Points clés à retenir
- Une violation de données se produit lorsque des informations sensibles ou confidentielles sont consultées ou divulguées sans autorisation.
- Les violations de données surviennent par le biais d'exploits, d'injections SQL, de logiciels espions, d'hameçonnage et de contrôles d'accès mal configurés, permettant aux attaquants de voler des données.
- Les données volées comprennent souvent des mots de passe, des informations personnelles et des données financières, que les criminels peuvent déchiffrer si un hachage faible (comme SHA-1) est utilisé.
- Les données exposées sont généralement vendues ou échangées sur le marché. Dark Web alimentant les escroqueries, les extorsions et les attaques par bourrage d'identifiants.
- Même les données volées « anciennes » conservent de la valeur, permettant le phishing, les escroqueries à l'extorsion sexuelle et les prises de contrôle de comptes lorsque les utilisateurs réutilisent leurs mots de passe.
Qu'est-ce qu'une violation de données ?
Une fuite de données est un incident entraînant la divulgation non autorisée d' informations confidentielles, privées, protégées ou sensibles . Ces fuites peuvent être accidentelles ou intentionnelles, et impliquer des attaquants externes ou des personnes internes à l'organisation. Les informations volées peuvent être exploitées à des fins lucratives ou utilisées pour d'autres attaques, faisant des fuites de données une menace importante pour les particuliers et les entreprises.
Une fuite de données résulte d'une cyberattaque qui permet aux cybercriminels d'accéder de manière non autorisée à un système informatique ou réseau et de voler les données privées, sensibles ou confidentielles des clients ou utilisateurs contenues dans le système.
Comment se produisent les fuites de données ?
Un exploit est un type d'attaque qui tire parti des bugs ou vulnérabilités des logiciels, que les cybercriminels utilisent pour obtenir un accès non autorisé à un système et à ses données. Ces vulnérabilités sont cachées dans le code du système et c'est une course entre les criminels et les chercheurs en cybersécurité pour voir qui les trouvera en premier.
D'un côté, les criminels cherchent à exploiter les failles de sécurité, tandis que de l'autre, les chercheurs souhaitent les signaler aux éditeurs de logiciels afin que les bugs soient corrigés. Parmi les logiciels fréquemment exploités figurent le système d'exploitation lui-même, les navigateurs Internet, les applications Adobe et les applications Microsoft Office. Les groupes de cybercriminels regroupent parfois plusieurs failles dans des kits d'exploitation automatisés, facilitant ainsi leur exploitation par des criminels ayant peu ou pas de connaissances techniques.
Une injection SQL (SQLI) est un type d'attaque qui exploite les failles du système de gestion de bases de données SQL des sites web non sécurisés afin d'obtenir des informations provenant de la base de données auxquelles le site ne devrait pas avoir accès. Voici comment cela fonctionne : un cybercriminel insère du code malveillant dans le champ de recherche d'un site marchand, par exemple, là où les clients saisissent généralement des requêtes telles que « meilleurs casques sans fil » ou « baskets les plus vendues ».
Au lieu de vous renvoyer une liste de casques audio ou de baskets, le site web vous fournira… hacker Une liste de clients et leurs numéros de carte bancaire. L'injection SQL est l'une des attaques les plus simples à mettre en œuvre, ne nécessitant que des connaissances techniques minimales. Malwarebytes Labs L'injection SQL (SQLI) figure en troisième position du classement des 5 cybermenaces les plus stupides qui fonctionnent malgré tout . Les attaquants peuvent même utiliser des programmes automatisés pour mener l'attaque à leur place. Il leur suffit de saisir l'URL du site cible, puis de se laisser faire pendant que le logiciel s'occupe du reste.
Le spyware est un type de malware qui infecte votre ordinateur ou réseau et vole des informations sur vous, votre utilisation d'Internet, ainsi que toute autre donnée précieuse accessible. Vous pourriez installer un spyware à cause d'un téléchargement apparemment anodin (surnommé bundleware). Sinon, le spyware peut infecter votre ordinateur en tant qu'infection secondaire via un Trojan comme Emotet.
