IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Gmail : 5 millions de mots de passe publiés sur internet par un pirate


Sujet :

Sécurité

  1. #21
    Membre régulier
    Profil pro
    Inscrit en
    Décembre 2010
    Messages
    33
    Détails du profil
    Informations personnelles :
    Âge : 32
    Localisation : France

    Informations forums :
    Inscription : Décembre 2010
    Messages : 33
    Points : 73
    Points
    73
    Par défaut
    Citation Envoyé par benjani13 Voir le message
    Justement, si leur but est de chopper les adresse mail c'est qu'ils ne les ont pas.
    Je t'explique:
    - Je fais croire que j'ai la liste des adresse/mdp volées
    - Les utilisateurs testent leur emails sur mon service
    - J'enregistre gentiment les adresse et je revend le tout à des réseaux de spams.

    Ce genre de social engineering basé sur une fausse intention de sécurité est courant (on te dit que ton mot de passe gmail a été corrompu et on t'envoie vers un faux formulaires de renouvellement de mot de passe, on te dit que ton PC est corrompu et on te fait télécharger un faux antivirus, etc)
    Ah donc on est bien d'accord, tant qu'il se limite à te demander ton mail, qu'il l'ait ou pas le seul risque c'est de recevoir du spam quoi. ^^ et éventuellement comme tu le décris des mails de phishing.

  2. #22
    Membre expérimenté
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    851
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 851
    Points : 1 717
    Points
    1 717
    Par défaut
    Voilà. Tout ce qui est saisi peut être enregistré et utilisé à d'autres fins frauduleuses. S'ils aient déjà ton adresse, rien de neuf, par contre s'ils ne l'ont pas encore, tu la leur donnes.

    Ainsi tu leur indiques que cette adresse est consultée et possiblement hackée, ensuite il n'y a plus qu'à faire du brute force pour chercher le mot de passe. S'il est léger, ton compte est hacké. S'ils n'ont pas l'e-mail de ta part, c'est déjà moins risqué.

    Pour faire une analogie, c'est comme si j'ouvrais un service de liste rouge pour numéro de mobile. Tu t'inscris en te disant que c'est un bon service, et ensuite moi je revends ma liste à des sociétés qui démarches pour proposer des réductions d'impôts ou pour changer tes fenêtres. Vu que tu ne me connais pas, il aurait mieux valu ne pas t'inscrire, ou t'inscrire uniquement si tu connais le fourniseur de service (par exemple ton FAI). Là c'est pareil, soit c'est Google qui met le formulaire de vérification (en faisant gaffe que ça ne soit pas du phising aux couleurs de Google), soit on s'abstient de donner ses données à un service inconnu.

  3. #23
    Membre à l'essai
    Profil pro
    Inscrit en
    Mars 2008
    Messages
    9
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2008
    Messages : 9
    Points : 17
    Points
    17
    Par défaut
    J'ai un de mes comptes gmail dans la liste, MAIS le mot de passe listé n'est pas celui utilisé sur gmail.
    J'ai donc fait la liste de tous les sites où j'utilisais ce même combo login/mot de passe et voilà la liste :

    https://secure.ubi.com
    https://shop.ubi.com
    https://authentication-ui.ubi.com
    http://api.hostinger.fr
    http://savage2.com

    Je pense donc que c'est d'un de ces sites que viens la faille, quelqu'un d'autre dans la liste peut dire si il a aussi un compte sur un de ces sites ?

  4. #24
    Membre régulier Avatar de _Von_
    Homme Profil pro
    Étudiant
    Inscrit en
    Avril 2011
    Messages
    22
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Mongolie

    Informations professionnelles :
    Activité : Étudiant
    Secteur : Associations - ONG

    Informations forums :
    Inscription : Avril 2011
    Messages : 22
    Points : 73
    Points
    73
    Par défaut
    Citation Envoyé par Traroth2 Voir le message
    Apparemment, mon compte a été leaké. Mais les deux lettres qu'ils indiquent comme étant les premières de mon mot de passe ne correspondent pas...
    D’après ce que j'ai lu chez les anglais, il semblerait que les mots de passe soient vieux de quelques années !

    Histoire de rendre son compte un peu plus sur et un peu plus dur d’accès au Pirate, on peut autoriser l'authentification multi-facteur
    sous gmail. Un SMS est envoyé avec un code pour permettre une connexion sur un ordinateur que vous n'avez pas approuvé.
    (N'allez pas approuver tous les ordinateurs sur lesquels vous vous connectez )

    Multi-factor authentication

  5. #25
    Membre régulier
    Homme Profil pro
    Dev C/C++
    Inscrit en
    Octobre 2011
    Messages
    19
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations professionnelles :
    Activité : Dev C/C++

    Informations forums :
    Inscription : Octobre 2011
    Messages : 19
    Points : 90
    Points
    90
    Par défaut
    Si developpez pouvais mettre en gros que le site isleaked.com est sérieusement soupçonné de faire partie du deal pour récupérer des adresses email valides, ce serait pas mal...

