Sécurité et confidentialité

Les fuites de données au Japon explosent à cause de l'abus des API mobiles et des failles de Metabase

Une forte hausse des fuites de données web au Japon est due à la rétro-ingénierie des API mobiles et à l'exploitation d'une vulnérabilité critique de Metabase, affectant des millions d'enregistrements.

Un écran de smartphone fissuré avec du code API qui fuite et une icône d'avertissement.
Illustration générée pour cet article

Traduit automatiquement depuis l'original anglais.

Les organisations japonaises connaissent une augmentation significative des fuites de données personnelles, provoquée par des attaquants exploitant les interfaces de programmation (API) des applications mobiles et des vulnérabilités logicielles connues. Le JPCERT Coordination Center a émis une alerte le 8 octobre 2026, soulignant ces tendances sur la base des rapports d'incidents de septembre 2026. Ces attaques ont compromis des millions de comptes utilisateurs dans divers secteurs, y compris les services d'autopartage et les chaînes de restaurants.

Ce qui s'est passé

Le volume d'incidents de violation de données rendus publics au Japon a fortement augmenté ces derniers mois. Le Security Research Center Macnica a signalé 119 incidents de ce type jusqu'au 6 octobre 2026, dont 81 survenus en juillet ou après. Cela contraste avec 84 incidents pour l'ensemble de l'année 2025 et 62 en 2024. Ces chiffres excluent les cas de ransomware et se concentrent sur les compromissions de systèmes web entraînant un vol de données. Bien que de nombreux cas manquent d'explications techniques détaillées, les cibles vont des boutiques de vente en ligne aux systèmes internes d'entreprise et aux plateformes de support client.

Des exemples notoires illustrent l'ampleur des dégâts. Park24 a révélé qu'un tiers avait accédé aux données d'environ 6,6 millions de comptes dans son service d'autopartage Times Car, y compris les documents d'identité de 1,6 million d'utilisateurs. De même, Monogatari Corporation a signalé que plus de 10,7 millions d'enregistrements avaient fui du système de membres de son application Yakiniku King. Bien que les deux entreprises aient déclaré que les enquêtes étaient en cours, la tendance suggère une exploitation systématique plutôt que des erreurs isolées. Macnica a également identifié 99 cas similaires dans d'autres pays, notamment en Corée du Sud et en France, indiquant une tendance mondiale plus large.

Comment cela fonctionne

Les attaquants utilisent principalement trois méthodes pour obtenir un accès non autorisé. Premièrement, ils effectuent une rétro-ingénierie des applications smartphones publiquement disponibles pour découvrir des points de terminaison (endpoints) et des clés API cachés. Ils envoient ensuite des requêtes non autorisées vers ces API de gestion, contournant souvent les restrictions de l'interface utilisateur de l'application. Les techniques incluent l'injection NoSQL aveugle, la manipulation des jetons d'authentification et la modification des privilèges utilisateurs. Dans certains cas, les attaquants utilisent des clés API volées à partir d'autres systèmes compromis pour imiter un trafic légitime.

Deuxièmement, les attaquants recherchent diverses failles connues et mauvaises pratiques de configuration. Cela inclut l'exploitation de mots de passe administrateur faibles, l'accès à des fichiers de sauvegarde ou le ciblage d'API renvoyant des données excessives ou permettant un accès anonyme aux fonctions membres. Plutôt que de compter sur une seule exploitation zero-day, les adversaires sondent chaque cible pour plusieurs faiblesses, tirant parti des erreurs logiques et des défauts de gestion de session.

Troisièmement, une vulnérabilité critique spécifique dans Metabase, un outil open source de business intelligence, a été largement exploitée. Identifiée sous CVE-2026-72898, cette faille d'injection SQL présente un score de gravité maximal de 10,0. Elle permet à des attaquants non authentifiés d'injecter des commandes SQL dans la base de données de l'application Metabase, pouvant ainsi obtenir un accès administrateur. À partir de là, ils peuvent voler les identifiants des bases de données connectées et exfiltrer de grands volumes de données. La faille a été activement exploitée comme zero-day avant que les correctifs ne soient pleinement adoptés.

Détails clés

  • JPCERT/CC a signalé une forte augmentation des fuites de données au Japon en septembre 2026, avec 81 des 119 incidents annuels survenus depuis juillet.
  • Les attaquants effectuent une rétro-ingénierie des applications mobiles pour trouver et abuser des points de terminaison API internes, utilisant souvent des clés volées ou manipulant les en-têtes d'authentification.
  • CVE-2026-72898 est une vulnérabilité critique d'injection SQL dans Metabase qui permet l'exécution de code à distance sans authentification et le vol de données.
  • Les utilisateurs de Metabase doivent mettre à niveau vers des versions minimales sûres spécifiques, telles que 0.63.13 pour la version 63, car les corrections précédentes étaient insuffisantes.
  • Les indicateurs de compromission incluent des adresses IP sources spécifiques comme 3.112.252[.]14 et des chaînes User-Agent telles que python-requests/2.34.2.
  • Macnica a observé 99 incidents similaires dans 13 autres pays, suggérant que la méthodologie d'attaque n'est pas limitée au Japon.

Pourquoi c'est important

Pour les ingénieurs logiciels et les équipes de sécurité, cette tendance met en évidence les risques liés à l'hypothèse selon laquelle les API des applications mobiles sont sécurisées par obscurité. Lorsque le code côté client contient des clés ou des définitions de points de terminaison, les attaquants peuvent facilement les extraire et interagir directement avec les services backend. Cela contourne la validation front-end et expose des fonctions de gestion internes qui n'étaient jamais destinées à être publiques. Le volume massif de données fuies lors de ces incidents démontre la rapidité avec laquelle les outils automatisés peuvent scraper les API exposées une fois l'accès obtenu.

L'exploitation de Metabase souligne l'importance de la mise à jour rapide des correctifs et de la compréhension de la différence entre un correctif initial et une version de sécurité complète. De nombreuses organisations ont peut-être appliqué le premier patch pour CVE-2026-72898 mais sont restées vulnérables car Metabase a ensuite relevé les exigences de version minimale sûre. L'absence de surveillance des avis fournisseurs pour des directives mises à jour a laissé de nombreuses instances exposées à des attaques continues même après les efforts initiaux de remédiation.

Ce que vous pouvez faire

  • Auditez tous les points de terminaison API des applications mobiles et assurez-vous que des contrôles d'accès stricts sont appliqués sur chaque endpoint, qu'il soit public ou non.
  • Implémentez une limitation de débit (rate limiting) sur les fonctions API sensibles telles que la connexion, la réinitialisation de mot de passe et la recherche pour empêcher l'extraction massive de données.
  • Vérifiez votre version de Metabase par rapport à la dernière liste de versions sûres et mettez à niveau immédiatement si vous exécutez une build vulnérable.
  • Faites pivoter toutes les clés API et les identifiants de base de données si vous suspectez une exposition quelconque, et révoquez toute session active non reconnue.
  • Surveillez les journaux serveur pour détecter des pics soudains de réponses d'erreur comme 403 ou 404, et enquêtez sur le trafic provenant d'adresses IP malveillantes connues.
  • Restreignez l'accès aux API de gestion internes par une liste blanche IP ou exigez une authentification mutuelle TLS forte pour la communication service-à-service.

Outils de la Boutique Bytechap

Continuer la lecture

Tous les articles