Des pirates russes auraient dérobé 1,2 milliard de mots de passe
Dont 500 millions de password et 200 millions de 123456 ?
Le 06 août 2014 à 15h20
4 min
Internet
Internet
Dans un rapport, Hold Security lâche une véritable bombe : des pirates russes auraient dérobé 1,2 milliard de mots de passe provenant de 420 000 sites différents. La technique utilisée est intéressante, tout comme la communication qui en découle.
Quand un botnet recherche des failles de type injection SQL
Hold Security est une société de gestion et de prévention des risques dans le monde de l'informatique. Elle s'est déjà illustrée l'année dernière en révélant l'attaque dont avait été victime Adobe par exemple. Forte de son expertise dans ce domaine, la société annonce avoir identifié un groupe de pirates russes qui serait en possession de la plus grande quantité de données jamais volées. Il est ainsi question de 1,2 milliard de mots de passe couplés avec plus de 500 millions d'adresses e-mails, des données qui auraient été dérobées sur pas moins de 420 000 sites différents.
Pour arriver à leurs fins, Hold Security précise que les pirates ont utilisé une approche originale. Via un réseau de botnet, ils ont visité de très nombreux sites en vérifiant si une attaque par injection SQL était possible. Si c'était le cas, alors une seconde étape était enclenchée afin de récupérer des données confidentielles. Au fil du temps, des centaines de milliers de sites auraient ainsi été touchés, des grands comme des petits. Nos confrères du New York Times qui révèlent l'information indiquent que Hold Security ne dévoile pas le nom des victimes à cause d'un accord de non-divulgation, mais aussi car certains sites sont toujours vulnérables.
Se pose néanmoins la question de la véracité de l'information. Le New York Times indique avoir demandé à un expert en sécurité, non affilié à Hold Security évidemment, de se pencher sur les données dérobées. Sa conclusion serait sans appel : elles seraient bien authentiques. Après, que cela soit ou non le cas, la méthode reste intéressante.
1,2 milliard de MdP auraient été dérobés : une annonce « anxiogène pour le grand public »
Interrogé par nos confrères de l'AFP, Loïc Guezo, directeur stratégie de la société de sécurité informatique Trend Micro pour l'Europe du sud, tempère quelque peu cette information. En effet, il reconnaît volontiers que « c'est une attaque relativement simple mais intéressante par sa largeur et sa méthode structurée, qui a utilisé des ordinateurs infectés pour tester la vulnérabilité de sites internet. C'est assez peu courant, la technique est fine ». Mais précise tout de même qu'il « y a certainement beaucoup de déchets dans ce qu'ils [NDLR : les pirates] ont récupéré et ils vont se concentrer sur les mots de passe actifs ». Pour quoi faire ? Les utiliser afin de mettre en place du phishing en exploitant toutes les données récoltées, ou bien les revendre au marché noir.
Toujours dans les colonnes de nos confrères de l'AFP, Gérôme Billois, expert de chez Solucom (un autre cabinet spécialisé dans la sécurité) explique que « ce type d'annonce a un côté anxiogène pour le grand public, qui ne sait pas qui a été ciblé et s'il doit changer tous ses mots de passe, ce qui de toute façon ne sert à rien si les sites internet n'ont pas corrigé leurs vulnérabilités ». On se retrouve donc exactement dans la même situation qu'avec Heartbleed. Que la situation soit confirmée ou pas, cette précaution est de toute façon toujours valable, le problème étant souvent la communication et la transparence en cas de vols de données. En France par exemple, seuls les opérateurs et FAI sont obligés d'informer leurs clients, pas les autres sociétés.
Quoi qu'il en soit, les deux experts en sécurité s'accordent sur un point : « l'approche commerciale » de Hold Security qui consacre une part non négligeable de sa communication à la mise en avant de ses services de protection. Néanmoins, rien ne dit que Trend Micro et/ou Solucom auraient fait de même s'ils avaient découvert un piratage de cette ampleur.
Des pirates russes auraient dérobé 1,2 milliard de mots de passe
-
Quand un botnet recherche des failles de type injection SQL
-
1,2 milliard de MdP auraient été dérobés : une annonce « anxiogène pour le grand public »
Commentaires (92)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 06/08/2014 à 17h21
Le 06/08/2014 à 17h25
En cherchant un peu, il semble que Hold Security existe vraiment.
Leur site n’est peut-être pas au top, mais les personnes qui sont aux commandes sont bien connues.
