Epic Games : les données de 800 000 comptes en fuite après le piratage de plusieurs forums
Unreal Fail
Le 24 août 2016 à 10h00
3 min
Internet
Internet
Epic Games a annoncé cette nuit avoir fait l'objet d'attaques sur plusieurs de ses forums de discussion. Les données personnelles d'environ 800 000 utilisateurs auraient ainsi été dérobées, dont des mots de passe, salés et hachés.
du coup "Prudence si vous êtes inscrit sur un forum officiel d'Epic Games, dont ceux de l'Unreal Engine et d'Unreal Tournament. L'éditeur vient en effet d'annoncer que ces deux forums ont été « compromis », les assaillants étant repartis avec l'ensemble de la base de données vBulletin des deux sites. Par ailleurs, d'autres forums maison ont été visités, laissant fuiter des mots de passe.
Plusieurs forums concernés par des fuites
Selon l'éditeur, il n'y a aucune raison de s'inquiéter, puisque les bases des forums Unreal Engine et Unreal Tournament ne contiennent aucun mot de passe « sous aucune forme, ni salage, ni hachage, ni donnée en clair ». Par contre, les messages, y compris privés, échangés par les utilisateurs, ainsi que leurs adresses e-mail et diverses informations personnelles entrées dans leur profil sont entre les mains des pirates. Epic Games estime que les utilisateurs de ces forums n'ont pas besoin de changer leur mot de passe.
Simultanément, Epic Games explique que d'autres forums maison, autour d'Infinity Blade, UDK, d'anciens jeux Unreal Tournament et les archives du forum Gears of War ont également été compromises, laissant fuiter cette fois-ci adresses e-mail et mots de passe. Ces derniers sont heureusement salés et hachés, limitant ainsi les risques. L'éditeur recommande toutefois aux personnes ayant été actives sur ces sites après juillet 2015 de changer leur mot de passe par précaution, sur ces sites et sur tous ceux utilisant le même combo mot de passe / adresse e-mail.
Seuls sites épargnés : les forums de Paragon, Fortnite, Shadow Complex et SpyJinx. Au total, les fuites couvrent plus de 800 000 comptes sur ces forums, dont rien qu'un demi-million pour le seul forum Unreal Engine.
Quelques règles de prudence
Pour l'heure, Epic Games a fermé les principaux forums concernés pour cause de maintenance et ceux-ci affichent un certificat HTTPS invalide. Il n'est pas possible pour l'instant de procéder à un changement de mot de passe sur ces sites, la patience est donc de mise.
En attendant, l'utilisation d'un mot de passe fort reste préconisée, idéalement associée avec celle d'un gestionnaire de mot de passe, tel que KeePass, recommandé par la CNIL et certifié en 2011 par l'ANSSI. Il est également important de choisir un mot de passe différent pour chaque service, évitant ainsi que des pirates obtiennent l'accès à plusieurs de vos comptes en ne compromettant qu'une seule plateforme.
Epic Games : les données de 800 000 comptes en fuite après le piratage de plusieurs forums
-
Plusieurs forums concernés par des fuites
-
Quelques règles de prudence
Commentaires (41)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 24/08/2016 à 10h25
“idéalement associée avec celle d’un gestionnaire de mot de passe, tel que KeePass”
En quoi ça augmente la sécurité ?
Le 24/08/2016 à 12h19
Comme dit, pour certains sites qui imposent un format de mot de passe quelconque, ça ruine ton schema.
Et par ailleurs, les mots de passes que tu as donné en exemple sont trop cours pour les deux premiers. Je t’invite à regarder cette vidéo et à prendre peur sur le niveau d’attaque actuellement possible :  YouTube
Le 24/08/2016 à 12h25
En général si une base de forum se fait pirater, ce n’est pas juste la table des mots de passe… Tu récupères les users aussi, voire les e-mails (qui sont souvent utilisés en tant qu’username d’ailleurs). Et en plus ces deux champs ne sont pas chiffrés.
Le 24/08/2016 à 13h45
Le 24/08/2016 à 14h01
Le 24/08/2016 à 14h20
perso, je change aussi l’email en foutant un alias au cul quand je peux ([email protected] par exemple)
l’alias email est ignoré automatiquement par les boites de mail, donc pour gmail, ça reviens a taper [email protected], mais pour le service ou tu t’est inscrit, les deux sont différents…
Le 24/08/2016 à 15h55
Mais les hackers sont aussi au courant de l’existence de cette astuce, tout comme de celle concernant la position /l’absence/présence de point (.) dans une adresse Gmail. De plus, énormément de sites ne prennent pas les “+” dans les mails. " />
Le 24/08/2016 à 15h59
Et conclusion, le hacker, il en a rien à foutre de se casser le cul à déduire un algorithme. Il a déjà un container entier de mdp (quand ces derniers sont en clair — ce qui est le vrai problème), il ira plus vite fait de s’attaquer à un autre site plutôt que décoder l’algo de madame Michu.
