Sept millions de comptes Dropbox piratés ? Pas si vite !
Quand on vous dit de ne pas réutiliser vos mots de passe
Le 14 octobre 2014 à 08h00
3 min
Internet
Internet
Cette nuit sont apparus pas moins de 6 937 081 mots de passe Dropbox. C’était du moins ainsi que les pirates présentaient ces comptes sur Reddit, où ils ont été initialement publiés. Mais alors que certains identifiants semblaient fonctionner, Dropbox a indiqué que ses serveurs n’avaient pas été piratés. Explications.
Des pirates indiquent détenir les mots de passe de sept millions de comptes
Sur Reddit, comme cela est d’ailleurs souvent le cas, des pirates sont venus publier un fragment d’une immense base de données contenant sept millions de paires d’identifiants, c’est-à-dire l’adresse de connexion et le mot de passe associé. Cette première publication contenait ce que les pirates présentaient comme des centaines de comptes Dropbox. Des utilisateurs de Reddit en ont testé une partie et plusieurs se sont révélés parfaitement fonctionnels.
Dropbox a rapidement pris en charge la situation et les comptes listés ont vu automatiquement leur mot de passe réinitialisé. Par ailleurs, il est difficile de savoir si les sept millions d’identifiants concernaient tous Dropbox car les pirates ont informé l’assistance que le reste ne serait publié que s’ils recevaient des paiements en cryptomonnaies.
Dropbox réfute tout piratage de son service
Mais alors que les premiers articles fleurissaient pour informer les utilisateurs de changer leur mot de passe par sécurité, Dropbox a rapidement communiqué sur la question : « Dropbox n’a pas été piraté. Ces noms d’utilisateurs et mots de passe ont été malencontreusement volés depuis d’autres services et utilisés dans des tentatives de connexions aux comptes Dropbox. Nous avions déjà détecté ces attaques et la grande majorité des mots de passe publiés ont maintenant expiré depuis longtemps. Les autres mots de passe restants ont expiré également. »
L’entreprise explique un cas de figure qui se reproduit malheureusement bien trop souvent. Les identifiants ont été récupérés depuis d’autres sources, sans qu’on sache lesquelles, et les pirates ont simplement tenté de les utiliser avec d’autres services. Or, comme nous l’avons souvent répété dans nos colonnes, de trop nombreux utilisateurs réutilisent le même mot de passe sur d’autres services pour se simplifier. Conséquence : les pirates n’ont qu’à tester la même combinaison ailleurs pour vérifier qu’elle fonctionne.
En dépit du nombre impressionnant de comptes contenus dans cette base de données, le danger apparaît donc comme limité. Cependant, prenez garde à vos mots de passe, particulièrement dans le cas des services cruciaux chez qui vous stockez une partie de votre vie privée : Dropbox, comptes emails, réseaux sociaux et ainsi de suite. Notez d’ailleurs, puisque l’on parle de Dropbox, que l’on peut activer l’authentification à deux facteurs pour limiter fortement la possibilité pour un pirate de s’introduire frauduleusement dans vos données.
Sept millions de comptes Dropbox piratés ? Pas si vite !
-
Des pirates indiquent détenir les mots de passe de sept millions de comptes
-
Dropbox réfute tout piratage de son service
Commentaires (132)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 14/10/2014 à 08h09
L’usage d’un password manager devient obligatoire, même pour madame Michu.
Je n’ose imaginer le nombre de perrsonnes qui utilisent le même combo email/password sur de nombreux sites contenant des informations sensibles.
Le 14/10/2014 à 08h15
Ouais. Je pense que je vais repenser à un pw manager aussi… J’ai des combinaisons improbables, mais force est de constater que certaines ont tendance à se répéter au final ^^’
Le 14/10/2014 à 08h18
Quand on vous dit de ne pas réutiliser vos mots de passe
" /> D’ailleurs c’est depuis que je viens usr NiXi que j’ai changé mes habitudes " />
Le 14/10/2014 à 09h00
et je rajouterais que c’est vulnérable a une attaque par dictionnaire
Le 14/10/2014 à 09h01
Le 14/10/2014 à 09h01
Le 14/10/2014 à 09h04
Le 14/10/2014 à 09h04
Le 14/10/2014 à 09h05
Le 14/10/2014 à 09h09
Perso je n’ai pas confiance avec les password manager, un peu paraono faut croire
Du coup je ne retiens par cœur que 2 mots de passe, ceux de mes adresses mails sur lesquels la double authentification est activé, comme ça si j’oublie un mot de passe d’un site, service,… je demande une réinitialisation au pire.
