Fuite de données Rambler (2014)
Un vidage de données de près de 100 millions de comptes du portail Internet russe Rambler — souvent appelé « le Yahoo russe » — a refait surface à des fins d'échange en 2016, exposant environ 91 millions de noms d'utilisateur uniques et des mots de passe stockés en clair.
- Victime
- Rambler
- données
- 91.4M
- utilisateurs
- 91.4M
Le portail Internet russe Rambler — un agrégateur de type Yahoo proposant messagerie, actualités, recherche et autres services, fréquemment surnommé « le Yahoo russe » — a été victime d'une méga-fuite ayant exposé environ 91 millions de comptes. Bien que les données soient datées d'environ mars 2014 et que l'intrusion initiale remonterait à 2012, la fuite n'est devenue publique qu'à la fin de 2016, lorsque le jeu de données a refait surface à des fins d'échange en ligne.
Ce qui s'est passé
En septembre 2016, le service de notification de fuites LeakedSource a révélé qu'un vidage de près de 100 millions de comptes Rambler circulait. Le jeu de données fourni à Have I Been Pwned contenait 91 436 280 noms d'utilisateur uniques — qui forment aussi la partie locale des adresses e-mail Rambler — ainsi que des mots de passe stockés en clair.
Les enregistrements comprenaient des noms d'utilisateur/adresses e-mail, des mots de passe en clair, des numéros de compte ICQ et d'autres données internes. Des médias russes ont vérifié l'authenticité de la fuite en confirmant des identifiants auprès de titulaires de comptes concernés. Rambler a déclaré par la suite qu'une première fuite en mars 2014 concernait environ 4 millions de comptes et qu'elle avait depuis imposé des réinitialisations de mots de passe et renforcé la sécurité par le chiffrement et la vérification par téléphone.
Impact
- Environ 91 millions de comptes uniques ont été exposés.
- Plus grave encore, les mots de passe étaient stockés sans aucun chiffrement ni hachage — en clair — de sorte que les attaquants pouvaient les utiliser immédiatement sans aucun effort de craquage.
- Comme les noms d'utilisateur Rambler servent aussi de partie locale des adresses e-mail, la fuite fournissait une carte directement exploitable de paires e-mail + mot de passe, un carburant idéal pour les campagnes de credential stuffing et de prise de contrôle de comptes sur d'autres services.
Pourquoi c'est important
La fuite Rambler est l'un des exemples les plus frappants de stockage de mots de passe en clair à grande échelle. Contrairement aux fuites impliquant des hachages faibles comme le MD5 non salé — qui nécessitent au moins un certain effort de craquage —, les mots de passe de Rambler étaient exposés sous une forme entièrement lisible, offrant aux attaquants un accès instantané à des dizaines de millions d'identifiants.
Elle appartient aussi à la vague de 2016 de « méga-fuites historiques » longtemps restées dormantes (aux côtés de LinkedIn, Myspace, VK et d'autres) qui sont soudainement apparues sur le marché de l'échange de données, des années après les intrusions initiales. Ce schéma a souligné combien des données volées peuvent rester invisibles pendant des années avant de refaire surface, et pourquoi une détection rapide des fuites, un hachage obligatoire des mots de passe avec des algorithmes modernes et des politiques proactives de réinitialisation des identifiants restent essentiels.
Chronologie
L'intrusion initiale dans Rambler.ru aurait eu lieu à cette date, selon l'analyse du jeu de données divulgué.
Les données de la fuite sont datées d'environ cette période ; Rambler a reconnu plus tard une fuite d'environ 4 millions de comptes en mars 2014.
Le service de notification de fuites LeakedSource révèle qu'un vidage de près de 100 millions de comptes Rambler circule en ligne.
Un jeu de données de 91 436 280 comptes uniques avec des mots de passe en clair est ajouté à Have I Been Pwned.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Rambler
- csoonline.comhttps://www.csoonline.com/article/557795/98-million-rambler-ru-accounts-surface-after-2012-hack.html
- securityaffairs.comhttps://securityaffairs.com/50994/data-breach/rambler-ru-data-breach.html
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/almost-100-million-accounts-leaked-in-rambler-ru-mega-breach/