Skip to content
Fuite de donnéesRésolu

Fuite de données VK (2012)

Le plus grand réseau social russe, VK, a été compromis vers 2012, exposant environ 93 millions de comptes avec noms, numéros de téléphone, adresses e-mail et mots de passe en clair. Les données ont été mises en vente en 2016 par le courtier « Peace ».

Victime
VK
données
93.3M
utilisateurs
93.3M

Vers 2012, VK (VKontakte), le plus grand réseau social de Russie, a subi une fuite d'identifiants restée hors de la vue du public pendant environ quatre ans. Elle a éclaté au grand jour le 5 juin 2016, lorsqu'un vendeur utilisant l'alias « Peace » (que l'on retrouve aussi sous peace_of_mind) a mis en vente environ 100 millions de comptes VK sur une place de marché Tor pour 1 bitcoin — soit environ 580 dollars à l'époque.

Ce qui s'est passé

VK n'a jamais reconnu de compromission directe de son infrastructure. Lorsque les données ont refait surface en 2016, l'entreprise a déclaré qu'il s'agissait d'« anciens identifiants/mots de passe collectés par des fraudeurs en 2011-2012 » plutôt que du produit d'une intrusion récente. Quel qu'en soit le vecteur exact, le jeu de données était réel et volumineux : après déduplication, Have I Been Pwned a indexé 93 338 602 comptes uniques.

Le même courtier, « Peace », mettait simultanément en vente d'autres méga-fuites de la même époque — LinkedIn (2012), MySpace et Tumblr — toutes arrivées sur le marché à la mi-2016. VK faisait partie de cette vague de dumps historiques de réseaux sociaux monétisés des années après les faits.

Données exposées

Chaque enregistrement contenait :

  • des noms complets ;
  • des adresses e-mail ;
  • des numéros de téléphone ;
  • des mots de passe stockés en clair.

Les mots de passe en clair constituaient l'élément le plus dommageable. Contrairement à la fuite LinkedIn de la même année — où les mots de passe étaient au moins des empreintes SHA-1 non salées nécessitant un cassage — les identifiants de VK étaient directement lisibles, donnant à quiconque achetait le dump des couples de connexion immédiatement exploitables.

Impact

Avec près de 93 millions de couples e-mail/téléphone et mot de passe exposés en clair, le risque principal était la prise de contrôle de comptes et le credential stuffing. De nombreux utilisateurs réutilisent leurs mots de passe d'un service à l'autre ; un mot de passe VK lisible en clair pouvait donc déverrouiller une messagerie, un compte bancaire ou d'autres comptes ailleurs. VK a réagi en bloquant les comptes concernés et en forçant la réinitialisation des mots de passe des utilisateurs dont les identifiants correspondaient au jeu fuité.

Pourquoi c'est important

La fuite VK est un cas d'école illustrant deux problèmes persistants. D'abord, le stockage des mots de passe en clair est indéfendable : il transforme toute exposition de données en une compromission totale et immédiate des identifiants, sans aucun cassage requis. Ensuite, les fuites ont une longue traîne — des données dérobées vers 2012 ont causé un préjudice réel en 2016 et au-delà, car les identifiants conservent leur valeur tant que les utilisateurs continuent de les réutiliser. Aux côtés des dumps LinkedIn, MySpace et Tumblr apparus la même année, VK a contribué à définir la vague 2016 des « méga-fuites historiques » qui a transformé la prise de conscience du public en matière d'hygiène des mots de passe.

Chronologie

  1. Les identifiants des utilisateurs de VK sont compromis (la fuite sera ensuite datée de la période 2011-2012).

  2. Un vendeur utilisant l'alias « Peace » met en vente ~100 millions de comptes VK sur une place de marché Tor pour 1 bitcoin.

  3. LeakedSource et la presse confirment le dump ; les mots de passe sont stockés en clair.

  4. VK affirme qu'il s'agit d'anciens identifiants collectés par des fraudeurs en 2011-2012, et non d'une nouvelle compromission de ses systèmes.

  5. Have I Been Pwned intègre 93 338 602 comptes VK uniques après déduplication.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/breach/VK
  2. helpnetsecurity.comhttps://www.helpnetsecurity.com/2016/06/06/100-milion-vk-accounts-put-sale/
  3. infosecurity-magazine.comhttps://www.infosecurity-magazine.com/news/over-100-million-vkcom-customer/

Incidents liés

Fuite de donnéesRésolu

Fuite de données CDEK (2022)

Début 2022, un collectif connu sous le nom d'IT Army, dont l'objectif déclaré est de "désanonymiser complètement la plupart des utilisateurs russes en divulguant des centaines de gigaoctets de bases de données", a publié plus de 30 Go de données prétendument issues du service de messagerie russe CDEK.

Victim
CDEK
Records
19.2M
Fuite de donnéesRésolu

Fuite de données BookCrossing (2012)

En août 2022, le réseau social littéraire BookCrossing a révélé une fuite de données remontant à une sauvegarde de base de données de novembre 2012. L'incident a exposé près de 1,6 million d'enregistrements, dont des noms, des noms d'utilisateur, des adresses e-mail et IP, des dates de naissance et des mots de passe en clair.

Victim
BookCrossing
Records
1.6M
Fuite de donnéesRésolu

Fuite de données The Botting Network (2012)

En août 2012, le forum dédié à gagner de l'argent avec le botting « The Botting Network » a subi une fuite de données qui a exposé 96 000 enregistrements d'utilisateurs. Ce forum vBulletin aujourd'hui disparu a divulgué 96 000 adresses e-mail, noms d'utilisateur, dates de naissance et condensats MD5 salés de mots de passe.

Victim
The Botting Network
Records
96.3K