Skip to content
Fuite de donnéesRésolu

Fuite de données MyFitnessPal (2018)

En février 2018, l'application MyFitnessPal d'Under Armour a été compromise, exposant environ 144 millions de comptes avec noms d'utilisateur, e-mails et mots de passe hachés via un mélange de SHA-1 et bcrypt ; les données ont ensuite été mises en vente par GnosticPlayers.

Victime
MyFitnessPal (Under Armour)
données
143.6M
utilisateurs
143.6M

En février 2018, MyFitnessPal, l'application de suivi de régime et d'exercice détenue par le fabricant de vêtements Under Armour, a subi une fuite qui a exposé environ 144 millions de comptes — l'une des plus grandes fuites uniques de l'année.

Ce qui s'est passé

L'intrusion a eu lieu en février 2018, mais Under Armour n'en a eu connaissance que le 25 mars 2018, en apprenant qu'une partie non autorisée avait acquis des données liées aux comptes des utilisateurs de MyFitnessPal. L'entreprise a révélé publiquement la fuite quatre jours plus tard, le 29 mars 2018, décrivant d'abord environ 150 millions de comptes comme affectés. Le cours de l'action Under Armour a chuté à l'annonce.

Les données dérobées ont ensuite refait surface début 2019 dans le cadre d'un vaste lot de 620 millions d'enregistrements provenant de 16 sites web mis en vente par GnosticPlayers — le même acteur derrière les fuites Canva et Dubsmash. Have I Been Pwned a finalement répertorié 143 606 147 comptes uniques issus de l'ensemble MyFitnessPal.

Ce qui a été exposé

Les enregistrements compromis comprenaient des noms d'utilisateur, adresses e-mail, adresses IP et mots de passe. Point important, la protection des mots de passe était inégale : la majorité étaient hachés avec bcrypt, mais une partie des comptes plus anciens utilisait l'algorithme plus faible SHA-1, rendant ces identifiants plus vulnérables au craquage.

Under Armour a insisté sur ce qui n'avait pas été dérobé : l'entreprise ne collecte pas d'identifiants gouvernementaux tels que numéros de sécurité sociale ou de permis de conduire, et les données de carte de paiement étaient traitées séparément et n'ont pas été touchées.

Conséquences

  • Environ 144 millions d'enregistrements de comptes ont été exposés et ensuite échangés sur les marchés du dark web.
  • Under Armour a imposé aux utilisateurs concernés de réinitialiser leur mot de passe et a exhorté chacun à le faire immédiatement, en plus des notifications par e-mail et dans l'application.
  • La fuite a suscité des interrogations sur le hachage mixte SHA-1/bcrypt — un rappel que les comptes hérités accusent souvent un retard sur les pratiques de sécurité améliorées d'une entreprise.

Pourquoi c'est important

MyFitnessPal souligne deux leçons récurrentes. D'abord, le délai de détection : la fuite s'est produite des semaines avant que l'entreprise ne s'en aperçoive, un schéma courant qui allonge l'exposition. Ensuite, le hachage inégal des mots de passe — mêler du bcrypt solide à du SHA-1 hérité — signifie qu'une organisation n'est protégée qu'à hauteur de ses identifiants stockés les plus faibles. L'incident a aussi confirmé GnosticPlayers comme l'un des courtiers de données en masse marquants de la fin des années 2010, reconditionnant des fuites comme celle-ci en vastes dumps multi-sites alimentant les campagnes de credential stuffing à travers l'internet grand public.

Chronologie

  1. Attackers gain access to MyFitnessPal user data; the breach occurs during February 2018.

  2. Under Armour becomes aware that an unauthorized party acquired data associated with MyFitnessPal accounts.

  3. Under Armour publicly discloses the breach, stating roughly 150 million accounts were affected; its stock falls on the news.

  4. The company begins notifying users by email and in-app, requiring password changes.

  5. The MyFitnessPal data appears for sale on a dark-web marketplace as part of a large GnosticPlayers tranche; Have I Been Pwned adds 143.6 million accounts.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#MyFitnessPal
  2. techcrunch.comhttps://techcrunch.com/2018/03/29/under-armour-says-myfitnesspal-data-breach-affected-150-million-users/
  3. cnbc.comhttps://www.cnbc.com/2018/03/29/under-armour-stock-falls-after-company-admits-data-breach.html
  4. sec.govhttps://www.sec.gov/Archives/edgar/data/0001336917/000133691718000012/exhibit991march292018.htm
  5. zdnet.comhttps://www.zdnet.com/article/a-hacker-stole-and-published-620-million-user-records-from-16-websites/

Incidents liés

Fuite de donnéesContenu

Violation de données Quora

La plateforme de questions-réponses Quora a révélé qu'un tiers non autorisé avait accédé aux données d'environ 100 millions d'utilisateurs, dont les noms, adresses e-mail, mots de passe salés et hachés, ainsi que des contacts et données démographiques importés.

Victim
Quora
Records
100.0M
Fuite de donnéesRésolu

Exposition de données Exactis

La société de marketing de données Exactis a laissé une base de données de près de 340 millions d'enregistrements sur des particuliers et des entreprises exposée sur un serveur accessible publiquement, sans pare-feu. Chaque enregistrement contenait jusqu'à 400 champs de données de profilage personnel, des coordonnées à l'âge des enfants, en passant par la religion et les habitudes.

Victim
Exactis LLC
Records
340.0M
Fuite de donnéesRésolu

Fuite de données Ticketfly (2018)

En mai 2018, le site web du service de distribution de billets Ticketfly a été défacé par un attaquant et a ensuite été mis hors ligne. L'attaquant aurait demandé une rançon pour partager les détails de la vulnérabilité avec Ticketfly mais n'a pas reçu de réponse et a par la suite publié les données de la fuite…

Victim
Ticketfly
Records
26.2M