Skip to content
Fuite de donnéesRésolu

Fuite de données Chegg (2018)

L'entreprise de technologie éducative Chegg a révélé une fuite survenue en 2018 touchant environ 40 millions d'utilisateurs, exposant des e-mails, des noms et des hachages de mots de passe MD5 non salés ; la FTC a ensuite cité quatre fuites et ordonné à Chegg de revoir sa sécurité.

Victime
Chegg
données
39.7M
utilisateurs
40.0M

En avril 2018, l'entreprise américaine de technologie éducative Chegg — connue pour la location de manuels, l'aide aux devoirs et le tutorat en ligne — a subi une fuite de données touchant environ 40 millions d'utilisateurs inscrits. Chegg a révélé l'incident dans un dépôt auprès de la SEC en septembre 2018, et la fuite est ensuite devenue la pièce maîtresse d'une action coercitive de la Federal Trade Commission en 2022 qui a pointé une série de défaillances de sécurité répétées.

Ce qui s'est passé

Une partie non autorisée a accédé à une base de données de l'entreprise Chegg vers la fin avril 2018. Chegg a déclaré avoir pris connaissance de l'intrusion le 19 septembre 2018 et l'avoir révélée quelques jours plus tard dans un formulaire 8-K, estimant que les données d'environ 40 millions d'utilisateurs actifs et inactifs avaient été consultées. L'entreprise a engagé des réinitialisations de mots de passe pour les comptes concernés.

Ce qui a été exposé

Les enregistrements compromis comprenaient des noms, des adresses e-mail, des noms d'utilisateur et des mots de passe stockés sous forme de hachages MD5 non salés — un schéma faible très vulnérable au cassage. Un sous-ensemble plus restreint d'enregistrements contenait également des adresses de livraison et des numéros de téléphone. Have I Been Pwned a indexé 39 721 127 comptes uniques issus du jeu de données.

L'action de la FTC

En octobre 2022, la FTC a poursuivi Chegg pour ses pratiques de sécurité, relevant que l'entreprise avait subi quatre fuites distinctes entre 2017 et 2020. La plainte décrivait des défaillances élémentaires : stockage des données sans chiffrement adéquat, absence d'authentification multifacteur, aucune formation à la sécurité digne de ce nom et absence de politique de sécurité écrite jusqu'en janvier 2021. La fuite de 2018 était liée à des identifiants de connexion donnant un large accès à la base de données ; les incidents antérieurs découlaient de l'hameçonnage d'employés.

La FTC a noté que les données exposées au fil de ces incidents allaient au-delà des identifiants — elles incluaient des numéros de sécurité sociale, des informations financières et, pour certains utilisateurs, des données sensibles telles que la religion, l'orientation sexuelle, les handicaps et les revenus des parents, collectées via un service de demande de bourses.

L'ordonnance imposait à Chegg de limiter la collecte de données, de permettre aux utilisateurs d'accéder à leurs données et de les supprimer, et de mettre en œuvre un programme complet de sécurité de l'information incluant l'authentification multifacteur et le chiffrement.

Pourquoi c'est important

Chegg est devenu un exemple très médiatisé des conséquences réglementaires d'une négligence chronique en matière de sécurité. L'affaire a montré que même une marque éducative manipulant d'énormes quantités de données sensibles d'étudiants pouvait s'appuyer sur du MD5 non salé et se passer d'authentification multifacteur pendant des années. L'ordonnance de la FTC — mettant l'accent sur la minimisation des données et l'authentification multifacteur obligatoire — a établi un modèle de la manière dont l'agence poursuivrait les entreprises dont les fuites résultent de défaillances d'hygiène fondamentales plutôt que d'attaques sophistiquées.

Chronologie

  1. Une partie non autorisée accède à une base de données de l'entreprise Chegg contenant les données de comptes utilisateurs.

  2. Chegg apprend l'accès non autorisé à sa base de données.

  3. Chegg révèle la fuite dans un formulaire SEC 8-K, estimant qu'environ 40 millions d'utilisateurs sont concernés et imposant des réinitialisations de mots de passe.

  4. La FTC annonce une action contre Chegg, citant quatre fuites de données entre 2017 et 2020 et des pratiques de sécurité laxistes.

  5. La FTC finalise son ordonnance exigeant que Chegg mette en place l'authentification multifacteur, le chiffrement, la minimisation des données et un programme de sécurité complet.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Chegg
  2. ftc.govhttps://www.ftc.gov/news-events/news/press-releases/2022/10/ftc-takes-action-against-chegg-alleged-security-failures-exposed-data-employees-40-million-consumers
  3. sec.govhttps://www.sec.gov/Archives/edgar/data/0001364954/000136495418000187/cyrus.htm
  4. huntonprivacyblog.comhttps://www.huntonprivacyblog.com/2022/11/02/ftc-takes-action-against-chegg-for-alleged-security-failures-that-exposed-data-of-employees-and-40-million-consumers/
  5. idstrong.comhttps://www.idstrong.com/data-breaches/chegg-breach/

Incidents liés

Fuite de donnéesRançon payée

Fuite ShinyHunters chez Instructure Canvas LMS (2026)

ShinyHunters a exploité le programme de comptes Free-For-Teacher de Canvas pour exfiltrer 3,65 To de données couvrant environ 275 millions d'utilisateurs dans près de 9 000 établissements scolaires — noms, adresses e-mail, identifiants d'étudiants et certains messages privés entre étudiants et enseignants. Instructure aurait payé la rançon et les données auraient été détruites.

Victim
Instructure (Canvas LMS)
Loss
$10.0M
Records
275.0M
Fuite de donnéesRésolu

Fuite de données Edmodo (2017)

En mai 2017, la plateforme éducative Edmodo a été piratée, entraînant l'exposition de 77 millions d'enregistrements comprenant plus de 43 millions d'adresses e-mail uniques de clients. Les données ont par conséquent été publiées sur un forum de piratage populaire et mises à disposition gratuitement.

Victim
Edmodo
Records
43.4M
Fuite de donnéesContenu

Violation de données Quora

La plateforme de questions-réponses Quora a révélé qu'un tiers non autorisé avait accédé aux données d'environ 100 millions d'utilisateurs, dont les noms, adresses e-mail, mots de passe salés et hachés, ainsi que des contacts et données démographiques importés.

Victim
Quora
Records
100.0M
Fuite de donnéesRésolu

Fuite de données Dubsmash (2018)

L'application de messagerie vidéo Dubsmash a été compromise en décembre 2018, exposant environ 162 millions de comptes avec des adresses e-mail, des noms d'utilisateur et des empreintes de mots de passe PBKDF2 qui ont ensuite été mises en vente sur la place de marché du dark web Dream Market par le courtier GnosticPlayers.

Victim
Dubsmash
Records
161.7M