  6. #26
    Membre émérite

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Avril 2006
    Messages
    666
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 84
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Service public

    Informations forums :
    Inscription : Avril 2006
    Messages : 666
    Points : 2 817
    Points
    2 817
    Billets dans le blog
    1
    Par défaut
    Je croyais aussi que ce site c'était du bidon... mais en testant 3 comptes GMail, un s'est retrouvé positif, et le site m'a donné les deux premiers caractères de mon mot de passe ! A mon avis cela ne s'invente pas... Google a donc stocké (au moins au début) des mots de passe en clair, vu que mon mot de passe n'avait rien de trivial. Cependant, il s'agit du compte le plus ancien (il date de la période où il fallait une invitation pour aller sur GMail) et il faut savoir que dans mon cas j'ai changé régulièrement mon mot de passe mais les deux premiers caractères sont toujours restés les mêmes, donc rien ne me dit que le mot de passe en mémoire est le tout dernier, il peut très bien dater de 2006.

    @pgros: je n'ai de compte sur aucun des sites que tu as donné.

  7. #27
    Membre extrêmement actif
    Avatar de benjani13
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Février 2010
    Messages
    615
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Consultant en sécurité

    Informations forums :
    Inscription : Février 2010
    Messages : 615
    Points : 2 824
    Points
    2 824
    Par défaut
    Citation Envoyé par Chuck_Norris Voir le message
    Google a donc stocké des mots de passe en clair, vu que mon mot de passe n'avait rien de trivial.
    Rien ne le prouve. C'est une possibilité parmi d'autres (phishing, etc).

  8. #28
    Membre émérite

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Avril 2006
    Messages
    666
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 84
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Service public

    Informations forums :
    Inscription : Avril 2006
    Messages : 666
    Points : 2 817
    Points
    2 817
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par benjani13 Voir le message
    Rien ne le prouve. C'est une possibilité parmi d'autres (phishing, etc).
    Merci pour le phishing, je pense ne pas être suffisamment stupide pour cliquer sur des liens présents dans les mails (même si les cybercriminels redoublent d'inventivité).

    Ceci dit la modération que tu apportes a du sens, le stockage de mot de passe en clair n'est pas la seule explication. Et tout de même, Google qui stocke les mots de passe en clair en 2006, ça ferait sacrément désordre, vu leur importance sur le marché déjà à l'époque (mais il est affolant de voir toujours aujourd'hui des sites très connus toujours stocker les mots de passe en clair, ça me donne la nausée).

    Dans mon cas les deux autres endroits où mon mot de passe GMail est utilisé et stocké sont mes téléphones, tablettes et l'applet X-Notifier sur Firefox. Si l'un des appareils ou application est compromis, il peut très bien envoyer le mot de passe en clair à un serveur distant qui le stocke.

    Il pourrait y avoir eu une attaque Man in the Middle qui se chargeait de récolter les mots de passe, du moins durant la période où HTTPS n'était pas utilisé systématiquement sur GMail.

    Donc effectivement, rien ne prouve que Google lui-même a été compromis. Par contre une chose est sûre : certains ont trouvé le moyen d'obtenir des couples login / mot de passe valides au moins à une certaine période.

  9. #29
    Membre extrêmement actif
    Avatar de benjani13
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Février 2010
    Messages
    615
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Consultant en sécurité

    Informations forums :
    Inscription : Février 2010
    Messages : 615
    Points : 2 824
    Points
    2 824
    Par défaut
    Citation Envoyé par Chuck_Norris Voir le message
    Merci pour le phishing, je pense ne pas être suffisamment stupide pour cliquer sur des liens présents dans les mails (même si les cybercriminels redoublent d'inventivité).
    Loin de moi cette idée, je ne faisais que lister des possibilité (tout est dans le ", etc", MITM, corruption d'une appli, re etc :p).

  10. #30
    Membre éclairé
    Homme Profil pro
    Ingénieur de recherche
    Inscrit en
    Janvier 2012
    Messages
    325
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur de recherche
    Secteur : Agroalimentaire - Agriculture

    Informations forums :
    Inscription : Janvier 2012
    Messages : 325
    Points : 888
    Points
    888
    Par défaut
    Mon adresse mail est dans leur base de donnée, mais je n'utilise plus le mot de passe qu'ils ont dans leur bdd depuis 2 ans...

