Mots de passe Gmail dans la nature : une fuite à relativiser
Pour une fois
Le 11 septembre 2014 à 10h20
4 min
Internet
Internet
Hier est apparu ce qui semblait être une liste contenant pas moins de cinq millions d’identifiants Gmail accompagnés de leurs mots de passe. Il apparait toutefois que ces informations pourraient être assez anciennes et de sources diverses. La prudence recommande cependant de faire attention.
Des identifiants Gmail qui n'en sont pas forcément
Le site russe Cnews a publié hier une information qui aurait provoqué rapidement la panique si elle n’avait pas été par la suite mise à jour avec des éléments nouveaux. Au départ, il s’agissait d’un fichier trouvé sur des forums russes centrés sur Bitcoin et contenant pas moins de cinq millions de couples identifiants/mots de passe provenant de Gmail.
Cependant, Google a rapidement réagi en indiquant au média russe pourrait n’être qu’en fait une vaste collecte d’identifiants collectés au fur et à mesure des années depuis différents sites. La firme explique en effet qu’un grand nombre de comptes référencés sont aujourd’hui inactifs ou ne donnent pas de correspondance entre l’identifiant et le mot de passe.
Initialement, le fichier a été posté mardi sur le forum btsec.com, un site entièrement dédié à la sécurité autour de Bitcoin. L’utilisateur ayant publié les données, « tvskit », avait accompagné le message d’une capture d’écran pour montrer des exemples de mots de passe. On y voit clairement que la plupart sont encore une fois bien trop faciles à deviner, mais « sn@27 %hide » est tout de même un cran au-dessus.
Depuis le fichier n’est plus disponible sur le forum, mais l’auteur du message précisait que 60 % des identifiants étaient toujours valables. La vérité est dans la pratique qu’on ne peut pas le savoir puisqu’il faudrait tous les tester et que certaines trouvailles remettent en cause l’authenticité de ce qui était avancé par tvskit.
Une liste compilée après des années de phishing ?
Comme l’indique en effet LifeHacker.com, plusieurs personnes sur Reddit ont fouillé dans les données et auraient découvert qu’il ne s’agissait pas à proprement parler d’identifiants Gmail (les messages ont été depuis supprimés également). Les adresses sont bien celles du service de Google, mais les mots de passe proviendraient d’autres sites. La collection entière pourrait donc être une vaste accumulation de sésames récoltés via des opérations de phishing et autres techniques malveillantes.
Pour autant, cela ne signifie pas qu’il n’y a aucun danger. Une partie des informations contient des références à Gmail et Google Plus, tandis que d’autres concernent Yandex, le plus gros moteur de recherche en Russie. Google et Yandex ont tous deux indiqué à Cnews que leurs systèmes n’avaient pas été compromis. Mais non seulement certaines combinaisons peuvent encore fonctionner, mais les utilisateurs ont souvent cette fâcheuse habitude de réutiliser les identifiants sur plusieurs services.
L'éternel danger de la réutilisation des mots de passe
C’est d’ailleurs là que réside le plus gros danger. Un utilisateur peut par exemple créer un compte Gmail en choisissant un mot de passe en particulier. À son inscription sur un autre site, puisqu’une adresse email est demandée dans la plupart des cas, il va réutiliser le mot de passe afin de ne pas avoir à en retenir plusieurs. On connait la suite : la tentative de phishing réussie fournira les identifiants qui pourront être utilisés sur Gmail, compromettant alors le compte.
De fait, même si le danger ne semble pas important, plusieurs sites recommandent de changer le mot de passe du compte Gmail. The Daily Dot fournit par exemple un lien vers IsLeaked.com, qui permet de vérifier si son adresse se trouve dans le fichier qui avait été publié mardi. Même s’il ne trouve rien, il enjoint l’utilisateur à prendre les devants. L’activation de l’authentification à deux facteurs permettra, comme toujours, d’ajouter une sérieuse couche de sécurité supplémentaire.
