1 points par GN⁺ 2025-05-27 | 1 commentaires | Partager sur WhatsApp
  • Three Rings ne propose officiellement aucune assistance téléphonique, mais des appels de support technique ont commencé à arriver sur le téléphone portable personnel de Dan Q, ce qui a soulevé la question de l’origine de l’exposition du numéro
  • Le quatrième appelant a indiqué le résultat d’une recherche Google sur « Three Rings login » et, effectivement, le numéro personnel ainsi qu’un bouton « Call » s’affichaient dans le Google Business Profile
  • Ce numéro avait été fourni il y a plusieurs années à Google dans le cadre d’une procédure de vérification d’identité ; Dan n’avait jamais consenti à sa publication, et il semble qu’il ait été exposé au cours des dernières semaines
  • Après suppression du numéro dans Google Business Profile, l’exposition externe a semblé cesser rapidement, mais le message « Your phone number was updated by Google » a lui aussi disparu, empêchant d’en confirmer la cause
  • L’incident s’ajoute à l’envoi erroné, le mois dernier, par Halifax, d’informations sur un contrat de crédit, renforçant la défiance face à la diffusion involontaire d’informations d’identification personnelle

Des appels d’assistance alors qu’aucune assistance téléphonique n’est proposée

  • Three Rings est un système logiciel destiné à la gestion de bénévoles et de plannings, créé par Dan Q en 2002
  • L’équipe d’exploitation étant composée de bénévoles répartis géographiquement, elle ne peut pas garantir certaines heures ouvrées clés ; elle ne propose donc strictement aucune assistance technique par téléphone
  • En revanche, elle répond relativement vite aux e-mails et aux demandes via le Web, à tout moment de la journée ou de la semaine
  • Il était toutefois possible que certains utilisateurs aient enregistré son numéro de portable personnel, car il lui était arrivé par le passé de rappeler des utilisateurs
  • Récemment, comme il postulait à un nouveau poste, il avait pris l’habitude de répondre aussi aux numéros inconnus ; après les trois premiers appels d’assistance reçus ce mois-ci, il a commencé à soupçonner que son numéro avait été publié quelque part

Un numéro personnel affiché dans les résultats Google

  • Lors du quatrième appel de support technique, l’appelant a expliqué qu’en cherchant « Three Rings login » sur Google, le numéro apparaissait directement
  • Les résultats affichaient bien le Google Business Profile de Three Rings CIC, où figurait le numéro de téléphone portable personnel de Dan Q
  • L’écran des résultats comportait également un bouton « Call » permettant d’appeler directement ce numéro
  • Dan Q avait fourni ce numéro à Google il y a plusieurs années dans le cadre d’une procédure de vérification d’identité, mais n’avait pas consenti à sa publication
  • Le numéro n’avait pas été public depuis le début : il semble avoir commencé à être publié arbitrairement au cours des dernières semaines

La suppression a fonctionné, mais la cause reste inconnue

  • Dan Q s’est connecté à Google Business Profile pour voir s’il pouvait annuler la modification
  • Après avoir supprimé son numéro personnel de la fiche d’établissement, il a semblé, en quelques minutes, ne plus être proposé à des inconnus sur Internet
  • Mais la suppression du numéro a aussi fait disparaître le message « Your phone number was updated by Google »
  • Il a ainsi perdu l’occasion de cliquer sur le lien « Learn more » pour comprendre comment et pourquoi ce changement s’était produit

Deux expositions de données personnelles en deux mois

  • Le mois dernier, Halifax avait envoyé par courrier les détails d’un contrat de crédit de Dan Q à deux personnes qui n’étaient pas lui
  • Cet incident est lié à Halifax posted the details of a credit agreement I have with them to two people who aren’t me
  • Avec deux incidents liés aux données personnelles en deux mois, il en est venu à se demander s’il n’avait pas, d’une certaine manière, consenti à voir ses informations d’identification personnelle fuiter un peu partout
  • Cette affaire a entraîné une forte colère envers la façon dont Google traite les données personnelles et contrôle leur exposition

