Spotify force la réinitialisation de certains mots de passe repérés dans des fuites d’autres services
Mais où ?
Le 01 septembre 2016 à 14h00
2 min
Internet
Internet
Dans un email envoyé à une partie de ses membres, Spotify leur demande de changer de mot de passe. La société indique avoir trouvé des combinaisons équivalentes dans une fuite récente.
Les fuites s'enchainent avec des conséquences de plus en plus étendues. Ces derniers mois, plusieurs services ont ainsi vu des données clients publiées en ligne, menant à des réinitialisations de mots de passe et la promesse de mieux les protéger à l'avenir. De MySpace à Dropbox, les cas se sont multipliés.
Spotify confirme l'envoi d'emails à certains utilisateurs
L'une des conséquences devenues habituelles est le piratage de comptes d'autres services, sur lesquels les internautes utilisent les mêmes identifiants. Une pratique répandue qui force certaines entreprises à surveiller les fuites de tiers, pour s'assurer que leurs propres comptes ne deviennent pas vulnérables par ce biais. Depuis hier, comme l'a d'abord révélé Motherboard, Spotify demande à une partie de ses utilisateurs de réinitialiser leurs mots de passe, par prévention.
Contacté, Spotify nous confirme l'envoi d'emails à certains utilisateurs pour changer leur mot de passe, sans précision sur leur nombre. La société explique surveiller les lieux habituels où des informations peuvent apparaître (comme Pastebin) quand une fuite de données est avérée. Dans son message aux clients concernés, elle indique qu'il s'agit d'une procédure préventive.
Un enchainement direct avec la réapparition de données de Dropbox
Spotify n'a pas souhaité nous indiquer quelle fuite a mené à cette vague de réinitialisation chez eux. L'entreprise préfère évoquer « une démarche proactive » de son équipe de sécurité. La nouvelle la plus récente à ce sujet concerne Dropbox, dont on a appris cette semaine que 68 millions de couples identifiant-mot de passe ont été publiés. Ceux-ci datent de 2012, l'entreprise nous ayant indiqué hier qu'aucune activité frauduleuse liée à cette publication n'avait été détectée.
Dropbox a tout de même forcé un changement de mot de passe sur les comptes dont les informations n'avaient pas été modifiées depuis l'époque. Une nouvelle fois, c'est l'occasion de rappeler les conseils habituels, à savoir d'éviter d'utiliser les mêmes identifiants et mots de passe sur plusieurs services, d'activer l'identification à deux étapes quand cela est possible, voire de générer des mots de passe forts via un gestionnaire de mots de passe, comme KeePass.
Spotify force la réinitialisation de certains mots de passe repérés dans des fuites d’autres services
-
Spotify confirme l'envoi d'emails à certains utilisateurs
-
Un enchainement direct avec la réapparition de données de Dropbox
Commentaires (17)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 01/09/2016 à 14h38
Le 01/09/2016 à 14h39
Le 01/09/2016 à 14h41
Le 01/09/2016 à 15h04
Le 01/09/2016 à 15h29
Le 01/09/2016 à 16h40
À partir du moment où un login est présent dans l’un de ces fichiers tu contact le client pour le changer et puis voilà.
Comme ça, pas besoin de savoir ou pas si c’était le même mdp.
Le 01/09/2016 à 18h09
oui mais bon…. dans ce cas autant dire qu’ils ont forcés beaucoup beaucoup beaucoup de monde à changer de mot de passe
c’est effectivement louable, mais discutable, comme disait @keele
Le 01/09/2016 à 19h02
Yep, bcp de mail envoyé, mais il veut mieux ça qu’un client piraté.
Le 01/09/2016 à 19h54
Pas selon leur mail :
Afin de protéger votre compte Spotify, nous avons réinitialisé votre mot de passe. Pourquoi ? Nous pensons qu’il a été piraté suite à une fuite vers un autre service pour lequel vous utilisez le même mot de passe.
Spotify n’a peut-être pas fait ça tout seul. Il y a des services qui vendent carrément ce genre de solutions : une API, vous fournissez un mail, ça vous renvoie tous les MdP connus (ou qu’ils ont réussi à cracker), les hash, ainsi que les autres infos (age, nom/prénom, …). Après, si c’est légal ou non … " />
Le 02/09/2016 à 05h15
Bonne initiative de la part de Spotify, certains services vont même jusqu’à vous refuser le choix d’un password s’il est présent dans une des grandes bases volées qui circulent sur internet.
Pour les sceptiques quand à l’ampleur du phénomène :
https://haveibeenpwned.com
Tout ça rappelle l’importance de ne pas réutiliser ses passwords à plusieurs endroits. (et la nécessité d’utiliser un gestionnaire de mots de passe pour y parvenir, au besoin)
Le 01/09/2016 à 14h05
Le mail complet :
Bonjour Spotify User,
Afin de protéger votre compte Spotify, nous avons réinitialisé votre mot de passe. Pourquoi ? Nous pensons qu’il a été piraté suite à une fuite vers un autre service pour lequel vous utilisez le même mot de passe.
Pas d’inquiétude ! Il s’agit d’une mesure purement préventive. Personne n’a accédé à votre compte Spotify, et vos données sont en sécurité.
Pour créer un nouveau mot de passe afin de vous reconnecter à Spotify, cliquez simplement sur le gros bouton vert ci-dessous.
[Bouton vert]
Si ce bouton ne fonctionne pas, cliquez ici pour réinitialiser votre mot de passe manuellement.
www.spotify.com/password-reset/
Nous vous recommandons également de modifier tous vos mots de passe sur les services pour lesquels vous utilisez le même.
Et maintenant, continuez à profiter de votre musique !
L’équipe Spotify
J’ai cru à un mail de phishing au début " />.
(Et je ne me souvenais pas du tout que j’avais un compte chez eux …)
Le 01/09/2016 à 14h06
Spottedfy
" />
Le 01/09/2016 à 14h07
ils ont repéré ça comment ?
ils ont cherché les hash et comparés aux leurs avec les identifiant ?
parce que en fonction du salt le hash est différent normalement…
ou alors ils ont les mdp en clair et ils ont comparés et dans ce cas c’est tout simplement scandaleux !
Le 01/09/2016 à 14h08
Commentaire Hors-sujet, le webmail de Yahoo est tombé depuis ce matin. Vous avez pas un peu plus d’informations dessus.
Le 01/09/2016 à 14h14
Beaucoup de sites hackés ont stocké les MDP en clair, ou hashés avec du MD5 ou du SHAx (donc facilement retrouvable en clair). En gros, ça donne plein de couples mail/mdp_autre_site.
Pour chaque couple mail/mdp_autre_site, ils ont fait une simple condition :
if ( hash(mdp_autre_site) == hash_dans_la_bd ) then reset_mdp(); " />
Le 01/09/2016 à 14h36
Le webmail Yahoo fonctionne très bien pour moi.
Le 01/09/2016 à 14h36
Ca suppose que ce n’est pas salé côté Spotify… ;)