Skip to content
Fuite de donnéesRésolu

Fuite de données Badoo (2013)

Un jeu de données attribué au réseau social et de rencontres Badoo a exposé environ 112 millions d'adresses e-mail uniques ainsi que des noms, des dates de naissance et des hachages de mots de passe MD5 ; les données ont circulé entre traders en 2016 et restent formellement non vérifiées.

Victime
Badoo
données
112.0M
utilisateurs
112.0M

Un vaste jeu de données attribué au réseau de rencontres et de découverte sociale Badoo, basé à Londres, a fait surface parmi les traders de données au milieu de l'année 2016, contenant environ 112 millions d'adresses e-mail uniques ainsi que des noms, des dates de naissance et des hachages de mots de passe MD5. Les données auraient été obtenues plusieurs années auparavant, vers 2013, mais leur authenticité n'a jamais été confirmée de manière définitive — Have I Been Pwned classe la fuite comme « non vérifiée ».

Ce qui s'est passé

La fuite n'a pas été annoncée par Badoo ni découverte à la suite d'une intrusion publique à l'époque. C'est en juin 2016 qu'un jeu de données présenté comme provenant de Badoo a commencé à circuler entre traders, aux côtés d'une série d'autres grandes fuites historiques apparues cette année-là. Les analystes ont daté les enregistrements aux environs de 2013, suggérant que les données — si elles sont authentiques — avaient été discrètement conservées ou échangées en privé pendant des années avant d'atteindre des marchés plus larges.

Ce qui a été exposé

Selon l'indexation réalisée par Have I Been Pwned, le jeu de données contenait :

  • 112 005 531 adresses e-mail uniques
  • des noms et des noms d'utilisateur
  • des dates de naissance et le sexe
  • des mots de passe stockés sous forme de hachages MD5

Le MD5 étant un algorithme de hachage rapide et cryptographiquement faible, tout mot de passe présent dans le jeu de données aurait été très vulnérable à un cassage à grande échelle, en particulier pour les mots de passe faibles ou courants.

Vérification et incertitude

Une caractéristique déterminante de cet incident est son statut non vérifié. Bien que de nombreux indicateurs aient désigné Badoo comme l'origine des données, les chercheurs n'ont pas pu prouver de manière catégorique la légitimité des enregistrements. Have I Been Pwned l'a donc chargé à la fois comme non vérifié (authenticité non établie de manière concluante) et sensible (non consultable publiquement, compte tenu du contexte de site de rencontres, l'exposition n'étant visible qu'après vérification de l'e-mail).

Pourquoi c'est important

Le cas Badoo illustre deux traits récurrents de la vague de « méga-fuites historiques » de 2016. D'abord, la longue latence entre la compromission et la divulgation : des données apparemment dérobées vers 2013 ne sont devenues visibles pour les défenseurs et les utilisateurs concernés que des années plus tard. Ensuite, le problème d'attribution et de vérification : un jeu de données peut comporter suffisamment de marqueurs internes pour être plausiblement lié à un service tout en restant en deçà d'une preuve vérifiable. Pour les utilisateurs, le conseil pratique restait inchangé : supposer que les couples e-mail/mot de passe peuvent être réels, changer les mots de passe réutilisés et traiter le contexte du site de rencontres comme sensible, compte tenu du risque de phishing ciblé ou d'extorsion.

Chronologie

  1. La fuite proviendrait du milieu de l'année 2013, date approximative des enregistrements Badoo exposés.

  2. Un jeu de données attribué à Badoo commence à circuler entre traders de données sur des marchés clandestins.

  3. Have I Been Pwned charge 112 005 531 enregistrements Badoo uniques, signalant la fuite comme « non vérifiée » et « sensible ».

  4. Badoo déclare n'avoir aucune preuve d'une compromission en cours ; la légitimité du jeu de données ne peut être prouvée de manière concluante.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Badoo
  2. dehashed.comhttps://dehashed.com/insights/badoo-data-breach-2013-june
  3. twingate.comhttps://www.twingate.com/blog/tips/badoo-data-breach
  4. csidb.nethttps://www.csidb.net/csidb/incidents/c67f2122-efbc-49b9-937c-7cb52f152297/

Incidents liés

Fuite de donnéesRésolu

Fuite de numéros de sécurité sociale National Public Data

Une fuite chez le courtier en données National Public Data (Jerico Pictures) a exposé une base d'environ 2,9 milliards d'enregistrements contenant noms, numéros de sécurité sociale, dates de naissance et adresses collectés depuis des sources publiques et non publiques, déclenchant une vague de poursuites et la faillite de l'entreprise.

Victim
National Public Data (Jerico Pictures, Inc.)
Records
2.90B
Fuite de donnéesRésolu

Fuite de données Fanpass (2022)

En avril 2022, le site britannique d'achat et de vente de billets de football Fanpass a subi une fuite de données qui a exposé 112 000 enregistrements clients. Les données concernées comprennent des noms, des numéros de téléphone, des adresses physiques, des historiques d'achat et des empreintes de mots de passe salées.

Victim
Fanpass
Records
112.3K
Fuite de donnéesRésolu

Fuite de 533 M d'enregistrements Facebook collectés par scraping

Les données de 533 millions d'utilisateurs Facebook de 106 pays — dont numéros de téléphone, identifiants Facebook, noms complets, localisations, dates de naissance et certaines adresses e-mail — ont été publiées gratuitement sur un forum de piratage de bas niveau. Ces données avaient été collectées via une faille de l'importateur de contacts corrigée par Facebook en 2019.

Victim
Facebook
Loss
$290.0M
Records
533.0M
Fuite de donnéesRésolu

Fuite de données Last.fm (2012)

La plateforme musicale Last.fm a été piratée en mars 2012, exposant plus de 43 millions de comptes avec des noms d'utilisateur, des adresses e-mail et des hachages de mots de passe MD5 non salés ; plus de 96 % des mots de passe ont été cassés en quelques heures lorsque les données ont fait surface en 2016.

Victim
Last.fm
Records
37.2M