Skip to content
Fuite de donnéesRésolu

Fuite de données Adobe (2013)

Des attaquants ont dérobé environ 153 millions d'enregistrements de comptes Adobe — identifiants, e-mails, mots de passe faiblement chiffrés et indices en clair — ainsi que le code source de plusieurs produits Adobe, dans l'une des plus grandes fuites jamais subies par un éditeur de logiciels.

Victime
Adobe Systems
Perte
$1.0M
données
152.4M
utilisateurs
152.4M

Le 3 octobre 2013, Adobe Systems a révélé une intrusion réseau qui a finalement exposé environ 153 millions d'enregistrements de comptes et le code source de plusieurs produits phares. C'est un cas d'école de la façon dont il ne faut pas stocker les mots de passe.

Ce qui s'est passé

Adobe a lancé son enquête en septembre 2013 après que des chercheurs en sécurité, dont Brian Krebs et Alex Holden, ont découvert un cache de 40 Go de code source Adobe sur un serveur lié aux attaquants. Les mêmes acteurs avaient pénétré le réseau interne d'Adobe et accédé aux bases de données clients.

La première estimation publique d'Adobe était modeste : 2,9 millions de clients dont les noms, numéros de carte chiffrés et informations de commande avaient été touchés. En quelques semaines, ce chiffre a explosé. Le fichier d'identifiants divulgué qui a circulé en ligne contenait environ 153 millions d'enregistrements — Have I Been Pwned a ensuite répertorié 152 445 165 comptes uniques.

Ce qui a mal tourné

Cette fuite est retenue moins pour son ampleur que pour la négligence cryptographique d'Adobe. Au lieu de saler et de hacher les mots de passe, Adobe les a chiffrés avec une clé unique en utilisant 3DES en mode ECB. Le mode ECB chiffre les blocs identiques à l'identique : chaque utilisateur ayant choisi le même mot de passe produisait donc le même texte chiffré, transformant le dump en un gigantesque puzzle de correspondance de motifs.

Pire, Adobe stockait les indices de mot de passe en clair à côté des mots de passe chiffrés. Des indices comme « le mot habituel » ou « prénom+1984 », regroupés autour de textes chiffrés partagés, ont permis aux chercheurs de récupérer un nombre énorme de mots de passe sans jamais casser le chiffrement. Le mot de passe le plus fréquemment récupéré était « 123456 », suivi de « 123456789 » et « password ».

Conséquences

  • Environ 153 millions d'enregistrements de comptes (e-mails, noms d'utilisateur, mots de passe chiffrés, indices en clair) ont été divulgués publiquement et largement échangés.
  • Le code source de produits dont Acrobat, ColdFusion et ColdFusion Builder a été dérobé, faisant craindre que les attaquants n'y cherchent des vulnérabilités zero-day.
  • Adobe a réinitialisé les mots de passe affectés et offert un an de surveillance de crédit gratuite aux clients dont les données de carte avaient pu être exposées.
  • En 2016, Adobe a versé 1 million de dollars pour transiger avec 15 procureurs généraux d'États, après avoir déjà réglé un recours collectif de consommateurs.

Pourquoi c'est important

Le dump Adobe est devenu un élément permanent de la recherche sur le craquage de mots de passe et des listes de mots, et l'expression « chiffré, pas haché » est entrée dans le lexique de la sécurité comme synonyme d'erreur de conception fondamentale. Il a renforcé le consensus selon lequel les mots de passe doivent être salés et hachés lentement (bcrypt, scrypt, Argon2), jamais chiffrés de manière réversible, et que des indices « secrets » stockés à côté des identifiants constituent eux-mêmes une vulnérabilité. Depuis plus d'une décennie, la fuite Adobe sert d'avertissement canonique enseigné en même temps que les bases du stockage des identifiants.

Chronologie

  1. Adobe begins investigating sophisticated attacks on its network after security researchers find Adobe source code on a server used by attackers.

  2. Adobe publicly discloses the breach, initially estimating 2.9 million customers with encrypted credit/debit card data exposed.

  3. Adobe revises the figure: the credentials of roughly 38 million active users were taken; the leaked file ultimately contains about 153 million records.

  4. Security researchers demonstrate that Adobe's flawed password encryption, combined with plaintext hints, allows mass password recovery.

  5. Adobe settles a consumer class-action lawsuit, agreeing to an undisclosed payment and security improvements.

  6. Adobe agrees to pay US$1 million to settle claims brought by 15 U.S. state attorneys general.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Adobe
  2. krebsonsecurity.comhttps://krebsonsecurity.com/2013/10/adobe-breach-impacted-at-least-38-million-users/
  3. itnews.com.auhttps://www.itnews.com.au/news/adobe-fined-13m-for-2013-mega-data-breach-441498
  4. nakedsecurity.sophos.comhttps://nakedsecurity.sophos.com/2013/11/04/anatomy-of-a-password-disaster-adobes-giant-sized-cryptographic-blunder/
  5. bankinfosecurity.comhttps://www.bankinfosecurity.com/adobe-settles-states-over-breach-a-9548

Incidents liés

Fuite de donnéesRésolu

Fuite de données Tumblr (2013)

Une intrusion survenue en 2013 sur la plateforme de blogs Tumblr a exposé environ 65 millions d'adresses e-mail et de hachages de mots de passe SHA-1 salés ; l'ampleur n'a été révélée qu'en 2016, lorsque les données ont été mises en vente sur des marchés du dark web.

Victim
Tumblr
Records
65.5M
Fuite de donnéesEn cours

Vol de données d'enquêtes internes de Nintendo via la plateforme tierce TinyPulse

Nintendo of America a confirmé que des attaquants avaient dérobé des données d'enquêtes internes auprès des employés sur TinyPulse, une plateforme RH tierce qu'elle utilisait, après que le groupe SHADOWBYT3$ a prétendu avoir exfiltré environ 859 Mo de données et réclamé une rançon de 2 millions de dollars — tout en soulignant que les systèmes et les données clients de Nintendo n'avaient pas été touchés.

Victim
Nintendo of America
Fuite de donnéesEn cours

Eastman Kodak confirme une fuite de données revendiquée par ShinyHunters

L'entreprise d'imagerie et de matériaux Eastman Kodak a confirmé qu'un tiers non autorisé avait temporairement accédé à une quantité limitée de données de l'entreprise, après que le groupe d'extorsion ShinyHunters a inscrit Kodak sur son site de fuite du dark web en prétendant détenir plus de 2,2 millions d'enregistrements de données clients et internes.

Victim
Eastman Kodak
Records
2.2M
Fuite de donnéesRançon payée

Fuite ShinyHunters chez Instructure Canvas LMS (2026)

ShinyHunters a exploité le programme de comptes Free-For-Teacher de Canvas pour exfiltrer 3,65 To de données couvrant environ 275 millions d'utilisateurs dans près de 9 000 établissements scolaires — noms, adresses e-mail, identifiants d'étudiants et certains messages privés entre étudiants et enseignants. Instructure aurait payé la rançon et les données auraient été détruites.

Victim
Instructure (Canvas LMS)
Loss
$10.0M
Records
275.0M