Les autres passes sont notés dans des carnets chez moi avec une sécurité toute conne à la place d’une partie du mot de passe je met un autre mots et il n’y a que moi qui sait que ce mot doit être remplacé pour avoir le vrai passe.
Du coup j’ai bien un mot de passe unique pour tous les services que j’utilise, et si quelqu’un tombe sur mes carnets il aura l’air con à essayer mes mot de passe qui ne correspondent pas xD
Le 14/10/2014 à 09h09
perte des donnes, perte des mots de passe c’est la fête chez dropbox, ils font un concours avec snapchat ou quoi ?
Le 14/10/2014 à 09h09
Le 14/10/2014 à 09h10
Le 14/10/2014 à 09h13
Il y a aussi une start-up française qui fait un gestionnaire de MDP plutôt bien : https://www.dashlane.com/fr/
Le 14/10/2014 à 09h13
Moi j’ai une technique infaillible, c’est de ne jamais enregistrer un mdp sur son navigateur, du coup, on les tape au quotidien et on ne les oublie pas !
Perso, je suis comme Tourner.lapache, un mot de passe commun pour les sites non sensible (avec variation en fonction des caractères demandés) et un mot de passe différent sur chaque site sensible.
J’utilise aussi Keepass, il est dans mon trousseau d’appli sur ma clé usb (vous pensez que c’est craignosse sur une clé usb genre si je branche sur un pc vérolé je me fais siphonner le contenu ?)
Mais comme tous les sujets sensibles, ce n’est pas nous, lecteur de NXi, qui avons à apprendre comment se protéger (sur internet…), c’est plutot madame michou qui a le meme mot de passe sur amazon et sur doctissimo
Le 14/10/2014 à 09h16
Le 14/10/2014 à 09h18
Le 14/10/2014 à 09h20
Le 14/10/2014 à 09h21
Le 14/10/2014 à 14h43
Le couple “user/password” assure au mieux une authentification de l’utilisateur, mais absolument pas la confidentialité, l’intégrité et la disponibilité des données.
The CIA Triad: Confidentiality, Integrity and Availability (CIA)
Le 14/10/2014 à 14h46
Le 14/10/2014 à 14h49
Le 14/10/2014 à 14h49
hello
utilise Roboform
vous avez des retours si c’est relativement fiable ?
Le 14/10/2014 à 14h50
Le 14/10/2014 à 14h50
Le 14/10/2014 à 14h52
Le 14/10/2014 à 14h55
Le 14/10/2014 à 14h58
Le 14/10/2014 à 15h13
Le 14/10/2014 à 15h19
Le 14/10/2014 à 15h20
Le 14/10/2014 à 15h31
Le 14/10/2014 à 16h03
Le 14/10/2014 à 16h10
Le 14/10/2014 à 16h34
Le 14/10/2014 à 11h45
La nouvelle présentation du site est très sympa " />
Le 14/10/2014 à 11h48
Le 14/10/2014 à 11h50
Le 14/10/2014 à 11h55
Le 14/10/2014 à 11h55
Le 14/10/2014 à 11h57
Le 14/10/2014 à 11h59
Le 14/10/2014 à 12h07
Le 14/10/2014 à 12h14
Le 14/10/2014 à 12h16
Le 14/10/2014 à 12h20
Le 14/10/2014 à 12h22
Le 14/10/2014 à 12h23
Je ne prétends pas que la solution du gestionnaire de mot de passe est ultime ou définitive. Je dis juste qu’elle est meilleure que celle d’utiliser un (quasi)même mot de passe partout.
Et si on me vole mon coffre ( enfin… bon, j’ai des copies.. ), il faudra un certain temps au voleur pour ouvrir le coffre. C’est pas basé sur l’inviolabilité, mais sur le temps nécessaire. C’est le même principe qu’une porte blindée. ça n’arrête pas un cambrioleur, ça le retarde.
