1,82 million de comptes utilisateurs du forum d’Ubuntu dans la nature
Admin / Admin a encore frappé
Le 22 juillet 2013 à 07h02
2 min
Internet
Internet
Durant le weekend, le forum américain d'Ubuntu a subi une attaque en règle ainsi qu'un défaçage. 1,82 million de comptes utilisateurs sont potentiellement touchés et dans la nature. Canonical se veut néanmoins rassurant en expliquant que les mots de passe ne sont pas stockés en clairs sur les serveurs.
Une faille de sécurité semble avoir été exploitée sur les serveurs du forum d'Ubuntu durant le week-end. En effet, le site a été victime d'un défaçage ce samedi, ce qui a poussé les administrateurs de Canonical à le fermer ou tout du moins à le mettre en statut de maintenance.
Suite à une première analyse, il semblerait que 1,82 million de comptes utilisateurs (nom d'utilisateur, adresse mail et mot de passe) aient été exposés et se retrouvent dans la nature. Canonical se veut rassurant en expliquant que les mots de passe ne sont pas stockés en clair sur les serveurs, mais qu'ils sont hashés avec une pincée de sel. Une méthode utilisée par défaut sur les serveurs de vBulletin qu'exploite la société.
L'auteur revendiqué du méfait, connu sous le nom de @Sputn1k_, n'a semble-t-il pas encore publié d'une manière ou d'une autre le contenu de son larcin. Mais il serait très étonnant qu'au moins une partie de celui-ci ne se retrouve rapidement sur la Toile. Car, habituellement, c'est comme cela qu'est validée l'attaque.
En attendant, si vous vous êtes enregistrés sur les forums d'Ubuntu et que vous utilisez ce même mot de passe sur d'autres services, nous ne saurions que vous conseiller d'en changer rapidement.
Commentaires (136)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 22/07/2013 à 07h33
Le 22/07/2013 à 07h38
Canonical se veut néanmoins rassurant en expliquant que les mots de passe ne sont pas stockés en clairs sur les serveurs.
Oui enfin des hash de mots de passe ca se casse. Il faut pas croire que parce que on a utilisé du md5 dessus que ca y est c’est la fête !
Le 22/07/2013 à 07h38
indyiv, le chiffrage utilisé par la plupart des sites ne tient pas la route face à la puissance disponible avec un simple PC de 2013 et une carte graphique à 200€.
S’ils indiquent cryptage+salage, ça veut dire qu’ils n’ont rien compris à la sécurité et n’utilisent pas un moyen de chiffrement efficace comme bcrypt (sinon ils sauraient que cryptage+salage n’offre pas plus de sécurité depuis très longtemps) - en quelques heures, le pirate, même sans connaissances particulières, aura décrypté la plupart des mots de passe associés aux comptes récupérés. Disons que, comme beaucoup de sites (PCInpact y compris je pense, vu qu’à chaque fois qu’on a un article dessus l’équipe évite soigneusement d’en parler), ils ont dix ans de retard par rapport aux mesures (pourtant simples) qu’il faudrait adopter.
Autrement dit, à moins de tomber sur un site qui prend ça au sérieux, et qui au lieu d’annoncer hashage+salage annonce un chiffrement adaptatif, tu peux assumer que tout mot de passe que tu laisses sur un site est stocké en clair, parce que hashage+salage, c’est ce à quoi ça équivaut depuis des années.
Le 22/07/2013 à 07h43
Le 22/07/2013 à 07h44
Moi ce qui me fait chier c’est les millions d’émail qui ce ballade dans la nature. Car le nerf de la guerre des pirates c’est bel et bien ça ( les emails pour spamer ),après les mots de passe ils s’ent foutent un peu je pense.
