Slack piraté : accès non autorisé à une base de données durant quatre jours
Chez Slack, les mots de passe se mangent avec du sel
Le 30 mars 2015 à 15h25
3 min
Internet
Internet
Triste début d'année pour la sécurité informatique. Les attaques et des fuites de données se multiplient, parfois de manière inquiétante avec Labio.fr, ou de manière plus insolite avec la SNCF. C'est désormais au tour de Slack d'en faire les frais, avec des accès frauduleux à sa base de données utilisateurs.
Slack est un outil de communication que l'on retrouve chez certaines entreprises et qui jouit d'une bonne popularité en ce moment. Alors que la société dispose enfin d'un client Windows et qu'elle chercherait à lever de nouveaux fonds, elle annonce la mise en place de la double authentification... mais avec quelques tracas possibles sur mobile. Des utilisateurs, notamment ceux qui exploitent un SSO ou qui ne se sont pas connectés depuis août dernier, devront en effet se reconnecter à leur équipe. Rien de bien grave en somme.
Slack piraté, des données personnelles dans la nature...
Mais Slack précise que, malgré ces « quelques petits défauts » qui étaient encore présents, elle souhaitait tout de même sortir cette mise à jour « dès que possible ». Pourquoi un tel empressement ? Simplement car la société a récemment été victime d'un piratage. « Nous sommes depuis peu en mesure de confirmer qu'il y a eu un accès non autorisé à une base de données stockant des informations sur les profils utilisateurs », et ce, durant quatre jours environ en février, comme l'explique Slack sur son blog.
« Dans le cadre de notre enquête, nous avons détecté qu'une activité suspecte n'affecte qu'un très petit nombre de comptes », sans donner plus de détails. Les personnes potentiellement touchées ainsi que les responsables des entreprises concernées ont été contactés individuellement par Slack.
... mais heureusement les mots de passe étaient chiffrés et salés
La base de données visitée contient les noms, adresses email, ainsi que des informations optionnelles comme le numéro de téléphone et l'identifiant Skype. Les mots de passe étaient également accessibles, mais Slack précise qu'ils sont hachés et salés via la fonction bcrypt, ce qui rend « mathématiquement impossible la récupération du mot de passe à partir de sa forme hachée ». Un moindre mal donc pour Slack et ses clients, mais tout de même un coup dur pour la jeune pousse qui grimpe.
Quoi qu'il en soit, des tests ont été menés afin de s'assurer que Slack était désormais correctement sécurisé et la police a bien évidemment été avertie de cette intrusion, mais sans préciser si une plainte avait été déposée. Sachez enfin que, en plus de la double authentification, Slack propose désormais une option Password Kill Switch qui, comme son nom l'indique, permet de réinitialiser tous les mots de passe et de déconnecter tous les membres d'une équipe.
Slack piraté : accès non autorisé à une base de données durant quatre jours
-
Slack piraté, des données personnelles dans la nature...
-
... mais heureusement les mots de passe étaient chiffrés et salés
Commentaires (18)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 30/03/2015 à 15h33
encore un truc à causer une hypertension." />
Le 30/03/2015 à 15h37
Triste début d’année pour la sécurité informatique. Les attaques et des fuites de données se multiplient, parfois de manière inquiétante avec Labio.fr, ou de manière plus insolite avec la SNCF. C’est désormais au tour de Slack d’en faire les frais, avec des accès frauduleux à sa base de données utilisateurs.
François, Barack, Vladimir et Angela approuvent cette news " />
" />
Le 30/03/2015 à 15h39
La base de données visitée contient les noms, adresses email, ainsi que des informations optionnelles comme le numéro de téléphone et l’identifiant Skype
Je supposes que toutes ces données étaient en clair ?
Le 30/03/2015 à 15h40
OUF ! Leur vie privée ne semble pas compromise !
Soulagé ! " />
Le 30/03/2015 à 15h44
+1, ce serait honteux que des données personnelles de dirigeants soient dévoilées ! (en ce qui concerne les citoyens, c’est l’inverse " /> )
Le 30/03/2015 à 15h44
Le 30/03/2015 à 15h48
#angela #nude #deepthroat #nsa
" />
Le 30/03/2015 à 15h50
Le 30/03/2015 à 15h55
Quel bel homme " />
Le 30/03/2015 à 16h51
Le 30/03/2015 à 18h10
Ce genre de fuites, est-il imputable à la société qui n’a pas assez sécuriser son fonctionnement ?
Le 30/03/2015 à 18h24
Le 30/03/2015 à 21h27
Le 31/03/2015 à 00h45
Le 31/03/2015 à 06h42
Le 31/03/2015 à 08h46
Si mathématiquement, on ne peut pas retrouver le mot de passe; cela n’empêche pas de faire une attaque au dictionnaire.
Le 31/03/2015 à 09h47
C’est noté " />
Le 31/03/2015 à 11h33