Et puis, la stratégie de ce gestionnaire de mot de passe, c’est comme quand on se fait attaquer par un ours en colère. Pour sauver sa peau, c’est inutile de vouloir courir plus vite que l’ours ( et c’est impossible en plus), mais il suffit de courir juste un peu plus vite que le mec qui était à coté de vous. ( oui, je sais.. c’est amoral .. )
Le type qui vous a dérobé votre PC, il y a 99% de chances qu’il laisse tomber le décryptage du coffre fort. Parce qu’il fera certainement partie d’un réseau, et que le mec qui récupère le matos va récupérer également le matos de plusieurs victimes, il va s’occuper d’abord de celui qui a stocké ses mots de passes dans un bloc-note sur le bureau.
Le 14/10/2014 à 12h28
Le 14/10/2014 à 12h29
Le 14/10/2014 à 12h33
Le 14/10/2014 à 08h25
Le 14/10/2014 à 08h26
Du coup… double authentification activée ce matin… Et également sur Twitter & Fessebouc…
Je voulais également le faire pour Paypal, mais d’après ce que je lis elle est trouée, et de plus je n’arrive pas à trouver où l’activer sur mon compte Paypal Français. Elle n’est pas disponible en France ?
Le 14/10/2014 à 08h28
Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…
Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…
Le 14/10/2014 à 08h30
Le 14/10/2014 à 08h32
Le 14/10/2014 à 08h36
Le 14/10/2014 à 08h38
Le 14/10/2014 à 08h41
Le 14/10/2014 à 08h43
Le 14/10/2014 à 08h45
En même temps, les pw managers, quand on utilise couramment 5 ou 6 ordi différents, et 4 tablettes, avec des Linux / Windows et OS X mélangés, comment faire ?
Le 14/10/2014 à 08h51
Le 14/10/2014 à 08h52
C’est quoi le meilleur soft sur Windows pour gérer ses mdp comme le fait “trousseau” sur Mac ?
Le 14/10/2014 à 08h53
Mon kdbx se trouve sur mon dropbox, heureusement mon master est différent de mon mot de passe dropbox, je suis pas fou non plus " />
Le 14/10/2014 à 08h54
Le 14/10/2014 à 08h55
Le 14/10/2014 à 08h58
Le 14/10/2014 à 09h22
Le 14/10/2014 à 09h22
Le 14/10/2014 à 09h23
Moi j’utilise Dashlane (version payante) et je pourrais plus m’en passer :
Non franchement, Dashlane, ça envoie…. et c’est français.
Le 14/10/2014 à 09h26
Le 14/10/2014 à 09h28
Le 14/10/2014 à 09h32
Une passphrase ou une methode xkcd en mélangeant les langues (et en évitant l’anglais) ca le fait aussi.
Un bon mélange de sanskrit et d’araméen ca le fait.
Le 14/10/2014 à 09h33
Le 14/10/2014 à 09h34
Le 14/10/2014 à 09h39
Le 14/10/2014 à 09h45
Le 14/10/2014 à 09h49
Le 14/10/2014 à 09h55
Perso j’utilise keepass. Il me génère des mots de passe assez gros (30 caractères), que je ne retiens pas.
Niveau sécurité et utilisabilité ça a pas mal d’avantage : mots de passe différents et forts, pas à se prendre la tête à retenir des combinaisons pas possible… et aussi pouvoir accéder à certains sites que depuis une seule machine.
Perso je ne regarde mes comptes en banque que depuis mon PC, chez moi, sur un réseau sécurisé. C’est probablement un inconvénient pour beaucoup de gens, mais au final, ça améliore sensiblement la sécurité, dans l’utilisation.
Le 14/10/2014 à 10h03
Le 14/10/2014 à 10h15
Conclusion : j’utilise globalement la méthode de deux ou trois bases que j’adapte en fonction des sites (sans parler des login parfois différents).
Leynas.