Le 22/07/2013 à 07h45
Tiens tiens… comme c’est étrange, ça arrive au moment ou ubuntu doit parler de son edge. Etrange… etrange… " />
Le 22/07/2013 à 07h45
Le 22/07/2013 à 07h51
Le 22/07/2013 à 07h54
Le 22/07/2013 à 07h55
Le 22/07/2013 à 07h57
Le 22/07/2013 à 07h58
Le 22/07/2013 à 08h03
Le 22/07/2013 à 08h07
Le 22/07/2013 à 08h09
Le 22/07/2013 à 08h10
Le 22/07/2013 à 10h23
Le 22/07/2013 à 10h28
Le 22/07/2013 à 10h45
Le 22/07/2013 à 10h58
Le 22/07/2013 à 10h59
Le 22/07/2013 à 11h00
Le 22/07/2013 à 11h11
Le 22/07/2013 à 11h13
Le 22/07/2013 à 11h24
Le 22/07/2013 à 11h25
Le 22/07/2013 à 11h27
Le 22/07/2013 à 11h33
Le 22/07/2013 à 11h34
Le 22/07/2013 à 11h35
Le 22/07/2013 à 11h40
Le 22/07/2013 à 11h50
Le 22/07/2013 à 08h11
Le 22/07/2013 à 08h13
Le 22/07/2013 à 08h15
Le 22/07/2013 à 08h15
Ça arrive à tout le monde.
C’est ce que certains libriste devrait comprendre." />
Le 22/07/2013 à 08h17
Le 22/07/2013 à 08h17
Le 22/07/2013 à 08h18
Le 22/07/2013 à 08h19
Le 22/07/2013 à 08h20
Le 22/07/2013 à 08h22
Le 22/07/2013 à 08h24
Le 22/07/2013 à 08h25
Le 22/07/2013 à 08h26
Le 22/07/2013 à 08h30
Le 22/07/2013 à 08h36
Le 22/07/2013 à 08h38
Le 22/07/2013 à 09h40
C’est fou tout ce débat sur les mots de passe. Blablabla ils sont salés, blablabla il ne faut pas crypter, blablabla je suis un boulet. Le mec s’en branle de voler le mot de passe de geeks poilus qui doivent tous en utiliser un différent par sites.
1,82 millions de compte c’est surtout 1,82 millions d’adresses email qui pourront être exploitées, vendues. C’est bien pour Canonical de rassurer les utilisateurs pour leur mot de passe, mais l’adresse email est dans la nature, ce qui n’est pas tout le temps souhaitable. Prochaine étape, faire des stats sur les adresses emails et cibler les noobs auto-hébergés pour rooter leur serveur.
Le 22/07/2013 à 09h41
Le 22/07/2013 à 09h42
Le 22/07/2013 à 09h45
Le 22/07/2013 à 09h46
Le 22/07/2013 à 09h47
Le 22/07/2013 à 09h52
Le 22/07/2013 à 09h54
Le 22/07/2013 à 09h54
Le 22/07/2013 à 09h56
Le 22/07/2013 à 09h58
Le 22/07/2013 à 10h02
Le 22/07/2013 à 10h04
Le 22/07/2013 à 10h11
Le 22/07/2013 à 10h13
Le 22/07/2013 à 10h19
Le 22/07/2013 à 07h10
Entre Apple et Ubuntu, ce fut un bon week-end pour les hackers !
Le 22/07/2013 à 07h13
J’avais perdu mon mot de passe , s’il pouvait me le redonner ?
Le 22/07/2013 à 07h16
Le 22/07/2013 à 07h18
Le 22/07/2013 à 07h18
Ca concerne le forum de quel pays?
Le 22/07/2013 à 07h20
Pour être original, c’est une annonce originale !
PC INpact
Le 22/07/2013 à 07h20
Vous êtes banni(e) de ce forum. L’administrateur ou le modérateur qui vous a banni envoie le message suivant :
Hors sujet total à répétition
Bon ça va, mon compte là-bas était bien protégé.
Le 22/07/2013 à 07h21
Le 22/07/2013 à 07h23
Comprend pas … si les mdp ne sont pas stockés en clair; où est le risque?
Le 22/07/2013 à 07h24
Je suis content d’avoir changé mon mdp il y a quelques mois. Vive 1Password.
Le 22/07/2013 à 07h25
Le 22/07/2013 à 07h26
Le 22/07/2013 à 07h28
Ca y est les pub a la con viennent de frapper sur PCi. Elles s’agrandissent au survol et pas au click (eg CitroHaine)
Le 22/07/2013 à 07h28
Le 22/07/2013 à 07h29
ils sont hashés avec une pincée de sel
" />
Rhooo c’est pas bien, tout le monde ne va pas comprendre " />
Le 22/07/2013 à 07h32
Le 22/07/2013 à 09h19
Le 22/07/2013 à 09h20
Le 22/07/2013 à 09h22
Le 22/07/2013 à 09h23
Le 22/07/2013 à 09h26
Le 22/07/2013 à 09h27
Le 22/07/2013 à 09h28
Le 22/07/2013 à 09h30
Le 22/07/2013 à 09h30
Le 22/07/2013 à 09h32
Le 22/07/2013 à 09h33
Une faille de sécurité semble avoir été exploitée sur les serveurs du forum d’Ubuntu durant le week-end.
