IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Gmail : 5 millions de mots de passe publiés sur internet par un pirate


Sujet :

Sécurité

  1. #1
    Responsable .NET

    Avatar de Hinault Romaric
    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2007
    Messages
    4 570
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 4 570
    Points : 252 372
    Points
    252 372
    Billets dans le blog
    121
    Par défaut Gmail : 5 millions de mots de passe publiés sur internet par un pirate
    Gmail : 5 millions de mots de passe publiés sur internet par un pirate
    Google relativise et défend la sécurité de sa plateforme


    Un pirate informatique a publié sur un forum russe dédié au bitcoin près de cinq millions d’identifiants de comptes et de mots de passe Gmail. Le hacker responsable de cette publication a affirmé qu’environ 60 % des comptes compromis étaient encore actifs.

    La majorité des comptes qui ont été compromis semblent appartenir aux utilisateurs ayant pour langue l’anglais, l’espagnol ou le russe. Pour vérifier si votre compte n’a pas été compromis, vous pouvez utiliser le site isleaked et entrer votre adresse afin de savoir si celle-ci est répertoriée dans leur base de données. Le site affirme qu’il ne recueille aucune information saisie, ni les journaux d’accès.

    Google a réagi suite à la publication de ces informations. Après quelques investigations, l’entreprise affirme que moins de 2 % des combinaisons de noms d’utilisateur et de mots de passe seraient fonctionnelles sur Gmail. Les comptes concernés auraient été protégés et la firme a demandé aux détenteurs de ces comptes de réinitialiser leur mot de passe.

    Selon Google, une défaillance de Gmail ne serait pas à l’origine de la publication de ces informations (identifiants de comptes et mots de passe). Elles auraient été obtenues à partir de diverses sources dont la sécurité aurait été compromise.

    Dans l’incertitude, si vous choisissez de changer de mot de passe Gmail, il est recommandé d’adopter un mot de passe fort et d’envisager l’utilisation de l’authentification à deux facteurs.


    Sources : CNews, Google
    Vous souhaitez participer aux rubriques .NET ? Contactez-moi

    Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
    Mon blog, Mes articles, Me suivre sur Twitter
    En posant correctement votre problème, on trouve la moitié de la solution

  2. #2
    Membre éprouvé
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    585
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 585
    Points : 1 139
    Points
    1 139
    Par défaut
    Citation Envoyé par Hinault Romaric Voir le message
    Selon Google, une défaillance de Gmail ne serait pas à l’origine de la publication de ces informations (identifiants de comptes et mots de passe). Elles auraient été obtenues à partir de diverses sources dont la sécurité aurait été compromise.
    Réponse à la noix : soit le problème est chez eux, de leur responsabilité, soit il est chez quelqu'un d'autre et dans ce cas, si c'est un prestataire officiel et normal, il est compromis et c'est aussi le problème de Google, soit ce n'est pas un prestataire officiel et Google est compromis, c'est toujours leur problème !
    L'avis publié ci-dessus est mien et ne reflète pas obligatoirement celui de mon entreprise.

  3. #3
    Membre expert
    Profil pro
    undef
    Inscrit en
    Février 2013
    Messages
    957
    Détails du profil
    Informations personnelles :
    Localisation : France, Lot (Midi Pyrénées)

    Informations professionnelles :
    Activité : undef

    Informations forums :
    Inscription : Février 2013
    Messages : 957
    Points : 3 525
    Points
    3 525
    Par défaut
    Ça voudrait dire que google stocke les mdp en clair dans leur DB ?! Cela semble très peu probable.

  4. #4
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 717
    Points
    1 717
    Par défaut
    Pour vérifier si votre compte n’a pas été compromis, vous pouvez utiliser le site isleaked et entrer votre adresse afin de savoir si celle-ci est répertoriée dans leur base de données. Le site affirme qu’il ne recueille aucune information saisie, ni les journaux d’accès.
    S'il le dit, c'est forcément vrai. Rien de mieux que demander à un tiers inconnu pour savoir si on est concerné, alors même que Google a bloqué les comptes et demandé la réinit du mot de passe.

    Et si vous craigniez qu'on vous vole votre numéro de carte bleue, envoyez-moi ce numéro par MP (cache les 2 derniers chiffres par ** si vous doutez de moi) : vous recevrez une confirmation rapide de ma part. Bien sûr je respecte votre vie privée.

    Aies confiance, crois en moi...

    Edit : le nom de domaine a été enregistré 2 jours avant la publication de la fuite

  5. #5
    Expert éminent
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Août 2007
    Messages
    2 161
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Août 2007
    Messages : 2 161
    Points : 7 953
    Points
    7 953
    Par défaut
    Citation Envoyé par 23JFK Voir le message
    Ça voudrait dire que google stocke les mdp en clair dans leur DB ?! Cela semble très peu probable.
    Même si on peut parfois être très surpris, ça semble peut vraisemblable
    Par contre, cela pourrait venir d'un partenaire/prestataire de Google et cela signifierai que Google travaille avec des prestataires/partenaires non sécurisés
    De de fait, Google serait coupable de négligence

  6. #6
    Membre régulier
    Inscrit en
    Décembre 2007
    Messages
    59
    Détails du profil
    Informations forums :
    Inscription : Décembre 2007
    Messages : 59
    Points : 95
    Points
    95
    Par défaut
    C'est peut être simplement du fishing, social engineering, ... et aucune faille de sécurité de google. Ça m'étonnerai fort que google sauvegarde les mots de passe en clair.

