IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Gmail : 5 millions de mots de passe publiés sur internet par un pirate


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Rédacteur
    Avatar de Hinault Romaric
    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2007
    Messages
    4 570
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Cameroun

    Informations professionnelles :
    Activité : Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2007
    Messages : 4 570
    Billets dans le blog
    121
    Par défaut Gmail : 5 millions de mots de passe publiés sur internet par un pirate
    Gmail : 5 millions de mots de passe publiés sur internet par un pirate
    Google relativise et défend la sécurité de sa plateforme


    Un pirate informatique a publié sur un forum russe dédié au bitcoin près de cinq millions d’identifiants de comptes et de mots de passe Gmail. Le hacker responsable de cette publication a affirmé qu’environ 60 % des comptes compromis étaient encore actifs.

    La majorité des comptes qui ont été compromis semblent appartenir aux utilisateurs ayant pour langue l’anglais, l’espagnol ou le russe. Pour vérifier si votre compte n’a pas été compromis, vous pouvez utiliser le site isleaked et entrer votre adresse afin de savoir si celle-ci est répertoriée dans leur base de données. Le site affirme qu’il ne recueille aucune information saisie, ni les journaux d’accès.

    Google a réagi suite à la publication de ces informations. Après quelques investigations, l’entreprise affirme que moins de 2 % des combinaisons de noms d’utilisateur et de mots de passe seraient fonctionnelles sur Gmail. Les comptes concernés auraient été protégés et la firme a demandé aux détenteurs de ces comptes de réinitialiser leur mot de passe.

    Selon Google, une défaillance de Gmail ne serait pas à l’origine de la publication de ces informations (identifiants de comptes et mots de passe). Elles auraient été obtenues à partir de diverses sources dont la sécurité aurait été compromise.

    Dans l’incertitude, si vous choisissez de changer de mot de passe Gmail, il est recommandé d’adopter un mot de passe fort et d’envisager l’utilisation de l’authentification à deux facteurs.


    Sources : CNews, Google
    Vous souhaitez participer aux rubriques .NET ? Contactez-moi

    Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
    Mon blog, Mes articles, Me suivre sur Twitter
    En posant correctement votre problème, on trouve la moitié de la solution

  2. #2
    Membre très actif
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    586
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 586
    Par défaut
    Citation Envoyé par Hinault Romaric Voir le message
    Selon Google, une défaillance de Gmail ne serait pas à l’origine de la publication de ces informations (identifiants de comptes et mots de passe). Elles auraient été obtenues à partir de diverses sources dont la sécurité aurait été compromise.
    Réponse à la noix : soit le problème est chez eux, de leur responsabilité, soit il est chez quelqu'un d'autre et dans ce cas, si c'est un prestataire officiel et normal, il est compromis et c'est aussi le problème de Google, soit ce n'est pas un prestataire officiel et Google est compromis, c'est toujours leur problème !

  3. #3
    Inactif  
    Profil pro
    undef
    Inscrit en
    Février 2013
    Messages
    1 001
    Détails du profil
    Informations personnelles :
    Localisation : France, Lot (Midi Pyrénées)

    Informations professionnelles :
    Activité : undef

    Informations forums :
    Inscription : Février 2013
    Messages : 1 001
    Par défaut
    Ça voudrait dire que google stocke les mdp en clair dans leur DB ?! Cela semble très peu probable.

