Les données personnelles de 108 millions de citoyens ont été volées : le BTK demande l'aide de Google

Les données personnelles de 108 millions de personnes enregistrées auprès des institutions officielles, y compris leurs numéros d'identification et adresses personnelles, ont été dérobées. Parmi les données volées figurent les adresses de résidence de 82 millions de personnes et 134 millions de numéros de téléphone mobile.

12punto

Les données personnelles de 108 millions de citoyens enregistrés auprès des institutions officielles ont été volées, incluant leurs nom, prénom, numéro d'identification turc (TC), numéros de série de famille et d'individu, date et lieu de naissance, province, district et village d'enregistrement, état civil, date de décès, adresse de résidence et numéro de téléphone portable.

Selon les informations rapportées par Ali Safa Korkut de Free Web Turkey, les pirates informatiques ayant dérobé ces données les ont regroupées dans cinq fichiers Google Drive distincts intitulés « Yenilenmiş TC », « Adres », « GSM », « 101m » et « GSM » (un second fichier).

AIDE DEMANDÉE À GOOGLE

Le Centre national de réponse aux incidents cybernétiques (USOM), ayant pris connaissance du vol, a contacté Google pour demander de l'aide, déclarant : « Nous sommes légalement tenus de protéger les citoyens contre tout type de cyberattaque, y compris le phishing, le piratage de comptes utilisateurs et les fuites de données. »

L'USOM, qui opère sous l'égide de l'Autorité des technologies de l'information et de la communication (BTK), a transmis à Google les liens vers les fichiers Drive concernés en soulignant : « Nous attirons votre attention sur le fait que certaines données, jugées critiques, ont été téléchargées avec succès sur votre système », et a demandé leur suppression « immédiate » avec un code d'urgence.

Le volume total des cinq fichiers, qui contiennent les données de tous les citoyens enregistrés auprès d'une autorité officielle en Turquie, indépendamment de leur nationalité, est de 42,18 Go.

QUE CONTIENNENT LES DONNÉES VOLÉES ?

Parmi les données volées figurent les numéros d'identification turcs de 108 571 832 personnes, les adresses de résidence de 82 322 190 personnes et 134 817 279 numéros de téléphone mobile.

Le format des fichiers contenant ces données personnelles n'est ni XLS (Microsoft Excel) ni CSV, les formats habituels pour l'enregistrement de données. En raison de la taille importante des fichiers, les pirates les ont enregistrés aux formats MYD et MYI de MySQL, un système de gestion de base de données.

MySQL est l'un des programmes de gestion de base de données capables de supporter des ensembles de données aussi volumineux. Ce type de programme, ainsi que d'autres similaires, est utilisé par ceux qui souhaitent traiter ces données car ils ont la capacité d'envoyer des centaines de milliers de requêtes simultanément à la base de données. 

DÉJÀ RÉVÉLÉ EN 2023

L'USOM, qui a « prié » Google de coopérer, a également demandé les identifiants de compte utilisateur, les adresses IP et les numéros de port de la ou des personnes ayant téléchargé les fichiers concernés sur Drive. 

Dans deux courriers distincts envoyés à l'entreprise les 29 juillet et 3 septembre, l'USOM a précisé : « Votre réponse rapide à ce sujet est d'une importance capitale pour protéger l'intégrité et la sécurité des utilisateurs concernés. »

Free Web Turkey avait déjà révélé le vol de données personnelles en 2023, ce qui avait conduit à une plainte contre le ministère de l'Intérieur. Suite au rejet de cette plainte, l'unité juridique de la MLSA a porté l'affaire devant la Cour constitutionnelle, arguant que l'administration, en faisant preuve de négligence dans la protection des données, a violé le droit à la vie privée, la liberté d'expression et le droit à un procès équitable. Selon la MLSA, la publication ouverte de données personnelles constitue une menace majeure pour les millions de personnes dont les informations ont été divulguées.