  7. #7
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Si ils stoquent les mots de passe en hash (empreinte), même si ils travaillent avec des partenaires ceux-ci ne peuvent pas avoir le mot de passe en clair (principe du hash)
    Après, ils ont peut étre récupérer des couples login(clair)/mot de passe(hashé) et via des outils ils ont cherché à retrouvé les correspondances des empreintes (rainbow tables)
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  8. #8
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 717
    Points
    1 717
    Par défaut
    Ou alors la fuite provient simplement d'un autre site, qui ne chiffre pas les mdp. Vu le nombre de personnes qui ont les mêmes identifiants sur tous les sites, ça reste plausible...

  9. #9
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Effectivement: on pique les mot de passes sur un autre site, puis par script on vérifie à l'aveugle sur gmail pour faire plus de buzzz.
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  10. #10
    Membre confirmé Avatar de steel-finger
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2013
    Messages
    180
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Janvier 2013
    Messages : 180
    Points : 530
    Points
    530
    Par défaut
    Tout simplement que le hacker à récupéré les accès sur des site tiers, beaucoup moins sécurisé, il avais juste besoin d'essaie si les accès étais les même pour gmail

  11. #11
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Ou tout bêtement par phising
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  12. #12
    Membre confirmé Avatar de steel-finger
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2013
    Messages
    180
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Janvier 2013
    Messages : 180
    Points : 530
    Points
    530
    Par défaut
    oui c'est vrai ou bien par phising

  13. #13
    Membre extrêmement actif
    Avatar de benjani13
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Février 2010
    Messages
    615
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Consultant en sécurité

    Informations forums :
    Inscription : Février 2010
    Messages : 615
    Points : 2 824
    Points
    2 824
    Par défaut
    Pour vérifier si votre compte n’a pas été compromis, vous pouvez utiliser le site isleaked et entrer votre adresse afin de savoir si celle-ci est répertoriée dans leur base de données
    Encore une fois un site prétendument là pour vous aidez mais qui ne porte aucune information quand à l'auteur (s'agit il d'un particulier? d'une entreprise de sécu? autre?).

    Ça ne m'étonnerais pas qu'après avoir donné mon email, il me propose un formulaire pour changer mon mdp (nécessitant de donner l'ancien mot de passe évidemment )

    If you don't like to specify your full email address for any reason, you can replace up to 3 characters with asterisk sign - See more at: https://isleaked.com/en#sthash.5zkd9zbs.dpuf
    3 lettre à bruteforcer, même ma calculette peut le faire.

    Please, support us and donate for iPhone 6
    Bon ils ont de l'humour

    Citation Envoyé par Jarodd Voir le message
    Edit : le nom de domaine a été enregistré 2 jours avant la publication de la fuite
    Tiens, ça m'étonne qu'un nom de domaine si commun n'était pas déjà pris. (un transfert de nom de domaine chez un autre registar compte comme une création peut être?). En tout cas le coup des 2 jours avant n'est pas suspect du tout^^

    Citation Envoyé par Jarodd Voir le message
    Ou alors la fuite provient simplement d'un autre site, qui ne chiffre pas les mdp. Vu le nombre de personnes qui ont les mêmes identifiants sur tous les sites, ça reste plausible...
    Citation Envoyé par steel-finger Voir le message
    Tout simplement que le hacker à récupéré les accès sur des site tiers, beaucoup moins sécurisé, il avais juste besoin d'essaie si les accès étais les même pour gmail
    Ça me semble très probable. C'est soit ça, soit du social engineering. Après une faille reste toujours du domaine du possible (j'ai lu un article y a pas très longtemps sur des white hat, heureusement, qui avait accédé à un serveur de google)


    EDIT:
    Concernant le nom de domaine déposé deux jours avant le leak des mots de passe, une explication possible trouvable ici (dans les commentaires):
    http://jameswatt.me/2014/09/10/islea...l-leak-public/

    Le site aurait été en premier lieu ouvert pour vérifier les adresses de deux autres fournisseurs de boites mails russes dont les comptes ont été leaké deux jours ou trois jours avant ceux de gmail. Bon ça ne renseigne pas plus sur le sérieux ou non de ce site, en revanche la concommitence de ces leak (mails russes et gmail) fait donc plus penser à un vol de mot de passe par phising puis l'essaie de ces credentials sur divers autres sites.