    Pour la petite histoire je m'était fait "piraté" mon compte gmail car je m'était inscrit sur d'autres sites avec le même mot de passe (que j'avais pas changé depuis le collège...), et sans doute que certains de ces sites étaient soit malhonnêtes, soit mal sécurisés. De plus j'ai été immédiatement averti par google que quelqu'un s'était connecté sur mon compte depuis une adresse ip louche (Brésil), donc j'ai pu changer le mot de passe et ça en est resté là.

    Bref aucun problème de sécurité de la part de google.

  11. #31
    Membre régulier
    Inscrit en
    Mars 2002
    Messages
    53
    Détails du profil
    Informations forums :
    Inscription : Mars 2002
    Messages : 53
    Points : 112
    Points
    112
    Par défaut
    J'avais eu un problème de mots de passe avec mon compte Google il y a 4 ou 5 ans, je l'avais changé suite à ce problème. Je viens de tester avec le site proposé dans l'article et vu les 2 premières lettres proposer pour mon mot de passe cela semble pointer sur mon ancien mot de passe.

    Donc leur base semble être une compilation de petit piratage depuis des années et des années.

  12. #32
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Sinon y'a un truc cool qui s'appelle l'activation en deux étapes.
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  13. #33
    Rédacteur
    Avatar de pcaboche
    Homme Profil pro
    Inscrit en
    Octobre 2005
    Messages
    2 785
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : Singapour

    Informations forums :
    Inscription : Octobre 2005
    Messages : 2 785
    Points : 9 716
    Points
    9 716
    Par défaut
    Citation Envoyé par 23JFK Voir le message
    Ça voudrait dire que google stocke les mdp en clair dans leur DB ?! Cela semble très peu probable.
    Le problème avec les mots de passe, expliqué par Dilbert :



    Source : http://dilbert.com/strips/comic/1998-04-06/


    Du coup, pas mal de gens utilisent le même mot de passe sur plusieurs sites.

    Cependant, certains sites stockent les mots de passe en clair.

    Si le site se fait pirater, le pirate a accès aux mots de passe. Si ce mot de passe est le même que celui de l'adresse e-mail, le pirate connait le mot de passe de l'adresse e-mail.

    Ce n'est pas à cause d'une faille chez le fournisseur d'email (ex. Google), mais à cause :
    - du fait qu'il soit difficile de se rappeler de plein de mots de passe qui changent tout le temps (voir BD plus haut)
    - des sites qui stockent des données sensibles (mots de passe, informations bancaires...) en clair dans leurs bases de données !!!!
    "On en a vu poser les armes avant de se tirer une balle dans le pied..."
    -- pydévelop

    Derniers articles:

    (SQL Server) Introduction à la gestion des droits
    (UML) Souplesse et modularité grâce aux Design Patterns
    (UML) Le Pattern Etat
    Autres articles...

  14. #34
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Citation Envoyé par pcaboche Voir le message
    Le problème avec les mots de passe, expliqué par Dilbert :



    Source : http://dilbert.com/strips/comic/1998-04-06/


    Du coup, pas mal de gens utilisent le même mot de passe sur plusieurs sites.

    Cependant, certains sites stockent les mots de passe en clair.

    Si le site se fait pirater, le pirate a accès aux mots de passe. Si ce mot de passe est le même que celui de l'adresse e-mail, le pirate connait le mot de passe de l'adresse e-mail.

    Ce n'est pas à cause d'une faille chez le fournisseur d'email (ex. Google), mais à cause :
    - du fait qu'il soit difficile de se rappeler de plein de mots de passe qui changent tout le temps (voir BD plus haut)
    - des sites qui stockent des données sensibles (mots de passe, informations bancaires...) en clair dans leurs bases de données !!!!
    Cadeau : http://keepass.info/
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  15. #35
    Rédacteur
    Avatar de pcaboche
    Homme Profil pro
    Inscrit en
    Octobre 2005
    Messages
    2 785
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : Singapour

    Informations forums :
    Inscription : Octobre 2005
    Messages : 2 785
    Points : 9 716
    Points
    9 716
    Par défaut
    Citation Envoyé par Mr_Exal Voir le message
    Ouais mais c'est nul : il faut absolument que je sois sur l'ordinateur où le logiciel est installé pour avoir accès à mes mots de passe et donc aux sites que je consulte...

    C'est trop contraignant ! Il me faut la même solution, mais disponible dans le Cloud...

