La vulnérabilité
Entre le 22 juin et le 5 septembre 2018, des attaquants ont infiltré le site web de British Airways via une bibliothèque JavaScript obsolète appelée Modernizr. Cette faille est caractéristique du groupe Magecart, spécialistes des attaques de web skimming.
Les criminels ont injecté du code malveillant dans la page de paiement, redirigé les données clients vers un faux domaine (baways.com), et collecté silencieusement les informations personnelles et bancaires. Plus de 430 000 personnes — clients et employés — ont été impactées.
Les violations réglementaires
L'ICO britannique a identifié de graves manquements au RGPD :
- ●Identifiants sensibles stockés en clair
- ●Absence d'authentification multi-facteurs
- ●Données bancaires conservées illégalement avec les codes CVV
- ●Mécanismes de surveillance insuffisants
- ●Gouvernance des tiers inadéquate
L'amende
Initialement proposée à 183 millions de livres, l'amende finale a été fixée à 20 millions de livres en octobre 2020 — la plus lourde sanction par les autorités britanniques à l'époque.
Leçons clés
La sécurité ne se limite pas aux pare-feux. Le monitoring proactif via SOC/SIEM/EDR est essentiel. Les organisations doivent auditer leurs fournisseurs tiers, mettre en place des protocoles de communication transparents, et intégrer la sécurité dans les décisions de gouvernance.

