Fuite de données Internet Archive (2024)
En septembre 2024, la base de données d'authentification d'Internet Archive — 31 millions d'enregistrements comprenant e-mails, pseudonymes et empreintes de mots de passe bcrypt — a été dérobée, suivie d'une défiguration du site et d'une vague d'attaques DDoS.
- Victime
- Internet Archive
- données
- 31.1M
- utilisateurs
- 31.1M
Fin septembre 2024, des attaquants ont dérobé la base de données d'authentification d'Internet Archive — la bibliothèque numérique à but non lucratif surtout connue pour la Wayback Machine — exposant environ 31 millions d'enregistrements utilisateurs. Le vol de données a été suivi, quelques jours plus tard, par une défiguration publique du site et une vague soutenue d'attaques DDoS, transformant un incident unique en une crise sur plusieurs fronts.
Ce qui s'est passé
Les données dérobées étaient regroupées dans un fichier SQL de 6,4 Go nommé ia_users.sql, contenant des adresses e-mail, des pseudonymes, des horodatages de changement de mot de passe, des mots de passe hachés avec bcrypt et d'autres données de comptes internes. L'enregistrement le plus récent portait l'horodatage du 28 septembre 2024, date présumée de l'exfiltration. Une copie a été transmise au créateur de Have I Been Pwned, Troy Hunt, le 30 septembre pour vérification.
La fuite est devenue publique le 9 octobre 2024, lorsque les visiteurs d'archive.org ont été accueillis par une fenêtre pop-up JavaScript indiquant : « Have you ever felt like the Internet Archive runs on sticks and is constantly on the verge of suffering a catastrophic security breach? It just happened. See 31 million of you on HIBP! ». La défiguration a été diffusée via une bibliothèque JavaScript compromise sur le site.
Selon les informations rapportées, la compromission initiale provenait de jetons d'authentification laissés exposés dans la configuration GitLab de l'organisation pendant une période prolongée, que les attaquants ont utilisés pour atteindre le code source puis, finalement, les données utilisateurs.
La dimension DDoS
Par ailleurs, le 8 octobre 2024, le groupe hacktiviste SN_BlackMeta a lancé une attaque par déni de service distribué contre archive.org, le mettant hors ligne à plusieurs reprises et annonçant de nouvelles vagues. Le DDoS semble avoir été opportuniste et distinct du vol de données, mais la concomitance des événements a amplifié la perturbation et la perception publique d'un assaut coordonné.
Impact
- 31 081 179 enregistrements uniques avec mots de passe hachés via bcrypt — un algorithme de hachage robuste et lent qui limite considérablement le craquage massif de mots de passe.
- La Wayback Machine et d'autres services ont été hors ligne par intermittence pendant plusieurs jours durant la récupération.
- Internet Archive a renouvelé les identifiants, désactivé le JavaScript compromis et renforcé sa posture de sécurité avant de rétablir ses services.
Pourquoi c'est important
L'incident est un avertissement sur l'hygiène des secrets : des jetons d'accès à longue durée de vie laissés dans un système de gestion de code source ont offert aux attaquants un point d'entrée vers une institution d'intérêt public très appréciée. Il illustre également comment une organisation à but non lucratif aux ressources limitées peut faire face aux mêmes menaces avancées que des cibles commerciales tout en disposant de budgets défensifs bien moindres. L'utilisation de bcrypt pour le stockage des mots de passe a constitué un véritable point positif, réduisant nettement le risque ultérieur de bourrage d'identifiants par rapport aux fuites reposant sur un hachage faible.
Chronologie
Horodatage le plus récent de la base d'authentification dérobée « ia_users.sql » ; les données auraient été exfiltrées aux alentours de cette date.
Une copie de la base de 6,4 Go est transmise à Troy Hunt, créateur de Have I Been Pwned, pour vérification.
archive.org est frappé par une attaque par déni de service distribué (DDoS) ; le groupe hacktiviste SN_BlackMeta revendique l'attaque.
Les visiteurs découvrent une fenêtre pop-up JavaScript annonçant la fuite (« See 31 million of you on HIBP! ») ; les données sont chargées dans HIBP.
Brewster Kahle confirme la fuite, la défiguration via une bibliothèque JS compromise et les attaques DDoS en cours.
Internet Archive met ses services hors ligne pour renforcer ses systèmes, renouveler les identifiants et restaurer à partir de sauvegardes.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#InternetArchive
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/internet-archive-hacked-data-breach-impacts-31-million-users/
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2024/10/10/internet-archive-data-breach/
- malwarebytes.comhttps://www.malwarebytes.com/blog/news/2024/10/internet-archive-suffers-data-breach-and-ddos