IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Le réseau social X d'Elon Musk serait victime d'une fuite de données de 2,8 milliards de profils


Sujet :

Sécurité

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Rédacteur technique
    Inscrit en
    Juin 2023
    Messages
    1 262
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Bénin

    Informations professionnelles :
    Activité : Rédacteur technique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2023
    Messages : 1 262
    Par défaut Le réseau social X d'Elon Musk serait victime d'une fuite de données de 2,8 milliards de profils
    Le réseau social X d'Elon Musk victime d'une fuite de données de 2,8 milliards de profils dans le cadre d'un travail d'initié présumé
    ce qui expose les utilisateurs à des attaques par hameçonnage

    Le réseau social X (ex-Twitter) d'Elon Musk pourrait avoir subi une violation massive de données. Des attaquants auraient exploité la vulnérabilité de la plateforme pour s'emparer d'informations sur les utilisateurs. L'exploitation de la vulnérabilité aurait permis à un acteur de la menace d'exfiltrer 2,8 milliards d'enregistrements de X. Mais l'auteur de la fuite de données, un individu surnommé ThinkingOne, n'a publié qu'un fichier CSV de 34 Go contenant 201 186 753 entrées de données au total. Il suggère que les données ont probablement été exfiltrées lors des licenciements désordonnés chez X. Il n'y a eu aucune réponse officielle de la part de l'entreprise.

    Comment des pirates se sont emparés des données de millions d'utilisateurs de X

    L'histoire a commencé en janvier 2023, lorsque Twitter a appris l'existence d'une faille de sécurité dans le cadre de son programme de prime aux bogues. La vulnérabilité pouvait permettre à un attaquant d'accéder aux données des utilisateurs de la plateforme en connaissant simplement leur adresse électronique ou leur numéro de téléphone. Mais en juillet 2023, Twitter a constaté que quelqu'un avait exploité la vulnérabilité avant qu'elle ne puisse être corrigée.

    L'attaquant vendait une grande quantité de données d'utilisateurs qui avaient été dérobées. « Après avoir examiné un échantillon des données disponibles à la vente, nous avons confirmé qu'un acteur mal intentionné avait tiré parti du problème avant qu'il ne soit résolu », a confirmé Twitter à l'époque.

    Nom : x-twitter-data-breach-2-8-billion-user-info-exposed-3.jpg
Affichages : 29935
Taille : 64,5 Ko

    À l'époque, X a minimisé l'importance de la fuite, déclarant qu'il s'agissait de données accessibles au public. Malgré l'exposition massive d'adresses électroniques, l'entreprise a insisté sur le fait qu'aucune information sensible ou privée n'était en jeu. Cependant, les experts en cybersécurité avaient averti que la combinaison des courriels et des données publiques pourrait donner lieu à des campagnes d'hameçonnage et d'usurpation d'identité à grande échelle.

    Aujourd'hui, cet incident semble s'être retourné contre les utilisateurs de X (ex-Twitter) une fois de plus. L'acteur de la menace, connu sous le pseudonyme « ThinkingOne », affirme avoir accédé à ces données et les avoir ajoutées à une autre brèche qui, selon lui, a été divulguée en janvier 2025. ThinkingOne explique avoir décidé de publier les données gratuitement, après avoir essayé de contacter l'entreprise à plusieurs reprises, sans avoir obtenu une réponse.

    Les informations contenues dans la nouvelle base de données divulguée en 2025

    Dans un message publié sur Breach Forums, un forum bien connu sur les violations de données, ThinkingOne a décrit la violation de données comme « la plus grande faille jamais survenue dans les médias sociaux », mais il est surprenant de constater que ni X ni le grand public ne semblent en être conscients. Selon son message, la fuite serait l'œuvre d'un employé mécontent de X, qui aurait exfiltré les données pendant une période de licenciements massifs.

    Nom : x-twitter-data-breach-2-8-billion-user-info-exposed-2.jpg
Affichages : 6208
Taille : 108,5 Ko

    Le billet de ThinkingOne indique que les données qui ont fait l'objet de fuite en janvier 2025 représentent une base de données d'environ 400 Go. Bien qu'il n'ait pas divulgué toutes les données, il affirme avoir accédé à toutes les entrées de données de la fuite de janvier 2023 et les avoir recoupées avec les nouvelles données. L'auteur précise également n'avoir inclus que les entrées des utilisateurs de la plateforme présents dans les deux ensembles de données.