Note sur Google Search

  • Dans une note de bas de page, il explique que si vous utilisez encore Google Search comme moteur de recherche par défaut, il est plus que temps d’envisager d’autres options
  • Selon les critères de chacun, des moteurs de recherche alternatifs peuvent offrir une meilleure confidentialité, moins de publicités ou des publicités plus pertinentes, ainsi que moins de résultats médiocres générés par IA

1 commentaires

 
GN⁺ 2025-05-27
Avis sur Hacker News
  • Le site web contient un numéro de téléphone, et le même numéro figure aussi dans les informations publiques du profil développeur Google Play. Corrigez-moi si je me trompe, mais les deux semblent avoir été publiés par la personne elle-même.
    Quand on utilise le même numéro de téléphone comme numéro personnel et professionnel, il est difficile de dire que ce genre de situation est inattendu.
    Au début, j’ai trouvé inapproprié que Google publie ce numéro comme numéro de téléphone public, mais il semble que Google Play ait clairement demandé un numéro auquel les clients puissent appeler.

    • Je suis l’auteur du billet. Le numéro ne devrait pas être sur le site web, et je ne le trouve effectivement pas, mais pour le profil développeur Google Play, c’est regrettable. Merci de me l’avoir signalé.
  • Un téléphone Samsung que j’avais acheté il y a quelques années avait une fonction qui affichait, quand c’était possible, le nom des appelants inconnus, et elle utilisait probablement une base de données constituée à partir des contacts d’autres personnes.
    Un jour, un voisin m’a appelé ; il n’était pas dans mes contacts, et Samsung l’a affiché comme GRINDER. Quelqu’un avait dû l’enregistrer ainsi dans ses contacts.
    Il était ouvertement gay dans le quartier, mais il travaillait aussi dans l’immobilier, et il n’a pas du tout apprécié quand je lui ai dit que Samsung révélait son orientation sexuelle à des inconnus qu’il appelait. En plus, il disait ne pas avoir utilisé Grindr depuis environ sept ans.

    • Ça paraît vraiment complètement invraisemblable. Si ce genre de chose s’est réellement produit, ou existe encore, je suis surpris que ce ne soit pas plus connu.
      Cet exemple est déjà mauvais, mais on peut facilement imaginer des situations bien plus graves.
    • De mémoire, certains téléphones Samsung intègrent Truecaller ou CallApp, et ces applis font ce qui est décrit.
  • Dans notre cas, Google a récupéré et mis à jour le numéro de téléphone de l’entreprise depuis le registre de la chambre de commerce. Nous ne proposons pas d’assistance téléphonique, mais aux Pays-Bas, il faut légalement avoir un numéro de téléphone dans ce registre.
    Nous y avons donc mis un numéro VoIP qui tombe directement sur une messagerie vocale indiquant que nous ne fournissons pas d’assistance par téléphone. Nous l’avons supprimé du profil Google Business, mais Google le remet parfois “pour rendre service”.

    • Astuce : lors de l’inscription à la chambre de commerce, il suffit de dire qu’on n’a pas encore de ligne téléphonique professionnelle. Après avoir reçu des appels de spam chaque semaine dans une précédente entreprise, j’ai utilisé cette faille pour rester non répertorié.
  • Il est possible qu’un utilisateur connaisse le numéro de téléphone et ait gentiment mis à jour le profil d’entreprise, pensant que ce serait utile.