Comme indiqué sur le blog de Malwarebytes Labs, Emotet, TrickBot et d'autres chevaux de Troie bancaires ont trouvé une nouvelle vie en tant qu'outils de livraison pour les logiciels espions et autres types de malwares. Une fois que votre système est infecté, le logiciel espion renvoie toutes vos données personnelles aux serveurs de commande et de contrôle (C&C) gérés par les cybercriminels.
Les attaques de phishing consistent à nous inciter à partager des informations sensibles, comme nos identifiants et mots de passe, souvent de manière illogique, en utilisant l'ingénierie sociale pour manipuler nos émotions, telles que la cupidité et la peur. Une attaque de phishing typique commence par un courriel falsifié , conçu pour faire croire qu'il provient d'une entreprise avec laquelle vous faites affaire ou d'un collègue de confiance. Ce courriel contient un langage agressif ou exigeant et requiert une action quelconque, comme la vérification de paiements ou d'achats que vous n'avez jamais effectués.
Cliquer sur le lien fourni vous redirigera vers une page de connexion malveillante conçue pour capturer votre nom d'utilisateur et mot de passe. Si vous n'avez pas activé l'authentification multi-facteurs (MFA), les cybercriminels auront tout ce dont ils ont besoin pour pirater votre compte. Tandis que les emails sont la forme la plus courante de phishing, les SMS et les systèmes de messagerie sur les réseaux sociaux sont également populaires auprès des escrocs.
Des contrôles d'accès défectueux ou mal configurés peuvent rendre publiques des parties privées d'un site web alors qu'elles ne devraient pas l'être. Par exemple, l'administrateur d'un site de vente de vêtements en ligne peut rendre privés certains dossiers d'administration, c'est-à-dire ceux contenant des données sensibles sur les clients et leurs informations de paiement. Cependant, il peut oublier de rendre privés également les sous-dossiers associés.
Bien que ces sous-dossiers puissent ne pas être apparents pour l'utilisateur moyen, un cybercriminel utilisant quelques recherches Google bien menées pourrait trouver ces dossiers mal configurés et voler les données qu'ils contiennent. Comme un cambrioleur entrant directement dans une maison par une fenêtre ouverte, il ne faut pas beaucoup de compétences pour réussir ce genre de cyberattaque.
Mes données volées sont-elles cryptées ?
Après une fuite de données, les entreprises touchées tentent d'apaiser la peur et l'indignation de leurs clients en déclarant quelque chose comme : « Oui, les criminels ont obtenu vos mots de passe, mais ils sont chiffrés. » Ce discours est loin d'être rassurant, et voici pourquoi : de nombreuses entreprises utilisent la forme la plus basique de mot de passe. chiffrement Possible : hachage SHA1 non salé.
Hachage et sel ? Ça a l’air d’une délicieuse façon de commencer la journée. Appliqué au hachage des mots de passe, c’est moins évident. Un mot de passe haché avec SHA1 générera toujours la même chaîne de caractères, ce qui le rend facile à deviner. Par exemple, « password » sera toujours haché comme suit :
“5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8” et “123456” donneront toujours le hachage “7c4a8d09ca3762af61e59520943dc26494f8941b.”
Cela ne devrait pas être un problème, car ce sont les deux pires mots de passe possibles et personne ne devrait jamais les utiliser. Pourtant, des gens le font. La liste annuelle des mots de passe les plus communs de SplashData montre que les gens ne sont pas aussi créatifs qu'ils le devraient avec leurs mots de passe. En tête de liste depuis cinq ans : “123456” et “password”. Bravo tout le monde.
Sachant cela, les cybercriminels peuvent comparer une liste de mots de passe volés et hachés à une liste de mots de passe hachés connus. Grâce à ces mots de passe déchiffrés et aux identifiants ou adresses électroniques correspondants, ils disposent de tous les éléments nécessaires pour accéder à votre compte.
