Skip to content
Fuite de donnéesRésolu

Fuite de données Youku (2016)

Fin 2016, la principale plateforme vidéo en ligne chinoise Youku a subi une fuite de données exposant environ 92 millions de comptes utilisateur uniques ainsi que des noms d'utilisateur et des mots de passe hachés en MD5, qui ont ensuite circulé sur des places de marché du dark web.

Victime
Youku
données
91.9M
utilisateurs
91.9M

Fin 2016, Youku (优酷) — l'une des plus grandes plateformes chinoises de diffusion vidéo en ligne, souvent décrite comme le « YouTube chinois » et détenue par le groupe Alibaba — a subi une fuite de données exposant environ 92 millions de comptes utilisateur uniques. Les données ont ensuite refait surface sur des places de marché du dark web avant d'être communiquées à Have I Been Pwned en avril 2017.

Ce qui s'est passé

La base de données compromise, datée d'environ le 1er décembre 2016, contenait 91 890 110 comptes utilisateur uniques. Chaque enregistrement comprenait un nom d'utilisateur et une empreinte MD5 du mot de passe correspondant. Le MD5 est un algorithme de hachage rapide et non salé, considéré depuis longtemps comme cryptographiquement cassé pour le stockage de mots de passe — ce qui signifie que les empreintes pouvaient être inversées à grande échelle à l'aide de tables arc-en-ciel précalculées et de craquage GPU grand public, exposant de grandes quantités de mots de passe en clair.

En mars 2017, des journalistes en sécurité ont signalé une annonce sur le dark web proposant environ 100 millions de comptes Youku à la vente. Le mois suivant, un jeu de données vérifié de 91,8 millions de comptes a été chargé dans Have I Been Pwned, communiqué par une source identifiée comme rip@creep.im.

Impact

  • Environ 92 millions de comptes uniques ont été exposés, comprenant des noms d'utilisateur et des mots de passe hachés en MD5.
  • Comme les mots de passe n'étaient protégés que par un MD5 non salé, une part substantielle était trivialement récupérable, exposant les utilisateurs concernés à des attaques de credential stuffing sur d'autres services où ils réutilisaient leurs mots de passe.
  • L'apparition du jeu de données sur les places de marché du dark web signifie que les identifiants ont été monétisés et largement diffusés, plutôt que confinés à l'intrus d'origine.

Pourquoi c'est important

La fuite Youku s'inscrit dans une vague de méga-fuites touchant de grandes plateformes Internet chinoises révélées en 2016-2017, dont plusieurs reposaient sur un hachage de mots de passe MD5 faible et non salé. Elle illustre un schéma d'échec récurrent : même des plateformes très vastes et bien dotées continuaient de stocker des identifiants avec un algorithme inadapté, transformant le vol d'une base de données en une fuite de mots de passe quasi instantanée.

Pour les utilisateurs, le risque durable est la réutilisation des mots de passe. Les identifiants récoltés lors de fuites comme celle de Youku alimentent les combolists qui propulsent les campagnes automatisées de credential stuffing dans le monde entier. L'incident renforce la nécessité d'un hachage de mots de passe salé et lent (bcrypt, scrypt ou Argon2) et de mots de passe uniques gérés par un gestionnaire de mots de passe avec authentification multifacteur.

Chronologie

  1. La base de données utilisateurs de Youku est compromise ; les données de la fuite sont datées d'environ cette période.

  2. Une annonce proposant environ 100 millions de comptes Youku apparaît à la vente sur une place de marché du dark web.

  3. Un jeu de données vérifié de 91 890 110 comptes uniques est ajouté à Have I Been Pwned, communiqué via rip@creep.im.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Youku
  2. hackread.comhttps://hackread.com/chinese-video-service-youku-hacked-accounts-sold-on-darkweb/
  3. ehackingnews.comhttps://www.ehackingnews.com/2017/04/youkus-100-million-accounts-hacked-and.html
  4. monitor.mozilla.orghttps://monitor.mozilla.org/breach-details/Youku

Incidents liés

Fuite de donnéesRésolu

Fuite de données Anti Public Combo List (2016)

En décembre 2016, une énorme liste de paires d'adresses e-mail et de mots de passe est apparue dans une « combo list » désignée sous le nom d'« Anti Public ». La liste contenait 458 millions d'adresses e-mail uniques, dont beaucoup avec plusieurs mots de passe différents piratés depuis divers systèmes en ligne.

Victim
Anti Public Combo List
Records
458.0M
Fuite de donnéesRésolu

Fuite de données MCBans (2016)

En octobre 2016, le service de bannissement Minecraft connu sous le nom de MCBans a subi une fuite de données entraînant l'exposition de 120 000 enregistrements d'utilisateurs uniques. Les données contenaient des adresses e-mail et IP, des noms d'utilisateur et des empreintes de mots de passe de format inconnu.

Victim
MCBans
Records
119.9K
Fuite de donnéesRésolu

Fuite de données Exploit.In (2016)

Fin 2016, une énorme liste de paires d'adresses e-mail et de mots de passe est apparue dans une « combo list » désignée sous le nom d'« Exploit.In ». La liste contenait 593 millions d'adresses e-mail uniques, dont beaucoup avec plusieurs mots de passe différents piratés à partir de divers systèmes en ligne.

Victim
Exploit.In
Records
593.4M
Fuite de donnéesRésolu

Fuite de données Pokémon Negro (2016)

Vers octobre 2016, le site Pokémon espagnol Pokémon Negro a subi une fuite de données. L'attaque a entraîné la divulgation de 830 000 comptes comprenant des adresses e-mail et IP ainsi que des mots de passe en texte clair. Pokémon Negro n'a pas répondu lorsqu'il a été contacté au sujet de la fuite.

Victim
Pokémon Negro
Records
830.2K