    Il a ensuite ajouté les nouvelles entrées des dernières données aux anciennes, ce qui a donné un fichier .CSV de 34 Go contenant au total 201 186 753 entrées de données censées appartenir aux utilisateurs de X. La base de données obtenue est une mine d'or de métadonnées de profils. Elle comprend :

    • les dates de création des comptes ;
    • les identifiants et les pseudonymes des utilisateurs ;
    • les descriptions de profil et les URL ;
    • les paramètres de localisation et de fuseau horaire ;
    • les noms d'affichage (actuels et de 2021) ;
    • le nombre d'abonnés en 2021 et en 2025 ;
    • le nombre de tweets et l'horodatage du dernier tweet ;
    • le nombre d'amis, nombre de listes et nombre de favoris ;
    • la source du dernier tweet (TweetDeck ou X Web App, par exemple) ;
    • les paramètres de statut (par exemple, si le profil est vérifié ou protégé).


    « Nous avons examiné les informations correspondant à 100 utilisateurs de la liste, et nous avons constaté qu'elles correspondaient à ce qui était affiché sur Twitter (X). Nous avons également vérifié un nombre considérable de courriels, qui se sont avérés être des adresses électroniques valides, bien que nous ne puissions pas confirmer que les courriels appartiennent aux comptes répertoriés », a déclaré l'équipe de cybersécurité de Safety Detectives.

    Le fichier CSV entier se compose de 1 048 576 lignes, chacune d'entre elles contenant vraisemblablement plusieurs points de données sur un utilisateur X. Il n'était pas protégé par un paywall, ce qui signifie qu'il pouvait être téléchargé gratuitement par toute personne disposant d'un compte sur le forum.

    Quels sont les risques posés par cette exposition de données pour les utilisateurs ?

    La plateforme de médias sociaux X d'Elon Musk n'est pas étrangère à l'actualité et aux critiques acerbes. Elon Musk a récemment annoncé que le réseau social a été racheté par sa startup xAI pour 33 milliards de dollars. Pour rappel, il avait racheté Twitter à l'automne 2022 pour 44 milliards de dollars. La valeur de la plateforme a chuté drastiquement au cours des années qui ont suivi en raison d'un certain nombre de décisions très controversées d'Elon Musk.

    Nom : SD-X-data-leak-2.png
Affichages : 6154
Taille : 53,9 Ko

    En outre, des attaquants ont également revendiqué à plusieurs reprises les pannes de la plateforme et les escroqueries au mot de passe X qui ciblent les utilisateurs sont autant d'événements. La dernière panne du réseau social date du 10 mars 2025 et Elon Musk a attribué cette panne à une cyberattaque massive.

    La violation de données révélée par ThinkingOne rajoute une nouvelle couche à ces incidents qui ont défrayé la chronique. Les données prétendument divulguées présentent un risque pour la sécurité et la vie privée de tous les utilisateurs concernés par cette violation. Cela les expose aux risques suivants :

    • les attaques par hameçonnage : les cybercriminels peuvent utiliser les informations divulguées pour créer des courriels ou des messages convaincants qui semblent provenir de X ou d'autres sources légitimes. Ces messages visent à inciter les personnes à fournir des informations plus sensibles ou à cliquer sur des liens malveillants ;
    • les escroqueries ciblées : en connaissant l'activité d'une personne sur X, les escrocs peuvent potentiellement adapter leurs stratagèmes frauduleux pour qu'ils paraissent plus légitimes et augmentent leurs chances de succès ;
    • les attaques d'ingénierie sociale : on parle d'attaque par ingénierie sociale lorsqu'un cybercriminel utilise la manipulation pour tromper une cible et l'amener à révéler des informations confidentielles ou à effectuer des actions qui mettent en péril la sécurité.


    Il est important de noter que les 2,8 milliards ne correspondent pas à la réalité. En janvier 2025, X comptait environ 335,7 millions d'utilisateurs. Une explication possible est que l'ensemble de données comprend des données agrégées ou historiques, dont des comptes de robots qui ont été créés puis interdits, des comptes inactifs ou supprimés qui subsistent dans les enregistrements historiques, etc., augmentant ainsi le nombre total d'enregistrements.

