Fuite de données Tokopedia (2020)
En avril 2020, le plus grand site de vente en ligne d'Indonésie, Tokopedia, a été compromis et environ 91 millions de comptes utilisateurs — noms, e-mails, mots de passe hachés et dates de naissance — ont été mis en vente sur des forums du dark web.
- Victime
- Tokopedia
- données
- 91.2M
- utilisateurs
- 91.2M
Le 17 avril 2020, Tokopedia — la plus grande plateforme de e-commerce d'Indonésie — a révélé que des attaquants avaient tenté de pénétrer ses systèmes. En quelques semaines, les données d'environ 91 millions de comptes utilisateurs circulaient sur des forums du dark web, faisant de cet incident l'une des plus grandes fuites de l'histoire de l'Asie du Sud-Est.
Ce qui s'est passé
La fuite est d'abord apparue en mars 2020, lorsqu'un acteur malveillant a mis en vente un échantillon de 15 millions d'enregistrements d'utilisateurs Tokopedia sur un forum de piratage. Début mai, un vendeur opérant sur la place de marché Empire Market a proposé la base de données complète d'environ 91 millions de comptes pour seulement 5 000 USD. Tokopedia a reconnu publiquement l'incident, affirmant que, si des données de comptes avaient été consultées, les informations de paiement et les mots de passe restaient chiffrés.
Les enregistrements exposés comprenaient noms, adresses e-mail, noms d'utilisateur, mots de passe hachés, dates de naissance, genre, numéros de téléphone et détails d'inscription. Bien que les mots de passe aient été stockés sous forme de hachages, cette protection s'est révélée insuffisante : en quelques jours, des membres de la communauté du piratage ont déchiffré et publié plus de 200 000 mots de passe en clair, les partageant gratuitement ou aux utilisateurs premium des forums.
Impact
- Environ 91 173 991 comptes utilisateurs ont été exposés — près d'un tiers de la population indonésienne de l'époque.
- Les identifiants déchiffrés ont permis des attaques par bourrage d'identifiants (credential stuffing), de nombreux utilisateurs réutilisant les mêmes couples e-mail/mot de passe sur plusieurs services.
- La fuite est devenue un sujet national majeur, soulevant des interrogations sur le régime indonésien de protection des données, alors encore immature, et accélérant les appels à une loi complète de protection des données personnelles (finalement adoptée en 2022).
- Tokopedia a invité tous ses utilisateurs à réinitialiser leur mot de passe et à activer l'authentification à deux facteurs.
Attribution
Aucun acteur n'a jamais été formellement confirmé, mais le prolifique groupe de trafic de données ShinyHunters a été largement associé à la vente et à la rediffusion du jeu de données, conformément à sa campagne plus large de 2020 consistant à vendre des bases de données volées à des dizaines d'entreprises. Les enquêteurs n'ont jamais établi avec précision le vecteur d'accès initial, bien qu'une limitation de débit faible et une exposition d'API aient été suspectées.
Pourquoi c'est important
La fuite Tokopedia est un cas d'école illustrant que les mots de passe hachés ne garantissent pas la sécurité : des algorithmes de hachage faibles ou rapides peuvent être cassés à grande échelle en quelques jours après une fuite. Elle a également mis en lumière le risque systémique de la réutilisation de mots de passe au sein d'une même base d'utilisateurs nationale, et elle a servi de catalyseur à la future législation indonésienne sur la protection des données. Pour les consommateurs, elle a renforcé l'intérêt des mots de passe uniques et de l'authentification multifacteur ; pour les plateformes, elle a souligné la nécessité d'un hachage lent et salé et d'une limitation de débit agressive des API.
Chronologie
Un acteur malveillant utilisant le pseudonyme « Whysodank » met en vente les données de 15 millions d'utilisateurs Tokopedia sur un forum de piratage.
Tokopedia confirme une fuite de données après une tentative d'intrusion dans ses systèmes ; des données de comptes utilisateurs sont retrouvées exposées.
Un vendeur propose la base de données complète de 91 millions d'enregistrements sur la place de marché Empire Market pour environ 5 000 USD.
Plus de 200 000 mots de passe déchiffrés (dehashed) sont partagés gratuitement sur des forums de piratage.
Une tranche supplémentaire d'enregistrements est fournie à Have I Been Pwned, portant le total indexé à environ 91 millions de comptes.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Tokopedia
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hacker-sells-91-million-tokopedia-accounts-cracked-passwords-shared/
- infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/tokopedia-breach-91-million/
- thejakartapost.comhttps://www.thejakartapost.com/news/2020/05/04/tokopedia-data-breach-exposes-vulnerability-of-personal-data.html