Fuite de données Dropbox (2012)
Un mot de passe d'employé réutilisé — récupéré lors de la fuite LinkedIn de 2012 — a permis à un attaquant de dérober une base d'environ 68 millions d'identifiants d'utilisateurs Dropbox, mise en vente sur le dark web quatre ans plus tard.
- Victime
- Dropbox
- données
- 68.6M
- utilisateurs
- 68.6M
À la mi-2012, un attaquant a dérobé une base contenant les identifiants d'environ 68 millions d'utilisateurs Dropbox. Le vol est resté discret pendant quatre ans, jusqu'à ce que le fichier soit mis en vente sur le dark web en 2016.
Ce qui s'est passé
L'intrusion remonte à un seul mot de passe réutilisé. Un employé de Dropbox avait utilisé le même mot de passe sur LinkedIn — lui-même compromis en 2012 — et sur son compte Dropbox professionnel. À l'aide de ces identifiants LinkedIn récupérés, l'attaquant s'est connecté au compte de l'employé et a atteint un document de projet contenant un ensemble d'adresses e-mail d'utilisateurs. De là, il a obtenu une base d'enregistrements d'utilisateurs.
À l'époque, Dropbox a seulement révélé qu'un compte d'employé avait été compromis et que des adresses e-mail d'utilisateurs étaient concernées, ce qui a provoqué une vague de spam. L'ampleur réelle — un dump de 68 648 009 comptes avec mots de passe hachés — n'est apparue clairement qu'en 2016.
Comment les identifiants étaient protégés
Contrairement au désastre Adobe de l'année précédente, Dropbox avait haché et salé ses mots de passe. Le fichier divulgué se répartissait à peu près en deux moitiés : les comptes plus anciens utilisaient SHA-1, tandis que les plus récents utilisaient bcrypt, un algorithme délibérément lent et résistant au craquage de masse. La moitié bcrypt était en pratique sûre ; la moitié SHA-1 était plus faible mais tout de même salée, ce qui ralentissait considérablement la récupération.
Conséquences
- Environ 68 millions d'enregistrements de comptes (adresses e-mail et empreintes de mots de passe salées) ont été exposés et finalement échangés en ligne.
- En août 2016, Dropbox a imposé de manière proactive la réinitialisation des mots de passe de tous les comptes antérieurs à mi-2012 n'ayant pas mis à jour leurs identifiants, avant que le dump ne circule largement.
- La fuite est attribuée à Yevgeniy Nikulin, un ressortissant russe arrêté à Prague en 2016, extradé vers les États-Unis et condamné en 2020 à plus de sept ans de prison pour les intrusions chez Dropbox, LinkedIn et Formspring.
Pourquoi c'est important
Dropbox est l'étude de cas par excellence du rayon d'impact de la réutilisation d'identifiants : une fuite chez une entreprise (LinkedIn) s'est propagée en une fuite chez une autre parce qu'un employé avait réutilisé un mot de passe entre ses systèmes personnels et professionnels. Elle illustre à la fois un échec — aucune séparation imposée ni MFA sur un compte interne sensible en 2012 — et un succès relatif : parce que Dropbox avait salé et en partie haché ses mots de passe avec bcrypt, le dump final s'est révélé bien moins dommageable qu'il n'aurait pu l'être. L'incident a accéléré l'adoption par l'industrie de la MFA obligatoire pour les employés, du stockage des mots de passe via bcrypt/scrypt et des réinitialisations proactives avant les fuites publiques d'identifiants.
Chronologie
An attacker uses a Dropbox employee's password — reused from the breached LinkedIn database — to access a corporate document containing user credentials.
Dropbox confirms an employee account was accessed and that a stolen project file held user email addresses; it adds login-anomaly detection and later two-factor authentication.
A 68-million-record Dropbox credentials file from 2012 surfaces and is verified as genuine; Dropbox forces a password reset for all accounts created before mid-2012 that hadn't changed credentials since.
Reports confirm the dump is being traded on dark-web marketplaces.
Russian national Yevgeniy Nikulin is sentenced to over seven years for the Dropbox, LinkedIn and Formspring intrusions.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Dropbox
- washingtonpost.comhttps://www.washingtonpost.com/news/the-switch/wp/2016/09/07/hacked-dropbox-data-of-68-million-users-is-now-or-sale-on-the-dark-web/
- theregister.comhttps://www.theregister.com/2016/08/31/dropbox_2012_credentials_file_is_real/
- bbc.comhttps://www.bbc.com/news/technology-37232635
- justice.govhttps://www.justice.gov/usao-ndca/pr/russian-hacker-sentenced-over-7-years-prison-hacking-three-bay-area-tech-companies