Skip to content
Fuite de donnéesRésolu

Fuite de données Poshmark (2018)

En mai 2018, la place de marché de commerce social Poshmark a été piratée et environ 36 millions de comptes utilisateurs ont été exposés, dont des adresses e-mail, des noms, des identifiants, le genre, la localisation et des mots de passe hachés avec bcrypt. L'entreprise a confirmé l'incident en août 2019.

Victime
Poshmark
données
36.4M
utilisateurs
36.4M

En mai 2018, la place de marché de commerce social américaine Poshmark a subi une fuite de données ayant exposé environ 36,4 millions de comptes utilisateurs. L'entreprise n'a confirmé publiquement l'incident que le 1er août 2019, après que la base volée a commencé à circuler sur des marchés clandestins.

Ce qui s'est passé

Poshmark exploite une place de marché entre particuliers pour l'achat et la vente de vêtements et d'accessoires. Aux alentours du 16 mai 2018, un tiers non autorisé a obtenu une copie de la base de données utilisateurs de l'entreprise. Poshmark n'a pas détaillé publiquement le vecteur d'intrusion, et aucun acteur malveillant n'a été formellement identifié. L'incident n'est devenu visible que plus d'un an plus tard, lorsque le jeu de données a été mis en vente — pour environ 750 dollars selon les rapports — puis partagé avec des services de suivi des fuites.

Le 1er août 2019, Poshmark a publié un avis de sécurité reconnaissant que « certaines informations » avaient été acquises par un tiers non autorisé. Le même jeu de données a été ajouté à Have I Been Pwned le 2 septembre 2019, où il a été enregistré à 36 395 491 comptes.

Données exposées

Les enregistrements compromis comprenaient :

  • Adresses e-mail
  • Noms et identifiants
  • Genre et données de ville/localisation
  • Préférences de taille de vêtements
  • Mots de passe stockés sous forme de hachages bcrypt (salés par utilisateur)

Poshmark a indiqué qu'aucune information financière ni adresse postale n'avait été compromise. Comme les mots de passe étaient protégés par bcrypt — une fonction de hachage volontairement lente et salée — ils n'étaient pas immédiatement exploitables. Toutefois, bcrypt n'est pas inviolable : des mots de passe faibles ou courants peuvent encore être cassés hors ligne. Quelques semaines après la circulation du jeu de données, des chercheurs en sécurité ont signalé qu'environ un million de mots de passe Poshmark avaient été déchiffrés et étaient mis en vente.

Réponse

Poshmark a invité tous les utilisateurs à réinitialiser leur mot de passe par précaution. Le 9 septembre 2019, l'entreprise a renforcé cette mesure en imposant une réinitialisation du mot de passe à la connexion pour tout compte n'ayant pas été modifié depuis la divulgation du 1er août. L'entreprise a souligné son recours à bcrypt comme mesure d'atténuation et n'a signalé aucune preuve d'activité frauduleuse directement liée aux données exposées.

Pourquoi c'est important

La fuite Poshmark est un exemple classique du long délai entre la compromission et la divulgation qui a caractérisé de nombreux incidents du milieu des années 2010 : des données dérobées en 2018 ne sont devenues publiques qu'en 2019. Elle illustre aussi à la fois la valeur et les limites du hachage de mots de passe bcrypt — un hachage robuste a fait gagner du temps et atténué l'impact immédiat, mais n'a pas empêché des mots de passe faibles d'être finalement cassés et revendus. Pour les utilisateurs ayant réutilisé leur mot de passe Poshmark ailleurs, le credential stuffing est resté le principal risque en aval.

Chronologie

  1. Un tiers non autorisé accède à la base de données utilisateurs de Poshmark, date ultérieurement associée à la fuite.

  2. Poshmark confirme publiquement la fuite et recommande à tous les utilisateurs de réinitialiser leur mot de passe.

  3. Le jeu de données de 36,4 millions de comptes est chargé dans Have I Been Pwned.

  4. Poshmark impose une réinitialisation du mot de passe à la connexion pour toute personne ne l'ayant pas changé depuis le 1er août.

  5. Environ un million de mots de passe Poshmark déchiffrés sont signalés en vente en ligne.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Poshmark
  2. techcrunch.comhttps://techcrunch.com/2019/08/01/poshmark-confirms-data-breach/
  3. blog.poshmark.comhttps://blog.poshmark.com/2019/08/01/important-security-notice-from-poshmark/
  4. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/cracked-passwords-for-poshmark-accounts-being-sold-online/
  5. securityaffairs.comhttps://securityaffairs.com/90712/data-breach/poshmark-cracked-passwords.html

Incidents liés

Fuite de donnéesRésolu

Fuite de données Dubsmash (2018)

L'application de messagerie vidéo Dubsmash a été compromise en décembre 2018, exposant environ 162 millions de comptes avec des adresses e-mail, des noms d'utilisateur et des empreintes de mots de passe PBKDF2 qui ont ensuite été mises en vente sur la place de marché du dark web Dream Market par le courtier GnosticPlayers.

Victim
Dubsmash
Records
161.7M
Fuite de donnéesRésolu

Fuite de données HauteLook (2018)

À la mi-2018, le site de shopping de mode HauteLook figurait parmi un ensemble de sites compromis dont les données ont ensuite été vendues début 2019. Les données comprenaient plus de 28 millions d'adresses e-mail uniques ainsi que des noms, des genres, des dates de naissance et des mots de passe stockés sous forme d'empreintes bcrypt.

Victim
HauteLook
Records
28.5M