Fuite de données Adobe (2013)
Des attaquants ont dérobé environ 153 millions d'enregistrements de comptes Adobe — identifiants, e-mails, mots de passe faiblement chiffrés et indices en clair — ainsi que le code source de plusieurs produits Adobe, dans l'une des plus grandes fuites jamais subies par un éditeur de logiciels.
- Victime
- Adobe Systems
- Perte
- $1.0M
- données
- 152.4M
- utilisateurs
- 152.4M
Le 3 octobre 2013, Adobe Systems a révélé une intrusion réseau qui a finalement exposé environ 153 millions d'enregistrements de comptes et le code source de plusieurs produits phares. C'est un cas d'école de la façon dont il ne faut pas stocker les mots de passe.
Ce qui s'est passé
Adobe a lancé son enquête en septembre 2013 après que des chercheurs en sécurité, dont Brian Krebs et Alex Holden, ont découvert un cache de 40 Go de code source Adobe sur un serveur lié aux attaquants. Les mêmes acteurs avaient pénétré le réseau interne d'Adobe et accédé aux bases de données clients.
La première estimation publique d'Adobe était modeste : 2,9 millions de clients dont les noms, numéros de carte chiffrés et informations de commande avaient été touchés. En quelques semaines, ce chiffre a explosé. Le fichier d'identifiants divulgué qui a circulé en ligne contenait environ 153 millions d'enregistrements — Have I Been Pwned a ensuite répertorié 152 445 165 comptes uniques.
Ce qui a mal tourné
Cette fuite est retenue moins pour son ampleur que pour la négligence cryptographique d'Adobe. Au lieu de saler et de hacher les mots de passe, Adobe les a chiffrés avec une clé unique en utilisant 3DES en mode ECB. Le mode ECB chiffre les blocs identiques à l'identique : chaque utilisateur ayant choisi le même mot de passe produisait donc le même texte chiffré, transformant le dump en un gigantesque puzzle de correspondance de motifs.
Pire, Adobe stockait les indices de mot de passe en clair à côté des mots de passe chiffrés. Des indices comme « le mot habituel » ou « prénom+1984 », regroupés autour de textes chiffrés partagés, ont permis aux chercheurs de récupérer un nombre énorme de mots de passe sans jamais casser le chiffrement. Le mot de passe le plus fréquemment récupéré était « 123456 », suivi de « 123456789 » et « password ».
Conséquences
- Environ 153 millions d'enregistrements de comptes (e-mails, noms d'utilisateur, mots de passe chiffrés, indices en clair) ont été divulgués publiquement et largement échangés.
- Le code source de produits dont Acrobat, ColdFusion et ColdFusion Builder a été dérobé, faisant craindre que les attaquants n'y cherchent des vulnérabilités zero-day.
- Adobe a réinitialisé les mots de passe affectés et offert un an de surveillance de crédit gratuite aux clients dont les données de carte avaient pu être exposées.
- En 2016, Adobe a versé 1 million de dollars pour transiger avec 15 procureurs généraux d'États, après avoir déjà réglé un recours collectif de consommateurs.
Pourquoi c'est important
Le dump Adobe est devenu un élément permanent de la recherche sur le craquage de mots de passe et des listes de mots, et l'expression « chiffré, pas haché » est entrée dans le lexique de la sécurité comme synonyme d'erreur de conception fondamentale. Il a renforcé le consensus selon lequel les mots de passe doivent être salés et hachés lentement (bcrypt, scrypt, Argon2), jamais chiffrés de manière réversible, et que des indices « secrets » stockés à côté des identifiants constituent eux-mêmes une vulnérabilité. Depuis plus d'une décennie, la fuite Adobe sert d'avertissement canonique enseigné en même temps que les bases du stockage des identifiants.
Chronologie
Adobe begins investigating sophisticated attacks on its network after security researchers find Adobe source code on a server used by attackers.
Adobe publicly discloses the breach, initially estimating 2.9 million customers with encrypted credit/debit card data exposed.
Adobe revises the figure: the credentials of roughly 38 million active users were taken; the leaked file ultimately contains about 153 million records.
Security researchers demonstrate that Adobe's flawed password encryption, combined with plaintext hints, allows mass password recovery.
Adobe settles a consumer class-action lawsuit, agreeing to an undisclosed payment and security improvements.
Adobe agrees to pay US$1 million to settle claims brought by 15 U.S. state attorneys general.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Adobe
- krebsonsecurity.comhttps://krebsonsecurity.com/2013/10/adobe-breach-impacted-at-least-38-million-users/
- itnews.com.auhttps://www.itnews.com.au/news/adobe-fined-13m-for-2013-mega-data-breach-441498
- nakedsecurity.sophos.comhttps://nakedsecurity.sophos.com/2013/11/04/anatomy-of-a-password-disaster-adobes-giant-sized-cryptographic-blunder/
- bankinfosecurity.comhttps://www.bankinfosecurity.com/adobe-settles-states-over-breach-a-9548