Que se passe-t-il lorsque vos données sont exposées lors d'une fuite de données ?
Les données volées finissent généralement sur le Dark Web. Comme son nom l'indique, le Dark Web est cette partie d'Internet que la plupart des gens ne voient jamais. Le Dark Web n'est pas indexé par les moteurs de recherche et vous avez besoin d'un type de navigateur spécial appelé Tor Browser pour le voir. Alors, qu'est-ce qui se cache derrière tout ça ?
Dans la plupart des cas, les criminels utilisent le Dark Web pour trafiquer divers biens illégaux. Ces marchés du Dark Web ressemblent beaucoup à vos sites de shopping en ligne typiques, mais la familiarité de l'expérience utilisateur masque la nature illicite des produits proposés. Les cybercriminels achètent et vendent des drogues illégales, armes, pornographie et vos données personnelles. Les places de marché spécialisées dans les gros lots d'informations personnelles collectées lors de diverses fuites de données sont connues, dans le jargon criminel, sous le nom de dépôts.
Le plus important ensemble de données volées jamais découvert en ligne, soit 87 Go, a été mis au jour en janvier 2019 par Troy Hunt, chercheur en cybersécurité et créateur de Have I Been Pwned (HIBP), un site permettant de vérifier si votre messagerie a été compromise lors d'une fuite de données. Ces données, connues sous le nom de Collection 1, comprenaient 773 millions d'adresses électroniques et 21 millions de mots de passe provenant de diverses fuites de données connues. Cependant, environ 140 millions d'adresses électroniques et 10 millions de mots de passe étaient inédits pour HIBP, n'ayant été inclus dans aucune fuite de données divulguée auparavant.
Brian Krebs, auteur spécialisé en cybersécurité et journaliste d'investigation, a découvert, en discutant avec le cybercriminel responsable de la Collection 1, que toutes les données contenues dans la fuite de données datent d'au moins deux à trois ans .
Les données obsolètes issues d'une ancienne fuite de données ont-elles une quelconque valeur (au-delà des 0,000002 centimes par mot de passe que Collection 1 vendait) ? Oui, une valeur considérable.
Les cybercriminels peuvent utiliser vos anciens identifiants pour vous faire croire que votre compte a été piraté. Cette arnaque peut s'inscrire dans le cadre d'une attaque de phishing ou, comme nous l'avons signalé en 2018, d'une tentative d'extorsion sexuelle. Les auteurs de ces escroqueries envoient désormais des courriels prétendant avoir piraté la webcam de la victime et l'avoir enregistrée en train de regarder du contenu pornographique. Pour rendre la menace plus crédible, ils incluent dans leurs courriels des identifiants de connexion issus d'une ancienne fuite de données. Conseil : si les escrocs possédaient réellement une vidéo de vous, ils vous la montreraient.
Réutiliser vos mots de passe sur plusieurs sites vous expose à des risques. Les cybercriminels peuvent utiliser vos identifiants volés sur un site pour accéder à votre compte sur un autre, une technique de cyberattaque appelée « bourrage d'identifiants » . Ils utilisent une liste d'adresses e-mail, de noms d'utilisateur et de mots de passe obtenus lors d'une fuite de données pour envoyer des demandes de connexion automatisées à d'autres sites populaires, dans un cycle infernal de piratage et de vol de données.
Quelles sont les plus grandes failles de sécurité de données ?
Il existe de nombreuses violations de données importantes qu'il convient de mentionner. Voici quelques exemples que nous avons déjà abordés sur notre blog .
Fuite de données chez AT&T concernant 176 millions d'enregistrements
Nous avons fait état d'un nouvel ensemble de données partagé, présenté comme étant des données clients d'AT&T collectées au fil des ans. Il comprendrait 176 millions d'enregistrements, dont les numéros de sécurité sociale (numéros complets et quatre derniers chiffres), les noms et adresses complets, les numéros de téléphone, etc.
