Fuite de données Evite (2013)
Une archive de base de données de 2013 du site d'invitations Evite a été consultée par un attaquant puis échangée en ligne, exposant environ 101 millions d'adresses e-mail uniques ainsi que des noms, numéros de téléphone, adresses postales, dates de naissance et mots de passe en clair.
- Victime
- Evite
- données
- 101.0M
- utilisateurs
- 101.0M
Le 11 août 2013, le site de planification sociale Evite — utilisé pour envoyer et gérer des invitations en ligne — conservait des données clients dans une archive qui allait, six ans plus tard, devenir l'une des plus importantes fuites grand public révélées via Have I Been Pwned. En avril 2019, Evite a découvert qu'un tiers non autorisé avait accédé à une archive de base de données inactive datant de 2013, exposant environ 101 millions de comptes uniques.
Ce qui s'est passé
Selon la divulgation d'Evite, une partie non autorisée a acquis un fichier de stockage inactif le 22 février 2019. Le fichier contenait des données utilisateurs anciennes de 2013 et avant — des informations issues de comptes qui n'étaient plus actifs mais n'avaient jamais été purgés. Evite a identifié cet accès non autorisé lors d'une enquête interne en avril 2019 et a publié un avis d'incident le mois suivant.
La fuite a attiré une attention plus large lorsqu'un acteur malveillant a commencé à proposer une base de données Evite à la vente sur une place de marché du dark web. Les premières estimations situaient l'exposition autour de 10 millions d'enregistrements, mais en juillet 2019, un jeu de données bien plus vaste — 100 985 047 adresses e-mail uniques — a été chargé dans Have I Been Pwned, révélant l'ampleur réelle.
Impact
- Environ 101 millions d'adresses e-mail uniques ont été exposées, appartenant pour la plupart à des destinataires d'invitations plutôt qu'à des titulaires de comptes enregistrés.
- Les catégories de données compromises comprenaient noms, adresses e-mail, numéros de téléphone, adresses physiques, dates de naissance, genres et mots de passe.
- Fait critique, les mots de passe étaient stockés en clair, ce qui rendait inutile tout déchiffrement — un risque sérieux pour quiconque réutilisait ces identifiants ailleurs.
- Evite a indiqué qu'aucune information financière ni numéro de sécurité sociale n'était concerné.
Pourquoi c'est important
La fuite Evite est un cas d'école du risque lié aux données héritées oubliées. Les informations exposées résidaient dans une archive inactive qui ne servait à aucune fin opérationnelle, mais demeurait accessible et non chiffrée bien après la mise en sommeil des comptes correspondants. Si ces enregistrements avaient été supprimés ou correctement sécurisés dans le cadre d'une politique de conservation des données, l'incident aurait été bien plus limité — voire impossible.
Elle souligne aussi pourquoi le stockage de mots de passe en clair reste indéfendable : la compromission d'une seule archive a livré aux attaquants des identifiants directement exploitables pour 101 millions d'utilisateurs, dont beaucoup réutilisaient probablement ces mots de passe sur d'autres services. Ce cas est fréquemment cité aux côtés des exigences de minimisation et de conservation des données désormais inscrites dans des régimes de confidentialité comme le RGPD et le CCPA californien.
Chronologie
L'archive exposée date de cette période ; les enregistrements Evite qu'elle contient sont antérieurs à 2014.
Une partie non autorisée acquiert un fichier de stockage inactif d'Evite contenant des données utilisateurs anciennes datant de 2013 et avant.
Evite identifie l'accès non autorisé à son archive de base de données lors d'une enquête interne.
Evite publie un avis d'incident révélant qu'un tiers a accédé à ses serveurs.
Un acteur malveillant met en vente une base de données Evite sur une place de marché du dark web, suggérant initialement environ 10 millions d'enregistrements.
Un jeu de données de 100 985 047 comptes uniques est ajouté à Have I Been Pwned, révélant l'ampleur réelle de la fuite.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Evite
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/evite-invites-over-100-million-people-to-their-data-breach/
- scworld.comhttps://www.scworld.com/news/data-dump-suggests-that-evite-data-breach-affected-100m-accounts
- datacenterknowledge.comhttps://www.datacenterknowledge.com/data-breaches/the-evite-breach-demonstrates-the-risk-of-losing-track-of-old-data