Des milliers de clients Paddy Power et Betfair ont été pris dans une cyberattaque qui a exposé des informations personnelles dans l’une des dernières violations de données pour frapper l’industrie du jeu au Royaume-Uni.
L’incident, confirmé par la société mère Flutter Entertainment le mardi 8 juillet, a impliqué un accès non autorisé aux bases de données internes sur la plate-forme d’échange de Flutter.
Bien qu’aucun mot de passe ou coordonnée n’ait été compromis, les utilisateurs ont été avertis que d’autres informations personnelles peuvent avoir été accessibles. La violation a maintenant été contenue, mais l’incident a soulevé de nouvelles préoccupations concernant la sécurité des données sur le marché britannique des paris, qui est l’une des plus grandes au monde.
Quel type de données a été accessible?
Flutter a confirmé que si les données les plus sensibles, telles que les informations de carte bancaire, les documents d’identification et les mots de passe, sont restées sécurisées, d’autres informations utilisateur ont été exposées. Cela comprend: les noms d’utilisateur, les adresses e-mail, les coordonnées, la première ligne d’adresses d’accueil, la ville ou la ville de résidence, les adresses IP, les identificateurs d’appareils et l’activité récente sur les plates-formes de paris.
Dans un e-mail envoyé directement aux clients, Betfair a déclaré: «La nature de cet incident signifie que, malheureusement, certaines de vos informations personnelles ont été touchées. Surtout, cela n’inclut pas les mots de passe, les documents d’identification ou tout détail de carte ou de paiement utilisable.
Qui est affecté?
Selon des rapports, jusqu’à 800 000 clients du Royaume-Uni et de l’Irlande sont considérés comme étant affectés par la violation. Bien que l’entreprise n’ait pas confirmé le nombre exact, l’incident aurait eu un impact sur près d’un utilisateur mensuel sur cinq des sites. Tous les clients concernés ont été contactés par e-mail.
Selon des rapports, jusqu’à 800 000 clients du Royaume-Uni et de l’Irlande sont considérés comme étant affectés par la violation de Paddy Power. Pixabay
L’entreprise a exhorté les utilisateurs à rester vigilants sur tous les e-mails ou messages suspects, en particulier ceux qui demandent des informations sensibles.
“Si certains types d’informations personnelles étaient accessibles, il existe un risque que les criminels puissent utiliser ces informations pour effectuer un phishing contre vous ou tenter de vous usurper”, a averti Flutter.
Comment Flutter a-t-il répondu?
Selon les rapports, Flutter a déclaré qu’il avait agi rapidement après avoir découvert la violation, en lançant une enquête à grande échelle et en faisant appel à des experts externes en matière de sécurité informatique. Il a également signalé l’incident au bureau du commissaire à l’information (ICO) et à l’Irlande’s Data Protection Commission (DPC).
Un porte-parole de l’entreprise a déclaré au Racing Post: “Immédiatement après avoir pris connaissance de cet incident, nous avons informé les régulateurs et les autorités pertinents et initié une enquête complète … l’accès non autorisé a été supprimé et l’incident contenu.”
La société a souligné que la violation était limitée aux «informations sur les comptes de paris» et qu’elle continue d’examiner et d’améliorer ses systèmes pour empêcher les futures intrusions.
Cela pourrait-il vous affecter?
Même si les coordonnées bancaires n’étaient pas compromises, le type d’informations qui ont été prises pouvaient encore être utilisés pour les escroqueries par phishing, le spam ou la fraude d’identité. Selon les experts de Cyberattack, les utilisateurs doivent surveiller leurs boîtes de réception, en particulier pour les e-mails qui semblent provenir de Paddy Power, Betfair ou d’autres marques de jeu.
Selon les experts de Cyberattack, les utilisateurs doivent surveiller leurs boîtes de réception, en particulier pour les e-mails qui semblent provenir de Paddy Power, Betfair ou d’autres marques de jeu. Pixabay
Les experts recommandent d’éviter de cliquer sur les liens à partir de sources inconnues et de mettre à jour régulièrement les mots de passe, même s’ils ne faisaient pas partie de la violation.
Un autre succès pour l’industrie
La violation de Flutter est la dernière d’une série de cyberattaques affectant cette année des institutions britanniques de haut niveau.
Quelques semaines plus tôt, la British Horseracing Authority a été frappée par une attaque de ransomware qui a forcé son personnel à travailler à domicile. Dans un autre rapport, le détaillant Marks & Spencer a également subi une violation grave qui lui aurait coûté 300 millions de livres sterling de bénéfices perdus.
Le secteur des jeux de hasard, en particulier, a été confronté à la façon dont il gère les données des clients. Plus tôt cette année, des dizaines de sites de paris ont partagé l’activité des clients avec Facebook sans autorisation, ce qui soulève d’autres questions concernant la transparence et la conformité.
Avec les régulateurs qui examinent maintenant l’incident, Flutter devrait faire face à un examen plus approfondi sur la façon dont il stocke et protège les données utilisateur. L’entreprise subit également une restructuration interne majeure, avec plus de 200 suppressions d’emplois qui auraient été attendues au Royaume-Uni et en Irlande dans le cadre d’une poussée pour unifier ses plateformes.
