Les cybercriminels peuvent pirater vos billets d'avion

Les cybercriminels peuvent pirater vos billets d'avion

Le système mondial de distribution (GDS) est un outil unique utilisé par les agences de voyage du monde entier pour réserver des billets d'avion. Si l'infrastructure informatique du système n'est pas revue, les cybercriminels continueront à pouvoir accéder aux données personnelles des passagers et à pirater leurs billets d'avion. Lors de la réservation des billets, les passagers fournissent au GDS leurs nom, prénom, numéro de téléphone, numéro de passeport et d'autres informations confidentielles. Ces données sont collectées dans les "dossiers passagers" ou "Passenger Name Records". PNRs qui, depuis 60 ans, sont utilisées par les autorités douanières et policières pour surveiller les flux internationaux de personnes et lutter contre le terrorisme et la criminalité organisée. À l'origine, les données étaient saisies manuellement, mais depuis les années 1970, elles sont collectées automatiquement à l'aide d'ordinateurs.  

Principales faiblesses du SMD

Deux chercheurs en cybersécurité, Karsten Nohl et Nemanja Nikodijevic, ont récemment étudié le GDS. Fait inquiétant, ils ont conclu que l'infrastructure du système ne présentait que des caractéristiques de sécurité minimales, datant des années 1970. La principale faiblesse du système est qu'aucun mot de passe n'est nécessaire pour accéder aux fichiers PNR. uniquement le nom de famille du passager et le code PNR. Ce code ne contient que six caractères, ce qui signifie que les pirates peuvent attaquer à plusieurs reprises les sites web des compagnies aériennes jusqu'à ce qu'ils trouvent la bonne combinaison. Ce type d'attaque est appelé attaque par force brute. plane-ticket-hack-02 Une autre faiblesse majeure est le fait que le nom du passager et le code PNR apparaissent sur tous les billets d'avion et les étiquettes des bagages. Ils sont imprimés soit directement, soit à l'aide d'un code-barres, qui peut être facilement lu à l'aide d'applications de codes-barres. Les passagers qui partagent des photos de billets d'avion sur les médias sociaux sont donc extrêmement vulnérables au piratage de leurs comptes. En l'espace de quelques semaines, fin 2016, les deux chercheurs ont constaté que 75 000 photos de ce type avaient été postées.   Après avoir obtenu le nom de famille et le code PNR du passager, les pirates peuvent accéder aux dossiers des passagers et des PNR. À partir de là, ils peuvent

  • Voler les miles de grand voyageur du passager, ou annuler le vol initial et utiliser le crédit de la compagnie aérienne pour réserver un autre voyage.
  • Modifier le nom du passager sur le billet et l'utiliser eux-mêmes, selon la compagnie aérienne.
  • Utiliser le billet du passager sans changer le nom, dans les régions où les contrôles d'identité ne sont pas toujours effectués (par exemple, dans l'espace Schengen). Cette forme d'usurpation d'identité représente un risque terroriste évident.
  • Voler les données personnelles du passager (PNRs dans les dossiers passagers et données inscrites sur le billet d'avion telles que la géolocalisation).

Mesures de sécurité essentielles

Pour améliorer la sécurité du système, plusieurs mesures simples peuvent être mises en œuvre :

  • Enregistrer les données de connexion dans le GDS afin de retracer les activités frauduleuses.
  • Ajouter un mot de passe utilisateur, en plus du code PNR à six caractères.
  • Limitez le nombre de demandes de connexion provenant d'une seule adresse IP afin d'éviter les attaques par force brute.

En réaction à cette étude, l'un des trois systèmes GDS (Amadeus, Galileo et Sabre) semble avoir mis en œuvre la dernière mesure de sécurité. Toutefois, il se peut qu'elle n'ait été mise en place que de manière temporaire ou ponctuelle.

Conclusion

Les PNR ont été créés à l'origine pour lutter contre le terrorisme et la criminalité organisée. La surprenante vulnérabilité du système GDS est regrettable, car elle entraîne deux risques majeurs : la fraude financière et l'usurpation d'identité. Demandez une démonstration gratuite aujourd'hui pour en savoir plus sur la manière dont nous pouvons vous aider.

À propos de l'auteur