C’est le genre de chiffre qui donne le tournis. Le service de veille de ZATAZ, une référence française en cybersécurité, vient de mettre la main sur un cloud pirate bourré à craquer : 1 706 581 143 lignes rattachées à des adresses en .fr, empilées là par des escrocs entre le 25 juillet et le 7 août.
Faites le calcul. La France compte environ 69 millions d’habitants selon l’INSEE. Ça fait presque 25 identifiants par personne, bébés et arrière-grands-parents compris. Autrement dit, il y a de fortes chances que votre adresse mail traîne quelque part dans ce tas, accrochée à un mot de passe plus ou moins vieux.
Comment une telle base a-t-elle été repérée ? Par une bourde. Un des membres de la bande, visiblement le commercial de l’équipe, a laissé traîner l’accès à l’espace de stockage, planqué dans un cloud tout ce qu’il y a de banal sur le web. ZATAZ a pu y entrer, constater les dégâts, puis donner l’alerte. Le coffre a été fermé dans la foulée. Sauf que voilà, quand des données circulent depuis des années, une fermeture n’efface rien.
Puisqu’on parle de mots de passe qui fuitent, le vrai rempart, c’est la double authentification physique. La YubiKey 5 NFC bloque les tentatives de phishing même quand votre mot de passe est déjà dans la nature.
Yubico YubiKey 5 NFC → voir sur Amazon
Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.
Car c’est bien ça le plus inquiétant. Cette collection n’est pas le fruit d’un seul piratage spectaculaire. Près de 69 % du contenu, soit 1,18 milliard d’entrées, proviendrait de campagnes de phishing étalées sur treize ans. Vous voyez le genre, ces faux mails de votre banque, de la Poste ou des impôts qui vous réclament gentiment vos codes. Le reste, environ 529 millions de références, sort de fuites plus classiques où les mots de passe dormaient en clair, sans le moindre chiffrement.
Treize ans de moissons patientes, recompilées dans un seul dossier prêt à l’emploi. Le rêve pour un pirate qui veut tester vos identifiants un peu partout, du webmail au compte bancaire, en pariant sur le fait que vous recyclez le même mot de passe. Et beaucoup d’entre nous le font.
Que faire, concrètement ? Changer les mots de passe des comptes sensibles, ne jamais réutiliser le même partout, activer la double authentification dès que c’est proposé et confier tout ça à un gestionnaire de mots de passe. Rien de neuf, ces conseils datent d’il y a dix ans. Mais quand on tombe sur 1,7 milliard de lignes, on se dit qu’on aurait peut-être dû les écouter plus tôt.
Crédit photo : Illustration générée par IA
