Skip to content
Fuite de donnéesRésolu

Fuite de données Tokopedia (2020)

En avril 2020, le plus grand site de vente en ligne d'Indonésie, Tokopedia, a été compromis et environ 91 millions de comptes utilisateurs — noms, e-mails, mots de passe hachés et dates de naissance — ont été mis en vente sur des forums du dark web.

Victime
Tokopedia
données
91.2M
utilisateurs
91.2M

Le 17 avril 2020, Tokopedia — la plus grande plateforme de e-commerce d'Indonésie — a révélé que des attaquants avaient tenté de pénétrer ses systèmes. En quelques semaines, les données d'environ 91 millions de comptes utilisateurs circulaient sur des forums du dark web, faisant de cet incident l'une des plus grandes fuites de l'histoire de l'Asie du Sud-Est.

Ce qui s'est passé

La fuite est d'abord apparue en mars 2020, lorsqu'un acteur malveillant a mis en vente un échantillon de 15 millions d'enregistrements d'utilisateurs Tokopedia sur un forum de piratage. Début mai, un vendeur opérant sur la place de marché Empire Market a proposé la base de données complète d'environ 91 millions de comptes pour seulement 5 000 USD. Tokopedia a reconnu publiquement l'incident, affirmant que, si des données de comptes avaient été consultées, les informations de paiement et les mots de passe restaient chiffrés.

Les enregistrements exposés comprenaient noms, adresses e-mail, noms d'utilisateur, mots de passe hachés, dates de naissance, genre, numéros de téléphone et détails d'inscription. Bien que les mots de passe aient été stockés sous forme de hachages, cette protection s'est révélée insuffisante : en quelques jours, des membres de la communauté du piratage ont déchiffré et publié plus de 200 000 mots de passe en clair, les partageant gratuitement ou aux utilisateurs premium des forums.

Impact

  • Environ 91 173 991 comptes utilisateurs ont été exposés — près d'un tiers de la population indonésienne de l'époque.
  • Les identifiants déchiffrés ont permis des attaques par bourrage d'identifiants (credential stuffing), de nombreux utilisateurs réutilisant les mêmes couples e-mail/mot de passe sur plusieurs services.
  • La fuite est devenue un sujet national majeur, soulevant des interrogations sur le régime indonésien de protection des données, alors encore immature, et accélérant les appels à une loi complète de protection des données personnelles (finalement adoptée en 2022).
  • Tokopedia a invité tous ses utilisateurs à réinitialiser leur mot de passe et à activer l'authentification à deux facteurs.

Attribution

Aucun acteur n'a jamais été formellement confirmé, mais le prolifique groupe de trafic de données ShinyHunters a été largement associé à la vente et à la rediffusion du jeu de données, conformément à sa campagne plus large de 2020 consistant à vendre des bases de données volées à des dizaines d'entreprises. Les enquêteurs n'ont jamais établi avec précision le vecteur d'accès initial, bien qu'une limitation de débit faible et une exposition d'API aient été suspectées.

Pourquoi c'est important

La fuite Tokopedia est un cas d'école illustrant que les mots de passe hachés ne garantissent pas la sécurité : des algorithmes de hachage faibles ou rapides peuvent être cassés à grande échelle en quelques jours après une fuite. Elle a également mis en lumière le risque systémique de la réutilisation de mots de passe au sein d'une même base d'utilisateurs nationale, et elle a servi de catalyseur à la future législation indonésienne sur la protection des données. Pour les consommateurs, elle a renforcé l'intérêt des mots de passe uniques et de l'authentification multifacteur ; pour les plateformes, elle a souligné la nécessité d'un hachage lent et salé et d'une limitation de débit agressive des API.

Chronologie

  1. Un acteur malveillant utilisant le pseudonyme « Whysodank » met en vente les données de 15 millions d'utilisateurs Tokopedia sur un forum de piratage.

  2. Tokopedia confirme une fuite de données après une tentative d'intrusion dans ses systèmes ; des données de comptes utilisateurs sont retrouvées exposées.

  3. Un vendeur propose la base de données complète de 91 millions d'enregistrements sur la place de marché Empire Market pour environ 5 000 USD.

  4. Plus de 200 000 mots de passe déchiffrés (dehashed) sont partagés gratuitement sur des forums de piratage.

  5. Une tranche supplémentaire d'enregistrements est fournie à Have I Been Pwned, portant le total indexé à environ 91 millions de comptes.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/PwnedWebsites#Tokopedia
  2. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/hacker-sells-91-million-tokopedia-accounts-cracked-passwords-shared/
  3. infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/tokopedia-breach-91-million/
  4. thejakartapost.comhttps://www.thejakartapost.com/news/2020/05/04/tokopedia-data-breach-exposes-vulnerability-of-personal-data.html

Incidents liés

Fuite de donnéesRésolu

Fuite de données MEO (2020)

Début 2023, un corpus de données provenant de l'entreprise de masques néo-zélandaise MEO a été découvert. Datant de décembre 2020, les données contenaient plus de 8 000 enregistrements de clients, dont des noms, des adresses, des numéros de téléphone et des mots de passe stockés sous forme d'empreintes MD5 Wordpress.

Victim
MEO
Records
8.2K
Fuite de donnéesRésolu

Fuite de données NetGalley (2020)

En décembre 2020, le site de promotion de livres NetGalley a subi une fuite de données. L'incident a exposé 1,4 million d'adresses e-mail uniques ainsi que des noms, des noms d'utilisateur, des adresses postales et IP, des numéros de téléphone, des dates de naissance et des mots de passe stockés sous forme d'empreintes SHA-1 salées.

Victim
NetGalley
Records
1.4M
Fuite de donnéesRésolu

Fuite de données DriveSure (2020)

En décembre 2020, le prestataire de services pour concessionnaires automobiles DriveSure a subi une fuite de données. L'incident a entraîné le téléchargement de 26 Go de données, partagées ensuite sur un forum de piratage. Les informations personnelles concernées comprenaient 3,6 millions d'adresses e-mail uniques, des noms, des numéros de téléphone et des adresses postales.

Victim
DriveSure
Records
3.7M
Fuite de donnéesRésolu

Fuite de données Wongnai (2020)

En octobre 2020, 17 fuites de données jusqu'alors non divulguées ont été mises en vente, dont celle du service thaïlandais de recherche de restaurants, d'hôtels et d'attractions Wongnai.

Victim
Wongnai
Records
3.9M