,
2,3 millions d’adresses courriel unique ont déjà pu être dénombrées
La plateforme de financement participatif Patreon a été victime d’un vol massif de données utilisateurs en ligne. Dans un billet de blog, Jack Conte, co-fondateur et PDG de Patreon, a déclaré qu’une base de données Patreon contenant des informations utilisateurs a été compromise, conduisant à un accès non autorisé aux données de la plateforme, à savoir des noms enregistrés, des adresses électroniques, des messages, et quelques adresses de livraison en plus d'un certain nombre d’adresses de facturation stockées avant 2014.
Aucun numéro de carte de crédit n’a été stocké en entier sur les serveurs de l'entreprise et d'ailleurs aucun numéro de carte de crédit n'a été compromis, comme l'a souligné Conte. Aussi, les pirates n’ont pas eu accès aux numéros de cartes de crédit des clients. Tous les mots de passe, numéros de sécurité sociale et les informations d’imposition des utilisateurs qui ont pu être récupérés par les pirates sont chiffré avec une clé RSA 2048 bits a rappelé le PDG de Patreon. L'entreprise s'est tout de même excusée pour le préjudice occasionné dans un courriel adressé aux clients.
Patreon a été attaqué le 28 septembre grâce à une version déboguée du site qui était accessible au grand public. Une fois que le problème a été identifié, l'équipe d'ingénieurs a fermé la brèche en arrêtant le serveur et en déplaçant tous les serveurs qui n'étaient pas dédiés à la production derrière un pare-feu. Ils ont également pris des mesures pour aider à prévenir de futurs vols de données et se sont lancés dans un examen rigoureux des systèmes de sécurité.
Patreon a engagé une équipe de sécurité externe pour enquêter sur l’incident et procéder à un audit de la sécurité en interne. A ce propos, Conte a expliqué qu'il prend la vie privée des créateurs au sérieux ; « c’est la mission de notre équipe que d’aider les créateurs à être payés pour la valeur incommensurable qu’ils apportent à chacun de nous, et gagner votre confiance quant à notre capacité à fournir un service sûre et sécurisé est l’une des priorités de Patreon ». Troy Hunt, un professionnel de sécurité Microsoft a commencé une fouille des données qui ont été compromises mais une analyse complète prendra un certain temps du fait de la taille énorme des données. Une fois le tri terminé, Hunt prévoit d'inclure ces données dans le service HaveIBeenPwned, qui permettra aux utilisateurs de vérifier si leurs données ont été divulguées en ligne ou pas.
Un total de 2,3 millions d'adresses e-mail uniques a été découvert jusqu'à ce jour dans le processus de fouille de données engagé. Le risque majeur pour les utilisateurs de la plateforme est que ces données soient utilisées pour des usurpations d’identités. En outre, souligne Hunt, il peut y avoir des raisons politiques ou personnelles derrière. Des individus voulant contribuer anonymement à un projet, peuvent vouloir utiliser des données pour ne pas à avoir à s’exposer sur la scène publique.
Patreon utilise la fonction de hachage bcrypt pour protéger les mots de passe des utilisateurs ce qui rend très difficile de cracker ces mots de passe. Cependant, puisque le code sources du site serait parmi les données volées, il y a une chance que les mots de pas hachés puissent être récupérés par les pirates. Patreon exhorte par conséquent ces utilisateurs à changer leurs mots de passe le plus rapidement possible.
Source : Patreon
Et vous?
Que pensez vous de ce drame de Patreon?
A voir aussi
le forum Sécurité Web
la rubrique Développement Web (Cours, Tutoriels, FAQ, etc.)
Patreon piraté : 15 Go de données personnelles utilisateurs se retrouvent sur internet
2,3 millions d'adresses courriel unique ont été dénombrées
Patreon piraté : 15 Go de données personnelles utilisateurs se retrouvent sur internet
2,3 millions d'adresses courriel unique ont été dénombrées
Le , par Victor Vincent
Une erreur dans cette actualité ? Signalez-nous-la !