« La mère de toutes les violations de données » : 26 milliards d'enregistrements exposés en ligne
Nous avions précédemment signalé que des chercheurs en sécurité avaient découvert des milliards d'enregistrements exposés en ligne, qualifiant cette découverte de « mère de toutes les violations de données ». Il a été établi que cet ensemble de données provient d'une compilation de multiples violations.
Fuite de données par ransomware chez Under Armour : près de 192 millions de dossiers clients sont apparus sur le dark web
En 2025, Under Armour a été victime d'une cyberattaque massive par rançongiciel , lorsque le groupe Everest a revendiqué l'accès à 343 Go de données internes et clients. Près de 192 millions d'enregistrements — dont des adresses électroniques, des noms complets, des numéros de téléphone et des données de géolocalisation — ont ensuite fuité en ligne après le refus de payer la rançon.
Les fuites de données de LinkedIn ont exposé les adresses électroniques et les mots de passe de la quasi-totalité de ses utilisateurs.
Des cybercriminels ont dérobé les adresses électroniques et les mots de passe chiffrés de 117 millions de personnes. LinkedIn utilisateurs lors de la fuite de données de 2012. LinkedIn LinkedIn a subi d'autres violations de données depuis. On estime que 700 millions de dossiers d'utilisateurs LinkedIn sont désormais exposés. Cela signifie que la quasi-totalité des LinkedIn Les utilisateurs de [nom de l'entreprise] ont été touchés.
Législation sur les fuites de données
On dirait qu'à chaque actualité, on entend parler d'une nouvelle fuite de données. Les fuites de données sont-elles de plus en plus fréquentes ou y a-t-il une autre explication ? L'une des raisons possibles de cette augmentation (ou du moins de l'impression d'augmentation) est le renforcement de la réglementation concernant la communication des fuites de données.
Depuis le début du millénaire, les gouvernements du monde entier ont mis en place des lois qui obligent les entreprises et les organisations à divulguer des informations après une violation de données, alors que par le passé, les parties compromises pouvaient garder le silence sur une violation de données aussi longtemps qu'elles le souhaitaient.
Aux États-Unis, il n'existe pas de loi nationale encadrant la divulgation des violations de données. Cependant, en 2018, les 50 États américains disposaient tous d'une législation relative aux violations de données. Ces lois varient d'un État à l'autre, mais présentent certaines similitudes. Notamment, toute organisation victime d'une violation de données doit suivre les étapes suivantes :
- Informez au plus vite les personnes concernées par la fuite de données de ce qui s'est passé.
- Informez les autorités dès que possible, généralement en informant le procureur général de l'État.
- Payer une amende.
À titre d'exemple, la Californie a été le premier État à réglementer les divulgations de violation de données en 2003. Les personnes ou entreprises au centre d'une violation de données doivent notifier les personnes concernées « sans délai raisonnable » et « immédiatement après la découverte ». Les victimes peuvent poursuivre pour une indemnisation allant jusqu'à 750 $, tandis que le procureur général de l'État peut imposer des amendes allant jusqu'à 7 500 $ pour chaque victime.
Des lois similaires ont été promulguées dans l'Union européenne et dans toute la région Asie-Pacifique. Facebook a été la première grande entreprise technologique à avoir prétendument enfreint le Règlement général sur la protection des données (RGPD) de l'UE après avoir annoncé qu'un bug logiciel donnait aux développeurs d'applications un accès non autorisé aux photos de 6,8 millions d'utilisateurs. Facebook L'entreprise n'a pas signalé la violation de données pendant deux mois, soit environ 57 jours de retard au regard du RGPD. De ce fait, elle pourrait être condamnée à payer jusqu'à 1,6 milliard de dollars d'amende.
Que faire si vos données sont exposées lors d'une fuite de données ?