Mots de passe Gmail dans la nature : une fuite à relativiser
-
Des identifiants Gmail qui n'en sont pas forcément
-
Une liste compilée après des années de phishing ?
-
L'éternel danger de la réutilisation des mots de passe
Commentaires (106)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 11/09/2014 à 11h23
Le 11/09/2014 à 11h23
De toute façon avec ou sans mot de passe google lit vos email, donc pas la peine d’en faire un foin.
Nouvelle suivante
Le 11/09/2014 à 11h24
Le 11/09/2014 à 11h24
Je viens de vérifier en récupérant le fichier txt sur le forum. Je ne suis pas dans la liste mais un pote oui…
Il va quand même falloir que je revois ma politique de sécurité … J’ai pas envie de perdre mon compte steam et l’accès à mon cloud. C’est pas avec moi que les pirates feront le buzz. J’ai pas de photo à poil et je suis encore moins une star, ouf ! " />
Le 11/09/2014 à 11h24
Le 11/09/2014 à 11h24
Le 11/09/2014 à 11h25
Le 11/09/2014 à 11h28
Le 11/09/2014 à 11h30
Le 11/09/2014 à 11h33
La firme explique en effet qu’un grand nombre de comptes référencés sont aujourd’hui inactifs ou ne donnent pas de correspondance entre l’identifiant et le mot de passe.
Traduction:
On assume pas nos erreurs. On supprime illico presto les comptes concernés puis on fait un communiqué affirmant que ça fait des années que ces comptes n’existent plus.
Le 11/09/2014 à 11h34
Le 11/09/2014 à 11h38
Le 11/09/2014 à 11h38
Le 11/09/2014 à 11h38
Le 11/09/2014 à 11h42
…
« sn@27%hide » est tout de même un cran au-dessus
…
«charlie» aussi non ?
En tout cas il parait qu’il est difficile à trouver
=================> []
Le 11/09/2014 à 11h46
Le 11/09/2014 à 10h22
vive la double authentification aussi !
Le 11/09/2014 à 10h22
La double authentification ça protège quand même bien. Parce que retenir 50 mots de passe franchement je n’y arrive pas.
Le 11/09/2014 à 10h27
Comme déjà dit, une seule chose à faire:
Google
Le 11/09/2014 à 10h29
Même en double authent, certaines personnes utilisent le même combo email/mdp pour d’autres services genre Paypal… #fail
Le 11/09/2014 à 10h30
Le 11/09/2014 à 10h31
Le 11/09/2014 à 10h33
Attention avec le lien vers IsLeaked !!! Visiblement le site a été enregistré deux jours avant la divulgation de leak en question, donc il pourrait très bien être encore un site dont le but est de récupérer des adresses mails en masse :http://jameswatt.me/2014/09/10/isleaked-com-registered-2-days-before-gmail-leak-…
Le 11/09/2014 à 10h35
Le 11/09/2014 à 10h35
Perso je suis dans la liste … " />
Même si le début de mot de passe donné correspond à un ancien mot de passe que j’utilisais. (Changé après un premier vol de compte il y à bien 3 ans) (+ la double authentification qui tourne depuis pres de 2 ans maintenant sur ce compte)
Le 11/09/2014 à 10h37
The Daily Dot fournit par exemple un lien vers IsLeaked.com, qui permet de vérifier si son adresse se trouve dans le fichier qui avait été publié mardi.
C’est Google qui édite ce site ?
Ou bien c’est un énième tiers inconnu à qui ont peut faire entièrement confiance, puisqu’il le dit lui-même " />
Le 11/09/2014 à 10h39
Le 11/09/2014 à 10h41
Le 11/09/2014 à 10h42
Le 11/09/2014 à 10h42
Ouaih, j’apprécie pas trop que l’équipe de nextInpact est viré mon commentaire qui justement donne les sources de cette news. " />
(sur ce sujet )
Next INpact
note : j’adorele lien “IsLeaked.com” , typiquement le genre de site qui te capte suite à une news de ce genre … la sécurité , ouille aille hein ?
