Fuite de données Badoo (2013)
Un jeu de données attribué au réseau social et de rencontres Badoo a exposé environ 112 millions d'adresses e-mail uniques ainsi que des noms, des dates de naissance et des hachages de mots de passe MD5 ; les données ont circulé entre traders en 2016 et restent formellement non vérifiées.
- Victime
- Badoo
- données
- 112.0M
- utilisateurs
- 112.0M
Un vaste jeu de données attribué au réseau de rencontres et de découverte sociale Badoo, basé à Londres, a fait surface parmi les traders de données au milieu de l'année 2016, contenant environ 112 millions d'adresses e-mail uniques ainsi que des noms, des dates de naissance et des hachages de mots de passe MD5. Les données auraient été obtenues plusieurs années auparavant, vers 2013, mais leur authenticité n'a jamais été confirmée de manière définitive — Have I Been Pwned classe la fuite comme « non vérifiée ».
Ce qui s'est passé
La fuite n'a pas été annoncée par Badoo ni découverte à la suite d'une intrusion publique à l'époque. C'est en juin 2016 qu'un jeu de données présenté comme provenant de Badoo a commencé à circuler entre traders, aux côtés d'une série d'autres grandes fuites historiques apparues cette année-là. Les analystes ont daté les enregistrements aux environs de 2013, suggérant que les données — si elles sont authentiques — avaient été discrètement conservées ou échangées en privé pendant des années avant d'atteindre des marchés plus larges.
Ce qui a été exposé
Selon l'indexation réalisée par Have I Been Pwned, le jeu de données contenait :
- 112 005 531 adresses e-mail uniques
- des noms et des noms d'utilisateur
- des dates de naissance et le sexe
- des mots de passe stockés sous forme de hachages MD5
Le MD5 étant un algorithme de hachage rapide et cryptographiquement faible, tout mot de passe présent dans le jeu de données aurait été très vulnérable à un cassage à grande échelle, en particulier pour les mots de passe faibles ou courants.
Vérification et incertitude
Une caractéristique déterminante de cet incident est son statut non vérifié. Bien que de nombreux indicateurs aient désigné Badoo comme l'origine des données, les chercheurs n'ont pas pu prouver de manière catégorique la légitimité des enregistrements. Have I Been Pwned l'a donc chargé à la fois comme non vérifié (authenticité non établie de manière concluante) et sensible (non consultable publiquement, compte tenu du contexte de site de rencontres, l'exposition n'étant visible qu'après vérification de l'e-mail).
Pourquoi c'est important
Le cas Badoo illustre deux traits récurrents de la vague de « méga-fuites historiques » de 2016. D'abord, la longue latence entre la compromission et la divulgation : des données apparemment dérobées vers 2013 ne sont devenues visibles pour les défenseurs et les utilisateurs concernés que des années plus tard. Ensuite, le problème d'attribution et de vérification : un jeu de données peut comporter suffisamment de marqueurs internes pour être plausiblement lié à un service tout en restant en deçà d'une preuve vérifiable. Pour les utilisateurs, le conseil pratique restait inchangé : supposer que les couples e-mail/mot de passe peuvent être réels, changer les mots de passe réutilisés et traiter le contexte du site de rencontres comme sensible, compte tenu du risque de phishing ciblé ou d'extorsion.
Chronologie
La fuite proviendrait du milieu de l'année 2013, date approximative des enregistrements Badoo exposés.
Un jeu de données attribué à Badoo commence à circuler entre traders de données sur des marchés clandestins.
Have I Been Pwned charge 112 005 531 enregistrements Badoo uniques, signalant la fuite comme « non vérifiée » et « sensible ».
Badoo déclare n'avoir aucune preuve d'une compromission en cours ; la légitimité du jeu de données ne peut être prouvée de manière concluante.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Badoo
- dehashed.comhttps://dehashed.com/insights/badoo-data-breach-2013-june
- twingate.comhttps://www.twingate.com/blog/tips/badoo-data-breach
- csidb.nethttps://www.csidb.net/csidb/incidents/c67f2122-efbc-49b9-937c-7cb52f152297/