Fuite de données Chegg (2018)
L'entreprise de technologie éducative Chegg a révélé une fuite survenue en 2018 touchant environ 40 millions d'utilisateurs, exposant des e-mails, des noms et des hachages de mots de passe MD5 non salés ; la FTC a ensuite cité quatre fuites et ordonné à Chegg de revoir sa sécurité.
- Victime
- Chegg
- données
- 39.7M
- utilisateurs
- 40.0M
En avril 2018, l'entreprise américaine de technologie éducative Chegg — connue pour la location de manuels, l'aide aux devoirs et le tutorat en ligne — a subi une fuite de données touchant environ 40 millions d'utilisateurs inscrits. Chegg a révélé l'incident dans un dépôt auprès de la SEC en septembre 2018, et la fuite est ensuite devenue la pièce maîtresse d'une action coercitive de la Federal Trade Commission en 2022 qui a pointé une série de défaillances de sécurité répétées.
Ce qui s'est passé
Une partie non autorisée a accédé à une base de données de l'entreprise Chegg vers la fin avril 2018. Chegg a déclaré avoir pris connaissance de l'intrusion le 19 septembre 2018 et l'avoir révélée quelques jours plus tard dans un formulaire 8-K, estimant que les données d'environ 40 millions d'utilisateurs actifs et inactifs avaient été consultées. L'entreprise a engagé des réinitialisations de mots de passe pour les comptes concernés.
Ce qui a été exposé
Les enregistrements compromis comprenaient des noms, des adresses e-mail, des noms d'utilisateur et des mots de passe stockés sous forme de hachages MD5 non salés — un schéma faible très vulnérable au cassage. Un sous-ensemble plus restreint d'enregistrements contenait également des adresses de livraison et des numéros de téléphone. Have I Been Pwned a indexé 39 721 127 comptes uniques issus du jeu de données.
L'action de la FTC
En octobre 2022, la FTC a poursuivi Chegg pour ses pratiques de sécurité, relevant que l'entreprise avait subi quatre fuites distinctes entre 2017 et 2020. La plainte décrivait des défaillances élémentaires : stockage des données sans chiffrement adéquat, absence d'authentification multifacteur, aucune formation à la sécurité digne de ce nom et absence de politique de sécurité écrite jusqu'en janvier 2021. La fuite de 2018 était liée à des identifiants de connexion donnant un large accès à la base de données ; les incidents antérieurs découlaient de l'hameçonnage d'employés.
La FTC a noté que les données exposées au fil de ces incidents allaient au-delà des identifiants — elles incluaient des numéros de sécurité sociale, des informations financières et, pour certains utilisateurs, des données sensibles telles que la religion, l'orientation sexuelle, les handicaps et les revenus des parents, collectées via un service de demande de bourses.
L'ordonnance imposait à Chegg de limiter la collecte de données, de permettre aux utilisateurs d'accéder à leurs données et de les supprimer, et de mettre en œuvre un programme complet de sécurité de l'information incluant l'authentification multifacteur et le chiffrement.
Pourquoi c'est important
Chegg est devenu un exemple très médiatisé des conséquences réglementaires d'une négligence chronique en matière de sécurité. L'affaire a montré que même une marque éducative manipulant d'énormes quantités de données sensibles d'étudiants pouvait s'appuyer sur du MD5 non salé et se passer d'authentification multifacteur pendant des années. L'ordonnance de la FTC — mettant l'accent sur la minimisation des données et l'authentification multifacteur obligatoire — a établi un modèle de la manière dont l'agence poursuivrait les entreprises dont les fuites résultent de défaillances d'hygiène fondamentales plutôt que d'attaques sophistiquées.
Chronologie
Une partie non autorisée accède à une base de données de l'entreprise Chegg contenant les données de comptes utilisateurs.
Chegg apprend l'accès non autorisé à sa base de données.
Chegg révèle la fuite dans un formulaire SEC 8-K, estimant qu'environ 40 millions d'utilisateurs sont concernés et imposant des réinitialisations de mots de passe.
La FTC annonce une action contre Chegg, citant quatre fuites de données entre 2017 et 2020 et des pratiques de sécurité laxistes.
La FTC finalise son ordonnance exigeant que Chegg mette en place l'authentification multifacteur, le chiffrement, la minimisation des données et un programme de sécurité complet.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Chegg
- ftc.govhttps://www.ftc.gov/news-events/news/press-releases/2022/10/ftc-takes-action-against-chegg-alleged-security-failures-exposed-data-employees-40-million-consumers
- sec.govhttps://www.sec.gov/Archives/edgar/data/0001364954/000136495418000187/cyrus.htm
- huntonprivacyblog.comhttps://www.huntonprivacyblog.com/2022/11/02/ftc-takes-action-against-chegg-for-alleged-security-failures-that-exposed-data-of-employees-and-40-million-consumers/
- idstrong.comhttps://www.idstrong.com/data-breaches/chegg-breach/