Les comptes Yahoo victimes de la réutilisation des mots de passe
Oui, c'est une sale habitude
Le 31 janvier 2014 à 09h00
4 min
Logiciel
Logiciel
Un nombre inconnu, mais potentiellement important, de comptes Yahoo ont été piratés. Une campagne qui a pu être menée grâce à la récupération d’une base de données tierce contenant des identifiants et des mots de passe. Explications.
Une importante mutation et des problèmes de sécurité trop réguliers
Yahoo est actuellement en pleine mutation. Sous l’impulsion de Marissa Mayer, la firme procède à de nombreux rachats de petites entreprises novatrices, notamment Aviate plus tôt dans le mois, ou encore Summly en mars 2013, rendant au passage son auteur de 17 ans multimillionnaire. Le renouveau de l’entreprise passe également par une focalisation sur les applications mobiles en travaillant notamment sur l’ergonomie et l’interface, comme l’a montré l’application Météo. L’idée est de véhiculer une nouvelle image à travers des créations réussies.
Seulement voilà, Yahoo rencontre des difficultés avec la sécurité. Il y a un an, une faille exposait 400 millions de comptes utilisateurs et la firme avait dû réagir rapidement. En avril, une autre attaque avait lieu contre les comptes et l’arrivée progressive du HTTPS n’y changeait finalement pas grand-chose. Plus récemment, le réseau publicitaire était infecté par un malware. Enfin, la généralisation du HTTPS et l’annonce en fanfare qui en a découlé n’ont pas empêché certains de remarquer que le certificat de sécurité n’était en fait valable que jusqu’au 14 février, comme le prouve la capture d’écran ci-dessous.
Les mauvaises habitudes des utilisateurs n'améliorent pas la situation
Et c’est dans ce contexte que les comptes Yahoo sont à nouveau menacés. Mais cette fois, la firme n’est pas réellement en cause. Comme expliqué dans un billet sur le blog officiel, les accès aux comptes ont été réalisés grâce à des identifiants et des mots de passe qui ont été volés depuis un service tiers. Le principal vecteur de l’attaque est en fait… l’utilisateur lui-même. Pourquoi ? À cause d’une très mauvaise habitude que nous avons soulignée à de nombreuses reprises dans nos colonnes : l’utilisation des mêmes informations de connexion pour de nombreux services.
Les comptes Yahoo sont particulièrement courants. Les utilisateurs qui souhaitent s’inscrire à un service quelconque, par exemple TweetDeck, vont utiliser directement cette adresse comme un identifiant. Pour ne pas devoir gérer un trop grand nombre de mots de passe, certains vont utiliser le même que pour le compte Yahoo. L’opération est potentiellement répétée autant de fois qu’il y a inscription à un service. Mais l’utilisateur se heurte à un évident problème de sécurité : si l’une des bases de données des services est piratée, les utilisateurs n’ont qu’à tenter leur chance avec les autres pour y accéder, jusqu’au compte Yahoo lui-même.
Les mots de passe ont été réinitialisés sur les comptes concernés
Yahoo ne précise pas le nombre de comptes réellement touchés, mais le chiffre peut aller jusqu’à plusieurs millions, en fonction de la taille de la base volée. Pour court-circuiter le piratage, la firme a réinitialisé les mots de passe des comptes concernés. À la reconnexion, les utilisateurs touchés devront donc en choisir un nouveau. D’autre part, Yahoo en profite pour proposer systématiquement d’activer la double-authentification. Ceux qui l’avaient déjà activée auront d’ailleurs besoin de leur adresse email de secours ou de leur téléphone pour récupérer leur compte.
Dans son communiqué, Yahoo précise travailler avec les forces de l’ordre (très certainement le FBI) pour remonter la piste des pirates. En outre, de nouvelles mesures ont été mises en place pour que les systèmes puissent mieux gérer ce type d’attaque à l’avenir. Enfin, la firme insiste sur les bonnes pratiques à observer en matière de mots de passe, notamment le choix de mots différents pour chacun des services utilisés et l’utilisation d’un mélange de lettres, chiffres et symboles.
Les comptes Yahoo victimes de la réutilisation des mots de passe
-
Une importante mutation et des problèmes de sécurité trop réguliers
-
Les mauvaises habitudes des utilisateurs n'améliorent pas la situation
-
Les mots de passe ont été réinitialisés sur les comptes concernés
Commentaires (42)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 31/01/2014 à 09h03
Un vol par jour de BDD, je trouve ça affligeant… Je veux bien qu’un gros SI est difficile a maintenir mais bon au bout d’un moment il faudrait réfléchir un peux.
Le 31/01/2014 à 09h24
Le 31/01/2014 à 09h42
À cause d’une très mauvaise habitude que nous avons soulignée à de nombreuses reprises dans nos colonnes : l’utilisation des mêmes informations de connexion pour de nombreux services.
Habitude qui pose problème parce que les sites grand public permettent aux gens de choisir leurs mots de passe pour qu’ils ai le moins d’effort à faire pour la connexion, et après on s’étonne qu’ils réutilisent leurs mots de passe. " />
Si celui-ci était généré et imposé par le site, ce problème n’existerais plus….
Le 31/01/2014 à 09h53
Le 31/01/2014 à 10h02
Le 31/01/2014 à 10h13
Le 31/01/2014 à 10h18
Au boulot j’ai un machin qui s’appelle SSO Watch qui m’identifie partout. ça existe une telle solution multiplateforme ?
