Cette nuit sont apparus pas moins de 6 937 081 mots de passe Dropbox. C’était du moins ainsi que les pirates présentaient ces comptes sur Reddit, où ils ont été initialement publiés. Mais alors que certains identifiants semblaient fonctionner, Dropbox a indiqué que ses serveurs n’avaient pas été piratés. Explications.
Des pirates indiquent détenir les mots de passe de sept millions de comptes
Sur Reddit, comme cela est d’ailleurs souvent le cas, des pirates sont venus publier un fragment d’une immense base de données contenant sept millions de paires d’identifiants, c’est-à-dire l’adresse de connexion et le mot de passe associé. Cette première publication contenait ce que les pirates présentaient comme des centaines de comptes Dropbox. Des utilisateurs de Reddit en ont testé une partie et plusieurs se sont révélés parfaitement fonctionnels.
Dropbox a rapidement pris en charge la situation et les comptes listés ont vu automatiquement leur mot de passe réinitialisé. Par ailleurs, il est difficile de savoir si les sept millions d’identifiants concernaient tous Dropbox car les pirates ont informé l’assistance que le reste ne serait publié que s’ils recevaient des paiements en cryptomonnaies.
Dropbox réfute tout piratage de son service
Mais alors que les premiers articles fleurissaient pour informer les utilisateurs de changer leur mot de passe par sécurité, Dropbox a rapidement communiqué sur la question : « Dropbox n’a pas été piraté. Ces noms d’utilisateurs et mots de passe ont été malencontreusement volés depuis d’autres services et utilisés dans des tentatives de connexions aux comptes Dropbox. Nous avions déjà détecté ces attaques et la grande majorité des mots de passe publiés ont maintenant expiré depuis longtemps. Les autres mots de passe restants ont expiré également. »
L’entreprise explique un cas de figure qui se reproduit malheureusement bien trop souvent. Les identifiants ont été récupérés depuis d’autres sources, sans qu’on sache lesquelles, et les pirates ont simplement tenté de les utiliser avec d’autres services. Or, comme nous l’avons souvent répété dans nos colonnes, de trop nombreux utilisateurs réutilisent le même mot de passe sur d’autres services pour se simplifier. Conséquence : les pirates n’ont qu’à tester la même combinaison ailleurs pour vérifier qu’elle fonctionne.
En dépit du nombre impressionnant de comptes contenus dans cette base de données, le danger apparaît donc comme limité. Cependant, prenez garde à vos mots de passe, particulièrement dans le cas des services cruciaux chez qui vous stockez une partie de votre vie privée : Dropbox, comptes emails, réseaux sociaux et ainsi de suite. Notez d’ailleurs, puisque l’on parle de Dropbox, que l’on peut activer l’authentification à deux facteurs pour limiter fortement la possibilité pour un pirate de s’introduire frauduleusement dans vos données.
Commentaires (132)
#1
L’usage d’un password manager devient obligatoire, même pour madame Michu.
Je n’ose imaginer le nombre de perrsonnes qui utilisent le même combo email/password sur de nombreux sites contenant des informations sensibles.
#2
Ouais. Je pense que je vais repenser à un pw manager aussi… J’ai des combinaisons improbables, mais force est de constater que certaines ont tendance à se répéter au final ^^’
#3
Quand on vous dit de ne pas réutiliser vos mots de passe
" /> D’ailleurs c’est depuis que je viens usr NiXi que j’ai changé mes habitudes " />
#4
#5
Du coup… double authentification activée ce matin… Et également sur Twitter & Fessebouc…
Je voulais également le faire pour Paypal, mais d’après ce que je lis elle est trouée, et de plus je n’arrive pas à trouver où l’activer sur mon compte Paypal Français. Elle n’est pas disponible en France ?