    En outre, certains enregistrements pourraient ne pas représenter de véritables utilisateurs, mais plutôt des entités sans activité, telles que des comptes d'API, des robots de développement, ou encore des comptes d'organisations et de marques qui ne sont pas liés à des utilisateurs individuels.

    Une autre possibilité est que les données n'aient pas été obtenues exclusivement auprès de X, mais plutôt à partir de plusieurs sources publiques et fusionnées, y compris des données archivées provenant de fuites plus anciennes ou des informations provenant de services tiers liés à des comptes X.

    La violation de données pourrait être l'œuvre d'un ancien employé mécontent de X

    L'un des plus grands mystères est de savoir comment ThinkingOne a réussi à obtenir les données divulguées. Contrairement aux pirates informatiques habituels, ThinkingOne n'est pas connu pour ses intrusions dans les systèmes, mais il est réputé pour l'analyse et l'interprétation des ensembles de données ayant fait l'objet de fuite. On ne sait pas encore s'il a reçu les données d'une autre source ou s'il a procédé à une agrégation sophistiquée des données.

    « La véritable histoire (pour moi, du moins) est que 2,8 milliards d'enregistrements ont été exfiltrés de Twitter/X. Il s'agit de loin de la plus grande violation de médias sociaux jamais réalisée, en termes de nombre d'utilisateurs, et il est au moins possible que la personne responsable de la violation détienne d'autres données, notamment des courriels, des numéros de téléphone et des mots de passe », aurait déclaré ThinkingOne à un journaliste de Forbes.

    « L'ensemble de données qui a fait l'objet d'une fuite en janvier 2025 comprenait plus de 2,8 milliards d'identifiants et de pseudonymes Twitter uniques. J'ai vérifié un échantillon représentatif de 100 utilisateurs et 92 d'entre eux avaient l'identifiant et le pseudonyme corrects », a-t-il déclaré. Tout cela l'a amené à se demander comment quelqu'un pouvait énumérer tous les identifiants des utilisateurs de Twitter, à moins qu'il ne s'agisse d'un employé.

    Toutefois, la théorie selon laquelle un employé mécontent a fait fuir les données pendant les licenciements n'a pas été confirmée, et il n'existe aucune preuve concrète pour l'étayer ; il s'agit seulement d'une hypothèse plausible compte tenu du moment choisi et du désordre interne qui régnait au sein de la société.

    Source : billet de blogue

    Et vous ?

    Quel est votre avis sur le sujet ?
    Que pensez-vous de la violation de données présumée subie par X d'Elon Musk ?
    Que pensez-vous de l'hypothèse selon laquelle il pourrait s'agir de l'œuvre d'un employé mécontent ?

    Voir aussi

    Elon Musk impute la panne de son réseau social X à une « cyberattaque massive » provenant d'adresses IP originaires de la région de l'Ukraine, ajoutant qu'il pourrait s'agir d'un groupe coordonné ou d'un pays

    2023, l'année où l'incompétence et la mégalomanie d'Elon Musk ont défoncé sauvagement Twitter, désormais en perdition et affublé du nom grotesque "X", la valeur de X a chuté de plus de 55 % en un an

    Musk déclare que sa startup xAI a acquis sa plateforme de médias sociaux X pour 33 milliards de dollars, après que Musk a essayé de censurer son chatbot IA Grok qui l'accuse de diffuser de fausses informations

  2. #2
    Invité
    Invité(e)
    Par défaut Innévitable
    Que ce soit X, Y ou Z, tant qu'il y aura des personnes qui acceptent de fournir leurs données personnelles à une tierce partie concernée, en validant et en acceptant sans lire une seule des closes des contrats non négociables de ces fournisseurs de réseau sociaux "gratuits, car les utilisateurs sont les produits", il y aura toujours des tentatives d'accaparement ou de vol de ces données.

Discussions similaires

  1. Réponses: 47
    Dernier message: 06/12/2024, 15h46
  2. Réponses: 20
    Dernier message: 28/10/2024, 22h38
  3. Réponses: 1
    Dernier message: 10/08/2024, 12h37
  4. Réponses: 26
    Dernier message: 23/03/2022, 05h17
  5. Réponses: 23
    Dernier message: 12/05/2021, 14h29

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo