Skip to content
Fuite de donnéesRésolu

Fuite de données Dubsmash (2018)

L'application de messagerie vidéo Dubsmash a été compromise en décembre 2018, exposant environ 162 millions de comptes avec des adresses e-mail, des noms d'utilisateur et des empreintes de mots de passe PBKDF2 qui ont ensuite été mises en vente sur la place de marché du dark web Dream Market par le courtier GnosticPlayers.

Victime
Dubsmash
données
161.7M
utilisateurs
161.7M

En décembre 2018, la populaire application de messagerie vidéo et de play-back Dubsmash a subi une fuite de données ayant compromis environ 162 millions de comptes utilisateurs. L'incident n'a été rendu public qu'en février 2019, lorsque les enregistrements volés sont apparus à la vente sur la place de marché du dark web Dream Market, au sein d'une vaste collection écoulée par le courtier connu sous le nom de GnosticPlayers.

Ce qui s'est passé

Dubsmash, fondée en Allemagne puis établie à New York, n'a jamais détaillé publiquement le vecteur d'intrusion. Ce que l'on sait provient des données elles-mêmes et de l'annonce sur la place de marché. L'attaquant a exfiltré la base utilisateurs vers décembre 2018 et l'a conservée jusqu'au début 2019, lorsque GnosticPlayers l'a regroupée avec des données dérobées à une longue liste d'autres services.

Les enregistrements Dubsmash faisaient partie de la deuxième vague de la campagne de GnosticPlayers — un lot combiné d'environ 620 millions de comptes couvrant seize entreprises, proposé pour près de 20 000 dollars en bitcoin. Avec ses ~162 millions d'enregistrements, Dubsmash constituait le plus gros jeu de données de ce lot.

Données exposées

Le corpus de la fuite contenait :

  • des adresses e-mail (161 749 950 adresses uniques intégrées à Have I Been Pwned) ;
  • des noms d'utilisateur ;
  • des noms et, pour certains enregistrements, une localisation géographique et les langues parlées ;
  • des numéros de téléphone pour une partie des utilisateurs ;
  • des mots de passe stockés sous forme d'empreintes PBKDF2.

Le recours à PBKDF2 — une fonction de dérivation de clé volontairement lente et salée — signifiait que les mots de passe étaient bien mieux protégés que les stockages en clair ou en MD5 non salé observés dans des méga-fuites plus anciennes. Les mots de passe faibles restaient néanmoins vulnérables à un cassage hors ligne.

Impact et réaction

Dubsmash n'a pas publié d'avis de violation très visible, ce qui lui a valu des critiques de la part des commentateurs en sécurité. Les utilisateurs ont surtout appris leur exposition via les notifications de Have I Been Pwned. Avec des couples e-mail/mot de passe en circulation, le risque principal était le credential stuffing contre d'autres services où les utilisateurs avaient réemployé le même mot de passe.

Pourquoi c'est important

La fuite Dubsmash s'analyse comme un maillon du phénomène GnosticPlayers : un courtier qui, au fil de plusieurs vagues en 2019, a mis en vente près d'un milliard de comptes volés à des dizaines d'entreprises — dont Houzz, MyFitnessPal, MyHeritage, ShareThis et CoffeeMeetsBagel. Elle a montré comment un acteur isolé pouvait industrialiser la revente de données de fuite, et comment les applications grand public dotées de larges bases d'utilisateurs deviennent des cibles de grande valeur, aussi « anodin » que paraisse le service. L'épisode a également confirmé l'intérêt d'un hachage robuste des mots de passe : PBKDF2 a limité les dégâts par rapport à d'autres acteurs présents dans les mêmes lots.

Chronologie

  1. Les attaquants exfiltrent la base de données utilisateurs de Dubsmash contenant environ 162 millions d'enregistrements.

  2. Les données apparaissent dans une collection de 620 millions de comptes mise en vente sur Dream Market par le courtier GnosticPlayers.

  3. Have I Been Pwned intègre 161 749 950 comptes Dubsmash après vérification.

  4. Des enquêtes confirment que Dubsmash figure parmi les entreprises dont les données volées ont été monétisées par GnosticPlayers en plusieurs vagues.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Dubsmash
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/collection-of-127-million-stolen-accounts-up-for-sale-on-the-dark-web/
  3. en.wikipedia.orghttps://en.wikipedia.org/wiki/GnosticPlayers
  4. theregister.comhttps://www.theregister.com/2019/03/04/armor_games_breach_disclosure/

Incidents liés

Fuite de donnéesRésolu

Fuite de données HauteLook (2018)

À la mi-2018, le site de shopping de mode HauteLook figurait parmi un ensemble de sites compromis dont les données ont ensuite été vendues début 2019. Les données comprenaient plus de 28 millions d'adresses e-mail uniques ainsi que des noms, des genres, des dates de naissance et des mots de passe stockés sous forme d'empreintes bcrypt.

Victim
HauteLook
Records
28.5M
Fuite de donnéesRésolu

Fuite de données Poshmark (2018)

En mai 2018, la place de marché de commerce social Poshmark a été piratée et environ 36 millions de comptes utilisateurs ont été exposés, dont des adresses e-mail, des noms, des identifiants, le genre, la localisation et des mots de passe hachés avec bcrypt. L'entreprise a confirmé l'incident en août 2019.

Victim
Poshmark
Records
36.4M