Faille de sécurité chez Facebook: quoi? combien? comment?
La faille de sécurité dévoilée vendredi 28 septembre par Facebook, qui lui vaut l'ouverture d'une enquête par le régulateur irlandais, concerne des dizaines de millions d'usagers dans le monde.
Selon Facebook, des pirates ont profité de la conjonction de plusieurs bugs datant de juillet 2017 et nichés dans la fonctionnalité "Voir en tant que". Dans certains cas, l'utilisation de cette fonction générait "par erreur" des clés numériques de connexion, appelées en anglais "access tokens", qui permettent de rester connecté sans avoir à rentrer son mot de passe à chaque fois.
Les pirates sont arrivés à s'emparer de ces clés, qui donnent accès aux comptes comme si on en était le titulaire.
Le 16 septembre, Facebook a observé une hausse inhabituelle du nombre de connexions et décidé d'enquêter. Le 25 septembre, il découvre l'attaque et la faille.
Le groupe refuse de dire combien de temps a-t-elle duré.
Quoi et pour quoi faire?
Parce qu'ils pouvaient accéder aux comptes comme s'ils en étaient les propriétaires, les pirates pouvaient potentiellement en voir toutes les informations avec la possibilité de les modifier, de publier, de commenter...
Facebook dit ne pas savoir précisément ce à quoi ont accédé les pirates ni s'ils ont fait quelque chose de ces informations.
Selon les premières constatations, les pirates n'ont en tout cas pas semblé accéder aux messages privés ni poster des publications tandis que les mots de passe n'ont pas été compromis, pas plus que des informations bancaires.
Il arrive souvent que des pirates revendent des infos sur le "dark web", partie cachée d'internet dont le contenu n'est pas indexé par les moteurs de recherche.
Qui est concerné?
"Jusqu'à 50 millions de comptes" ont été directement touchés, c'est-à-dire que les pirates ont récupéré leurs clés d'accès. Selon la Commission européenne, il y a parmi eux environ 5 millions d'usagers européens.
Une incertitude demeure sur 40 autres millions de comptes, pour lesquels la fonctionnalité "Voir en tant que" a été utilisée au cours de l'année écoulée.
Les pirates ont aussi pu user du même subterfuge pour accéder aux comptes Messenger et Instagram qui étaient reliés aux comptes Facebook touchés. En revanche, la troisième plateforme du groupe, la messagerie WhatsApp, n'a pas été affectée.
En théorie, les pirates ont aussi pu utiliser ces clés pour se connecter aux sites et applications extérieurs auxquels on peut se connecter via ses identifiants Facebook (fonction "Connectez-vous via Facebook"), ouvrant alors un accès potentiel à un nombre d'informations difficilement quantifiable. Toutefois, Facebook a assuré mardi qu'aucune indication ne montrait qu'ils avaient effectivement accédé à ces profils extérieurs.
Les mesures prises?
Le groupe dit avoir réparé la faille le 27 septembre au soir et prévenu le FBI, ainsi que le régulateur du secteur en Irlande, pays où se trouve son siège européen.
A partir du 27 au soir, le groupe a réinitialisé par précaution les "access tokens" des 90 millions de comptes touchés de façon certaine ou probable, ce qui a abouti à les déconnecter, obligeant les utilisateurs à se reconnecter manuellement. Ils ont aussi reçu un message sur leur fil d'actualités.
Facebook a suspendu "Voir en tant que".
Que risque Facebook?
Difficile de répondre à cette question, qui tourne autour de deux points et dépend d'une multitude de lois et de règlements: Facebook a-t-il mal protégé les données de ses clients? A-t-il trop tardé à les en informer?
Aux Etats-Unis, au niveau fédéral, c'est la Federal Trade Commission (FTC) qui est chargée de vérifier si les entreprises ont mal protégé les informations personnelles de leurs clients contre un piratage. Elle peut imposer des amendes.
Les données personnelles peuvent aussi être protégées par des lois au niveau des Etats, plus ou moins contraignantes. Tous les Etats obligent désormais à révéler les fuites de données.
Les autorités des Etats ou des particuliers peuvent intenter des actions en justice pour réclamer des dommages.
(Avec AFP)
à lire aussi
Article : Marbio inaugure une unité de solutions contraceptives à Benslimane
Soutenue par la Fondation Gates, cette nouvelle installation de 700 m² est dédiée au développement d'hormones contraceptives. Elle marque une étape clé pour Marbio dans le déploiement de solutions de santé publique depuis le site de Benslimane.
Article : Sous pression du système d’entrée et de sortie en Europe, les transporteurs routiers internationaux préparent une grève nationale
Le transport routier international de marchandises au Maroc est de nouveau sous pression. L’entrée en vigueur du système européen "EES" complique davantage l’activité des professionnels. Ces derniers préparent une grève nationale. Si aucune action n'est entreprise d'ici le 27 avril 2026 par les autorités compétentes, sa date et sa durée seront annoncées.
Article : Righa. Ce site oublié qui pourrait être une ancienne capitale du Maroc antique
À 8 kilomètres au nord de Sidi Slimane, au cœur des méandres de l’Oued Beht, Righa s’impose comme l’un des chantiers archéologiques les plus prometteurs du Maroc. Après vingt ans de recherches, la mission franco-marocaine affirme un peu plus l’importance du site : la découverte de thermes romains et de pressoirs à vin inédits vient renforcer l’hypothèse selon laquelle cette cité de dix hectares, longtemps restée dans l’ombre de Volubilis, pourrait avoir été l’une des capitales du royaume maurétanien.
Article : Risma : chiffre d’affaires en hausse de 20% à 398 MDH au T1-2026
Le groupe hôtelier Risma démarre l’année sur une dynamique solide. Au premier trimestre 2026, son chiffre d’affaires atteint 398 MDH, en progression de 20%, porté par une amélioration notable du taux d’occupation à 60% et une hausse des nuitées, malgré l’effet saisonnier du Ramadan.
Article : Bourse de Casablanca. Le MASI stable à 19.158 points ce 22 avril 2026
La Bourse de Casablanca a clôturé la séance du 22 avril 2026 sans variation notable. Le MASI est resté quasi inchangé à 19.158 points, dans un marché aux mouvements limités et aux volumes de 271 MDH.
Article : Affaire de la bijouterie de Sbata. Une escroquerie présumée aux contours encore flous
Alors que le dossier lié à une bijouterie à Casablanca continue d’alimenter les interrogations, les premiers éléments recueillis par Médias24 montrent une situation encore loin d’être totalement éclaircie. Quatre victimes ont été formellement identifiées à ce stade, pour un préjudice estimé à environ 140.000 DH, mais d’autres pourraient encore se manifester.