Le 06/08/2014 à 17h33
The Verge se pose aussi la question : The Verge
Le 06/08/2014 à 17h39
Le 06/08/2014 à 17h58
Le 06/08/2014 à 18h07
Fake ou pas (enfin surtout si c’est un fake), je demande des sanctions économiques contre la Russie !
(c’est à la mode paraît-il " />)
Le 06/08/2014 à 18h11
Vous oubliez le Whois les gars !
http://whois.domaintools.com/holdsecurity.com
DomainByProxy, un machin écran pour se cacher.. Super crédible les zenfants " />
Le 06/08/2014 à 18h25
Le 06/08/2014 à 18h50
Le 06/08/2014 à 20h17
Le 06/08/2014 à 20h26
Le 06/08/2014 à 20h41
Le 06/08/2014 à 20h58
La société Old Security (une filiale de Hold Security) a apparemment aussi la preuve que la sécurité de 987 654 321 cartes bancaires et de crédit ont été corrompues.
Le Washington Post confirme cette attaque venant cette fois ci de hackers chinois sur son site.
Old Security mettra demain à disposition un procédure professionnelle de vérification à cette adresse:
Old Security ASBL
2467, 465c
UDI HILLS Street
Maitama - Abuja
Nigéria
Prière de joindre avec la carte, vos coordonnées complètes, le mot de passe, un double de la signature et l’ affranchissement en timbres suffisant pour le renvoi de la carte à l’ adresse de votre choix (2 adresses maximum).
La vérification est entièrement gratuite pour 2 cartes bancaires
Un abonnement Premium pour un nombre illimité de vérifications sera bientôt disponible ainsi que les services VIP associés tel que la prise et remise de cartes en main propre par nos commerciaux (uniquement valable pour les cartes de crédit Gold, Platine, Black ou émises par des banques privées d’ affaire).
Un formulaire spécial sera bientôt disponible pour indiquer vos horaires, adresse, mode de vie dans le respect des lois régissant la vie privée afin d’ affiner au mieux ce service à domicile dans la plus parfaite discrétion.
Le 06/08/2014 à 21h09
Le 06/08/2014 à 21h14
Pour arriver à sa fin, Hold Security précise que les pirates ont utilisé une approche originale. Via un réseau de botnet, ils ont visité de très nombreux sites en vérifiant si une attaque par injection SQL était possible.
je faisais ça quand j’étais au collège… pas très original…
Le 06/08/2014 à 21h58
Ils ont piraté la NSA ?
Le 07/08/2014 à 15h11
Si vous leur donnez tous vos mots et passes et 120$, ils vous diront si votre sécurité a été compromise. C’est une super bonne affaire, ça sera pas des pirates russes qui vont vous voler.
Le 08/08/2014 à 01h41
Le genre de news a faire douter de l’utilité de renouveler son abonnement Next inpact… Si cest pour lire la même chose que des journaux généralistes sans rien modifier ou vérifier je ne vois pas l’intérêt. Deja que je n’approuve pas trop mes changements dans la ligne éditoriale de ces dernières années…
Bref merci aux commentaires
Le 08/08/2014 à 10h39
Le 09/08/2014 à 18h45
Le 09/08/2014 à 19h25
Une chose est sûre, c’est un fake et gare à ceux qui se feront avoir par leur soi-disant site de vérification ! Quoi qu’il en soit, utilisez des password manager comme Lastpass pour vous mettre à couvert " />
Le 06/08/2014 à 15h36
C’est un pn de fake cette histoire, allez voir la gueule du site de Hold Security http://www.holdsecurity.com) l’agence qui a trouvé le leak.
Vous verrez que c’est digne d’un mail de spam en provenance d’un pays du tiers monde.
Le 06/08/2014 à 15h36
Forte de son expertise dans ce domaine, la société annonce avoir identifié un groupe de pirates russes qui serait en possession de la plus grande quantité de données jamais volées.
