Fuite de données Deezer (2019)
Un instantané de 2019 des données utilisateurs de Deezer, conservé par un ancien partenaire tiers en violation de son contrat, a été diffusé en novembre 2022 et a exposé environ 229 millions d'enregistrements — noms, e-mails, dates de naissance et localisations. Aucun mot de passe ni donnée de paiement n'a été touché.
- Victime
- Deezer
- données
- 229.0M
- utilisateurs
- 229.0M
En novembre 2022, un vaste jeu de données d'utilisateurs Deezer a fait surface sur un forum de piratage — mais les données elles-mêmes dataient de 2019, ayant été conservées par un ancien partenaire tiers bien après leur destruction prévue. La fuite a finalement exposé environ 229 millions d'enregistrements.
Ce qu'il s'est passé
Le service de streaming musical parisien Deezer avait partagé des données utilisateurs avec un prestataire de services tiers dans le cadre de ses opérations courantes vers 2019. Deezer a mis fin à cette relation en 2020, et selon les termes de leur contrat, le prestataire était tenu de détruire les données qu'il détenait.
Au lieu de cela, le prestataire a conservé un instantané de 2019 de la base d'utilisateurs de Deezer. Le 6 novembre 2022, un utilisateur d'un forum de fuites bien connu a publié un fichier CSV d'environ 60 Go contenant 257 829 454 enregistrements issus de cet instantané. Deezer a ensuite confirmé que l'incident était une fuite chez un tiers, soulignant que sa propre infrastructure n'avait pas été compromise et que le prestataire avait manqué à ses obligations contractuelles en conservant les données.
Données exposées
Comme les enregistrements provenaient d'un instantané de 2019, les champs exposés reflétaient les données de profil détenues par Deezer à cette époque :
- Adresses e-mail
- Prénoms et noms
- Dates de naissance
- Genre
- Données de localisation (ville et pays)
- Identifiant utilisateur et date d'inscription du compte
Élément crucial, Deezer a déclaré qu'aucun mot de passe ni information de paiement ne figurait dans le jeu de données. Lors de son intégration à Have I Been Pwned, il a été dédoublonné à 229 037 936 adresses e-mail uniques.
Impact
Même sans identifiants ni données financières, la combinaison nom, e-mail, date de naissance et localisation est très utile pour des campagnes ciblées de hameçonnage, de corrélation d'identité et d'ingénierie sociale. La fuite a fait l'objet d'un examen au titre du RGPD de l'UE, compte tenu du statut de Deezer en tant qu'entreprise française et du volume d'utilisateurs européens concernés. Deezer a notifié les régulateurs et les utilisateurs touchés et a réaffirmé que ses systèmes centraux restaient sécurisés.
Pourquoi c'est important
L'incident Deezer est un cas d'école d'exposition de données via un tiers / une chaîne d'approvisionnement : la fuite n'a pas pris naissance dans l'environnement de Deezer mais chez un prestataire qui n'a pas supprimé les données après la fin de la collaboration. Il rappelle que les obligations de protection des données ne s'arrêtent pas au périmètre de l'entreprise — les clauses contractuelles de destruction des données ne valent que par la conformité du partenaire, et un seul prestataire non conforme peut produire une fuite à neuf chiffres des années après la fin de la relation commerciale. C'est une leçon récurrente pour toute organisation partageant des données personnelles avec des sous-traitants.
Chronologie
Un prestataire de services tiers prend un instantané des données utilisateurs de Deezer pendant sa collaboration avec le service de streaming.
Deezer met fin à sa relation avec le prestataire ; selon le contrat, ce dernier devait détruire les données conservées.
Un fichier CSV d'environ 60 Go contenant 257,8 millions d'enregistrements est publié sur un forum de fuites bien connu.
Des chercheurs et médias comme Music Business Worldwide signalent l'exposition de plus de 220 millions d'utilisateurs Deezer.
Deezer confirme une fuite chez un tiers, indiquant qu'aucun mot de passe ni donnée de paiement n'a été compromis et que le prestataire avait conservé les données en violation du contrat.
Le jeu de données est intégré à Have I Been Pwned avec 229 037 936 adresses e-mail uniques, permettant aux utilisateurs de vérifier leur exposition.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Deezer
- support.deezer.comhttps://support.deezer.com/hc/en-gb/articles/7726141292317-Third-Party-Data-Breach
- musicbusinessworldwide.comhttps://www.musicbusinessworldwide.com/deezer-admits-data-breach-that-potentially-exposed-over-220-million-users-info/
- purplesec.ushttps://purplesec.us/breach-report/deezer-data-leak-228-million-users/