Le langage de la confidentialité des données : que sont les CPNI et pourquoi devriez-vous vous y intéresser ?
Des violations en masse chez les opérateurs de télécoms aux campagnes d’espionnage orchestrées par des États-nations, les métadonnées des communications sont devenues une cible de valeur pour les cybercriminels, les agences de renseignement et les régulateurs.
Ce qu’il faut retenir
- Les métadonnées des communications sont plus révélatrices que beaucoup ne le réalisent. Combinées à d’autres sources de données, elles peuvent révéler des relations, des routines, des localisations et des schémas comportementaux.
- Les récentes violations dans le secteur des télécoms montrent l’impact concret de l’exposition des CPNI. Les données des communications sont une cible précieuse à la fois pour les acteurs malveillants motivés par le gain financier et pour les opérations de renseignement des États-nations.
- Les régulateurs considèrent la confidentialité des données télécoms comme un problème de sécurité grandissant. Les fournisseurs de services télécoms sont désormais confrontés à des attentes croissantes en matière de protection des données clients, de signalement des violations et de maintien des contrôles de sécurité.
Les informations réseau exclusives des clients (CPNI) sont des données générées par l'activité des abonnés sans fil et collectées par les entreprises de télécommunications. Les CPNI comprennent l'heure, la date, la durée et le numéro de destination d'un appel, ainsi que certaines informations relatives à l'abonnement, telles que le nombre de lignes d'un compte. La désignation des données CPNI n'inclut pas les informations financières ou les informations personnelles sensibles telles que les données de carte de crédit ou les numéros de sécurité sociale.
Nous avons précédemment abordé les données à caractère personnel (PII), qui constituent une catégorie plus large de données que les CPNI. Les données à caractère personnel comprennent les noms, adresses, numéros de téléphone, adresses email et autres données qui peuvent être utilisés pour identifier une personne ou un appareil spécifique. Il n’y a pas de chevauchement entre les désignations formelles des CPNI et des PII, mais il arrive que des CPNI deviennent des PII. Cela se produit lorsque les données CPNI sont liées à une personne spécifique par le biais d’un numéro de téléphone, d’un numéro de compte ou d’autres informations d’abonné.
Violations de CPNI : plus importantes, plus audacieuses et plus difficiles à ignorer
La violation des données de l’opérateur AT&T en 2023, qui a affecté 9 millions de clients, a été notre premier exemple majeur de violation de CPNI impliquant des PII. Cela semble modeste avec le recul. En 2024, AT&T a divulgué deux incidents distincts qui, ensemble, ont affecté bien plus de 100 millions de clients actuels et anciens.
Le premier incident, annoncé en mars 2024, impliquait la fuite de données concernant 73 millions d’abonnés actuels et anciens, des données apparemment postées sur un forum criminel depuis des années avant que AT&T ne le reconnaisse publiquement. Le second incident, divulgué en juillet 2024, avait une portée encore plus vaste : des pirates ont accédé à l’environnement cloud Snowflake de AT&T et téléchargé des enregistrements d’appels et de messages texte pour la quasi-totalité de ses clients sans fil, soit quelque 110 millions de personnes. Les données volées couvraient une période de six mois en 2022 ; elles comprenaient des numéros de téléphone, des enregistrements d’appels, des enregistrements de messages texte, et, pour certains clients, des données de géolocalisation telles que des identifiants d’antennes-relais de téléphonie mobile. Aucun nom, aucun numéro de sécurité sociale ni aucune donnée financière n’ont été volés, mais le butin que représentaient les enregistrements d’appels constitue un exemple classique d’exposition de CPNI à grande échelle. Par la suite, AT&T a reconnu avoir versé environ 370 000 $ en bitcoins à un membre du groupe de hackers ShinyHunters en échange de la suppression d’une partie des données volées. Mandiant a attribué la violation de Snowflake à UNC5537, un groupe criminel motivé par le gain financier.
Quelle importance a une pile d’enregistrements d’appels si votre nom n’y est pas rattaché ? Les métadonnées racontent une histoire. Elles indiquent qui vous avez appelé, à quelle fréquence et à quel moment. Combinées aux données d’abonné reliant les numéros en question à des identités, ces informations suffisent à reconstituer des relations, des habitudes, et, dans certains cas, des situations personnelles sensibles. Bien des personnes, qu’il s’agisse d’enquêteurs, de journalistes, d’avocats, d’agresseurs ou de harceleurs, ont des raisons de vouloir accéder à ces informations, et les acteurs malveillants ont tout intérêt à les vendre.
Salt Typhoon : quand le CPNI devient un enjeu de sécurité nationale
La violation de l’environnement Snowflake de AT&T était criminelle et financièrement motivée. Le cas de Salt Typhoon est tout autre.