  14. #14
    Membre à l'essai
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2013
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Février 2013
    Messages : 5
    Points : 10
    Points
    10
    Par défaut Gmail - comptes piratés ...
    isleaked " Yes! Account fuckyou@gmail.com is found! First two symbols of password is: se. Immediately change your password! " trop fooort ^^

  15. #15
    Membre émérite

    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    3 995
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 3 995
    Points : 2 528
    Points
    2 528
    Par défaut
    Apparemment, mon compte a été leaké. Mais les deux lettres qu'ils indiquent comme étant les premières de mon mot de passe ne correspondent pas...

  16. #16
    Membre habitué
    Profil pro
    Inscrit en
    Juillet 2010
    Messages
    53
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2010
    Messages : 53
    Points : 170
    Points
    170
    Par défaut
    sachant que la majorité des internautes utilisent le même mot de passe sur tous les sites, il suffit de tester la concordance login/pwd pour les personnes ayant renseigné un mail @gmail, après, soit tu gère un gros site et tu installes toi-même ton script pour vérifier, soit ton site s'est fait piraté et un script de sauvegarde des couples login/password a été installé soit tu as en clair les password et tu t'es fait pirater ta bdd
    on sinon, il y a le traditionnel phishing, mais vu l'ampleur, ça parait peu probable

  17. #17
    Membre chevronné
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2007
    Messages
    884
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2007
    Messages : 884
    Points : 2 018
    Points
    2 018
    Par défaut
    60% selon l'auteur, 2% selon Gmail. Ces simple pourcentages signifient que ce sont des mots de passe qui n'ont pas été obtenus par un piratage de Google mais par le piratage d'un site web et que les utilisateurs utilisaient le même mot de passe pour leur compte Gmail et pour le-dit site Web... Google n'y est pour rien. Personnellement, j'utilise un mot de passe sécurisé (long, complexe, que je change régulièrement) pour Gmail, mon PC, ma banque... et pour le reste (devellopez.com par exp) j'utilise un mot de passe plus simple et toujours le même.
    Tout ce que j'écris est libre de droits (Licence CC0) et je vous incite à faire de même.

  18. #18
    Membre expérimenté
    Homme Profil pro
    Inscrit en
    Janvier 2008
    Messages
    623
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Hauts de Seine (Île de France)

    Informations forums :
    Inscription : Janvier 2008
    Messages : 623
    Points : 1 370
    Points
    1 370
    Par défaut
    Citation Envoyé par Traroth2 Voir le message
    Apparemment, mon compte a été leaké. Mais les deux lettres qu'ils indiquent comme étant les premières de mon mot de passe ne correspondent pas...
    Ca peut-être une Collision. Dans tout les cas, même si ce n'est pas un site de confiance, changer un mot de passe ne coûte rien et c'est toujours plus sur.

  19. #19
    Membre régulier
    Profil pro
    Inscrit en
    Décembre 2010
    Messages
    33
    Détails du profil
    Informations personnelles :
    Âge : 32
    Localisation : France

    Informations forums :
    Inscription : Décembre 2010
    Messages : 33
    Points : 73
    Points
    73
    Par défaut
    @Jarodd : je ne vois pas en quoi renseigner une adresse mail qu'ils ont déjà de toute manière est dangereux. Pourrais-tu m'en dire plus à ce sujet ?

  20. #20
    Membre extrêmement actif
    Avatar de benjani13
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Février 2010
    Messages
    615
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Consultant en sécurité

    Informations forums :
    Inscription : Février 2010
    Messages : 615
    Points : 2 824
    Points
    2 824
    Par défaut
    Citation Envoyé par Vyrob Voir le message
    @Jarodd : je ne vois pas en quoi renseigner une adresse mail qu'ils ont déjà de toute manière est dangereux. Pourrais-tu m'en dire plus à ce sujet ?
    Justement, si leur but est de chopper les adresse mail c'est qu'ils ne les ont pas.
    Je t'explique:
    - Je fais croire que j'ai la liste des adresse/mdp volées
    - Les utilisateurs testent leur emails sur mon service
    - J'enregistre gentiment les adresse et je revend le tout à des réseaux de spams.

    Ce genre de social engineering basé sur une fausse intention de sécurité est courant (on te dit que ton mot de passe gmail a été corrompu et on t'envoie vers un faux formulaires de renouvellement de mot de passe, on te dit que ton PC est corrompu et on te fait télécharger un faux antivirus, etc)

Discussions similaires

  1. Réponses: 11
    Dernier message: 29/06/2011, 13h59
  2. Réponses: 0
    Dernier message: 22/06/2011, 21h38
  3. Réponses: 13
    Dernier message: 17/12/2009, 16h30
  4. Mot de passe perdu sur compte admin
    Par WagaSeb dans le forum Windows XP
    Réponses: 7
    Dernier message: 14/06/2007, 17h13
  5. Mot de passe VBA sur Excel ?
    Par ft035580 dans le forum Sécurité
    Réponses: 4
    Dernier message: 30/09/2006, 21h48

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo