Des mots de passe hachés et des codes de réinitialisation de mot de passe ont été divulgués dans une violation massive des données Tokopedia

Tokopedia Data Breach

La semaine dernière, le service de surveillance des violations de données Under the Breach a remarqué un message intéressant sur un forum de piratage populaire. L'auteur offrait gratuitement 15 millions de notices d'utilisateurs volées à Tokopedia, l'une des plus grandes plateformes de commerce électronique d'Indonésie. Les données ont été volées en mars de cette année, et la personne qui les a partagées a affirmé que cela faisait partie d'une décharge beaucoup plus importante, qu'il avait l'intention de monétiser. En effet, un jour plus tard, Under the Breach a déclaré que "le même acteur" vendait 91 millions de disques Tokopedia pour 5 000 $ sur un marché sombre.

Comme on pouvait s'y attendre, les gens ont commencé à poser des questions et, loin de nier la violation, Tokopedia a tenu une réunion avec des représentants de certaines agences gouvernementales indonésiennes pour clarifier les choses. Selon le Jakarta Post, au cours de celui-ci, Johnny Plate, le ministre de la Communication et de l'Information du pays, a été assuré que les "comptes d'utilisateurs et les données financières des acheteurs sont en sécurité". Mais est-ce vraiment le cas?

Les pirates ont volé des mots de passe hachés et tentent de trouver un moyen de les déchiffrer

Cela peut sembler un peu étrange au premier abord. D'une part, les données ont bien été volées, mais d'autre part, les gens n'ont pas à se soucier de leurs comptes. La confusion vient du fait que The Jakarta Post n'a partagé aucun détail technique avec ses lecteurs. Heureusement, ZDNet l'a fait.

La bonne nouvelle est que Tokopedia ne stocke pas les mots de passe en texte clair. Lorsqu'il a partagé gratuitement les 15 premiers millions d'enregistrements, le responsable de la violation a demandé à ses collègues pirates de l'aider à déchiffrer les informations de connexion stockées dans la base de données. Selon ZDNet, ce n'est pas un mince exploit. Les mots de passe ont apparemment été hachés avec SHA2-384, et le pirate lui-même a admis qu'il ne pouvait pas piller les sels cryptographiques utilisés pour améliorer la sécurité de l'algorithme de hachage. À la suite de tout cela, il serait assez difficile de transformer les hachages en mots de passe en clair et de se connecter aux comptes des gens.

C'est pourquoi Johnny Plate a déclaré que les comptes des utilisateurs de Tokopedia sont sécurisés, et c'est pourquoi le pirate vend le dépotoir pour un montant relativement modeste de 5 000 $. Malheureusement, cela ne signifie pas que les gens doivent se détendre.

Les utilisateurs de Tokopedia concernés sont confrontés à un certain nombre de menaces

Comme l'a souligné ZDNet, SHA2-384 peut être considéré comme sécurisé, mais cela ne signifie pas qu'il est infaillible. Récemment, par exemple, des pirates ont volé une base de données à Quidd, une plateforme de trading d'objets de collection numériques, et ils ont d'abord été déçus d'apprendre que les mots de passe avaient été hachés avec bcrypt, un autre algorithme de hachage puissant. Certains escrocs ont décidé d'essayer, cependant, et inévitablement, une partie des hachages a été fissurée.

Même sans les mots de passe, les personnes qui mettent la main sur les données Tokopedia pourraient envisager un certain nombre d'opportunités d'attaque. Après avoir parcouru une copie du vidage initial, ZDNet a déclaré que les enregistrements contiennent un grand nombre d'informations personnelles telles que les noms, les e-mails, les dates de naissance ainsi qu'une tonne de détails spécifiques au profil tels que les dates de création de compte, les informations de localisation, l'éducation, champs à propos de moi, etc. Apparemment, des codes de réinitialisation de mot de passe ont également été divulgués, bien qu'il ne soit pas clair s'ils sont valides.

C'était une énorme violation de données, et le pirate a décollé avec beaucoup d'informations, ce qui peut aider les cybercriminels à concevoir un certain nombre d'escroqueries différentes. Les propriétaires de compte Tokopedia devraient désormais être un peu plus prudents.

May 5, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.