La plateforme de cybersécurité HackerOne a révélé une violation de données ayant compromis les informations personnelles de plusieurs centaines de ses employés, à la suite d’un piratage visant Navia, un administrateur de prestations basé aux États-Unis. Selon un rapport transmis au procureur général du Maine, l’incident trouve son origine dans une faille de sécurité de type Broken Object Level Authorization (BOLA). Celle-ci a permis à un acteur malveillant d’accéder aux systèmes de Navia entre le 22 décembre 2025 et le 15 janvier 2026.

L’activité suspecte a été détectée le 23 janvier 2026, mais les notifications aux entreprises concernées n’ont été envoyées que le 20 février 2026. Au total, 287 employés ont été affectés. Les données compromises incluent des informations particulièrement sensibles :
- Numéros de sécurité sociale
- Noms complets et adresses
- Numéros de téléphone et adresses e-mail
- Dates de naissance
- Informations liées aux prestations (inscription, effet, résiliation)
- Données concernant les bénéficiaires
Bien que Navia affirme que les informations financières et les réclamations n’ont pas été impactées, les données exposées restent suffisantes pour faciliter des attaques de phishing et de social engineering. À ce stade, aucun groupe de cybercriminalité ni opération de ransomware n’a revendiqué l’attaque.
HackerOne recommande aux personnes concernées de :
- Surveiller attentivement leurs comptes financiers
- Se méfier des messages suspects
- Modifier leurs mots de passe et questions de sécurité
- Utiliser le service de surveillance de crédit et de protection d’identité offert pendant 12 mois par Navia
Cet incident rappelle une nouvelle fois l’importance de la sécurité des API et des contrôles d’accès, notamment face à des vulnérabilités comme la BOLA, de plus en plus exploitées dans les attaques modernes.
Tout est là : maine.gov



Mon contenu
Homme