Le 14/10/2014 à 10h30
Le 14/10/2014 à 10h31
Le 14/10/2014 à 12h35
La meilleure technique que j’ai trouvée est la technique du mot de passe avec un noyau identique avec des ajouts et des inserts en fonction de l’URL du site basés sur l’alphabet et le clavier azerty. Aujourd’hui j’ai un mot de passe avec majuscule et chiffre de longueur 11 différent pour chaque site tout en ayant à retenir qu’un mot de passe de taille 8 et la routine pour trouver les digits manquants. Pour les sites exigeant un caractère spécial, je rajoute toujours le même au même endroit.
Le seul défaut de cette technique, c’est les sites qui demande un changement de mot de passe tous les 6 mois avec un mdp différent des 3 précédents. Ceux là demandent de s’en rappeler mais sont rares (un seul dans mon cas).
Le 14/10/2014 à 12h35
Personnellement, j’utilise keepass, synchronisé sur dropbox " />, avec une clé maitre différente de mon mdp dropbox et un fichier clé non stocké sur dropbox (sur une clé usb et sur les machines que j’utilise). Du coup je vois assez mal comment un tiers pourrait y avoir accès.
Pour que j’y perde moi-même l’accès, il faudrait que je perde l’accès simultanément aux 2 machines que j’utilise tous les jours, à mon smartphone, à ma clé usb et mon compte dropbox, ce qui me semble aussi très peu probable. Et il est facile d’ajuster des choses, notamment la méthode de synchro pour améliorer la sécurité (se passer de dropbox par exemple) ou le confort d’utilisation.
J’ajouterais qu’utiliser un gestionnaire de mot de passe permet de se rendre compte du nombre impressionnant de comptes auxquels on est inscrit - il est totalement impossible de mémoriser une telle quantité de mots de passe si ils sont vraiment aléatoires. Utiliser une base commune et des variations selon le site est généralement faible, ça revient pratiquement à utiliser un mot de passe unique.
Le 14/10/2014 à 12h35
Le 14/10/2014 à 12h44
Le 14/10/2014 à 12h46
Le 14/10/2014 à 12h55
Le 14/10/2014 à 12h57
Le 14/10/2014 à 13h01
Le 14/10/2014 à 13h05
Le 14/10/2014 à 13h10
Le 14/10/2014 à 13h24
Le 14/10/2014 à 13h46
Le 14/10/2014 à 14h02
Le 14/10/2014 à 14h15
Le 14/10/2014 à 14h18
Le 14/10/2014 à 14h34
Le 16/10/2014 à 16h12
Le 14/10/2014 à 10h40
Le 14/10/2014 à 10h45
Le 14/10/2014 à 10h48
Notez d’ailleurs, puisque l’on parle de Dropbox, que l’on peut activer l’authentification à deux facteurs pour limiter fortement la possibilité pour un pirate de s’introduire frauduleusement dans vos données. Merci c’est fait.
Le 14/10/2014 à 10h59
C’est le genre de situation où il faut avoir un mooltipass :
GitHub
Le 14/10/2014 à 11h00
Le 14/10/2014 à 11h05
Le 14/10/2014 à 11h07
Le 14/10/2014 à 11h16
Keepass pour ma part, synchro avec Keefox. Par contre, le site de Next INpact n’est pas compatible. Je ne sais pas ce que c’est cette fenêtre de login qui est utilisée ici, mais les plugins ne le reconnaissent pas comme formulaire.
Le 14/10/2014 à 11h18
Le 14/10/2014 à 11h21
Le 14/10/2014 à 11h21
Le 14/10/2014 à 11h24
Le 14/10/2014 à 11h30
Le 14/10/2014 à 11h39
Le 14/10/2014 à 11h41
Le 14/10/2014 à 11h45
Le 14/10/2014 à 16h53
Le 14/10/2014 à 17h13
Le 14/10/2014 à 17h36
Le 14/10/2014 à 17h47
Le 14/10/2014 à 17h53
Le 14/10/2014 à 17h53
Le 14/10/2014 à 19h34
On sait comment ils ont récupérés les mots de passe en clair ?
Le 14/10/2014 à 19h42
Le 14/10/2014 à 20h37
Le 14/10/2014 à 21h17
Le 14/10/2014 à 21h38
Le 15/10/2014 à 19h32
Le 15/10/2014 à 19h33
Le 15/10/2014 à 20h11
Le 16/10/2014 à 05h30
Le 16/10/2014 à 12h13