« Un hacker entre dans un bar et commande un Substack on the rocks. Le barman lui demande : “Avec ou sans cryptage ?” » Eh oui, parfois nos infos prennent un peu trop l’air, et pas seulement au comptoir. Cette semaine, c’est la célèbre plateforme de newsletters, Substack, qui s’est retrouvée à servir des données personnelles sur un plateau, sans demander le consentement du client…
Dans un petit mot envoyé à ses habitués (et croyez-nous, ça méritait bien un “Disclaimer : pas la meilleure nouvelle de la semaine !”), Substack a confirmé qu’elle avait été victime d’une “intrusion non autorisée” dans ses systèmes. Le butin du hacker ? Les adresses mail et les numéros de téléphone, agrémentés de quelques “métadonnées internes” dont la recette secrète nous échappe. Les données croustillantes, style numéros de carte de crédit ou mots de passe, n’ont pas été touchées… rassurant, mais pas au point de sauter au plafond.
Chris Best, le boss de Substack, a joué la carte de la transparence (ou du moins, plus transparent qu’un mot de passe écrit sur le front) : en octobre dernier, une faille a permis à un “tiers indésirable” de fouiller dans leurs placards. Ce n’est qu’en février que la brèche a été colmatée, et depuis, l’enquête est en cours. Rien sur le montant du pourboire éventuel laissé au pirate ni sur le nombre précis de clients concernés. L’entreprise jure néanmoins la main sur le cœur (et sans ransom note dans l’autre) qu’il n’y a “aucune preuve d’abus”… enfin, jusqu’ici tout va bien.
Même les plateformes les plus branchées peuvent perdre le fil de la sécurité.
Voilà donc un cocktail d’informations surgelées, au parfum de “plus de peur que de mal” – du moins en apparence. Car si Substack incite les utilisateurs à redoubler de vigilance face aux mails et SMS suspects, la plateforme ne détaille ni combien de personnes sont concernées, ni quels outils magiques sont utilisés pour traquer d’éventuels abus. Dommage, car on aurait apprécié un peu plus de show dans cette recette à base de millions d’abonnés et de levées de fonds mirobolantes.
Et pour ceux qui s’en fichent des mails mais s’intéressent à la “success story” de Substack, sachez que l’entreprise ne compte pas s’arrêter à cette goutte d’eau digitale dans l’océan de la tech. Forte de plus de 50 millions d’abonnements (dont 5 millions payants, excusez du peu !), Substack fait tourner les têtes des investisseurs : 100 millions de dollars récoltés l’été dernier pour muscler sa croissance et, on l’espère, ses défenses.
En résumé, Substack a eu chaud aux serveurs, mais promet de ne plus se prendre les pieds dans le “code” à l’avenir. La morale ? Quand on gère des newsletters, on finit toujours par recevoir un message inattendu. Cette fois, c’était du spam… en mode “fait maison”.
Bon, il ne reste plus à Substack qu’à changer de mot de passe, et peut-être, d’abonnement à la sécurité. Parce qu’entre nous, une fuite de données, ça fait vraiment désordre dans la boîte à spams !
Source : Techcrunch