Ubuntu Server…." />
Le 22/07/2013 à 09h34
Le 22/07/2013 à 09h33
Le 22/07/2013 à 09h35
Le 22/07/2013 à 09h37
Le 22/07/2013 à 09h40
Le 22/07/2013 à 16h26
Le 22/07/2013 à 16h30
Bah, vu que mon mdp en était un généré aléatoirement par Keepass et que c’était une adresse mail poubelle, donc ça va perso, je risque pas grand chose " />
Le 22/07/2013 à 17h16
certes mais c’est pas comme si 1.8 M de personne poster tout les jours sur leurs forum (pis c’est que “un forum” si j’ose dire :x).
Le 22/07/2013 à 17h58
Je n’ai pas lu toutes les pages, mais est ce que les comptes Ubuntu One sont touchés ou ce sont juste les forums ?
Le 22/07/2013 à 20h19
Le 22/07/2013 à 20h39
Le 23/07/2013 à 08h32
La cyber War commence à se voir " />
Le 22/07/2013 à 07h05
Ah tiens un hacker frustré qui utilise Windows ? " />
Le 22/07/2013 à 08h39
Le 22/07/2013 à 08h42
Le 22/07/2013 à 08h45
Le 22/07/2013 à 08h48
Le 22/07/2013 à 08h52
il te faut donc 50 bouquins si tu as 50 sites…
Le 22/07/2013 à 08h53
Le 22/07/2013 à 08h55
Le 22/07/2013 à 09h00
Le 22/07/2013 à 09h02
Le 22/07/2013 à 09h05
Le 22/07/2013 à 09h12
Le 22/07/2013 à 09h13
Attention le problème de sécurité ne concerne pas Ubuntu ou linux, mais un problème de codage d’un l’un des modules du forum. " />
C’est toujours les appli tierces qui foutent la merde ^^
Le 22/07/2013 à 09h15
Le 22/07/2013 à 09h17
Le 22/07/2013 à 09h17
Le 22/07/2013 à 09h18
Le 22/07/2013 à 11h59
Le 22/07/2013 à 12h19
Le 22/07/2013 à 12h38
Et moi qui n’arrête pas d’entendre qu’Ubuntu a une sécurité optimale comparé à d’autres…on m’aurait menti.
Le site d’Apple réservé aux développeurs a été piraté également et j’en suis sur qu’il est hébergé sur un serveur Linux. Après Linux ne fait pas tout, il faut voir le développement du site mais bon, on parle ici d’un site d’Apple réservé aux développeurs, j’imagine que le site n’a pas été déveloper avec les pieds
Le 22/07/2013 à 12h45
Le 22/07/2013 à 12h52
Le 22/07/2013 à 13h17
Le 22/07/2013 à 13h24
Le 22/07/2013 à 13h59
Le 22/07/2013 à 14h01
Le 22/07/2013 à 14h03
Le 22/07/2013 à 14h14
Le 22/07/2013 à 15h40
Le 22/07/2013 à 15h42
Le 22/07/2013 à 16h05
Impossible de faire de maj d’ubuntu cet aprem, et j’ai eu beau expliquer que ce n’était pas à cause du système d’exploitation, ça n’a pas convaincu " />
Heureusement j’ai pu compter sur microsoft pour rattraper le coup, leur site s’est mis à bugguer, impossible d’avoir une licence " />
Le 22/07/2013 à 16h08
Le 22/07/2013 à 16h15
En attendant, si vous vous êtes enregistrés sur les forums d’Ubuntu et que vous utilisez ce même mot de passe sur d’autres services, nous ne saurions que vous conseiller d’en changer rapidement.
Ben oui mais le forum est par terre, qu’on te dit " />
Ou alors s’il y a un lien, merci de le mettre dans l’actu !