Skip to content
Fuite de donnéesRésolu

Fuite de données Tumblr (2013)

Une intrusion survenue en 2013 sur la plateforme de blogs Tumblr a exposé environ 65 millions d'adresses e-mail et de hachages de mots de passe SHA-1 salés ; l'ampleur n'a été révélée qu'en 2016, lorsque les données ont été mises en vente sur des marchés du dark web.

Victime
Tumblr
données
65.5M
utilisateurs
65.5M

Début 2013, la plateforme de blogs et de réseau social Tumblr a subi une fuite de données ayant exposé environ 65 millions de comptes d'utilisateurs. Bien que Tumblr ait reconnu un incident d'accès aux identifiants en 2013, l'ampleur réelle du vol n'a été rendue publique qu'en mai 2016, lorsque le jeu de données a été mis en vente sur des places de marché du dark web, dans le cadre d'une vague de « méga-fuites historiques ».

Ce qui s'est passé

Les données ont été dérobées début 2013, avant que Yahoo ne finalise le rachat de Tumblr plus tard dans l'année. Le 12 mai 2013, Tumblr a publié un bref avis de sécurité indiquant qu'un tiers avait obtenu un accès aux informations de compte et que les utilisateurs concernés devraient réinitialiser leur mot de passe. À l'époque, l'entreprise n'a pas quantifié l'exposition, et l'incident a attiré relativement peu d'attention.

La situation a changé trois ans plus tard. En mai 2016, un vendeur connu sous le nom de « Peace » a commencé à proposer la base de données Tumblr aux côtés d'autres grandes fuites historiques (LinkedIn, MySpace, Fling). Have I Been Pwned a ensuite chargé 65 469 298 enregistrements dans son index, confirmant que la fuite concernait des dizaines de millions de comptes.

Ce qui a été exposé

Les enregistrements divulgués contenaient des adresses e-mail et des mots de passe stockés sous forme de hachages SHA-1 salés. Élément crucial, Tumblr avait salé ses hachages de mots de passe — en ajoutant des données aléatoires à chaque mot de passe avant le hachage — ce qui a rendu le cassage massif des mots de passe bien moins praticable que dans des fuites contemporaines reposant sur du MD5 non salé. La fuite a donc été largement considérée comme exposant principalement des adresses e-mail, les hachages offrant une protection significative tant que les sels n'étaient pas eux aussi compromis.

Impact

  • 65,5 millions d'adresses e-mail et de hachages de mots de passe SHA-1 salés ont circulé sur des marchés clandestins.
  • En raison du hachage robuste, la valeur du jeu de données provenait surtout des adresses e-mail, qui ont alimenté des campagnes de spam, de phishing et de « credential stuffing » lorsque les utilisateurs avaient réutilisé leurs mots de passe ailleurs.
  • Tumblr a imposé des réinitialisations de mots de passe et aucune preuve d'exposition de mots de passe en clair n'a été constatée.

Pourquoi c'est important

Tumblr est souvent cité comme le contre-exemple de l'ère des méga-fuites de 2012-2013 : alors que LinkedIn, Last.fm et MySpace stockaient les mots de passe avec des algorithmes faibles ou non salés, cassés en masse, le choix de Tumblr de saler ses hachages SHA-1 a fortement limité les dégâts. Cela illustre comment une seule décision de conception du hachage peut faire la différence entre un déversement catastrophique d'identifiants et une fuite d'adresses e-mail relativement contenue — même lorsque le même nombre de comptes est volé.

Chronologie

  1. Des attaquants accèdent aux données des utilisateurs de Tumblr, dont les adresses e-mail et les hachages de mots de passe SHA-1 salés, avant le rachat de l'entreprise par Yahoo.

  2. Tumblr indique publiquement qu'un tiers a accédé aux identifiants des comptes et impose des réinitialisations de mots de passe, sans en divulguer l'ampleur.

  3. La fuite refait surface dans une vague de « méga-fuites historiques » ; le jeu de données apparaît en vente sur des marchés du dark web.

  4. Have I Been Pwned charge 65 469 298 comptes Tumblr ; les chercheurs notent que le hachage SHA-1 salé robuste a limité le cassage des mots de passe.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/breach/Tumblr
  2. vice.comhttps://www.vice.com/en/article/hackers-stole-68-million-passwords-from-tumblr-new-analysis-reveals/
  3. securityweek.comhttps://www.securityweek.com/65-million-users-affected-tumblr-breach/
  4. csoonline.comhttps://www.csoonline.com/article/556373/65-million-tumblr-account-records-are-up-for-sale-on-the-underground-market.html
  5. welivesecurity.comhttps://www.welivesecurity.com/2016/05/30/65-million-tumblr-users-probably-careful/

Incidents liés

Fuite de donnéesRésolu

Fuite de données Adobe (2013)

Des attaquants ont dérobé environ 153 millions d'enregistrements de comptes Adobe — identifiants, e-mails, mots de passe faiblement chiffrés et indices en clair — ainsi que le code source de plusieurs produits Adobe, dans l'une des plus grandes fuites jamais subies par un éditeur de logiciels.

Victim
Adobe Systems
Loss
$1.0M
Records
152.4M
Fuite de donnéesEn cours

Vol de données d'enquêtes internes de Nintendo via la plateforme tierce TinyPulse

Nintendo of America a confirmé que des attaquants avaient dérobé des données d'enquêtes internes auprès des employés sur TinyPulse, une plateforme RH tierce qu'elle utilisait, après que le groupe SHADOWBYT3$ a prétendu avoir exfiltré environ 859 Mo de données et réclamé une rançon de 2 millions de dollars — tout en soulignant que les systèmes et les données clients de Nintendo n'avaient pas été touchés.

Victim
Nintendo of America
Fuite de donnéesEn cours

Eastman Kodak confirme une fuite de données revendiquée par ShinyHunters

L'entreprise d'imagerie et de matériaux Eastman Kodak a confirmé qu'un tiers non autorisé avait temporairement accédé à une quantité limitée de données de l'entreprise, après que le groupe d'extorsion ShinyHunters a inscrit Kodak sur son site de fuite du dark web en prétendant détenir plus de 2,2 millions d'enregistrements de données clients et internes.

Victim
Eastman Kodak
Records
2.2M
Fuite de donnéesRançon payée

Fuite ShinyHunters chez Instructure Canvas LMS (2026)

ShinyHunters a exploité le programme de comptes Free-For-Teacher de Canvas pour exfiltrer 3,65 To de données couvrant environ 275 millions d'utilisateurs dans près de 9 000 établissements scolaires — noms, adresses e-mail, identifiants d'étudiants et certains messages privés entre étudiants et enseignants. Instructure aurait payé la rançon et les données auraient été détruites.

Victim
Instructure (Canvas LMS)
Loss
$10.0M
Records
275.0M