Fuite de données Last.fm (2012)
La plateforme musicale Last.fm a été piratée en mars 2012, exposant plus de 43 millions de comptes avec des noms d'utilisateur, des adresses e-mail et des hachages de mots de passe MD5 non salés ; plus de 96 % des mots de passe ont été cassés en quelques heures lorsque les données ont fait surface en 2016.
- Victime
- Last.fm
- données
- 37.2M
- utilisateurs
- 43.6M
En mars 2012, le service britannique de streaming musical et de « scrobbling » Last.fm a été piraté et sa base de données utilisateurs dérobée. Last.fm avait averti ses utilisateurs d'un possible incident à l'époque, mais l'ampleur réelle — plus de 43 millions de comptes — n'a été rendue publique qu'en septembre 2016, lorsque le jeu de données a fait surface dans le cadre de la vague de méga-fuites historiques de cette année-là.
Ce qui s'est passé
L'intrusion a eu lieu aux alentours du 22 mars 2012. Le 7 juin 2012, Last.fm a publié un avis de sécurité invitant les utilisateurs à changer leur mot de passe « à titre de précaution » à la suite d'une possible fuite, sans toutefois quantifier l'exposition. Pendant quatre ans, l'incident a été considéré comme un épisode mineur.
Cette évaluation s'est effondrée en septembre 2016, lorsque le service de notification de fuites LeakedSource a obtenu une copie de la base de données et partagé son analyse avec TechCrunch. Le jeu de données contenait bien plus de 43 millions d'enregistrements, dépassant de loin les hypothèses antérieures sur l'ampleur de la fuite.
Ce qui a été exposé
Chaque enregistrement comprenait un nom d'utilisateur, une adresse e-mail, un mot de passe, une date d'inscription et diverses données internes du service Last.fm (telles que des métadonnées de newsletter et de compte). Élément crucial, les mots de passe étaient stockés sous forme de hachages MD5 non salés — un schéma rapide et faible, sans sel propre à chaque utilisateur.
Les conséquences ont été frappantes. Les hachages étant du MD5 non salé, les chercheurs ont indiqué avoir cassé plus de 96 % des mots de passe en environ deux heures. Le mot de passe le plus fréquemment retrouvé était « 123456 », soulignant à la fois la faiblesse du hachage et celle des choix de mots de passe des utilisateurs.
Impact
- 43 570 999 comptes exposés (Have I Been Pwned indexe 37 217 682 adresses e-mail uniques issues du jeu de données).
- Récupération quasi totale des mots de passe grâce au MD5 non salé, exposant les utilisateurs au « credential stuffing » partout où ils avaient réutilisé le même mot de passe.
- Les adresses e-mail et les noms d'utilisateur ont alimenté des campagnes de phishing et de spam en aval.
Pourquoi c'est important
Last.fm est un exemple classique des raisons pour lesquelles le MD5 non salé était déjà considéré comme inacceptable pour le stockage des mots de passe dès 2012, et du danger d'une sous-divulgation de l'ampleur d'une fuite. Le contraste avec Tumblr — victime d'une fuite à la même époque mais utilisant du SHA-1 salé — est instructif : des attaques similaires ont produit des conséquences radicalement différentes pour les utilisateurs en raison du seul choix de hachage. L'écart de quatre ans entre l'incident de 2012 et la révélation de 2016 a également fait que des millions de mots de passe réutilisés sont restés exploitables longtemps après le vol initial.
Chronologie
Des attaquants compromettent Last.fm et exfiltrent la base de données utilisateurs, dont les noms d'utilisateur, les adresses e-mail et les hachages de mots de passe MD5 non salés.
Last.fm avertit publiquement ses utilisateurs d'une possible fuite et conseille de changer immédiatement de mot de passe, sans en divulguer toute l'ampleur.
LeakedSource et TechCrunch révèlent que le jeu de données de 2012 contient plus de 43 millions de comptes ; l'ampleur réelle de la fuite devient publique.
Les chercheurs cassent plus de 96 % des hachages MD5 non salés en environ deux heures, « 123456 » étant le mot de passe le plus courant.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Lastfm
- techcrunch.comhttps://techcrunch.com/2016/09/01/43-million-passwords-hacked-in-last-fm-breach/
- securityweek.comhttps://www.securityweek.com/43-million-lastfm-accounts-stolen-2012-breach/
- csoonline.comhttps://www.csoonline.com/article/557747/lastfm-breach-from-2012-affected-43-million-users.html
- news.softpedia.comhttps://news.softpedia.com/news/data-of-43-million-users-stolen-during-2012-last-fm-data-breach-507830.shtml