Le 11/09/2014 à 10h44
Le 11/09/2014 à 10h53
Le 11/09/2014 à 13h42
Le 11/09/2014 à 14h10
Le 11/09/2014 à 14h17
Le 11/09/2014 à 14h22
Le 11/09/2014 à 14h39
Le 11/09/2014 à 14h51
Le 11/09/2014 à 14h58
Vous parlez beaucoup de la double vérification sur le compte gmail. Il y a un an ou deux j’ai rencontré un problème avec ça : Impossible d’utiliser mon adresse gmail pour aller sur le play store avec mon smartphone android, j’avais une erreur. J’ai au final dû enlever cette protection supplémentaire pour enfin pouvoir l’associer avec mon appareil. C’est encore d’actualité ou pas ?
Merci " />
Le 11/09/2014 à 15h07
Le 11/09/2014 à 16h07
Le 11/09/2014 à 17h52
Ce site la: ttps://isleaked.com c’est safe ? genre il font pas une jolie collecte d’email ? " />
Le 11/09/2014 à 18h19
Le 11/09/2014 à 19h35
Le 11/09/2014 à 19h46
Bon, dans le doute, changement de mdp
Je conseille a tous d’utiliser un gestionnaire de mdp. C’est le seul moyen d’avoir un mdp unique pour chaque site et en plus secur
Le 11/09/2014 à 20h30
Le 12/09/2014 à 06h27
Le 12/09/2014 à 07h45
Le 12/09/2014 à 07h54
ah, un détail qui tue : j’ai besoin de déverrouiller 2 portes pour accéder au put*n de local poubelle… depuis l’intérieur de ma résidence!
Le 12/09/2014 à 08h04
Le 12/09/2014 à 09h15
Le 12/09/2014 à 12h45
Le 12/09/2014 à 15h43
Il serait grand temps d’utiliser une authentification unique comme ça pas obligé de donner des mots de passe sur tous les sites.
Microsoft a inventé çà il y a longtemps, Facebook et Twitter ont suivi, dommage que ça soit si peu utilisé.
Le 12/09/2014 à 16h11
Le 12/09/2014 à 16h47
Le 12/09/2014 à 17h07
Le 15/09/2014 à 08h05
Le 16/09/2014 à 18h54
Bon bah je viens de découvrir que mon adresse mail principale est dans la fameuse liste. Heureusement c’est mon ancien mot de passe qui est indiqué sur le site mais je me demande vraiment comment ils ont pu obtenir le mot de passe.
Le 11/09/2014 à 10h54
Le 11/09/2014 à 10h56
Le 11/09/2014 à 10h58
Le 11/09/2014 à 10h59
Le 11/09/2014 à 11h01
Le 11/09/2014 à 11h02
Le 11/09/2014 à 11h02
Le 11/09/2014 à 11h03
Le 11/09/2014 à 11h07
Le 11/09/2014 à 11h11
Le 11/09/2014 à 11h11
Le 11/09/2014 à 11h12
Quand on va surhttp://lifehacker.com/5-million-gmail-passwords-leaked-check-yours-now-163298326… ils disent qu’on peut tester avec çahttp://securityalert.knowem.com/ en entrant son adresse mail de gmail, je n’ai pas essayé
J’avais déjà changé mes mots de passe de gmail lors de la découverte de la faille heartbleed
Le 11/09/2014 à 11h14
Le 11/09/2014 à 11h18
Le 11/09/2014 à 11h18
Le 11/09/2014 à 11h20
Changement de mot de passe go !
Le 11/09/2014 à 11h47
Le 11/09/2014 à 11h48
Je peux vous confirmer que les mots de passes n’ont pas été récupérés sur gmail (en tout cas pas uniquement).