  4. #4
    Membre éprouvé
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Août 2007
    Messages
    2 161
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Août 2007
    Messages : 2 161
    Par défaut
    Citation Envoyé par 23JFK Voir le message
    Ça voudrait dire que google stocke les mdp en clair dans leur DB ?! Cela semble très peu probable.
    Même si on peut parfois être très surpris, ça semble peut vraisemblable
    Par contre, cela pourrait venir d'un partenaire/prestataire de Google et cela signifierai que Google travaille avec des prestataires/partenaires non sécurisés
    De de fait, Google serait coupable de négligence

  5. #5
    Rédacteur
    Avatar de pcaboche
    Homme Profil pro
    Inscrit en
    Octobre 2005
    Messages
    2 785
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : Singapour

    Informations forums :
    Inscription : Octobre 2005
    Messages : 2 785
    Par défaut
    Citation Envoyé par 23JFK Voir le message
    Ça voudrait dire que google stocke les mdp en clair dans leur DB ?! Cela semble très peu probable.
    Le problème avec les mots de passe, expliqué par Dilbert :



    Source : http://dilbert.com/strips/comic/1998-04-06/


    Du coup, pas mal de gens utilisent le même mot de passe sur plusieurs sites.

    Cependant, certains sites stockent les mots de passe en clair.

    Si le site se fait pirater, le pirate a accès aux mots de passe. Si ce mot de passe est le même que celui de l'adresse e-mail, le pirate connait le mot de passe de l'adresse e-mail.

    Ce n'est pas à cause d'une faille chez le fournisseur d'email (ex. Google), mais à cause :
    - du fait qu'il soit difficile de se rappeler de plein de mots de passe qui changent tout le temps (voir BD plus haut)
    - des sites qui stockent des données sensibles (mots de passe, informations bancaires...) en clair dans leurs bases de données !!!!
    "On en a vu poser les armes avant de se tirer une balle dans le pied..."
    -- pydévelop

    Derniers articles:

    (SQL Server) Introduction à la gestion des droits
    (UML) Souplesse et modularité grâce aux Design Patterns
    (UML) Le Pattern Etat
    Autres articles...

  6. #6
    Membre extrêmement actif

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 36

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Par défaut
    Citation Envoyé par pcaboche Voir le message
    Le problème avec les mots de passe, expliqué par Dilbert :



    Source : http://dilbert.com/strips/comic/1998-04-06/


    Du coup, pas mal de gens utilisent le même mot de passe sur plusieurs sites.

    Cependant, certains sites stockent les mots de passe en clair.

    Si le site se fait pirater, le pirate a accès aux mots de passe. Si ce mot de passe est le même que celui de l'adresse e-mail, le pirate connait le mot de passe de l'adresse e-mail.

    Ce n'est pas à cause d'une faille chez le fournisseur d'email (ex. Google), mais à cause :
    - du fait qu'il soit difficile de se rappeler de plein de mots de passe qui changent tout le temps (voir BD plus haut)
    - des sites qui stockent des données sensibles (mots de passe, informations bancaires...) en clair dans leurs bases de données !!!!
    Cadeau : http://keepass.info/

  7. #7
    Rédacteur
    Avatar de pcaboche
    Homme Profil pro
    Inscrit en
    Octobre 2005
    Messages
    2 785
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : Singapour

    Informations forums :
    Inscription : Octobre 2005
    Messages : 2 785
    Par défaut
    Citation Envoyé par Mr_Exal Voir le message
    Ouais mais c'est nul : il faut absolument que je sois sur l'ordinateur où le logiciel est installé pour avoir accès à mes mots de passe et donc aux sites que je consulte...

    C'est trop contraignant ! Il me faut la même solution, mais disponible dans le Cloud...

    "On en a vu poser les armes avant de se tirer une balle dans le pied..."
    -- pydévelop

    Derniers articles:

    (SQL Server) Introduction à la gestion des droits
    (UML) Souplesse et modularité grâce aux Design Patterns
    (UML) Le Pattern Etat
    Autres articles...

  8. #8
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  9. #9
    Membre extrêmement actif

    Développeur NTIC
    Inscrit en
    Janvier 2011
    Messages
    1 670
    Détails du profil
    Informations personnelles :
    Âge : 36

    Informations professionnelles :
    Activité : Développeur NTIC
    Secteur : Biens de consommation

    Informations forums :
    Inscription : Janvier 2011
    Messages : 1 670
    Par défaut
    Citation Envoyé par pcaboche Voir le message
    Ouais mais c'est nul : il faut absolument que je sois sur l'ordinateur où le logiciel est installé pour avoir accès à mes mots de passe et donc aux sites que je consulte...