#6
Les password manager c’est bien mais c’est aussi ultra dangereux puisqu’il suffit de pirater un service pour les pirater tous…
Avoir un mot de passe fort, unique et qui se retiens facilement, c’est possible mais faut avoir le QI d’un autiste de haut rang pour s’en rappeler… il y avait un utilisateur sur ce forum qui avait une technique complexe pour arriver à s’en rappeler, faudrait que je remette la main sur son post…
#7
#8
#9
#10
#11
#12
#13
En même temps, les pw managers, quand on utilise couramment 5 ou 6 ordi différents, et 4 tablettes, avec des Linux / Windows et OS X mélangés, comment faire ?
#14
#15
C’est quoi le meilleur soft sur Windows pour gérer ses mdp comme le fait “trousseau” sur Mac ?
#16
Mon kdbx se trouve sur mon dropbox, heureusement mon master est différent de mon mot de passe dropbox, je suis pas fou non plus " />
#17
#18
#19
#20
et je rajouterais que c’est vulnérable a une attaque par dictionnaire
#21
#22
#23
#24
#25
#26
Perso je n’ai pas confiance avec les password manager, un peu paraono faut croire
Du coup je ne retiens par cœur que 2 mots de passe, ceux de mes adresses mails sur lesquels la double authentification est activé, comme ça si j’oublie un mot de passe d’un site, service,… je demande une réinitialisation au pire.
Les autres passes sont notés dans des carnets chez moi avec une sécurité toute conne à la place d’une partie du mot de passe je met un autre mots et il n’y a que moi qui sait que ce mot doit être remplacé pour avoir le vrai passe.
Du coup j’ai bien un mot de passe unique pour tous les services que j’utilise, et si quelqu’un tombe sur mes carnets il aura l’air con à essayer mes mot de passe qui ne correspondent pas xD
#27
perte des donnes, perte des mots de passe c’est la fête chez dropbox, ils font un concours avec snapchat ou quoi ?
#28
#29
#30
Il y a aussi une start-up française qui fait un gestionnaire de MDP plutôt bien : https://www.dashlane.com/fr/
#31
Moi j’ai une technique infaillible, c’est de ne jamais enregistrer un mdp sur son navigateur, du coup, on les tape au quotidien et on ne les oublie pas !
Perso, je suis comme Tourner.lapache, un mot de passe commun pour les sites non sensible (avec variation en fonction des caractères demandés) et un mot de passe différent sur chaque site sensible.
J’utilise aussi Keepass, il est dans mon trousseau d’appli sur ma clé usb (vous pensez que c’est craignosse sur une clé usb genre si je branche sur un pc vérolé je me fais siphonner le contenu ?)
Mais comme tous les sujets sensibles, ce n’est pas nous, lecteur de NXi, qui avons à apprendre comment se protéger (sur internet…), c’est plutot madame michou qui a le meme mot de passe sur amazon et sur doctissimo
#32
#33
#34
#35
#36
#37
#38
Moi j’utilise Dashlane (version payante) et je pourrais plus m’en passer :
Non franchement, Dashlane, ça envoie…. et c’est français.
#39
#40
#41
Une passphrase ou une methode xkcd en mélangeant les langues (et en évitant l’anglais) ca le fait aussi.
Un bon mélange de sanskrit et d’araméen ca le fait.
#42
#43
#44
#45
#46
#47
Perso j’utilise keepass. Il me génère des mots de passe assez gros (30 caractères), que je ne retiens pas.
Niveau sécurité et utilisabilité ça a pas mal d’avantage : mots de passe différents et forts, pas à se prendre la tête à retenir des combinaisons pas possible… et aussi pouvoir accéder à certains sites que depuis une seule machine.
Perso je ne regarde mes comptes en banque que depuis mon PC, chez moi, sur un réseau sécurisé. C’est probablement un inconvénient pour beaucoup de gens, mais au final, ça améliore sensiblement la sécurité, dans l’utilisation.
#48
#49
Conclusion : j’utilise globalement la méthode de deux ou trois bases que j’adapte en fonction des sites (sans parler des login parfois différents).
Leynas.
