Certaines organisations existent précisément pour être exclusives. Elles fonctionnent sur invitation uniquement et sont discrètes ; c'est le genre d'endroit où l'annuaire des membres est le produit.
Dialog, le réseau exclusif fondé par l'investisseur milliardaire et PayPal Le cofondateur Peter Thiel, dont les membres comprennent un commandant en exercice de l'OTAN, deux sénateurs américains et le secrétaire au Trésor américain, est l'un d'eux.
La semaine dernière, les informations concernant des centaines de ces membres étaient accessibles en clair sur le site de distribution de son application, à la portée de tous ceux qui savaient faire un clic droit. Dialog a ensuite annoncé avoir été victime d'un piratage.
Une page d'inscription qui menait directement aux fichiers des membres
Le site a été créé pour diffuser une application mobile destinée à accompagner un prochain événement du réseau, spécialisé dans l'organisation de rencontres haut de gamme. L'inscription était ouverte à tous, sans mot de passe, et ne nécessitait aucune adresse électronique.
Après avoir envoyé un courriel, le visiteur a été redirigé vers une page d'attente quasi vide qui, selon les informations recueillies, a chargé directement dans son navigateur des fichiers internes concernant environ 200 personnalités. Ces informations étaient visibles grâce aux « outils intégrés à tous les principaux navigateurs », ce qui semble faire référence aux outils de développement intégrés au navigateur.
Ces fichiers étaient loin d'être minimes. Le chargement des questionnaires a permis d'obtenir des dates de naissance, des contacts d'urgence, des numéros de téléphone portable, les opinions politiques attribuées par Dialog à ses membres, des classements et des notes internes, ainsi que les clés numériques servant d'identifiants de connexion. Pour la quasi-totalité des membres, les données exposées étaient exhaustives, allant de leurs informations de contact privées à leurs jetons d'identification actifs.
Les dossiers incluaient également un responsable actuel du renseignement à la Maison Blanche, un général à la retraite ayant occupé un poste important au sein des services de renseignement américains, ainsi que les responsables de la politique de sécurité nationale de deux grandes entreprises spécialisées en intelligence artificielle. Dialog attribue également une note confidentielle aux participants, pondérant leur richesse et leur notoriété pour les décisions relatives à l'admission, au placement et au prix. Ces notes figuraient parmi les éléments accessibles au public via le code HTML.
Dialogue défensif
Le directeur général de Dialog a qualifié cet accès de piratage.
« exécuté par un criminel notoire recherché aux États-Unis. »
WIRED, qui a révélé l'affaire , n'a trouvé aucune preuve qu'une intrusion ait été nécessaire. En réalité, il semblerait qu'il ait suffi de cliquer sur un lien sur une page web.
Les formulaires ont été créés à l'aide de Fillout, un outil de création de formulaires en ligne très répandu. Les données étaient stockées dans Airtable, une plateforme de bases de données cloud largement utilisée. Fillout a déclaré n'avoir constaté aucune compromission de ses systèmes et a rappelé que la configuration des formulaires, des sources de données connectées et des flux de travail relève de la responsabilité des clients.
Dialog n'a pas précisé la date de mise en ligne de la page mal configurée, ce qui signifie que les données des membres auraient pu être accessibles publiquement pendant une période indéterminée avant que le problème ne soit découvert.
Les erreurs de configuration de sécurité occupent désormais la deuxième place du classement OWASP Top 10 de 2025, qui recense les principaux risques de sécurité des applications. Elles occupaient la cinquième place en 2021. Cette catégorie représente plus de 719 000 failles de sécurité documentées.
La solution est également classique : concevoir des systèmes ne comportant que les fonctionnalités nécessaires et les configurer de manière sécurisée.
Qu’est-ce que cela signifie pour le reste d’entre nous ?
La manière dont les organisations décrivent les incidents a des conséquences qui dépassent le cadre d'une simple violation de données. Si le simple fait d'accéder à des informations publiques est systématiquement qualifié de « piratage », les chercheurs en sécurité pourraient hésiter davantage à enquêter et à divulguer de manière responsable les systèmes exposés, laissant ainsi des erreurs de configuration non détectées plus longtemps.
Pour les utilisateurs finaux, la leçon est antérieure à Internet. Si une organisation collecte votre date de naissance, vos contacts d'urgence et une évaluation privée de votre valeur à ses yeux, demandez où sont stockées ces données. Toute réponse mentionnant « notre site web » mérite une question supplémentaire, et toute affirmation se limitant à « nous prenons votre sécurité très au sérieux » mérite un examen plus approfondi.




