Fuite de données MyFitnessPal (2018)
En février 2018, l'application MyFitnessPal d'Under Armour a été compromise, exposant environ 144 millions de comptes avec noms d'utilisateur, e-mails et mots de passe hachés via un mélange de SHA-1 et bcrypt ; les données ont ensuite été mises en vente par GnosticPlayers.
- Victime
- MyFitnessPal (Under Armour)
- données
- 143.6M
- utilisateurs
- 143.6M
En février 2018, MyFitnessPal, l'application de suivi de régime et d'exercice détenue par le fabricant de vêtements Under Armour, a subi une fuite qui a exposé environ 144 millions de comptes — l'une des plus grandes fuites uniques de l'année.
Ce qui s'est passé
L'intrusion a eu lieu en février 2018, mais Under Armour n'en a eu connaissance que le 25 mars 2018, en apprenant qu'une partie non autorisée avait acquis des données liées aux comptes des utilisateurs de MyFitnessPal. L'entreprise a révélé publiquement la fuite quatre jours plus tard, le 29 mars 2018, décrivant d'abord environ 150 millions de comptes comme affectés. Le cours de l'action Under Armour a chuté à l'annonce.
Les données dérobées ont ensuite refait surface début 2019 dans le cadre d'un vaste lot de 620 millions d'enregistrements provenant de 16 sites web mis en vente par GnosticPlayers — le même acteur derrière les fuites Canva et Dubsmash. Have I Been Pwned a finalement répertorié 143 606 147 comptes uniques issus de l'ensemble MyFitnessPal.
Ce qui a été exposé
Les enregistrements compromis comprenaient des noms d'utilisateur, adresses e-mail, adresses IP et mots de passe. Point important, la protection des mots de passe était inégale : la majorité étaient hachés avec bcrypt, mais une partie des comptes plus anciens utilisait l'algorithme plus faible SHA-1, rendant ces identifiants plus vulnérables au craquage.
Under Armour a insisté sur ce qui n'avait pas été dérobé : l'entreprise ne collecte pas d'identifiants gouvernementaux tels que numéros de sécurité sociale ou de permis de conduire, et les données de carte de paiement étaient traitées séparément et n'ont pas été touchées.
Conséquences
- Environ 144 millions d'enregistrements de comptes ont été exposés et ensuite échangés sur les marchés du dark web.
- Under Armour a imposé aux utilisateurs concernés de réinitialiser leur mot de passe et a exhorté chacun à le faire immédiatement, en plus des notifications par e-mail et dans l'application.
- La fuite a suscité des interrogations sur le hachage mixte SHA-1/bcrypt — un rappel que les comptes hérités accusent souvent un retard sur les pratiques de sécurité améliorées d'une entreprise.
Pourquoi c'est important
MyFitnessPal souligne deux leçons récurrentes. D'abord, le délai de détection : la fuite s'est produite des semaines avant que l'entreprise ne s'en aperçoive, un schéma courant qui allonge l'exposition. Ensuite, le hachage inégal des mots de passe — mêler du bcrypt solide à du SHA-1 hérité — signifie qu'une organisation n'est protégée qu'à hauteur de ses identifiants stockés les plus faibles. L'incident a aussi confirmé GnosticPlayers comme l'un des courtiers de données en masse marquants de la fin des années 2010, reconditionnant des fuites comme celle-ci en vastes dumps multi-sites alimentant les campagnes de credential stuffing à travers l'internet grand public.
Chronologie
Attackers gain access to MyFitnessPal user data; the breach occurs during February 2018.
Under Armour becomes aware that an unauthorized party acquired data associated with MyFitnessPal accounts.
Under Armour publicly discloses the breach, stating roughly 150 million accounts were affected; its stock falls on the news.
The company begins notifying users by email and in-app, requiring password changes.
The MyFitnessPal data appears for sale on a dark-web marketplace as part of a large GnosticPlayers tranche; Have I Been Pwned adds 143.6 million accounts.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#MyFitnessPal
- techcrunch.comhttps://techcrunch.com/2018/03/29/under-armour-says-myfitnesspal-data-breach-affected-150-million-users/
- cnbc.comhttps://www.cnbc.com/2018/03/29/under-armour-stock-falls-after-company-admits-data-breach.html
- sec.govhttps://www.sec.gov/Archives/edgar/data/0001336917/000133691718000012/exhibit991march292018.htm
- zdnet.comhttps://www.zdnet.com/article/a-hacker-stole-and-published-620-million-user-records-from-16-websites/