#50
#51
#52
#53
#54
Notez d’ailleurs, puisque l’on parle de Dropbox, que l’on peut activer l’authentification à deux facteurs pour limiter fortement la possibilité pour un pirate de s’introduire frauduleusement dans vos données. Merci c’est fait.
#55
C’est le genre de situation où il faut avoir un mooltipass :
https://github.com/limpkin/mooltipass
#56
#57
#58
#59
Keepass pour ma part, synchro avec Keefox. Par contre, le site de Next INpact n’est pas compatible. Je ne sais pas ce que c’est cette fenêtre de login qui est utilisée ici, mais les plugins ne le reconnaissent pas comme formulaire.
#60
#61
#62
#63
#64
#65
#66
#67
#68
La nouvelle présentation du site est très sympa " />
#69
#70
#71
#72
#73
#74
#75
#76
#77
#78
#79
#80
Je ne prétends pas que la solution du gestionnaire de mot de passe est ultime ou définitive. Je dis juste qu’elle est meilleure que celle d’utiliser un (quasi)même mot de passe partout.
Et si on me vole mon coffre ( enfin… bon, j’ai des copies.. ), il faudra un certain temps au voleur pour ouvrir le coffre. C’est pas basé sur l’inviolabilité, mais sur le temps nécessaire. C’est le même principe qu’une porte blindée. ça n’arrête pas un cambrioleur, ça le retarde.
Et puis, la stratégie de ce gestionnaire de mot de passe, c’est comme quand on se fait attaquer par un ours en colère. Pour sauver sa peau, c’est inutile de vouloir courir plus vite que l’ours ( et c’est impossible en plus), mais il suffit de courir juste un peu plus vite que le mec qui était à coté de vous. ( oui, je sais.. c’est amoral .. )
Le type qui vous a dérobé votre PC, il y a 99% de chances qu’il laisse tomber le décryptage du coffre fort. Parce qu’il fera certainement partie d’un réseau, et que le mec qui récupère le matos va récupérer également le matos de plusieurs victimes, il va s’occuper d’abord de celui qui a stocké ses mots de passes dans un bloc-note sur le bureau.
#81
#82
#83
#84
La meilleure technique que j’ai trouvée est la technique du mot de passe avec un noyau identique avec des ajouts et des inserts en fonction de l’URL du site basés sur l’alphabet et le clavier azerty. Aujourd’hui j’ai un mot de passe avec majuscule et chiffre de longueur 11 différent pour chaque site tout en ayant à retenir qu’un mot de passe de taille 8 et la routine pour trouver les digits manquants. Pour les sites exigeant un caractère spécial, je rajoute toujours le même au même endroit.
Le seul défaut de cette technique, c’est les sites qui demande un changement de mot de passe tous les 6 mois avec un mdp différent des 3 précédents. Ceux là demandent de s’en rappeler mais sont rares (un seul dans mon cas).
#85
Personnellement, j’utilise keepass, synchronisé sur dropbox " />, avec une clé maitre différente de mon mdp dropbox et un fichier clé non stocké sur dropbox (sur une clé usb et sur les machines que j’utilise). Du coup je vois assez mal comment un tiers pourrait y avoir accès.
Pour que j’y perde moi-même l’accès, il faudrait que je perde l’accès simultanément aux 2 machines que j’utilise tous les jours, à mon smartphone, à ma clé usb et mon compte dropbox, ce qui me semble aussi très peu probable. Et il est facile d’ajuster des choses, notamment la méthode de synchro pour améliorer la sécurité (se passer de dropbox par exemple) ou le confort d’utilisation.
J’ajouterais qu’utiliser un gestionnaire de mot de passe permet de se rendre compte du nombre impressionnant de comptes auxquels on est inscrit - il est totalement impossible de mémoriser une telle quantité de mots de passe si ils sont vraiment aléatoires. Utiliser une base commune et des variations selon le site est généralement faible, ça revient pratiquement à utiliser un mot de passe unique.
#86
#87
#88
#89
#90
#91
#92
#93