Une fuite de données en cours d'investigation chez Dr.Veto, « alerte sérieuse » à l'ENVA

Interrogé par La Dépêche, l'équipe de Dr.Veto confirme que le compte d'un client a été compromis.

© NiK0StudeO - stock.adobe.com

Cybersécurité

Deux incidents de cybersécurité ont concerné le secteur vétérinaire à un jour d'intervalle, les 30 septembre et 1er octobre, respectivement à l'école vétérinaire d'Alfort et chez un client de Dr.Veto, conduisant, dans ce dernier cas, à une importante fuite de données sur un forum cybercriminel.

Un fichier présenté comme issu du portail de Dr.Veto, logiciel de gestion pour les cabinets et cliniques vétérinaires édité par Hubvet, circule gratuitement, depuis le 1er octobre, sur un forum cybercriminel. L'information a été révélée par les sites spécialisés dans le suivi des fuites de données : FrenchBreaches, Fuites Infos et cyberattaque.org. Parallèlement, l'école vétérinaire d'Alfort (ENVA) nous a confirmé « une intrusion et une faille de sécurité sur l'outil ThèseVet » ainsi que « des possibilités d'accès non autorisé à certaines données ». L'incident à l'ENVA est intervenu la veille de celui chez Dr.Veto, sans qu'aucun lien ne puisse être établi entre les deux.

Interrogée par La Dépêche, l'équipe de Dr.Veto a confirmé, le 2 octobre, que le compte d'un client a été compromis. Les investigations se poursuivent.

« Nous avons effectivement été informés de la publication, sur des forums spécialisés dans les fuites de données, de données appartenant à l'un de nos clients. Les premières analyses que nous avons menées ne mettent pas en évidence de compromission de l'infrastructure ou des systèmes Dr.Veto », nous a ainsi déclaré l'équipe de Dr.Veto.

« À ce stade, les éléments dont nous disposons indiquent qu'un accès non autorisé a été effectué sur le compte en ligne d'un client, vraisemblablement à partir d'identifiants de connexion compromis. Cet accès aurait permis l'extraction de données propres à cet établissement, concernant notamment son répertoire de propriétaires et les animaux associés. Nos investigations n'ont, à ce jour, identifié aucun accès aux données d'autres établissements utilisant Dr.Veto, ni de compromission généralisée de la plateforme », précise la société.

Un fichier de 31 240 lignes, selon les sites spécialisés

« Nous poursuivons néanmoins nos vérifications afin de confirmer précisément le périmètre de l'incident et prenons les mesures nécessaires avec le client concerné. La sécurité et la confidentialité des données de nos utilisateurs restent naturellement une priorité, et nous communiquerons tout élément complémentaire pertinent si nos investigations devaient faire évoluer ces premières conclusions ».

Selon les sites spécialisés, le fichier présenté comme issu du portail de Dr.Veto compterait 31 240 lignes, pour un volume d'environ 21 Mo. Le site Fuites Infos évalue à 29 378 le nombre de personnes concernées, une ligne ne correspondant pas nécessairement à un individu distinct. Les données exposées incluraient noms et prénoms, adresses postales et électroniques, numéros de téléphone, cabinet vétérinaire de rattachement et animaux enregistrés. Plus de 32 000 animaux figureraient dans le fichier. Ces dernières informations ne sont pas confirmées par Dr.Veto à ce stade.

Du côté de l'ENVA, la direction de la communication nous a indiqué le 6 octobre que, selon un premier retour de son prestataire externe, « il semble, à ce stade, qu'aucune donnée (identifiants, données personnelles) n'ait été volée ».

« Dès la détection de l'incident, une première analyse interne a été engagée afin d'identifier les causes ayant permis cette intrusion » et « les mesures nécessaires et immédiates pour empêcher tout nouvel accès par cette voie » ont été prises, explique l'établissement qui précise que la communauté de l'établissement a été informée ainsi que la Cnil et l'ANSSI « dans le respect des procédures dans ce type de situation ». « Nous considérons cet incident comme une alerte sérieuse », complète l'ENVA. M.J.


« Toute reproduction, diffusion, traduction ou exploitation totale ou partielle de nos contenus de quelque nature que ce soit, accessibles gratuitement ou non, sans l’autorisation écrite et préalable de La Dépêche Vétérinaire, est strictement interdite (articles L. 335-2 du Code de la propriété intellectuelle) »
Envoyer à un ami

Mot de passe oublié

Reçevoir ses identifiants