la police néerlandaise, qui permet aux internautes d'enregistrer leur adresse mail et de recevoir une alerte si celle-ci apparaît dans des fichiers saisis au cours d'une enquête criminelle.

La rédaction vous recommande
À lire aussi

L’actualité par la rédaction de RTL dans votre boîte mail.

Grâce à votre compte RTL abonnez-vous à la newsletter RTL info pour suivre toute l'actualité au quotidien

S’abonner à la Newsletter RTL Info

Ne laissez pas Google décider de vos sources.

Ajouter RTL comme source préférée