    C'est trop contraignant ! Il me faut la même solution, mais disponible dans le Cloud...

    Tu as la version portable que tu installes sur clef cd et hop ^^

  10. #10
    Membre éclairé
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    852
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 852
    Par défaut
    Pour vérifier si votre compte n’a pas été compromis, vous pouvez utiliser le site isleaked et entrer votre adresse afin de savoir si celle-ci est répertoriée dans leur base de données. Le site affirme qu’il ne recueille aucune information saisie, ni les journaux d’accès.
    S'il le dit, c'est forcément vrai. Rien de mieux que demander à un tiers inconnu pour savoir si on est concerné, alors même que Google a bloqué les comptes et demandé la réinit du mot de passe.

    Et si vous craigniez qu'on vous vole votre numéro de carte bleue, envoyez-moi ce numéro par MP (cache les 2 derniers chiffres par ** si vous doutez de moi) : vous recevrez une confirmation rapide de ma part. Bien sûr je respecte votre vie privée.

    Aies confiance, crois en moi...

    Edit : le nom de domaine a été enregistré 2 jours avant la publication de la fuite

  11. #11
    Inactif  
    Inscrit en
    Décembre 2007
    Messages
    60
    Détails du profil
    Informations forums :
    Inscription : Décembre 2007
    Messages : 60
    Par défaut
    C'est peut être simplement du fishing, social engineering, ... et aucune faille de sécurité de google. Ça m'étonnerai fort que google sauvegarde les mots de passe en clair.

  12. #12
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Par défaut
    Si ils stoquent les mots de passe en hash (empreinte), même si ils travaillent avec des partenaires ceux-ci ne peuvent pas avoir le mot de passe en clair (principe du hash)
    Après, ils ont peut étre récupérer des couples login(clair)/mot de passe(hashé) et via des outils ils ont cherché à retrouvé les correspondances des empreintes (rainbow tables)
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  13. #13
    Membre éclairé
    Avatar de Jarodd
    Profil pro
    Inscrit en
    Août 2005
    Messages
    852
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 852
    Par défaut
    Ou alors la fuite provient simplement d'un autre site, qui ne chiffre pas les mdp. Vu le nombre de personnes qui ont les mêmes identifiants sur tous les sites, ça reste plausible...

  14. #14
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Par défaut
    Effectivement: on pique les mot de passes sur un autre site, puis par script on vérifie à l'aveugle sur gmail pour faire plus de buzzz.
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  15. #15
    Membre éprouvé
    Avatar de benjani13
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Février 2010
    Messages
    616
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Ain (Rhône Alpes)

    Informations professionnelles :
    Activité : Consultant en sécurité

    Informations forums :
    Inscription : Février 2010
    Messages : 616
    Par défaut
    Pour vérifier si votre compte n’a pas été compromis, vous pouvez utiliser le site isleaked et entrer votre adresse afin de savoir si celle-ci est répertoriée dans leur base de données
    Encore une fois un site prétendument là pour vous aidez mais qui ne porte aucune information quand à l'auteur (s'agit il d'un particulier? d'une entreprise de sécu? autre?).

    Ça ne m'étonnerais pas qu'après avoir donné mon email, il me propose un formulaire pour changer mon mdp (nécessitant de donner l'ancien mot de passe évidemment )

    If you don't like to specify your full email address for any reason, you can replace up to 3 characters with asterisk sign - See more at: https://isleaked.com/en#sthash.5zkd9zbs.dpuf
    3 lettre à bruteforcer, même ma calculette peut le faire.