Salt Typhoon est un groupe de menaces persistantes avancées (APT) lié au ministère de la Sécurité de l’État (MSS) de la République populaire de Chine (RPC). À partir de 2021 et jusqu’en 2024, avec une intensification croissante, le groupe a infiltré au moins neuf grandes entreprises américaines de télécoms, dont AT&T, Verizon, Lumen Technologies et T-Mobile. La compromission a été décrite par le sénateur des États-Unis Mark Warner comme « le pire piratage des télécoms de l’histoire de notre nation ».
Salt Typhoon n’a pas seulement volé des CPNI. Le groupe a accédé aux métadonnées de plus d’un million d’utilisateurs dans la région de Washington, D.C., obtenu des enregistrements audio d’appels passés par de hauts fonctionnaires et des personnalités politiques, et, plus alarmant encore, infiltré les systèmes d’écoute téléphonique relevant du Communications Assistance for Law Enforcement Act (CALEA ; loi sur l’assistance aux communications pour le maintien de l’ordre public). Ces systèmes, conçus pour donner aux forces de l’ordre un accès aux communications sur autorisation d’un tribunal, sont devenus un point d’entrée pour les services de renseignement chinois. Les pirates pouvaient voir qui faisait l’objet d’une surveillance, accéder aux données interceptées et cartographier les schémas de communication de cibles des services de renseignement américains.
La campagne de piratage n’a pas pris fin après sa divulgation publique. Recorded Future a documenté des violations de Salt Typhoon affectant cinq entreprises de télécoms supplémentaires entre décembre 2024 et janvier 2025. En août 2025, le FBI a confirmé que le groupe avait compromis au moins 200 entreprises dans 80 pays. En juin 2025, Viasat, un fournisseur de communications par satellite utilisé par l’armée américaine, a été identifié comme victime, ce qui indique une expansion délibérée du piratage vers les infrastructures spatiales.
Le gouvernement américain a sanctionné Sichuan Juxinhe Network Technology Co., Ltd. et des personnes affiliées en janvier 2025 pour leur rôle direct dans le soutien apporté à Salt Typhoon. Le Cyber Safety Review Board enquêtait sur la violation lorsque l’actuel gouvernement américain a dissous l’organisme en mars 2025, avant la conclusion des investigations.
Salt Typhoon est un rappel utile que le CPNI n'est pas qu'une catégorie de conformité. Les métadonnées des communications et les données des abonnés sont des actifs de renseignement, et les États-nations sont prêts à investir massivement pour les obtenir.
Le paysage réglementaire a considérablement changé
En 2023, les règles relatives aux CPNI étaient appliquées principalement en vertu de réglementations en vigueur depuis 2007, avec des mises à jour modestes au fil des ans. Cela a changé en février 2024, lorsque la Federal Communications Commission (FCC) des États-Unis a publié un rapport et une ordonnance historiques élargissant considérablement les exigences de notification des violations pour les opérateurs de télécoms, les fournisseurs de services Voice over Internet Protocol (VoIP ; voix sur IP) interconnectés et les services de relais de télécommunications (TRS).
Voici les principaux changements apportés par l’ordonnance de 2024 de la FCC :
- Un champ d’application étendu au-delà des CPNI : auparavant, les obligations de notification de violation s’appliquaient uniquement aux CPNI. L’ordonnance de 2024 a étendu cette couverture de manière à inclure toutes les données à caractère personnel (PII) que les opérateurs détiennent sur leurs clients : noms, adresses, numéros d’identification délivrés par le gouvernement, noms d’utilisateur, mots de passe, etc.
- Les violations involontaires comptent désormais : l’ancienne définition de « violation » exigeait un accès non autorisé intentionnel. La nouvelle définition inclut l’accès, l’utilisation ou la divulgation involontaires des données couvertes, y compris les listes de clients mal gérées, les emails mal acheminés et les accidents similaires, pas seulement les intrusions qui sont le fait d’acteurs de la menace.
- La FCC ajoutée en tant que destinataire de notification obligatoire : les opérateurs doivent désormais notifier la FCC en plus du Secret Service et du FBI dans les sept jours ouvrables suivant la découverte d’une violation à signaler. Le seuil de notification obligatoire aux organismes fédéraux est fixé à 500 clients concernés ou plus, ou à une probabilité raisonnable de préjudice envers les clients.
- Une notification plus rapide des clients : les anciennes règles prévoyaient un délai d’attente avant de notifier les clients, une fois que les autorités avaient été informées. Les nouvelles règles exigent une notification rapide des clients. Les opérateurs sont en mesure d’omettre la notification uniquement s’ils peuvent raisonnablement établir qu’il n’y a aucune probabilité de préjudice envers les clients, ou si la violation ne porte que sur des données chiffrées dont la clé n’a pas été compromise.