Le 31/01/2014 à 10h21
Le 31/01/2014 à 10h23
Le 31/01/2014 à 10h24
Le 31/01/2014 à 10h34
J’utilise Lastpass pour mon cas, en serrant les fesses pour qu’il ne se fasse pas hacker.
J’ai plus de 300 mots de passe enregistrés et je ne vois pas comment je pourrais faire pour tous les retenir…
Le 31/01/2014 à 10h34
Le 01/02/2014 à 01h00
Le 01/02/2014 à 11h03
Faudrait déjà commencer par limiter les obligations de création de comptes. Les gens en ont marre de créer des comptes alors ils mettent le même mot de passe de partout. Parfois c’est vraiment abusé, il faut un compte rien que pour voir un lien sur un forum.
Le 01/02/2014 à 16h59
Que les boulets qui ne sont pas foutus de reflechir 3 secondes aux problèmes de sécurité se fassent pirater est une bonne chose : les pirates vident leurs comptes bancaires, ils ne peuvent plus payer leur ADSL et donc, ne viendront plus nous polluer le net…
Quant à Maestro plus haut qui nous parle de mots de passe imposés : et puis quoi encore ? On vient les border ? On lit leurs mails à leur place parce qu’ils sont trop cons pour apprendre un minimum à utiliser convenablement les outils dont ils se servent au quotidien ?
Tout ceci est une conséquence de la loi de lselection naturelle : les boulets se font avoir par plus fort ou plus malin qu’eux, pas de quoi defequer une pendule.
Qu’ils prennent le bon côté des choses : quand on se brule, on ne met plus sa main dans le feu….. Une bonne occasion pour eux de devenir un peu moins idiots….
Et à ceux qui me diraient que le net est indispensable aujourd’hui, et bla et bla que c’est bien que tout le monde y ait accès, etc : c’est pareil avec tous les outils du quotidien, et pour tous ces outils là, les gens s’y forment un minimum avant de les utiliser…
Qu’un gros naze s’eclate avec une tronçonneuse parce qu’il a été trop idiot pour apprendre à l’utiliser avant de s’en servir, ou qu’un boulet sans permis s’emplâtre dans un platane parce qu’il n’a pas appris à conduire n’émouvra personne : pourquoi donc s’émouvoir pour les boulets qui ne savent pas utiliser le net ?
A plus forte raison quand on parle de principes évidents que même un trisomique autiste comprendrait : pas deux fois le même mdp et des mdp un peu plus étoffés que sa date de naissance ou le nom de sa femme, pas besoin d’un doctorat en IT pour comprendre ca…
C’est juste de la bêtise crasse, AMHA couplée avec un poil d’1 km de long dans la main et aucune envie de se servir de son cerveau (qui pour beaucoup est devenu un organe superflu) : qu’ils assument les conséquences, je n’irai pas pleurer.
Le 01/02/2014 à 17h03
Le 01/02/2014 à 17h12
Le 02/02/2014 à 10h54
Le 02/02/2014 à 11h00
Le 02/02/2014 à 11h02
Le 02/02/2014 à 11h28
Le 02/02/2014 à 11h39
Le 02/02/2014 à 11h52
Le 02/02/2014 à 12h13
Le 02/02/2014 à 14h45
Un petit site bien sympathique pour générer un mot de passe :
http://generateurdemotdepasse.com/index.php
Reste à les stocker quelque part de manière sécurisée… " />
Le 02/02/2014 à 19h45
Le 31/01/2014 à 10h36
Comment faire confiance à une major de services qui passe au HTTPS en 2014, le fait à l’arrache, et qui ne prend conscience du problème après de multiples piratages ? " />
Le 31/01/2014 à 10h38
Le 31/01/2014 à 10h43
Le 31/01/2014 à 11h10
Le 31/01/2014 à 11h20
sinon il reste quoi comme fournisseur gratuit de compte mail ? ( google j’irais jamais, laposte ça reste que pour un mail, et outlook pour mon principal )
Ceci dit yahoo commence à faire peur \o/
Le 31/01/2014 à 11h23
Le 31/01/2014 à 11h34
Le 31/01/2014 à 11h41
Le 31/01/2014 à 11h52
Le 31/01/2014 à 12h06
Le 31/01/2014 à 13h08
Le 31/01/2014 à 13h37
je trouve qu’il y a bcp d’article en ce moment ou la réponse est : utilisez un coffre-fort à mot de passe.
perso, j’utilise keepass, avec keefox pour que mes logins sous firefox soient exécutés automatiquement (pas ceux de pcinpact malheureusement), et keepassdroid pour pouvoir consulter depuis mon tél.
J’ai donc plusieurs versions de ma base ( sur le PC au boulot et à la maison, sur le téléphone ), mais l’outils de synchronisation intégré permet toujours de tout garder à jour même si on a mis deux mots de passes différents à jour d’un coté et de l’autre…
Le 31/01/2014 à 14h30
Daslane est français est c’est un soft qui fonctionne bien sa permet de retenir qu’un mot de passe dit master après il se connecte avec les.mot de passe indiquer tout seul sa permet de mettre des mot de passe complexe et différent a chaque site /compte
Le 31/01/2014 à 15h11
Le 31/01/2014 à 15h26
Le 31/01/2014 à 17h30
J’utilise Keepass et Dashlane puis ma mémoire pour mes comptes mail principal et bancaires