Fuite de données Tumblr (2013)
Une intrusion survenue en 2013 sur la plateforme de blogs Tumblr a exposé environ 65 millions d'adresses e-mail et de hachages de mots de passe SHA-1 salés ; l'ampleur n'a été révélée qu'en 2016, lorsque les données ont été mises en vente sur des marchés du dark web.
- Victime
- Tumblr
- données
- 65.5M
- utilisateurs
- 65.5M
Début 2013, la plateforme de blogs et de réseau social Tumblr a subi une fuite de données ayant exposé environ 65 millions de comptes d'utilisateurs. Bien que Tumblr ait reconnu un incident d'accès aux identifiants en 2013, l'ampleur réelle du vol n'a été rendue publique qu'en mai 2016, lorsque le jeu de données a été mis en vente sur des places de marché du dark web, dans le cadre d'une vague de « méga-fuites historiques ».
Ce qui s'est passé
Les données ont été dérobées début 2013, avant que Yahoo ne finalise le rachat de Tumblr plus tard dans l'année. Le 12 mai 2013, Tumblr a publié un bref avis de sécurité indiquant qu'un tiers avait obtenu un accès aux informations de compte et que les utilisateurs concernés devraient réinitialiser leur mot de passe. À l'époque, l'entreprise n'a pas quantifié l'exposition, et l'incident a attiré relativement peu d'attention.
La situation a changé trois ans plus tard. En mai 2016, un vendeur connu sous le nom de « Peace » a commencé à proposer la base de données Tumblr aux côtés d'autres grandes fuites historiques (LinkedIn, MySpace, Fling). Have I Been Pwned a ensuite chargé 65 469 298 enregistrements dans son index, confirmant que la fuite concernait des dizaines de millions de comptes.
Ce qui a été exposé
Les enregistrements divulgués contenaient des adresses e-mail et des mots de passe stockés sous forme de hachages SHA-1 salés. Élément crucial, Tumblr avait salé ses hachages de mots de passe — en ajoutant des données aléatoires à chaque mot de passe avant le hachage — ce qui a rendu le cassage massif des mots de passe bien moins praticable que dans des fuites contemporaines reposant sur du MD5 non salé. La fuite a donc été largement considérée comme exposant principalement des adresses e-mail, les hachages offrant une protection significative tant que les sels n'étaient pas eux aussi compromis.
Impact
- 65,5 millions d'adresses e-mail et de hachages de mots de passe SHA-1 salés ont circulé sur des marchés clandestins.
- En raison du hachage robuste, la valeur du jeu de données provenait surtout des adresses e-mail, qui ont alimenté des campagnes de spam, de phishing et de « credential stuffing » lorsque les utilisateurs avaient réutilisé leurs mots de passe ailleurs.
- Tumblr a imposé des réinitialisations de mots de passe et aucune preuve d'exposition de mots de passe en clair n'a été constatée.
Pourquoi c'est important
Tumblr est souvent cité comme le contre-exemple de l'ère des méga-fuites de 2012-2013 : alors que LinkedIn, Last.fm et MySpace stockaient les mots de passe avec des algorithmes faibles ou non salés, cassés en masse, le choix de Tumblr de saler ses hachages SHA-1 a fortement limité les dégâts. Cela illustre comment une seule décision de conception du hachage peut faire la différence entre un déversement catastrophique d'identifiants et une fuite d'adresses e-mail relativement contenue — même lorsque le même nombre de comptes est volé.
Chronologie
Des attaquants accèdent aux données des utilisateurs de Tumblr, dont les adresses e-mail et les hachages de mots de passe SHA-1 salés, avant le rachat de l'entreprise par Yahoo.
Tumblr indique publiquement qu'un tiers a accédé aux identifiants des comptes et impose des réinitialisations de mots de passe, sans en divulguer l'ampleur.
La fuite refait surface dans une vague de « méga-fuites historiques » ; le jeu de données apparaît en vente sur des marchés du dark web.
Have I Been Pwned charge 65 469 298 comptes Tumblr ; les chercheurs notent que le hachage SHA-1 salé robuste a limité le cassage des mots de passe.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/breach/Tumblr
- vice.comhttps://www.vice.com/en/article/hackers-stole-68-million-passwords-from-tumblr-new-analysis-reveals/
- securityweek.comhttps://www.securityweek.com/65-million-users-affected-tumblr-breach/
- csoonline.comhttps://www.csoonline.com/article/556373/65-million-tumblr-account-records-are-up-for-sale-on-the-underground-market.html
- welivesecurity.comhttps://www.welivesecurity.com/2016/05/30/65-million-tumblr-users-probably-careful/