Fuite de données Youku (2016)
Fin 2016, la principale plateforme vidéo en ligne chinoise Youku a subi une fuite de données exposant environ 92 millions de comptes utilisateur uniques ainsi que des noms d'utilisateur et des mots de passe hachés en MD5, qui ont ensuite circulé sur des places de marché du dark web.
- Victime
- Youku
- données
- 91.9M
- utilisateurs
- 91.9M
Fin 2016, Youku (优酷) — l'une des plus grandes plateformes chinoises de diffusion vidéo en ligne, souvent décrite comme le « YouTube chinois » et détenue par le groupe Alibaba — a subi une fuite de données exposant environ 92 millions de comptes utilisateur uniques. Les données ont ensuite refait surface sur des places de marché du dark web avant d'être communiquées à Have I Been Pwned en avril 2017.
Ce qui s'est passé
La base de données compromise, datée d'environ le 1er décembre 2016, contenait 91 890 110 comptes utilisateur uniques. Chaque enregistrement comprenait un nom d'utilisateur et une empreinte MD5 du mot de passe correspondant. Le MD5 est un algorithme de hachage rapide et non salé, considéré depuis longtemps comme cryptographiquement cassé pour le stockage de mots de passe — ce qui signifie que les empreintes pouvaient être inversées à grande échelle à l'aide de tables arc-en-ciel précalculées et de craquage GPU grand public, exposant de grandes quantités de mots de passe en clair.
En mars 2017, des journalistes en sécurité ont signalé une annonce sur le dark web proposant environ 100 millions de comptes Youku à la vente. Le mois suivant, un jeu de données vérifié de 91,8 millions de comptes a été chargé dans Have I Been Pwned, communiqué par une source identifiée comme rip@creep.im.
Impact
- Environ 92 millions de comptes uniques ont été exposés, comprenant des noms d'utilisateur et des mots de passe hachés en MD5.
- Comme les mots de passe n'étaient protégés que par un MD5 non salé, une part substantielle était trivialement récupérable, exposant les utilisateurs concernés à des attaques de credential stuffing sur d'autres services où ils réutilisaient leurs mots de passe.
- L'apparition du jeu de données sur les places de marché du dark web signifie que les identifiants ont été monétisés et largement diffusés, plutôt que confinés à l'intrus d'origine.
Pourquoi c'est important
La fuite Youku s'inscrit dans une vague de méga-fuites touchant de grandes plateformes Internet chinoises révélées en 2016-2017, dont plusieurs reposaient sur un hachage de mots de passe MD5 faible et non salé. Elle illustre un schéma d'échec récurrent : même des plateformes très vastes et bien dotées continuaient de stocker des identifiants avec un algorithme inadapté, transformant le vol d'une base de données en une fuite de mots de passe quasi instantanée.
Pour les utilisateurs, le risque durable est la réutilisation des mots de passe. Les identifiants récoltés lors de fuites comme celle de Youku alimentent les combolists qui propulsent les campagnes automatisées de credential stuffing dans le monde entier. L'incident renforce la nécessité d'un hachage de mots de passe salé et lent (bcrypt, scrypt ou Argon2) et de mots de passe uniques gérés par un gestionnaire de mots de passe avec authentification multifacteur.
Chronologie
La base de données utilisateurs de Youku est compromise ; les données de la fuite sont datées d'environ cette période.
Une annonce proposant environ 100 millions de comptes Youku apparaît à la vente sur une place de marché du dark web.
Un jeu de données vérifié de 91 890 110 comptes uniques est ajouté à Have I Been Pwned, communiqué via rip@creep.im.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Youku
- hackread.comhttps://hackread.com/chinese-video-service-youku-hacked-accounts-sold-on-darkweb/
- ehackingnews.comhttps://www.ehackingnews.com/2017/04/youkus-100-million-accounts-hacked-and.html
- monitor.mozilla.orghttps://monitor.mozilla.org/breach-details/Youku