Mon adresse mail est reconnue parhttps://isleaked.com et affiche les première lettres de mon mdp “low security”. Je n’ai jamais utilisé ce mdp pour gmail, par contre je l’utilise sur tous les sites craignos…
Ca m’étonnerait pas que ces mdp aient juste étaient stockés en douce par des forums ou ce genre de site.
Le 11/09/2014 à 11h49
Le 11/09/2014 à 11h53
Le 11/09/2014 à 11h53
No! Your account probably is not in public access! However, we are strongly recommend to change your password periodically. -
Vu mon mot de passe , m’étonne pas.
Le 11/09/2014 à 11h55
Le 11/09/2014 à 11h58
Tout à fait d’accord avec toi Groumfy :)
Et comme indiqué dans l’article, la double authentification ne fait pas de mal en supplément.
Le 11/09/2014 à 12h02
Pour une bonne protection, il faut utiliser ,comme dit dans les commentaires précédents, la double authent !
Et bien évidemment avoir un mot de passe différent pour chaque site. Il suffit de faire marcher votre cerveau pour trouver votre propre moyen mémo-technique…
Personnellement je … à non vous ne saurais pas " />
Mais un mot de passe pour chaque site est tout à faire possible, même avec une mémoire de poisson comme la mienne.
Le 11/09/2014 à 12h02
Le 11/09/2014 à 12h04
Je confirme que mon adresse “poubelle” gmail est répertorié mais avec le mot de passe que je met sur les sites tout moisie.
Bref la théorie de google semble correcte.
Le 11/09/2014 à 12h06
Il y a quelques semaines, j’ai reçu sur mon portable un code de vérification Google.
Je suis allé immédiatement changer mes passwords sur mon compte Google et mes mails principaux.
J’ai activé la double authentification au passage.
Le 11/09/2014 à 12h07
Le 11/09/2014 à 12h08
Le 11/09/2014 à 12h13
Le 11/09/2014 à 12h14
Le 11/09/2014 à 12h19
Le 11/09/2014 à 12h26
2 points à éviter avec vos mots de passe :
P@ssw0rdMic pour les services Microsoft
P@ssw0rdGoo pour les services Google
P@ssw0rdApp pour les services Apple
Car si on venait a récupérer un mot de passe, on serait déterminer votre mot de passe pour les autres services.
Par exemple, par déduction, votre mot de passe Facebook pourrait être P@ssw0rdFac
Le 11/09/2014 à 12h27
snifff…. dans la liste…." />" />
Le 11/09/2014 à 12h28
Le 11/09/2014 à 12h30
Le 11/09/2014 à 12h32
Le 11/09/2014 à 12h38
Il faudrait supprimer les questions secrètes.
Quelle était la marque de votre première voiture ?
Quand je répond Renault, j’ai déjà 50% de chance de tomber sur la bonne réponse " />
Le 11/09/2014 à 12h44
Le 11/09/2014 à 12h50
Le 11/09/2014 à 12h58
Le 11/09/2014 à 13h02
Le 11/09/2014 à 13h07
Le 11/09/2014 à 13h11
Le 11/09/2014 à 13h17
Le 11/09/2014 à 13h18
Le 11/09/2014 à 13h29
Le 11/09/2014 à 13h35
Des mots de passe complexes et différents facile à retenir c’ est pas compliqué.
Suffit de retenir une phrase et de prendre la première lettre de chaque mot.
“Je surfe sur NXI 7 jours sur 7 et 24h sur 24 avec mon Blackberry Q” donne:
JssNXI7js7e24hs24amBQ
Un pote cherchait lui les phrases dont il allait retenir chaque première lettre de chaque mot, des fables de la Fontaine qu’ il avait apprit par coeur à l’ école.
Des mots de passe d’ une longueur et d’ une complexité hallucinante qu’ il tapait de mémoire sans aucun problème.
Une fable différente par site.
Et en cas de doute, un coup d’ oeil sur n’ importe quel site online sur les fables de la Fontaine et son mot de passe reapparaissait en clair pour lui ^^