Fuite de données Zynga (2019)
En septembre 2019, le pirate Gnosticplayers a compromis le développeur de jeux Zynga, accédant aux données de près de 173 millions de joueurs de Words With Friends et Draw Something. Les données exposées comprenaient e-mails, noms d'utilisateur, numéros de téléphone et hachages de mots de passe SHA-1 salés.
- Victime
- Zynga
- données
- 172.9M
- utilisateurs
- 172.9M
En septembre 2019, le développeur de jeux Zynga, basé à San Francisco — créateur des succès mobiles Words With Friends, Draw Something et FarmVille —, a été compromis par le prolifique pirate Gnosticplayers, exposant les données de comptes de près de 173 millions de joueurs.
Ce qu'il s'est passé
L'attaquant, connu sous le nom de Gnosticplayers, a exploité les systèmes de Zynga et accédé à une base couvrant les joueurs ayant installé Words With Friends avant le 2 septembre 2019. La fuite a également touché Draw Something et la plateforme OMGPOP, depuis longtemps disparue. Le 12 septembre 2019, Zynga a reconnu publiquement que certaines informations de comptes de joueurs « ont pu être consultées illégalement ».
Gnosticplayers — figure connue de la cybercriminalité, ayant vendu des centaines de millions de comptes compromis depuis début 2019 — a d'abord affirmé avoir dérobé les données de plus de 218 millions d'utilisateurs. Une enquête ultérieure a établi le chiffre confirmé à environ 173 millions de comptes uniques.
Données exposées
La fuite a exposé environ 172 869 660 adresses e-mail uniques, accompagnées de :
- Noms d'utilisateur
- Mots de passe stockés sous forme de hachages SHA-1 salés
- Numéros de téléphone (pour de nombreux enregistrements)
- Jetons de réinitialisation de mot de passe
- Identifiants Facebook et numéros de compte Zynga
Zynga a déclaré qu'aucune information financière n'avait été consultée. L'usage de SHA-1 salé offrait une certaine protection, mais SHA-1 est un hachage rapide considéré comme cryptographiquement faible — ce qui signifie qu'un attaquant déterminé pouvait casser une part significative des mots de passe faibles bien plus facilement qu'avec bcrypt ou Argon2.
Impact
Avec des adresses e-mail, des numéros de téléphone et des jetons de réinitialisation exposés, les joueurs concernés ont fait face à un risque accru de prise de contrôle de compte, de credential-stuffing et de hameçonnage. La présence de jetons de réinitialisation était particulièrement préoccupante, car de tels jetons peuvent dans certaines circonstances être détournés pour s'emparer de comptes. Une proposition de recours collectif a été déposée contre Zynga, et le jeu de données a été intégré à Have I Been Pwned afin que les utilisateurs puissent vérifier leur exposition.
Pourquoi c'est important
La fuite Zynga est un jalon de la série d'attaques Gnosticplayers qui a marqué le paysage des méga-fuites de 2019, et l'une des plus importantes fuites jamais enregistrées dans l'industrie du jeu. Elle a renforcé deux leçons durables : SHA-1, même salé, n'est plus adéquat pour le stockage des mots de passe, et les plateformes de jeu sont des cibles de grande valeur car leurs vastes bases d'utilisateurs occasionnels réutilisent fortement leurs mots de passe entre services. Pour une entreprise dont les jeux touchent des centaines de millions de personnes, la fuite a montré comment une seule intrusion peut se propager en risque de prise de contrôle de comptes bien au-delà de l'écosystème de Zynga.
Chronologie
Date butoir : les comptes des joueurs ayant installé Words With Friends avant cette date sont exposés.
Le pirate Gnosticplayers compromet Zynga et exfiltre les données de comptes de joueurs.
Zynga reconnaît publiquement que certaines informations de comptes de joueurs ont pu être consultées illégalement.
Gnosticplayers affirme avoir dérobé les données de plus de 218 millions d'utilisateurs ; l'enquête établira ensuite le chiffre à près de 173 millions.
La fuite est rapportée en détail, avec environ 173 millions de comptes uniques confirmés touchés.
Une proposition de recours collectif est déposée contre Zynga à propos de la fuite ; les données sont intégrées à Have I Been Pwned.
Sources
- haveibeenpwned.comhttps://haveibeenpwned.com/Breach/Zynga
- securityaffairs.comhttps://securityaffairs.com/95696/data-breach/zynga-data-breach.html
- us.norton.comhttps://us.norton.com/blog/emerging-threats/new-report-says-zynga-breach-in-september-affected-172-million-a
- cpomagazine.comhttps://www.cpomagazine.com/cyber-security/password-breach-of-game-developer-zynga-compromises-170-million-accounts/