Le 24/08/2016 à 16h36
Si tu arrives à t’y retrouver avec tous tes MDP, que ton “algo” est “fiable” (fonctionne pour tous les sites avec leurs règles parfois à la con -coucou MGEN qui n’autorise que des chiffres et des minuscules et 14 caractères max -, très difficilement devinable même si tu es ciblé spécialement, et qu’aucun motif ne peut être trouvé sur tes mots de passe si plusieurs sites tombent), alors … pourquoi pas ?
En ce qui me concerne, je suis récemment passé à un gestionnaire de MdP (Keepass) pour plusieurs raisons :
* Je réutilisais certains de mes MdP (" />) -> J’ai réussi à retrouver près de 110 comptes sur différents sites, créer un MdP unique pour chacun d’entre eux ne me semblait pas être humainement possible à retenir. Je l’ai fait pour les plus sensibles, mais selon LeakedSource, mon couple mail/mdp se retrouve dans 8 leaks différents … Et trouver un “algo” compatible avec tous les sites est quasi mission impossible. Sachant que j’ai parfois plusieurs comptes sur le même site, que ce site peut se retrouver hacké -> faut changer le MdP … " />
* Bien sécurisé, un vault peut être diffusé sur internet, à n’importe qui. Tant que personne n’a les clefs, qui doivent donc être robustes, ton vault est théoriquement inviolable. (Après, il n’est pas impossible que des failles soient découvertes et permettent l’accès à un vault pas “mis à jour” … " />). Après, je synchronise mon fichier sur DropBox, 2FA tout de même, et je leur fait confiance point de vue sécurité.
* Cela me permet de me souvenir où j’ai créé un compte, quel est mon login et mon MdP sur un site que je n’ai pas fréquenté depuis des lustres, sans avoir à devoir rechercher au fin fond de mes mails le login que j’avais utilisé trouze ans auparavant.
* Connaissant les règles de création de MdP d’un site, cela me permet d’avoir une entropie maximale.
* Je trouve un copier/coller plus rapide qu’un calcul mental, et je suis une feignasse. " />
Après, les mots de passe sont “entre” deux parties : toi, et le site web. Ne pas réutiliser un MdP devient une nécessité en partie parce que les sites derrière font du mauvais boulot : MdP en clair, juste cryptés, MD5 ou SHA1 (même salés) … On peut taper sur les sites comme OpenClassroom qui conseillent un bête sha1 dans leur tuto pour sécuriser les MDP, et qui forment de mauvais devs d’entrée de jeu ? " />
Le 24/08/2016 à 11h33
Ainsi quand il y a un piratage sur une base de données non chiffrée, on trouve ton mot de passe, on en déduit ton algo, et on trouve tous tes autres mots de passe " />
Le 24/08/2016 à 11h37
Roulez la tête sur le clavier??? Le mot de passe doit pas être si dur à trouver en brute force ^^.
Le 24/08/2016 à 11h37
mo mo mo monster kill ! :P
Le 24/08/2016 à 11h39
Oui par contre ce sont des apps tierces effectivement.
Le 24/08/2016 à 11h43
Le 24/08/2016 à 11h51
Le 24/08/2016 à 11h52
Et sinon, concernant les softs pour gérer les mots de passe, il y a “toujours” password safe fait par l’un des + grands spécialiste en sécurité informatique
Wikipediahttps://pwsafe.org/
Le 24/08/2016 à 11h53
Le 24/08/2016 à 11h57
Le 24/08/2016 à 11h57
Le 24/08/2016 à 11h58
Il me semblait qu’il fallait aussi un username pour se connecter a un service.. Y a que sur btc que tu utilises une clé privée pour unique identifiant (cote sécu on a vu mieux).
Le 24/08/2016 à 11h58
vBulletin pas à jour, encore une fois. Faut dire si tu bidouille une peu c’est chiant de devoir tour refaire a chaque maj " />
Le 24/08/2016 à 12h04
Le 24/08/2016 à 12h05
Fonctionnera pas sur le site de la sécu (entre autres) :
Mais l’idée est là : un technique personnelle pour ne jamais avoir le même, mais pour le trouver facilement (y compris par un indésirable :/ )
Le 24/08/2016 à 12h10
Le 24/08/2016 à 12h15
Le 24/08/2016 à 10h30
tu roules ta tête sur le clavier, tu confies le résultat à Keepass et c’est lui qui se souvient, toi tu t’en fous, t’as un mdp fort avec X caractères qui ne se suivent pas, n’ont aucun rapport avec toi etc.
