LiveAuctioneers a révélé une violation de données de millions de mots de passe, adresses e-mail et numéros de téléphone

LiveAuctioneers Data Breach

Samedi, LiveAuctioneers, une plate-forme en ligne qui permet aux utilisateurs de participer à des ventes aux enchères d'antiquités, d'art et de bijoux en temps réel, a annoncé que certaines données personnelles de ses clients pouvaient avoir été compromises. La notification n'a pas tardé à souligner que la violation s'est produite chez un partenaire tiers de traitement des données et que LiveAuctioneers n'était qu'un des nombreux services en ligne qui ont été touchés, mais nous ne pouvons pas imaginer que cela ait contribué à égayer l'ambiance. des personnes dont les données ont été divulguées.

Les pirates accèdent aux données LiveAuctioneers après une violation par un tiers

La version initiale de la notification de violation de données affirmait, entre autres, que les pirates avaient pu avoir accès aux quatre derniers chiffres de certaines des cartes de crédit des utilisateurs. Une mise à jour du 12 juillet a cependant supprimé ces informations. Au lieu de cela, l'avis modifié a déclaré que le 19 juin, des pirates informatiques ont attaqué le partenaire de traitement des données de LiveAuctioneers et ont eu accès aux noms des utilisateurs, aux adresses e-mail et postale, aux numéros de téléphone et aux "mots de passe cryptés".

L'expert en cybersécurité Graham Cluley était curieux de savoir ce que LiveAuctioneers entendait par "mots de passe cryptés", et il voulait également savoir combien de personnes pourraient avoir été affectées, c'est pourquoi il a essayé de contacter l'entreprise et de lui demander plus d'informations. Hier, il a obtenu ses réponses. Malheureusement, ils ne provenaient pas de LiveAuctioneers, mais d'un forum de piratage où les cybercriminels achètent et vendent des données volées.

Les pirates tentent de vendre les données compromises de LiveAuctioneers

Hier, des chercheurs de CloudSEK ont annoncé que leur plate-forme de surveillance des risques avait détecté une annonce pour 3,4 millions d'enregistrements LiveAuctioneers volés sur un forum de piratage Web clair. Le message était daté du 10 juillet, un jour avant que la plateforme n'annonce la violation, et, tout comme LiveAuctioneers l'a dit, les enregistrements contenaient des noms, des adresses e-mail et postale et, dans certains cas, des adresses IP. Cependant, pour environ 3 millions de comptes, le vendeur a également affirmé avoir les mots de passe piratés.

L'annonce indique que les mots de passe ont été hachés avec MD5, qui, comme l'a souligné Graham Cluley, est "presque inutile" en ce qui concerne la protection des informations d'identification, et le simple fait que le pirate a réussi à récupérer la plupart des données de connexion en moins de un mois devrait être une preuve suffisante de la gravité de l'insécurité de l'algorithme.

Il est juste de dire que tous les mots de passe doivent être considérés comme compromis maintenant, mais est-ce une si mauvaise chose?

Quelle est la gravité des conséquences?

À première vue, vous seriez pardonné de penser que la violation n'est pas si grave. L'équipe de cybersécurité de LiveAuctioneers savait apparemment qu'ils n'utilisaient pas la méthode de stockage de mot de passe la plus sécurisée, et lorsqu'ils ont appris la violation, ils ont immédiatement désactivé les mots de passe les plus récents de tous les comptes des soumissionnaires. Qu'on le veuille ou non, les utilisateurs affectés par l'attaque devront changer leurs mots de passe LiveAuctioneers.

Cependant, ils doivent également s'assurer que les informations de connexion compromises ne sont pas utilisées sur d'autres sites Web ou services. Sinon, les pirates peuvent facilement reprendre leurs comptes avec une simple attaque de bourrage d'informations d'identification. Malheureusement, pour les utilisateurs de LiveAuctioneers, ce n'est là qu'un des problèmes.

N'oublions pas que LiveAuctioneers est une plate-forme qui aide à la vente d'art, d'antiquités, de bijoux et d'autres biens coûteux. Les personnes qui l'utilisent ont beaucoup d'argent à dépenser et sont donc les cibles parfaites pour les attaques de chasse sous-marine sophistiquées. Les données personnelles ne sont pas non plus offertes gratuitement, ce qui signifie que quiconque les achètera probablement s'efforcera de rentabiliser son investissement. En d'autres termes, les utilisateurs de LiveAuctioneers doivent être encore plus prudents que d'habitude.

July 15, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.