    Please, support us and donate for iPhone 6
    Bon ils ont de l'humour

    Citation Envoyé par Jarodd Voir le message
    Edit : le nom de domaine a été enregistré 2 jours avant la publication de la fuite
    Tiens, ça m'étonne qu'un nom de domaine si commun n'était pas déjà pris. (un transfert de nom de domaine chez un autre registar compte comme une création peut être?). En tout cas le coup des 2 jours avant n'est pas suspect du tout^^

    Citation Envoyé par Jarodd Voir le message
    Ou alors la fuite provient simplement d'un autre site, qui ne chiffre pas les mdp. Vu le nombre de personnes qui ont les mêmes identifiants sur tous les sites, ça reste plausible...
    Citation Envoyé par steel-finger Voir le message
    Tout simplement que le hacker à récupéré les accès sur des site tiers, beaucoup moins sécurisé, il avais juste besoin d'essaie si les accès étais les même pour gmail
    Ça me semble très probable. C'est soit ça, soit du social engineering. Après une faille reste toujours du domaine du possible (j'ai lu un article y a pas très longtemps sur des white hat, heureusement, qui avait accédé à un serveur de google)


    EDIT:
    Concernant le nom de domaine déposé deux jours avant le leak des mots de passe, une explication possible trouvable ici (dans les commentaires):
    http://jameswatt.me/2014/09/10/islea...l-leak-public/

    Le site aurait été en premier lieu ouvert pour vérifier les adresses de deux autres fournisseurs de boites mails russes dont les comptes ont été leaké deux jours ou trois jours avant ceux de gmail. Bon ça ne renseigne pas plus sur le sérieux ou non de ce site, en revanche la concommitence de ces leak (mails russes et gmail) fait donc plus penser à un vol de mot de passe par phising puis l'essaie de ces credentials sur divers autres sites.

  16. #16
    Membre confirmé Avatar de steel-finger
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2013
    Messages
    189
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Janvier 2013
    Messages : 189
    Par défaut
    Tout simplement que le hacker à récupéré les accès sur des site tiers, beaucoup moins sécurisé, il avais juste besoin d'essaie si les accès étais les même pour gmail

  17. #17
    Rédacteur
    Avatar de imikado
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Décembre 2006
    Messages
    5 239
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Finance

    Informations forums :
    Inscription : Décembre 2006
    Messages : 5 239
    Billets dans le blog
    17
    Par défaut
    Ou tout bêtement par phising
    Framework php sécurisé et simple à prendre en main avec générateur web http://mkframework.com/ (hebergé sur developpez.com)
    Mes cours/tutoriaux

  18. #18
    Membre confirmé Avatar de steel-finger
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Janvier 2013
    Messages
    189
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Ille et Vilaine (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Janvier 2013
    Messages : 189
    Par défaut
    oui c'est vrai ou bien par phising

  19. #19
    Futur Membre du Club
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Février 2013
    Messages
    5
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Février 2013
    Messages : 5
    Par défaut Gmail - comptes piratés ...
    isleaked " Yes! Account fuckyou@gmail.com is found! First two symbols of password is: se. Immediately change your password! " trop fooort ^^

  20. #20
    Invité de passage

    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    3 995
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 3 995
    Par défaut
    Apparemment, mon compte a été leaké. Mais les deux lettres qu'ils indiquent comme étant les premières de mon mot de passe ne correspondent pas...

Discussions similaires

  1. Réponses: 11
    Dernier message: 29/06/2011, 13h59
  2. Réponses: 0
    Dernier message: 22/06/2011, 21h38
  3. Réponses: 13
    Dernier message: 17/12/2009, 16h30
  4. Mot de passe perdu sur compte admin
    Par WagaSeb dans le forum Windows XP
    Réponses: 7
    Dernier message: 14/06/2007, 17h13
  5. Mot de passe VBA sur Excel ?
    Par ft035580 dans le forum Sécurité
    Réponses: 4
    Dernier message: 30/09/2006, 21h48

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo