Skip to content
Fuite de donnéesRésolu

Fuite de données Last.fm (2012)

La plateforme musicale Last.fm a été piratée en mars 2012, exposant plus de 43 millions de comptes avec des noms d'utilisateur, des adresses e-mail et des hachages de mots de passe MD5 non salés ; plus de 96 % des mots de passe ont été cassés en quelques heures lorsque les données ont fait surface en 2016.

Victime
Last.fm
données
37.2M
utilisateurs
43.6M

En mars 2012, le service britannique de streaming musical et de « scrobbling » Last.fm a été piraté et sa base de données utilisateurs dérobée. Last.fm avait averti ses utilisateurs d'un possible incident à l'époque, mais l'ampleur réelle — plus de 43 millions de comptes — n'a été rendue publique qu'en septembre 2016, lorsque le jeu de données a fait surface dans le cadre de la vague de méga-fuites historiques de cette année-là.

Ce qui s'est passé

L'intrusion a eu lieu aux alentours du 22 mars 2012. Le 7 juin 2012, Last.fm a publié un avis de sécurité invitant les utilisateurs à changer leur mot de passe « à titre de précaution » à la suite d'une possible fuite, sans toutefois quantifier l'exposition. Pendant quatre ans, l'incident a été considéré comme un épisode mineur.

Cette évaluation s'est effondrée en septembre 2016, lorsque le service de notification de fuites LeakedSource a obtenu une copie de la base de données et partagé son analyse avec TechCrunch. Le jeu de données contenait bien plus de 43 millions d'enregistrements, dépassant de loin les hypothèses antérieures sur l'ampleur de la fuite.

Ce qui a été exposé

Chaque enregistrement comprenait un nom d'utilisateur, une adresse e-mail, un mot de passe, une date d'inscription et diverses données internes du service Last.fm (telles que des métadonnées de newsletter et de compte). Élément crucial, les mots de passe étaient stockés sous forme de hachages MD5 non salés — un schéma rapide et faible, sans sel propre à chaque utilisateur.

Les conséquences ont été frappantes. Les hachages étant du MD5 non salé, les chercheurs ont indiqué avoir cassé plus de 96 % des mots de passe en environ deux heures. Le mot de passe le plus fréquemment retrouvé était « 123456 », soulignant à la fois la faiblesse du hachage et celle des choix de mots de passe des utilisateurs.

Impact

  • 43 570 999 comptes exposés (Have I Been Pwned indexe 37 217 682 adresses e-mail uniques issues du jeu de données).
  • Récupération quasi totale des mots de passe grâce au MD5 non salé, exposant les utilisateurs au « credential stuffing » partout où ils avaient réutilisé le même mot de passe.
  • Les adresses e-mail et les noms d'utilisateur ont alimenté des campagnes de phishing et de spam en aval.

Pourquoi c'est important

Last.fm est un exemple classique des raisons pour lesquelles le MD5 non salé était déjà considéré comme inacceptable pour le stockage des mots de passe dès 2012, et du danger d'une sous-divulgation de l'ampleur d'une fuite. Le contraste avec Tumblr — victime d'une fuite à la même époque mais utilisant du SHA-1 salé — est instructif : des attaques similaires ont produit des conséquences radicalement différentes pour les utilisateurs en raison du seul choix de hachage. L'écart de quatre ans entre l'incident de 2012 et la révélation de 2016 a également fait que des millions de mots de passe réutilisés sont restés exploitables longtemps après le vol initial.

Chronologie

  1. Des attaquants compromettent Last.fm et exfiltrent la base de données utilisateurs, dont les noms d'utilisateur, les adresses e-mail et les hachages de mots de passe MD5 non salés.

  2. Last.fm avertit publiquement ses utilisateurs d'une possible fuite et conseille de changer immédiatement de mot de passe, sans en divulguer toute l'ampleur.

  3. LeakedSource et TechCrunch révèlent que le jeu de données de 2012 contient plus de 43 millions de comptes ; l'ampleur réelle de la fuite devient publique.

  4. Les chercheurs cassent plus de 96 % des hachages MD5 non salés en environ deux heures, « 123456 » étant le mot de passe le plus courant.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Lastfm
  2. techcrunch.comhttps://techcrunch.com/2016/09/01/43-million-passwords-hacked-in-last-fm-breach/
  3. securityweek.comhttps://www.securityweek.com/43-million-lastfm-accounts-stolen-2012-breach/
  4. csoonline.comhttps://www.csoonline.com/article/557747/lastfm-breach-from-2012-affected-43-million-users.html
  5. news.softpedia.comhttps://news.softpedia.com/news/data-of-43-million-users-stolen-during-2012-last-fm-data-breach-507830.shtml

Incidents liés

Fuite de donnéesRésolu

Fuite de numéros de sécurité sociale National Public Data

Une fuite chez le courtier en données National Public Data (Jerico Pictures) a exposé une base d'environ 2,9 milliards d'enregistrements contenant noms, numéros de sécurité sociale, dates de naissance et adresses collectés depuis des sources publiques et non publiques, déclenchant une vague de poursuites et la faillite de l'entreprise.

Victim
National Public Data (Jerico Pictures, Inc.)
Records
2.90B
Fuite de donnéesRésolu

Fuite de données Fanpass (2022)

En avril 2022, le site britannique d'achat et de vente de billets de football Fanpass a subi une fuite de données qui a exposé 112 000 enregistrements clients. Les données concernées comprennent des noms, des numéros de téléphone, des adresses physiques, des historiques d'achat et des empreintes de mots de passe salées.

Victim
Fanpass
Records
112.3K
Fuite de donnéesRésolu

Fuite de 533 M d'enregistrements Facebook collectés par scraping

Les données de 533 millions d'utilisateurs Facebook de 106 pays — dont numéros de téléphone, identifiants Facebook, noms complets, localisations, dates de naissance et certaines adresses e-mail — ont été publiées gratuitement sur un forum de piratage de bas niveau. Ces données avaient été collectées via une faille de l'importateur de contacts corrigée par Facebook en 2019.

Victim
Facebook
Loss
$290.0M
Records
533.0M
Fuite de donnéesRésolu

Fuite de données Badoo (2013)

Un jeu de données attribué au réseau social et de rencontres Badoo a exposé environ 112 millions d'adresses e-mail uniques ainsi que des noms, des dates de naissance et des hachages de mots de passe MD5 ; les données ont circulé entre traders en 2016 et restent formellement non vérifiées.

Victim
Badoo
Records
112.0M