Skip to content
Fuite de donnéesRésolu

Fuite de données Zynga (2019)

En septembre 2019, le pirate Gnosticplayers a compromis le développeur de jeux Zynga, accédant aux données de près de 173 millions de joueurs de Words With Friends et Draw Something. Les données exposées comprenaient e-mails, noms d'utilisateur, numéros de téléphone et hachages de mots de passe SHA-1 salés.

Victime
Zynga
données
172.9M
utilisateurs
172.9M

En septembre 2019, le développeur de jeux Zynga, basé à San Francisco — créateur des succès mobiles Words With Friends, Draw Something et FarmVille —, a été compromis par le prolifique pirate Gnosticplayers, exposant les données de comptes de près de 173 millions de joueurs.

Ce qu'il s'est passé

L'attaquant, connu sous le nom de Gnosticplayers, a exploité les systèmes de Zynga et accédé à une base couvrant les joueurs ayant installé Words With Friends avant le 2 septembre 2019. La fuite a également touché Draw Something et la plateforme OMGPOP, depuis longtemps disparue. Le 12 septembre 2019, Zynga a reconnu publiquement que certaines informations de comptes de joueurs « ont pu être consultées illégalement ».

Gnosticplayers — figure connue de la cybercriminalité, ayant vendu des centaines de millions de comptes compromis depuis début 2019 — a d'abord affirmé avoir dérobé les données de plus de 218 millions d'utilisateurs. Une enquête ultérieure a établi le chiffre confirmé à environ 173 millions de comptes uniques.

Données exposées

La fuite a exposé environ 172 869 660 adresses e-mail uniques, accompagnées de :

  • Noms d'utilisateur
  • Mots de passe stockés sous forme de hachages SHA-1 salés
  • Numéros de téléphone (pour de nombreux enregistrements)
  • Jetons de réinitialisation de mot de passe
  • Identifiants Facebook et numéros de compte Zynga

Zynga a déclaré qu'aucune information financière n'avait été consultée. L'usage de SHA-1 salé offrait une certaine protection, mais SHA-1 est un hachage rapide considéré comme cryptographiquement faible — ce qui signifie qu'un attaquant déterminé pouvait casser une part significative des mots de passe faibles bien plus facilement qu'avec bcrypt ou Argon2.

Impact

Avec des adresses e-mail, des numéros de téléphone et des jetons de réinitialisation exposés, les joueurs concernés ont fait face à un risque accru de prise de contrôle de compte, de credential-stuffing et de hameçonnage. La présence de jetons de réinitialisation était particulièrement préoccupante, car de tels jetons peuvent dans certaines circonstances être détournés pour s'emparer de comptes. Une proposition de recours collectif a été déposée contre Zynga, et le jeu de données a été intégré à Have I Been Pwned afin que les utilisateurs puissent vérifier leur exposition.

Pourquoi c'est important

La fuite Zynga est un jalon de la série d'attaques Gnosticplayers qui a marqué le paysage des méga-fuites de 2019, et l'une des plus importantes fuites jamais enregistrées dans l'industrie du jeu. Elle a renforcé deux leçons durables : SHA-1, même salé, n'est plus adéquat pour le stockage des mots de passe, et les plateformes de jeu sont des cibles de grande valeur car leurs vastes bases d'utilisateurs occasionnels réutilisent fortement leurs mots de passe entre services. Pour une entreprise dont les jeux touchent des centaines de millions de personnes, la fuite a montré comment une seule intrusion peut se propager en risque de prise de contrôle de comptes bien au-delà de l'écosystème de Zynga.

Chronologie

  1. Date butoir : les comptes des joueurs ayant installé Words With Friends avant cette date sont exposés.

  2. Le pirate Gnosticplayers compromet Zynga et exfiltre les données de comptes de joueurs.

  3. Zynga reconnaît publiquement que certaines informations de comptes de joueurs ont pu être consultées illégalement.

  4. Gnosticplayers affirme avoir dérobé les données de plus de 218 millions d'utilisateurs ; l'enquête établira ensuite le chiffre à près de 173 millions.

  5. La fuite est rapportée en détail, avec environ 173 millions de comptes uniques confirmés touchés.

  6. Une proposition de recours collectif est déposée contre Zynga à propos de la fuite ; les données sont intégrées à Have I Been Pwned.

Sources

  1. haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Zynga
  2. securityaffairs.comhttps://securityaffairs.com/95696/data-breach/zynga-data-breach.html
  3. us.norton.comhttps://us.norton.com/blog/emerging-threats/new-report-says-zynga-breach-in-september-affected-172-million-a
  4. cpomagazine.comhttps://www.cpomagazine.com/cyber-security/password-breach-of-game-developer-zynga-compromises-170-million-accounts/

Incidents liés

Fuite de donnéesRésolu

Fuite de données Under Armour (2025)

En novembre 2025, le groupe de rançongiciel Everest a affirmé avoir volé 343 Go de données au fabricant de vêtements Under Armour. Aucune rançon n'ayant été payée, les données client ont été divulguées en janvier 2026, exposant environ 72,7 millions d'adresses e-mail uniques avec noms, dates de naissance, genres, localisations et historiques d'achat. Cet incident est distinct de la fuite MyFitnessPal de 2018.

Victim
Under Armour
Records
72.7M
Fuite de donnéesRésolu

Fuite de données Neiman Marcus (2024)

En 2024, le détaillant de luxe Neiman Marcus s'est fait voler des données depuis son environnement cloud Snowflake via des identifiants dérobés. L'entreprise a déclaré environ 64 000 personnes aux régulateurs, mais le jeu de données fuité a exposé environ 31 millions d'adresses e-mail uniques ainsi que des noms, des coordonnées et des numéros de cartes-cadeaux.

Victim
Neiman Marcus
Records
31.2M
Fuite de donnéesRésolu

Fuite de données Famm (2020)

Fin 2020, le site japonais de photos de famille Famm a subi une fuite de données qui a ensuite exposé 1,3 million d'enregistrements clients, dont 535 000 adresses e-mail uniques. Les données concernées comprenaient également des noms, des dates de naissance, des genres et des mots de passe stockés sous forme d'empreintes SHA-256.

Victim
Famm
Records
535.2K