Le 24/08/2016 à 10h31
Ça force à utiliser un mot de passe fort par service: pas d’attaque par bruteforce ou rainbow table et dans le pire des cas, un seul service impacté.
Le 24/08/2016 à 10h31
C’est un bon moyen d’éviter la réutilisation et de se “souvenir” de tous ses mots de passe
Le 24/08/2016 à 10h34
Ca déplace le problème, mais te rends responsable de ton propre niveau de sécurité.
Keepass (+ les plugin qui vont bien navigateur) te permets de générer des mots de passe forts, et surtout différent pour chaque compte. Le plugin permet de reporter le mot qui va bien durant la navigation.
Là ca augmente de beaucoup la sécurité générale (un mot de passe par compte + mots forts, du type spfu468qzbt416a….).
Par contre, ca introduit un risque par l’utilisation d’une database locale sur ton pc.
Cette base est cryptée, et peut se débloquer par plusieurs méthodes (mot de passe master, token sur une clé usb).
Mais c’est à toi de gérer ça (ou tout simplement d’arriver à ne pas de faire pirater ton propre pc).
En tout cas, le piratage d’un des sites internet ne compromet aucun de tes autres comptes, car tous les mots de passe sont différents.
Le 24/08/2016 à 10h35
Ok c’est “juste” ça. Je me demandais s’il y avait un lien technique entre l’utilisation de ce gestionnaire et la sécurité directement.
Le 24/08/2016 à 10h44
Marrant de voir cet article. Troy Hunt (celui qui a pondu “Have I Been Pwned”) a écrit ce matin un post à propos des leaks de forums vBulletin. Epic Games n’est pas le seul. " />
Si vous avez un site web utilisant un CMS ou un logiciel tel que vBulletin/phpbb/drupal … -> mettez à jour régulièrement. " />
Le 24/08/2016 à 10h48
voir tu laisses keepass générer le mot de passe aléatoire ce qui économise ta tête et le clavier :p
Le 24/08/2016 à 10h57
Le 24/08/2016 à 11h14
Merci pour la news, celà me confirme que je dois continuer à utiliser les Bitcoins (pas de numéro de CB ou autres qui se baladent dans la nature) pour acheter 95% de mes jeux vidéos (même Steam les acceptent)… et que je dois continuer à utiliser Spamgourmet, l’excellent service d’emails jetables…
Wikipedia+Keepass bien sur…
Le 24/08/2016 à 11h15
Dans le même style (un poil plus grave, mais pas forcément piratage) :
Le constructeur français de sous-marins DCNS victime d’une fuite massive de données
" />
Le 24/08/2016 à 11h16
Moi, tant que ça n’impacte pas les forums et les comptes en rapport avec Jazz Jackrabbit, je ne me sens pas concerné par les fuites d’Epic.
Le 24/08/2016 à 11h19
La version de KeePass certifiée par l’ANSSI est la 2.10, ça date de mars 2010, pas tout récent…
De plus je ne vois aucune version mobile, et la version desktop qui a une belle dépendance .NET, ce qui limite son usage. Perso je préfère utiliser Encryptr (qui n’est pas certifiée, mais à l’avantage d’être multi plateforme).
Le 24/08/2016 à 11h27
Il y a des apps mobile qui peuvent ouvrir une base Keepass " />
Le 24/08/2016 à 11h29
Pas fan de ce genre de coffre fort à password.
si ton ordi est mort, tu n’as plus de mot de passe
si une copie est envoyée sur leur serveur, il peut être piraté aussi.
si tu te connectes depuis un autre poste tu n’as plus tes mots de passe.
je préfère un algorithme mental pour générer un mot de passe en fonction du nom site ou service
j’en invente un pour l’exemple:
exemple gmail (5 lettres, commence par la 7eme lettre de l’alphabet, deux premières lettre gm=, deux dernières il):
IL5gm7!
facebook :
OK8fa6!
nextinpact :
CT10ne14!
Au final tu n’as qu’à te rappeler de l’algorithme et tu peux retrouver tous tes mots de passe qui sont tous différents sur tous les sites
tu peux faire un algorithme simple pour les sites de news et autres
compte non sensible, et un plus complexe pour les sites très sensibles :
messagerie principale, paypal, amazon, steam….
et voilà!
Le 24/08/2016 à 11h29
Mais ce sont des applis tierces ? Ou développées par la même équipes que Keepass ? Le site officiel n’en parle pas (j’ai vu ailleurs qu’il y avait aussi KeepassX).
edit : merci message suivant " />
Le 24/08/2016 à 11h31
Un brin HS, j’utilise KeepassX qui me convient parfaitement. La DB se trouve dans un répertoire qui se synchronise avec mon NAS, comme ca à chaque update, tous mes devices y ont accès sans passer par un système de cloud propriétaire.