Mais ils entendent quoi par “identifié” ? " />
Le 06/08/2014 à 15h37
Le 06/08/2014 à 15h37
Ca pu le fake à 100 km, et ce qui me choc encore plus c’est tout ces sites web qui reprennent l’info en boucle :
Google" />official&client=firefox-a&channel=sb&gfe_rd=cr&ei=akviU8aUC-vQ8gez9IHYDA#channel=sb&q=1%2C2+milliard+de+mots+de+passe&rls=org.mozilla" />official
Le pire c’est les sites qui mettent un lien vers la page qui vous demande l’email et le mot de passe. ( oui… l’email ET le mot de passe….. " />)
Le 06/08/2014 à 15h38
Le 06/08/2014 à 15h41
Le 06/08/2014 à 15h41
Le 06/08/2014 à 15h44
Le 06/08/2014 à 15h45
Le 06/08/2014 à 15h47
Le 06/08/2014 à 15h47
Le 06/08/2014 à 15h48
Des pirates russes…
Pourquoi ajouter “pirates” avant “russes” ? C’est redondant tout ça. " />
Le 06/08/2014 à 15h48
Y’a même pas de mentions légales sur le site ?
Le 06/08/2014 à 15h48
Le 06/08/2014 à 15h50
NextInpact, s’il vous plaît, faites une màj pour annoncer que c’est un fake là c’est assez énorme pour éviter de tergiverser.
Les sites “d’information” reprennent la news tous en coeur, il faudrait commencer à briser le cercle vicieux.
Des pros comme vous, on ne doute pas que vous initierez le cercle vertueux :) .
Le 06/08/2014 à 15h51
Le 06/08/2014 à 15h53
Le 06/08/2014 à 15h54
Le 06/08/2014 à 15h55
Sachant qu’il y a a peine de fois plus d’internautes dans le monde que le soit disant nombre de comptes volés, que le site “hold security” ne renseigne en rien de l’entreprise qu’il y a derrière et que la page facebook date de début juillet, ouais… on peut mettre à jour l’actu et crier au fake.
Le 06/08/2014 à 15h55
Le 06/08/2014 à 15h55
Le 06/08/2014 à 15h56
ptdr le site.. tu mets ton adresse mail et ton pass… non mais sérieux le faites pas quoi ..
Le 06/08/2014 à 15h58
Le 06/08/2014 à 16h00
Le 06/08/2014 à 16h02
http://www.iledemploi.com/
et
http://www.holdsecurity.com/about/
Je crois qu’il en faut pas plus " />
Le 06/08/2014 à 16h04
Le 06/08/2014 à 16h06
Le 06/08/2014 à 16h07
Le 06/08/2014 à 16h08
Boite de securite info avec son front sous wordpress et l’acces a l’admin non protege
http://www.holdsecurity.com/wp-admin
Avec les erreurs de logins wordpress non desactivees " /> " />
Le 06/08/2014 à 16h10
Le 06/08/2014 à 16h11
http://www.iledemploi.com/
et
http://www.holdsecurity.com/about/
Alors là Lyron, " />" />
Le 06/08/2014 à 16h12
Le 06/08/2014 à 16h14
Le 06/08/2014 à 16h14
Gros LOL
Une recherche à partir de l’image (de la page “About…”) dans Google image donne ça :
Résultat de la recherche
Et on retrouve notre photo sur d’autres fiches d’entreprises :
http://www.amatransinc.com/
http://www.pciusa.com/#!who_we_are/c1n8o
http://www.bswmedia.com/#!copy-of-solutions/cyjn
…
Ca sent l’image vendu au mètre et rend du coup peu sérieux/crédible le site de la dite société de sécurité.
" />
Le 06/08/2014 à 16h16
Et un beau theme wordpress gratuit :
https://wordpress.org/themes/fashionistas
" />
Le 06/08/2014 à 16h19
Le 06/08/2014 à 16h21
Ils s’amusent bien les pirates russes on dirait " />
Le 06/08/2014 à 16h22
Probablement la source de la dite image (cf. post du dessus) :
ici
Une grande société spécialisée dans la sécurité (et devant donc brasser un CA en conséquence) élaborant un site en se fournissant en “images au mètre” sur un site comme celui cité au-dessus [“Antony Burton Photography” avec peu de références … et faisant un peu artisanal]… comment dire ?
J’émets quelques doutes !
Le 06/08/2014 à 16h30
Le 06/08/2014 à 16h32
Le nombre de mail et passe jetable dans le lots doit-être de 99,9%. " />
Le 06/08/2014 à 16h40
Le 06/08/2014 à 16h43
Le 06/08/2014 à 17h01
Le monde propage l’info sur son site:
dans les réactions des lecteurs, il y en a qui soulèvent l’idée du hoax.
