Skip to content
Fuite de donnéesRésolu

Fuite de données Houzz (2018)

À la mi-2018, la plateforme de design d'intérieur Houzz a vu un fichier contenant des données utilisateurs récupéré par un tiers non autorisé. L'entreprise l'a appris fin 2018 et l'a divulgué début 2019. Environ 49 millions de comptes ont été exposés, dont des e-mails, des identifiants, des hachages de mots de passe salés et des localisations déduites de l'adresse IP.

Victime
Houzz
données
48.9M
utilisateurs
48.9M

À la mi-2018, la plateforme de rénovation et de design d'intérieur Houzz a vu un fichier contenant des données utilisateurs récupéré par un tiers non autorisé. L'entreprise ne l'a appris qu'fin décembre 2018 et l'a divulgué publiquement début 2019. Environ 49 millions de comptes ont été touchés.

Ce qui s'est passé

Houzz exploite un site web et des applications de rénovation et de décoration d'intérieur, mettant en relation des particuliers et des professionnels. Fin décembre 2018, l'entreprise a été informée qu'un fichier contenant une partie de ses données utilisateurs se trouvait entre les mains de tiers. Houzz a fait appel à une société de criminalistique pour enquêter, mais n'a pas pu déterminer précisément comment les données avaient quitté son environnement — elle a déclaré publiquement qu'il n'était pas connu si les données avaient été dérobées via un système piraté, une base ou un fichier non sécurisé, ou par un employé. La fuite est datée d'environ le 23 mai 2018 dans les registres de suivi des fuites.

L'entreprise a commencé à notifier les utilisateurs et à réinitialiser les mots de passe vers le 31 janvier 2019, et a publié une mise à jour de sécurité officielle le 3 février 2019.

Données exposées

Houzz a réparti les informations exposées en trois catégories :

  • Données de profil publiquement visibles — noms, localisations et toute description que les utilisateurs avaient choisi de rendre publique.
  • Informations internes de compte — adresse e-mail, identifiant utilisateur, anciens identifiants Houzz, hachages de mots de passe salés à sens unique (salés de manière unique par utilisateur), adresse IP, ainsi que la ville et le code postal déduits de l'adresse IP.
  • Identifiants de connexion sociale — pour les utilisateurs s'étant connectés via Facebook, leur identifiant Facebook public.

Houzz a explicitement confirmé qu'aucune information de carte de paiement, coordonnée bancaire ni numéro de sécurité sociale ne faisait partie de la fuite.

Réponse

La réponse de Houzz a été largement citée comme un exemple relativement transparent pour un incident de l'époque 2018 : l'entreprise a notifié de manière proactive les membres concernés, imposé des réinitialisations de mots de passe et fourni des conseils sur l'hygiène des mots de passe et la vigilance face au phishing. Le salage unique par utilisateur des hachages de mots de passe signifiait que les identifiants volés ne pouvaient pas être inversés en masse de façon triviale ; néanmoins, comme pour toute fuite impliquant des hachages de mots de passe, les mots de passe faibles restaient déchiffrables hors ligne.

Pourquoi c'est important

La fuite Houzz illustre deux thèmes récurrents. D'abord, le délai de détection : des données vraisemblablement dérobées à la mi-2018 n'ont été découvertes que lorsqu'un tiers les a fait surgir des mois plus tard, laissant Houzz incapable de reconstituer entièrement l'intrusion. Ensuite, elle est devenue un exemple fréquemment cité de divulgation gérée raisonnablement — notification rapide des utilisateurs et réinitialisation des mots de passe — même lorsque le vecteur d'attaque exact n'a pu être établi. Pour les utilisateurs concernés, les principaux risques en aval étaient le credential stuffing (pour les mots de passe réutilisés) et le phishing ciblé exploitant les données de profil et de localisation divulguées.

Chronologie

  1. Date ultérieurement associée à la fuite Houzz, lorsque les données utilisateurs auraient été récupérées.

  2. Houzz est informé fin décembre qu'un fichier contenant des données utilisateurs se trouve entre les mains de tiers et lance une enquête avec une société de criminalistique.

  3. Houzz commence à notifier les utilisateurs et à réinitialiser les mots de passe ; l'incident est rapporté publiquement pour la première fois.

  4. Houzz publie sa mise à jour de sécurité détaillant les données concernées.

  5. Le jeu de données de 48,9 millions d'enregistrements est ajouté à Have I Been Pwned.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Houzz
  2. techcrunch.comhttps://techcrunch.com/2019/01/31/houzz-data-breach/
  3. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/houzz-break-in-data-breach-announced/
  4. malwarebytes.comhttps://www.malwarebytes.com/blog/security-world/business-security-world/2019/02/houzz-data-breach-why-informing-your-customers-is-the-right-call
  5. monitor.mozilla.orghttps://monitor.mozilla.org/en/breach-details/Houzz

Incidents liés

Fuite de donnéesRésolu

Fuite de données Advance Auto Parts (2024)

En juin 2024, Advance Auto Parts a confirmé avoir subi une fuite de données mise en vente sur un forum de piratage populaire. Liée à un accès non autorisé aux services cloud Snowflake, la fuite a exposé un grand nombre d'enregistrements concernant à la fois des clients et des employés.

Victim
Advance Auto Parts
Records
79.2M