Les opérateurs ont contesté l’ordonnance de 2024 devant la justice. Le 13 août 2025, la cour d’appel du sixième circuit a confirmé les règles dans l’affaire Ohio Telecom Association v. FCC, en réitérant que la FCC avait l’autorité requise pour réglementer les pratiques de sécurité des opérateurs en vertu du Communications Act. Les règles révisées constituent désormais une jurisprudence constante. Les opérateurs doivent être prêts à se conformer, notamment en mettant à jour les programmes de réponse aux incidents et en mettant en œuvre un chiffrement approprié des CPNI et des PII.
Comme toujours, certains États appliquent des règles plus strictes. L’Arizona exige que l’abonné donne son accord avant que les opérateurs puissent utiliser les CPNI à des fins de marketing. La Californie requiert des divulgations plus complètes pour les consommateurs. Ces exigences s’ajoutent aux règles fédérales, elles ne leur sont pas subordonnées. En cas de doute, consultez les directives d’application de la FCC ou consultez un conseiller juridique.
Que pouvez-vous réellement faire à ce sujet ?
Vous ne pouvez pas empêcher une attaque de l’ampleur de celle de Salt Typhoon sur l’infrastructure de votre opérateur, mais vous pouvez réduire votre exposition et limiter la manière dont vos données sont utilisées et partagées.
- Utilisez des identifiants robustes et uniques en vous appuyant sur l’authentification multifacteur (MFA). La violation de Snowflake chez AT&T a réussi en partie parce que les comptes de base de données dans le cloud ne disposaient pas de l’authentification multifacteur. Ce même principe s’applique à vos propres comptes : votre compte d’opérateur télécom, votre email, tout.
- Opposez-vous au partage des données CPNI. Les opérateurs utilisent et partagent vos données par défaut, sauf si vous vous y opposez. Contactez directement votre opérateur ou accédez à ses pages d’opposition. Les principaux opérateurs de télécoms ont publié des informations sur la façon dont vous pouvez restreindre l’utilisation de vos données :
- Verizon : informations sur les CPNI et l’opposition à leur utilisation
- T-Mobile : informations sur la confidentialité et l’opposition à l’utilisation des données
- AT&T : informations sur les CPNI et l’opposition à leur utilisation
- Utilisez un VPN via une connexion cellulaire plutôt que le Wi-Fi public. Les réseaux publics exposent l’activité et les données de votre appareil. Un VPN via une connexion cellulaire ou une connexion Wi-Fi de confiance réduisent considérablement cette exposition.
- Surveillez les mises à jour des politiques de confidentialité. Les opérateurs peuvent modifier la façon dont ils utilisent vos données à tout moment, et la poursuite de votre utilisation du service est généralement considérée comme un consentement. Consultez les avis dès leur réception.
- Envisagez la messagerie chiffrée de bout en bout. La campagne Salt Typhoon a démontré que les SMS traditionnels et les appels téléphoniques peuvent être interceptés au niveau de l'infrastructure. Les applications qui utilisent le chiffrement de bout en bout (comme Signal) protègent le contenu des messages contre toute interception, même si le réseau de l'opérateur est compromis.
Les CPNI ne sont plus seulement un problème pour les opérateurs de télécoms
Les CPNI formaient une catégorie réglementaire étroite et technique lors des premières publications de ce blog. Ces deux dernières années ont montré que les métadonnées des communications – enregistrements d’appels, données d’abonnés, habitudes d’utilisation – se trouvent à l’intersection de la vie privée des consommateurs, de la criminalité financière et de la sécurité nationale. Le cadre réglementaire a suivi cette évolution, du moins en partie. Les règles de la FCC de 2024 sont désormais confirmées et en vigueur. Mais les réglementations ne freinent pas les acteurs déterminés des États-nations et n’empêchent pas les opérateurs de monétiser vos données d’une manière que vous n’avez pas explicitement restreinte.
Le meilleur jour pour contacter votre opérateur de téléphonie mobile et vous opposer à l’utilisation de vos CPNI était il y a deux ans. Le deuxième meilleur jour, c’est aujourd’hui.
Rapport 2026 sur les menaces e-mail
Découvrez comment l’IA et l’hameçonnage en tant que service transforment le champ des menaces e-mail, et comment vous protéger
S’abonner au blog de Barracuda.
Inscrivez-vous pour recevoir des informations sur les menaces, des commentaires sur le secteur et bien plus encore.
Le rapport Managed XDR sur les menaces mondiales
Principales conclusions sur les tactiques utilisées par les pirates pour cibler les organisations et les failles de sécurité qu’ils tentent d’exploiter