Le monde cite l’info venant du new york times.
http://www.nytimes.com/2014/08/06/technology/russian-gang-said-to-amass-more-tha…
je suis allé voir sur le site et j’ai parcouru le fil de réactions des lecteurs qui ne voient pas de hoax et qui sont prets à attaquer la Russie, à accuser la NSA ou a faire retraite dans une cabane au fond des bois après avoir brûlé leur iphone. Seul un lecteur espagnol donne une info plutôt censée (Jose Jimenez Spain) en commençant par dire qu’il est IT depuis 30 ans et qu’à son avis c’est bizzare une compagnie qui vous demande votre mot de passe pour verifier si vous avez pu être hacké)
Moralité: Les américains du NYT sont plus des buses que ceux du Monde
" />
Le 06/08/2014 à 17h08
Ah bah oui ça c’est bizarre : une société qui vous demande votre (un de vos) mot de passe pour soit disant vérifier ! " />
Cela ne sent pas un peu le phishing non ? " />
Enfin bref : la méthode de soit disant vérification est tellement grosse qu’en l’état, cela ne rend pas cette société du tout crédible.
Vous imaginez recevoir un message du genre :
—
Votre CB a peut-être été piratée. Veuillez-vous rendre sur notre formulaire et saisir votre numéro de CB afin que nous puissions vérifier si elle a effectivement été piratée…
—
Nan mais sérieux ! " />
Le 06/08/2014 à 17h11
[mode parano]
Qui aurait intérêt à lancer des rumeurs à la con avec des sites douteux pour décrédibiliser la sécurité informatique en général et affoler la Michu ? [/mode parano]
Le 06/08/2014 à 17h14
Le 06/08/2014 à 17h15
Il parait que NextINpact est dans la liste des sites vulnérables " />
C’est cool de voir des commentaires constructifs pour se rendre compte que ça pue le fake. Et tant de gros sites qui relaient la news… La BDD de chez “HoldSecurity” va bien se remplir… " />
Le 06/08/2014 à 17h20
Le 06/08/2014 à 15h23
Ha oui quand même! avec un peu de chance ils vont mettre en place un site pour voir si on a été touché.
Le 06/08/2014 à 15h30
c’est fait ici :https://identity.holdsecurity.com/
Le 06/08/2014 à 15h30
Le 06/08/2014 à 15h30
Le 06/08/2014 à 15h33
Le 06/08/2014 à 15h33
J’ai entendu ça à la radio ce matin, et vraiment difficile d’avoir des infos la dessus…. Plus ça va plus ça ressemble à du gros fake…
Le 06/08/2014 à 15h34
Le 06/08/2014 à 22h01
qui a utilisé des ordinateurs infectés
Des ordinateurs. On peut avoir plus de détails ? " />
Le 06/08/2014 à 22h07
Message aux pirates. Si vous avez les mots de passe github, y a des logiciels qui n’attendent qu’à être patchés " />. D’avance merci
Le 06/08/2014 à 23h08
SVP NXi vous êtes en train de devenir un site de reposte d’info plus que douteuse ou avec des titres digne d’un le parisien pour attirer la michu.
Des articles de qualités ainsi qu’approfondi serait vraiment pas du luxe
Le 06/08/2014 à 23h27
Le 07/08/2014 à 00h31
Le 07/08/2014 à 02h19
Tu veux savoir si tu t’es fait pirater ton compte Facebook ?
Tapes ton adresse et ton mot de passe suivit de 8 12 12 …
Le 07/08/2014 à 03h18
Le 07/08/2014 à 04h40
Voilà pourquoi il faut toujours avoir un mot de passe unique pour chaque site. Beaucoup utilisent le même mot de passe pour l’ensemble des services qu’ils utilisent.
Le 07/08/2014 à 05h25
Le 07/08/2014 à 06h30
Le 07/08/2014 à 06h37
Le 07/08/2014 à 08h09
Le 07/08/2014 à 10h17
Ce qui choque plutôt c’est pas que le site est fait en Wordpress, c’est qu’il est chez Wix " />
Le 07/08/2014 à 10h27
Moi aussi je sais faire …
Google:sql+login+password
" /> " />
Le 07/08/2014 à 10h44
On notera juste que clubic a mis à jour ça news,
http://www.clubic.com/antivirus-securite-informatique/virus-hacker-piratage/pira…
Au moins pour prévenir de ne pas donner ces mots de passes
Une petite piqûre de rappel pour ne jamais le donné, ni par mail, ni par tel, ni par formulaire, ni par autre part, ne fait jamais de mal " />
Le 07/08/2014 à 11h34
Aucune preuve que des annonces ?
Lulz.