Une base de donnĂ©es monumentale, totalisant 96 Go et contenant 149 millions d’identifiants (noms d’utilisateur et mots de passe), a Ă©tĂ© dĂ©couverte en accĂšs libre sur internet. L’expert en cybersĂ©curitĂ© Jeremiah Fowler a fait cette trouvaille alarmante. La base de donnĂ©es, non chiffrĂ©e et non protĂ©gĂ©e, exposait les informations de connexion de millions d’utilisateurs Ă  travers le monde.

D’oĂč proviennent ces donnĂ©es et quels services sont concernĂ©s ?

L’origine la plus probable de cette collecte massive est un malware de type infostealer. Un tel logiciel malveillant s’installe discrĂštement sur les appareils des victimes pour enregistrer les frappes au clavier et voler les informations de connexion.

La liste des services touchĂ©s est vertigineuse : 48 millions de comptes Gmail, 17 millions pour Facebook, 6,5 millions pour Instagram, 4 millions pour Yahoo, 3,4 millions pour Netflix, 1,5 million pour Outlook, 900 000 pour iCloud, 780 000 pour TikTok, et mĂȘme 420 000 pour la plateforme de cryptomonnaies Binance.

Des accĂšs Ă  des services bancaires et des sites gouvernementaux de plusieurs pays figuraient Ă©galement dans cette mine d’or pour les cybercriminels.

infostealer-base-donnees-expositionSource image : ExpressVPN

Comment la fuite a-t-elle été gérée ?

AprĂšs avoir dĂ©couvert la base de donnĂ©es, Jeremiah Fowler a tentĂ© de contacter l’hĂ©bergeur pour la faire supprimer. Le processus s’est avĂ©rĂ© complexe et long.

 » Il a fallu prĂšs d’un mois et plusieurs tentatives avant que des mesures soient enfin prises Â«Â , dĂ©plore le chercheur (ExpressVPN). Pendant ce temps, la base de donnĂ©es continuait de s’enrichir avec de nouvelles informations volĂ©es.

Pour Jeremiah Fowler, cette situation souligne en outre une ironie :  » MĂȘme les cybercriminels ne sont pas Ă  l’abri des violations de donnĂ©es.  » Les cybercriminels peuvent nĂ©gliger la sĂ©curitĂ© de leur propre infrastructure.

Un risque avec la rĂ©utilisation d’identifiants compromis

L’exposition de ces donnĂ©es crĂ©e des risques Ă©vidents pour les victimes, allant de l’usurpation d’identitĂ© Ă  la fraude financiĂšre. Les cybercriminels peuvent utiliser de telles listes pour des attaques automatisĂ©es de credential stuffing.

Le credential stuffing est une attaque par force brute. Elle fait rĂ©fĂ©rence Ă  un bourrage d’identifiants en enchaĂźnant des combinaisons de noms d’utilisateur et de mots de passe. D’oĂč l’intĂ©rĂȘt de mesures comme l’authentification Ă  plusieurs facteurs.