Framework, la startup connue pour fabriquer des ordinateurs portables modulaires et réparables, a informé ses clients que des pirates ont volé des informations personnelles appartenant à l’ensemble de sa base d’utilisateurs. Toutefois, la violation de données de Framework n’a pas commencé au sein des propres systèmes de l’entreprise. Elle remonte à Metabase, un fournisseur d’outils de business intelligence sur lequel Framework s’appuie, qui a été frappé par des attaquants exploitant une faille de sécurité jusque-là inconnue.
Summary
Points clés à retenir
- Framework a informé tous les clients que des pirates ont accédé à leurs noms, adresses e-mail, numéros de téléphone et adresses postales.
- La violation trouve son origine en amont chez Metabase, un fournisseur de business intelligence utilisé par Framework.
- Metabase indique avoir été piraté via une vulnérabilité zero-day inconnue qui a permis aux attaquants d’accéder aux bases de données clients stockées sur ses serveurs cloud.
- Framework affirme que les informations de paiement n’ont pas été compromises, tout en refusant d’indiquer combien de clients ont été affectés.
- Metabase n’a pas répondu aux demandes de commentaire de TechCrunch.
Framework informe tous ses clients d’une violation de données
Framework a confirmé que chaque client présent dans sa base de données a été touché par l’incident, même si l’entreprise n’a pas indiqué combien de personnes cela représente réellement. Selon les déclarations faites à TechCrunch par Eric Schumacher, porte-parole de Framework, l’incident de sécurité a affecté l’intégralité de la base de clients, bien qu’aucun chiffre précis n’ait été communiqué malgré les demandes insistantes.
Ce flou est important. Framework fabrique des ordinateurs relativement de niche, mais certaines estimations citées par TechCrunch suggèrent que l’entreprise a vendu des centaines de milliers d’appareils depuis son lancement. Si même une fraction de cette base de clients disposait de comptes liés aux systèmes compromis, l’exposition pourrait aller bien au-delà d’un petit cercle d’acheteurs.
Étendue de la violation
La nouvelle de l’incident n’a pas d’abord émergé par un communiqué officiel, mais par les clients eux-mêmes. Jeudi, plusieurs acheteurs de Framework ont publié sur les réseaux sociaux qu’ils avaient reçu un e-mail les informant que leurs données avaient été exposées. Framework a ensuite confirmé que la notification était authentique et l’a directement reliée à la cyberattaque visant Metabase.
Notification des clients
Dans son message aux utilisateurs concernés, Framework a inclus une copie de l’e-mail de notification que Metabase avait envoyé à l’entreprise, indiquant que des pirates avaient accédé à l’instance cloud de Framework. Framework a déclaré avoir enquêté en interne sur l’incident et confirmé que les données volées n’incluaient pas d’informations de paiement, offrant au moins un certain réconfort aux clients inquiets d’une exposition financière.
Origine de la violation : cyberattaque contre Metabase
La cause première de la violation de données chez Framework se situe chez un prestataire tiers, et non dans l’infrastructure propre de Framework. Metabase, l’entreprise de business intelligence utilisée par Framework, a révélé publiquement sur son propre site qu’elle avait été victime d’une intrusion exploitant une faille de sécurité que personne n’avait identifiée auparavant.
Utilisation d’une vulnérabilité zero-day inconnue
Metabase a décrit l’intrusion comme l’œuvre d’un individu utilisant un zero-day inconnu, un type de vulnérabilité pour lequel il n’existe aucun correctif parce que le fournisseur lui-même ignore son existence. Les zero-days sont particulièrement dangereux précisément parce qu’aucune défense n’est prête lorsqu’ils sont exploités pour la première fois, offrant aux attaquants une fenêtre d’action avant que quiconque ne puisse réagir.