    • La capture d’écran indique clairement : “Your phone number was Updated by Google.”
      Ça ne ressemble pas à une saisie utilisateur.
    • Si un utilisateur quelconque peut modifier le numéro de téléphone d’un profil d’entreprise, et que Google le publie sans l’autorisation du propriétaire du numéro, cela ressemble à une grosse faille.
  • J’ai eu une expérience similaire. Un jour, on m’a appelé à 2 h du matin.
    Il y a quelques années, je travaillais dans une entreprise qui n’existe plus aujourd’hui, et qui proposait aussi un service d’emploi relié à un système d’identification. En parallèle, j’avais un projet personnel et j’avais besoin d’un développeur Python. J’étais jeune et naïf, et je pensais pouvoir recruter un junior et le former rapidement.
    J’ai donc publié sur ce site d’emploi une annonce disant “recherche développeur Python sans expérience”, mais il s’est avéré que mon numéro de téléphone était affiché et qu’on ne pouvait pas le désactiver.
    Trois ou quatre personnes très étranges m’ont appelé pour me demander des comptes sur la façon de devenir programmeur. Curieusement, elles ont toutes commencé à appeler vers 5 h du matin. Au premier, j’ai été tellement pris au dépourvu par son culot que je lui ai même donné des conseils utiles.
    Maintenant, j’utilise environ quatre numéros de téléphone pour séparer ma vie privée de ce genre de fuite de données.

    • Le fait que “curieusement, elles ont toutes commencé à appeler vers 5 h du matin” peut s’expliquer par des appels provenant d’une région donnée où c’était l’heure d’ouverture.
  • Ce genre de chose arrive parce qu’il est pratiquement difficile pour un particulier ou une petite structure d’attaquer Google en justice.
    En Allemagne, lieferando, filiale de takeaway.com, enregistrait des domaines au format restaurantname-city.de, les faisait pointer vers son propre compte Cloudflare lieferando, puis revendiquait la propriété des fiches Google Business et remplaçait le numéro de téléphone par celui de son propre centre d’appels.
    Ensuite, ils appelaient les propriétaires pour les pousser à signer un contrat. Les restaurateurs savaient qu’ils ne seraient pratiquement plus trouvables sur Google, et que les gens voulant commander seraient redirigés vers la hotline du centre d’appels, entendraient un message indiquant un “mauvais numéro”, puis laisseraient des avis négatifs, ce qui pouvait ruiner leur activité.
    Les personnes travaillant pour lieferando via des Zeitarbeitsfirmen le savent aussi, et le mentionnent lors des appels où elles mettent la pression aux restaurateurs pour toucher une commission de vente.
    Avant sa fermeture, Crimeflare recensait environ 130 000 domaines pointant ainsi vers des sites web lieferando, et j’ai aidé à fournir ce jeu de données à plusieurs commerçants locaux qui avaient été extorqués de cette manière mais refusaient de céder.
    Au final, personne n’a été poursuivi, et les dommages financiers étaient trop faibles pour que l’affaire puisse être portée jusqu’au niveau des tribunaux européens. Malheureusement, les actions collectives ne semblent pas fonctionner comme aux États-Unis.
    En pratique, Google peut ne pas respecter la loi et s’en sortir grâce aux structures financières de ses holdings. Et ils le savent manifestement, mais s’en moquent complètement.

    • J’aimerais qu’on évite les tournures du genre “they just don't give a single fvck” sur HN. Je ne suis pas conservateur sur ce mot en lui-même, donc si vous voulez l’utiliser, utilisez-le correctement.
      Il existe aussi une règle demandant d’éviter les dénonciations outrées ; merci de la respecter, avec toutes les autres règles.
      https://news.ycombinator.com/newsguidelines.html
    • C’était une tactique bien connue sur BlackHatWorld il y a environ 15 ans. Ravi de voir que des sociétés de VC l’ont enfin monétisée…
    • Cela ressemble moins à un problème avec Google qu’à l’impossibilité, selon vos propres termes, de poursuivre en justice l’entreprise qui pratique l’extorsion.
    • C’est complètement délirant. Google n’a vraiment aucun moyen de contester la propriété d’une entreprise ? Il suffit d’enregistrer un domaine contenant le nom d’un commerce pour s’emparer de n’importe quelle fiche sur Maps ?
    • Mon Dieu. Y a-t-il eu dans la presse allemande un bon article qui traite correctement de cette affaire ?
  • Rien que dans ces commentaires, au moins trois explications alternatives ont été proposées
    Si l’on applique ici le rasoir d’Ockham, l’explication avancée dans l’article semble peut-être la moins probable
    Pour vérifier davantage, il suffit de récupérer une copie des données détenues via Takeout, puis de voir si Google possède encore ce numéro et à quelles fins il le conserve