    "On en a vu poser les armes avant de se tirer une balle dans le pied..."
    -- pydévelop

    Derniers articles:

    (SQL Server) Introduction à la gestion des droits
    (UML) Souplesse et modularité grâce aux Design Patterns
    (UML) Le Pattern Etat
    Autres articles...

  16. #36
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  17. #37
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Points : 19 100
    Points
    19 100
    Billets dans le blog
    17
    Par défaut
    Une solution système D c'est de mettre n'importe quoi comme mot de passe et d'utiliser la page mot de passe oublié pour se connecter
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  18. #38
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Citation Envoyé par pcaboche Voir le message
    Ouais mais c'est nul : il faut absolument que je sois sur l'ordinateur où le logiciel est installé pour avoir accès à mes mots de passe et donc aux sites que je consulte...

    C'est trop contraignant ! Il me faut la même solution, mais disponible dans le Cloud...

    Tu as la version portable que tu installes sur clef cd et hop ^^
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

  19. #39
    Modérateur
    Avatar de gangsoleil
    Homme Profil pro
    Manager / Cyber Sécurité
    Inscrit en
    Mai 2004
    Messages
    10 150
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Savoie (Rhône Alpes)

    Informations professionnelles :
    Activité : Manager / Cyber Sécurité

    Informations forums :
    Inscription : Mai 2004
    Messages : 10 150
    Points : 28 119
    Points
    28 119
    Par défaut
    Beaucoup de commentaires ici supposent que la faille de sécurité se trouve chez Google, mais absolument rien ne le prouve... Imaginons un instant que j'ai accès (illégalement) à une base de données dans laquelle je trouve une base utilisateurs : je peux tout à fait récupérer tous les comptes dont l'adresse est de type gmail.com.

    Pourquoi gmail ? Parce que c'est le plus gros, et que je ne vais m'embeter à récupérer orange.fr ou schmurtz.com, et que si pleins de gens croient que j'ai piraté google, c'est cool pour ma carrière de hacker.

    Et pour ce qui est des mots de passe ? Pas mal de site de types "réseaux sociaux" proposent d'importer directement vos contacts à condition que vous leur fournissiez une adresse mail et le mot de passe. On peut citer par exemple LinkedIn -- je n'ai pas dit que ce site conservait vos de passe en clair, je ne sais même pas s'il les garde, mais c'est un site qui propose ce genre de "services".

    Bref, oui, il y a des couples mail/pass qui ont fuité, mais rien ne donne la source.
    "La route est longue, mais le chemin est libre" -- https://framasoft.org/
    Les règles du forum

  20. #40
    Membre expert

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 33

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Points : 3 942
    Points
    3 942
    Par défaut
    Citation Envoyé par gangsoleil Voir le message
    Beaucoup de commentaires ici supposent que la faille de sécurité se trouve chez Google, mais absolument rien ne le prouve... Imaginons un instant que j'ai accès (illégalement) à une base de données dans laquelle je trouve une base utilisateurs : je peux tout à fait récupérer tous les comptes dont l'adresse est de type gmail.com.

    Pourquoi gmail ? Parce que c'est le plus gros, et que je ne vais m'embeter à récupérer orange.fr ou schmurtz.com, et que si pleins de gens croient que j'ai piraté google, c'est cool pour ma carrière de hacker.

    Et pour ce qui est des mots de passe ? Pas mal de site de types "réseaux sociaux" proposent d'importer directement vos contacts à condition que vous leur fournissiez une adresse mail et le mot de passe. On peut citer par exemple LinkedIn -- je n'ai pas dit que ce site conservait vos de passe en clair, je ne sais même pas s'il les garde, mais c'est un site qui propose ce genre de "services".

    Bref, oui, il y a des couples mail/pass qui ont fuité, mais rien ne donne la source.
    Qu'est ce qui empêche une personne mal intentionnée de faire une fausse page de login Gmail sur un site tiers et de récupérer tout un tas de couple login/mot de passe?
    L'homme est un fou pour l'homme. Toi qui viens de me mettre un aie au moins le courage d'expliquer pourquoi tu n'es pas d'accord.

Discussions similaires

  1. Réponses: 11
    Dernier message: 29/06/2011, 13h59
  2. Réponses: 0
    Dernier message: 22/06/2011, 21h38
  3. Réponses: 13
    Dernier message: 17/12/2009, 16h30
  4. Mot de passe perdu sur compte admin
    Par WagaSeb dans le forum Windows XP
    Réponses: 7
    Dernier message: 14/06/2007, 17h13
  5. Mot de passe VBA sur Excel ?
    Par ft035580 dans le forum Sécurité
    Réponses: 4
    Dernier message: 30/09/2006, 21h48

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo