Skip to content
Fuite de donnéesRésolu

Fuite de données MyHeritage (2017)

Le service de généalogie et de tests ADN MyHeritage a été compromis en octobre 2017, exposant environ 92 millions d'adresses e-mail de comptes et d'empreintes de mots de passe SHA-1 salées. L'incident n'a été découvert et divulgué qu'en juin 2018.

Victime
MyHeritage
données
92.0M
utilisateurs
92.0M

En octobre 2017, le service israélien de généalogie et de tests ADN à domicile MyHeritage a subi une fuite de données ayant exposé environ 92 millions de comptes utilisateurs. Fait remarquable, la fuite est restée indétectée pendant plus de sept mois — elle n'a été révélée que le 4 juin 2018, lorsqu'un chercheur en sécurité a découvert un fichier nommé myheritage sur un serveur externe privé.

Ce qui s'est passé

Le fichier exfiltré contenait les adresses e-mail et les empreintes de mots de passe de tous les utilisateurs inscrits sur MyHeritage au plus tard le 26 octobre 2017 — date à laquelle la fuite est supposée s'être produite. Le total s'élevait à 91 991 358 comptes. MyHeritage a déclaré n'avoir aucune preuve que les données aient été utilisées par les attaquants, ni avoir constaté d'activité anormale sur les comptes utilisateurs dans l'intervalle.

L'entreprise a reconnu franchement ne pas pouvoir déterminer dans un premier temps si la fuite résultait d'un pirate externe ou d'un acteur interne — par exemple un employé malveillant — et a mandaté un cabinet indépendant de cybersécurité pour enquêter.

Données exposées

Élément crucial, la fuite se limitait aux identifiants :

  • des adresses e-mail ;
  • des mots de passe stockés sous forme d'empreintes SHA-1 salées — MyHeritage a souligné ne jamais stocker de mots de passe en clair, et que l'empreinte de chaque utilisateur utilise une clé (un sel) différente.

La fuite n'a pas exposé les données les plus sensibles du service : les données de cartes de paiement étaient gérées par des prestataires tiers et jamais stockées par MyHeritage, et les résultats des tests ADN ainsi que les arbres généalogiques étaient conservés sur des systèmes séparés et cloisonnés, non affectés. Ce cloisonnement a considérablement limité le préjudice.

Impact et réaction

MyHeritage a divulgué la fuite le lendemain de sa découverte — un délai exceptionnellement court, motivé en partie par le RGPD européen, entré en vigueur quelques jours plus tôt (le 25 mai 2018) et imposant une notification des violations sous 72 heures. L'entreprise a recommandé à tous les utilisateurs de changer leur mot de passe, mis en place une équipe dédiée de réponse à incident et s'est engagée à déployer l'authentification à deux facteurs.

Les mots de passe étant salés et hachés, le risque immédiat de prise de contrôle de comptes était plus faible que dans les fuites en clair comme celle de VK — mais le SHA-1 salé est rapide à calculer, de sorte que les mots de passe faibles restaient cassables, et la liste d'e-mails elle-même était utile pour le hameçonnage visant les personnes intéressées par la généalogie et les tests ADN.

Pourquoi c'est important

MyHeritage est devenu un test précoce et très médiatisé de la réponse aux violations à l'ère du RGPD : divulgation rapide, périmètre clair de ce qui était ou non exposé, et remédiation visible (2FA, réinitialisation des mots de passe). L'incident a aussi illustré le principe de cloisonnement des données bien appliqué — en conservant les résultats ADN, les arbres généalogiques et les données de paiement sur des systèmes distincts, MyHeritage a fait en sorte qu'une fuite d'identifiants ne se transforme pas en exposition catastrophique d'informations génétiques et généalogiques irremplaçables.

Chronologie

  1. La base de données utilisateurs de MyHeritage est exfiltrée, capturant la quasi-totalité des comptes créés jusqu'à cette date.

  2. Un chercheur en sécurité découvre un fichier nommé « myheritage » sur un serveur externe privé et en informe MyHeritage.

  3. MyHeritage divulgue publiquement la fuite le lendemain de sa découverte, invoquant les obligations de notification du RGPD.

  4. L'entreprise réunit une équipe de réponse à incident, recommande la réinitialisation des mots de passe et annonce la mise en place de l'authentification à deux facteurs.

  5. Have I Been Pwned intègre 91 991 358 comptes MyHeritage uniques.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/MyHeritage
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/myheritage-genealogy-site-announces-mega-breach-affecting-92-million-accounts/
  3. securityweek.comhttps://www.securityweek.com/92-million-user-credentials-lost-myheritage/
  4. vice.comhttps://www.vice.com/en/article/myheritage-hacked-data-breach-92-million/

Incidents liés

Fuite de donnéesRésolu

Fuite de données PetFlow (2017)

En décembre 2017, le service de livraison de produits pour animaux PetFlow a subi une fuite de données qui est par conséquent apparue en vente sur une place de marché du dark web. Près d'1 million de comptes ont été touchés et ont exposé des adresses e-mail et des mots de passe stockés sous forme de hachages MD5 non salés.

Victim
PetFlow
Records
990.9K
Fuite de donnéesRésolu

Fuite de données piZap (2017)

Vers décembre 2017, le site d'édition de photos en ligne piZap a subi une fuite de données. Les données ont ensuite été mises en vente sur une place de marché du dark web avec un ensemble d'autres fuites de données en février 2019.

Victim
piZap
Records
41.8M
Fuite de donnéesRésolu

Fuite de données dvd-shop.ch (2017)

En décembre 2017, la boutique suisse de DVD en ligne connue sous le nom de dvd-shop.ch a subi une fuite de données. L'incident a conduit à l'exposition de 68 000 adresses e-mail et de mots de passe en clair. Le site a depuis été mis à jour pour indiquer qu'il est actuellement fermé.

Victim
dvd-shop.ch
Records
68.0K
Fuite de donnéesRésolu

Fuite de données Bukalapak (2017)

En mars 2019, le site web de commerce électronique indonésien Bukalapak a découvert une fuite de données de ses sauvegardes remontant à octobre 2017. L'incident a exposé environ 13 millions d'adresses e-mail uniques aux côtés d'adresses IP, de noms et de mots de passe stockés sous forme de hachages bcrypt et SHA-512 salés.

Victim
Bukalapak
Records
13.4M