    • Je ne sais pas si Google propose Takeout pour les Business Profiles. Les entreprises ne sont souvent pas protégées par les lois sur la vie privée (RGPD, etc.) de la même manière que les particuliers, donc les entreprises tech sont aussi moins enclines à créer des outils d’export massif de données
  • Google a menacé de fermer le compte et a exigé pendant plus d’un mois la vérification du numéro professionnel ; au final, faute d’autre option, un numéro de téléphone mobile personnel s’est retrouvé publié sur le Play Store

    • J’étais dans une situation similaire. En tant qu’éditeur d’app indépendant, j’avais publié une app sur l’App Store, mais ça me mettait mal à l’aise d’afficher un numéro de téléphone à côté de mon app. Je ne fais pas non plus de support client
      Cette exigence revient à pénaliser les développeurs d’apps indépendants, et après l’avoir vue, j’ai décidé de retirer mon app de l’App Store
  • Toute personne utilisant Google Search peut modifier le numéro de téléphone d’une entreprise. C’est étrange, mais vrai
    https://www.google.com/search?q=Three+Rings+CIC&hl=en#irp=ph

    • Toute personne utilisant Google Maps avec un compte Google peut soumettre des suggestions de modification, mais elles sont toutes examinées avant publication. On peut signaler toutes sortes d’informations : une entreprise qui n’existe pas, une adresse différente, un nouveau site web, un site existant qui ne fonctionne plus, des horaires qui ont changé, etc.
      Cela ne se limite pas aux entreprises : cela inclut presque tout ce qui affiche une entrée dans la base de données lorsqu’on place un repère, comme les arrêts de bus, les gares ou les sites historiques
      C’est probablement lié à la procédure côté Search. Le nom de cela, c’est le crowdsourcing
      https://support.google.com/business/answer/3038311
      L’article dit qu’ils gèrent un Google Business Profile. Avant, on appelait aussi cela « Google My Business ». Une fois inscrit et la propriété validée, on peut utiliser des outils pour répondre aux avis, gérer la fiche Maps, etc.
      https://business.google.com/us/business-profile/
  • Pour info, sur la capture d’écran c’est flouté, mais ça semble tout de même lisible

    • Je suis l’auteur du blog. Ce n’est pas grave si le flou est levé. Avant de flouter, j’avais remplacé ce numéro par un numéro destiné aux fictions (films, TV, etc.) dans la liste officielle des numéros de téléphone non attribués de l’Ofcom
      (https://www.ofcom.org.uk/phones-and-broadband/phone-numbers/...)
      Ce numéro n’est pas le mien et ne sera jamais celui de personne
    • On peut clairement le lire. Même un flou plus fort n’aurait pas résolu le problème. C’est vraiment absurde à quel point on peut récupérer des informations à partir d’images floutées
      Par exemple, la colonne « Data » dans l’image ci-dessous ressemble pratiquement à une image grise sans contenu, mais un réseau neuronal peut reconstituer la plupart des caractères floutés : https://fips.fi/wp-content/uploads/2024/07/HDC_result_exampl...
    • De toute façon, comme c’est 07700 987654, ça ressemble à un faux numéro
    • Il existe des techniques informatiques capables de déflouter des informations sensibles, donc le conseil des experts est de ne pas utiliser un simple effet de flou
      Mais dans ce cas précis, le numéro est très facile à lire même sans logiciel avancé
      @author, si le floutage visait à protéger une identité, il faut mettre l’image à jour rapidement. Dans l’état actuel, il ne masque pas le numéro
    • J’ai entendu dire que les nouveaux crawlers IA extraient aussi le texte des images pour obtenir des datasets supplémentaires. Avec un flou de ce niveau, ça pourrait bien se retrouver dans un LLM