Accès aux serveurs cloud
Selon le propre récit de Metabase, les pirates ont utilisé cette faille pour obtenir un accès aux bases de données clients hébergées sur ses serveurs cloud. Cet accès se serait étendu spécifiquement à l’instance cloud de Framework, ce qui explique comment les attaquants ont fini par extraire des dossiers personnels liés à la base d’utilisateurs de Framework plutôt qu’aux comptes propres de Metabase.
Types de données clients compromises
Les catégories d’informations volées sont cohérentes avec ce qui est généralement prisé pour le phishing et la fraude liée à l’identité plutôt que pour un vol financier direct. Selon la notification de Framework, les pirates sont repartis avec les noms, adresses e-mail, numéros de téléphone et adresses postales des clients.
Framework a souligné que, d’après son enquête interne, les détails de paiement ne faisaient pas partie des données dérobées. Néanmoins, des noms associés à des coordonnées et des adresses domiciliaires suffisent souvent à alimenter des tentatives de phishing ciblées, de sorte que les clients concernés devraient rester vigilants face à des e-mails ou appels inattendus faisant référence à leur achat Framework.
Pourquoi cet incident dépasse le seul cas de Framework
Ce cas rappelle que la posture de sécurité d’une entreprise n’est aussi solide que les prestataires dont elle dépend. Framework n’a pas perdu le contrôle de ses propres serveurs — elle a perdu le contrôle des données clients parce qu’un partenaire à qui elle confiait des services de business intelligence a été piraté en premier. C’est un schéma de plus en plus courant à mesure que les entreprises externalisent l’analytique, le stockage cloud et d’autres fonctions de back-end vers des plateformes tierces.
Pour les clients, la leçon pratique est qu’une violation n’a pas besoin de se produire chez l’entreprise auprès de laquelle ils ont acheté un produit pour mettre leurs informations personnelles en danger. Pour les entreprises qui évaluent des prestataires, la cyberattaque contre Metabase souligne à quel point les dépendances logicielles en amont peuvent discrètement devenir le maillon le plus faible d’un système par ailleurs bien défendu.
Metabase n’a pas répondu à la demande de commentaire de TechCrunch, laissant sans réponse des questions sur la manière dont le zero-day a finalement été identifié, sur le nombre d’autres clients au-delà de Framework qui ont pu être affectés, et sur les mesures prises depuis par l’entreprise pour éviter qu’un tel incident ne se reproduise.
FAQ
Quelles données ont été volées lors de la violation de données de Framework ?
Les noms, adresses e-mail, numéros de téléphone et adresses postales ont été volés lors de la violation.
Comment la violation de données chez Framework s’est-elle produite ?
La violation s’est produite à la suite d’une cyberattaque en amont contre Metabase, qui a exploité une vulnérabilité zero-day inconnue pour accéder aux bases de données cloud.
Les informations de paiement ont-elles été compromises lors de la violation chez Framework ?
Framework indique que les informations de paiement n’ont pas été compromises lors de la violation.
Framework a-t-elle révélé combien de clients ont été affectés ?
Framework a refusé de préciser le nombre exact de clients affectés, mais a déclaré que tous les clients étaient concernés.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Quelles données ont été volées lors de la violation de données de Framework ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les noms, adresses e-mail, numéros de téléphone et adresses postales ont été volés lors de la violation. »}},{« @type »: »Question », »name »: »Comment la violation de données chez Framework s’est-elle produite ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »La violation s’est produite à la suite d’une cyberattaque en amont contre Metabase, qui a exploité une vulnérabilité zero-day inconnue pour accéder aux bases de données cloud. »}},{« @type »: »Question », »name »: »Les informations de paiement ont-elles été compromises lors de la violation chez Framework ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Framework indique que les informations de paiement n’ont pas été compromises lors de la violation. »}},{« @type »: »Question », »name »: »Framework a-t-elle révélé combien de clients ont été affectés ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Framework a refusé de préciser le nombre exact de clients affectés, mais a déclaré que tous les clients étaient concernés. »}}]}
Article produit avec l’aide de l’intelligence artificielle et relu par l’équipe éditoriale.

