Fuite de donnĂ©es : Vous pensiez avoir tout vu en matiĂšre de cybersĂ©curitĂ© ? DĂ©trompez-vous. En juin 2025, des chercheurs de Cybernews et SecurityDiscovery sont tombĂ©s sur une vĂ©ritable bombe : une base de donnĂ©es colossale contenant plus de 16 milliards dâidentifiants volĂ©s a Ă©tĂ© exposĂ©e en ligne. Oui, milliards, avec un âBâ. Et non, ce nâest pas (que) du recyclĂ©. Bienvenue dans la plus grande brocante de mots de passe de lâhistoire numĂ©rique.
đ Contexte : qui, quand, oĂč ?
La dĂ©couverte date de mi-juin 2025. Câest une Ă©quipe conjointe de chercheurs en sĂ©curitĂ© de Cybernews et SecurityDiscovery (dirigĂ©e par Bob Diachenko) qui a mis la main sur lâarchive. Cette base, surnommĂ©e âMother of All Breachesâ (MOAB) par la communautĂ© (non sans ironie), Ă©tait publiquement accessible depuis un serveur mal configurĂ©. Oui, en 2025, on laisse encore traĂźner des dumps massifs sans mot de passe.
đŹ âIl s’agit dâun amalgame de fuites anciennes, mais aussi de donnĂ©es trĂšs rĂ©centes collectĂ©es par infostealers comme RedLine ou Raccoon Stealer. Et certaines informations sont encore actives.â â Bob Diachenko
Les chercheurs travaillent actuellement Ă identifier les victimes, Ă prĂ©venir les CERT et Ă cartographier lâorigine des donnĂ©es, qui proviennent dâau moins 30 bases compromises distinctes.
đŁ Une giga fuite au menu : identifiants, cookies, tokens, lardons et oignons
16 milliards de paires login + mot de passe, ça commence Ă peser lourd. Cette montagne de donnĂ©es provient dâun cocktail toxique dâinfostealers, de bases de donnĂ©es exposĂ©es (merci les Elasticsearch en mode âopen barâ), et de nĂ©gligences en cascade. Cerise sur le gĂąteau ? Les informations sont bien organisĂ©es, avec tokens d’authentification, cookies de session, URLs de login⊠de quoi ravir tous les cybercriminels, du stagiaire script kiddie au gang sponsorisĂ© par un Ătat.
Et non, ce nâest pas juste un Ă©niĂšme dump du dark web recyclĂ© depuis 2015. On parle de fuites fraĂźches, bien juteuses, collectĂ©es entre 2021 et 2024.
đ”ïž Quâest-ce qui a fuitĂ© exactement ?
- Des identifiants de rĂ©seaux sociaux (Facebook, X, InstagramâŠ)
- Des accĂšs Ă des comptes bancaires, Google, Apple, GitHub, AmazonâŠ
- Des credentials pour VPN, outils pro (Zoom, Teams, Slack), services cloudâŠ
- Des tokens dâauthentification valides, parfaits pour bypasser un mot de passe (et mĂȘme parfois la double authent !)
- Des cookies de session qui permettent de se connecter sans rien taper
Bref, un vrai buffet à volonté pour les attaquants.
đ Pourquoi câest grave (spoiler : parce que tu rĂ©utilises toujours le mĂȘme mot de passe)
Tu crois que ça ne te concerne pas ? Tu as sûrement tort.
- Réutilisation des mots de passe : si ton bon vieux
JeanMarc1982!est prĂ©sent dans cette base, et que tu lâutilises aussi pour ta boĂźte mail, ton admin WordPress, ton compte LinkedIn et ta banque, tu es un cadeau. - Absence de 2FA : beaucoup dâutilisateurs (et dâentreprisesâŠ) nâactivent pas la double authent. RĂ©sultat : accĂšs direct pour lâattaquant.
- Tokens valides + cookies = session hijacking. MĂȘme sans mot de passe, il suffit de copier une session pour se faire passer pour toi.
- Comptes dormants non surveillĂ©s : tu nâas pas ouvert ce compte depuis 2019 ? Un attaquant pourrait le rĂ©activer et lâutiliser pour faire rebond.
đšâđ» Qui est visĂ© ? (Indice : tout le monde)
Les fuites concernent :
- Des particuliers lambda
- Des employés de grandes entreprises
- Des comptes administrateurs systÚme et développeurs
- Des adresses .gouv, .mil, .eduâŠ
Donc, si tu bosses dans lâIT ou que tu penses que âde toute façon, jâai rien Ă cacherâ, revois tes classiques.
đ§ Leçons Ă tirer (ou comment Ă©viter dâĂȘtre le prochain sujet dâun article)
Voici le kit de survie post-apocalypse numérique :
- Change tes mots de passe importants maintenant. Pas dans 3 jours, maintenant.
- Nâutilise jamais deux fois le mĂȘme mot de passe. Câest comme rĂ©utiliser un prĂ©servatif : une mauvaise idĂ©e.
- Passe Ă un gestionnaire de mots de passe (Bitwarden, KeePass, 1Password). Tu nâes pas censĂ© te souvenir de 124 mots de passe.
- Active la double authentification partout. Code SMS, appli, clé Yubikey⊠peu importe, mais active-la.
- Mets en place des passkeys si câest possible. Câest lâavenir, et câest bien plus rĂ©sistant quâun mot de passe.
- Scanne ton adresse sur haveibeenpwned.com. Si tu es listĂ©, ce nâest pas une prĂ©diction, câest une confirmation.
- MĂ©fie-toi des e-mails, SMS ou appels qui tâinvitent Ă cliquer dans lâurgence. Les hackers adorent le social engineering.
đ€Ą Comment on en est arrivĂ© lĂ ? (Petit blĂąme collectif)
Soyons honnĂȘtes :
- Les utilisateurs ont la flemme.
- Les admins laissent traĂźner des dumps sur des buckets S3 publics.
- Les infostealers sont devenus des SaaS (Stealer-as-a-Service, câest lĂ©galement flou mais techniquement impressionnant).
- Les entreprises sous-estiment la valeur du cookie. Un cookie volĂ©, câest un ticket dâentrĂ©e sans carte dâidentitĂ©.
- Et cĂŽtĂ© DevOps, la sĂ©curitĂ© des backups ou des logs⊠câest souvent âon verra plus tardâ.
đ Ce nâest pas quâun record, câest un symptĂŽme
Cette fuite historique nâest pas juste un accident : câest le reflet dâun Ă©cosystĂšme malade, oĂč :
- Les mots de passe sont mal gérés,
- La sécurité est vue comme un coût,
- Et oĂč lâon prĂ©fĂšre patcher une fois que ça a pĂ©tĂ©.
Le pire dans tout ça ? Câest probablement dĂ©jĂ trop tard pour de nombreux comptes. Les donnĂ©es sont sĂ»rement dĂ©jĂ exploitĂ©es. Alors autant se mettre Ă jour avant dâavoir un appel de la DSI.
đŻ En conclusion : tu es peut-ĂȘtre dĂ©jĂ compromis
On ne parle pas dâune alerte de sĂ©curitĂ© pour âles autresâ : si tu existes sur Internet depuis plus de 3 ans, tu es probablement dedans.
Alors fais ce quâil faut : mets ton hygiĂšne numĂ©rique au niveau. Parce que sinon, câest ton compte Google, ton site WordPress ou ta session VPN qui finira par se retrouver dans la prochaine fuite.
Et la prochaine fois que tu entends parler de â16 milliards de credentials dans la natureâ, rappelle-toi : la nature, elle, au moins, recycle proprement.
