Selon un article publié mardi par Zack Whittaker, rédacteur en sécurité chez TechCrunch, suite à une information anonyme, le site web UK Visa Portal divulguait publiquement les scans de passeports et les photos selfie d’au moins 100 000 personnes ayant payé pour obtenir de l’aide dans leur demande de visa d’immigration au Royaume-Uni. TechCrunch a vérifié l’authenticité des données exposées en contactant directement certaines victimes. Ce site n’a aucun lien avec le gouvernement britannique ; des publications sur Reddit montrent qu’un grand nombre d’utilisateurs ont versé des frais à UK Visa Portal en croyant avoir affaire à un canal officiel, alors qu’il est possible de demander gratuitement une Autorisation de Voyage Électronique pour le Royaume-Uni via le site officiel GOV.UK. Aucune information sur la direction, aucun contact dédié à la sécurité ni aucune mention de propriété n’est disponible sur le site.
Lorsque TechCrunch a tenté d’alerter l’entreprise sur cette fuite de données, ce sont des avocats et une agence de relations publiques censés représenter la société qui ont répondu, sans jamais impliquer la direction ; au moment de la publication, la vulnérabilité n’avait toujours pas été corrigée. Comme TechCrunch ne pouvait pas exclure qu’une boîte de réception générale d’assistance client puisse elle-même exploiter ces données, il a refusé de communiquer les détails techniques à ces intermédiaires et a demandé à être mis en relation directe avec la direction — sans succès. Pour limiter davantage les risques pour les personnes concernées, TechCrunch garde secrètes les précisions techniques relatives à cette faille.