Même si vous n'avez jamais utilisé l'un des sites et services figurant sur notre liste des plus grandes violations de données, il existe des centaines de petites violations de données que nous n'avons pas mentionnées. Avant de passer à nos étapes pour répondre à une violation de données, vous pouvez visiter Have I Been Pwned et voir par vous-même. Tout ce que vous avez à faire est d'entrer votre adresse email dans la case de recherche « pwned ? » et de regarder avec horreur comment le site vous informe de toutes les violations de données dans lesquelles vous avez été pwned.
Il convient également de noter que vos données peuvent faire partie d'une violation dont le grand public n'est pas encore informé. Souvent, une violation de données ne sera découverte que des années plus tard.
D'une manière ou d'une autre, il y a de grandes chances que vos données aient été compromises et il est très probable qu'elles le soient à nouveau.
Maintenant que vous savez que vos données circulent quelque part sur le Dark Web, nous avons créé cette liste étape par étape de ce qu'il faut faire lorsque vos données sont volées.
- Effectuez gratuitement une analyse de votre empreinte numérique en utilisant simplement votre adresse e-mail.
- Réinitialisez votre mot de passe pour le compte compromis et tout autre compte partageant le même mot de passe. Vraiment, vous ne devriez pas réutiliser vos mots de passe sur différents sites. Utilisez notre générateur de mots de passe gratuit pour créer des mots de passe forts et uniques. Les gestionnaires de mots de passe ont l'avantage supplémentaire de vous alerter lorsque vous atterrissez sur un site de phishing. Bien que cette page de connexion pour Google ou Facebook puisse sembler réelle, votre gestionnaire de mots de passe ne reconnaîtra pas l'URL et ne remplira pas automatiquement votre nom d'utilisateur et votre mot de passe.
- Surveillez vos comptes de crédit. Recherchez toute activité suspecte. Rappelez-vous que vous obtenez un rapport de crédit gratuit, un de chacun des trois grands bureaux de crédit, chaque année sur annualcreditreport.com. C'est le seul site autorisé par la Commission fédérale du commerce des États-Unis pour obtenir des rapports de crédit gratuits.
- Envisagez un gel de crédit. Un gel de crédit rend plus difficile l'ouverture d'une ligne de crédit à votre nom en restreignant l'accès à votre rapport de crédit. Vous pouvez lever ou arrêter le gel à tout moment. Le seul inconvénient est que vous devez contacter chaque bureau de crédit individuellement pour instaurer ou lever un gel.
- Surveillez attentivement votre boîte de réception. Les cybercriminels opportunistes savent que des millions de victimes de toute violation de données attendent une sorte de communication concernant des comptes piratés. Ces escrocs profiteront de l'occasion pour envoyer des e-mails de phishing usurpés pour sembler provenir de ces comptes piratés afin de vous inciter à divulguer des informations personnelles. Lisez nos conseils sur la façon de repérer un e-mail de phishing.
- Pensez aux services de surveillance de crédit. Devriez-vous vous y abonner ? Souvent, après une fuite de données, les entreprises et organisations touchées proposent aux victimes des services gratuits de surveillance contre l'usurpation d'identité. Il est important de noter que des services comme LifeLock vous avertissent si quelqu'un ouvre une ligne de crédit à votre nom, mais ne peuvent pas empêcher le vol de vos données. En résumé, si le service est gratuit, n'hésitez pas à vous inscrire. Sinon, réfléchissez-y à deux fois.
- Utilisez l'authentification multi-facteurs (MFA). L'authentification à deux facteurs est la forme la plus simple de MFA, ce qui signifie que vous avez besoin de votre mot de passe et d'une autre forme d'authentification pour prouver que vous êtes bien vous et non un cybercriminel tentant de pirater votre compte. Par exemple, un site web pourrait vous demander d'entrer vos identifiants de connexion et un code d'authentification distinct envoyé par texto sur votre téléphone.
Comment puis-je prévenir les fuites de données ?
Les amendes, les coûts de nettoyage, les frais juridiques, les poursuites et même les rançons liées aux violations de données représentent des sommes considérables. L'étude Ponemon de 2018 sur le coût des violations de données a révélé que le coût moyen d'une violation de données s'élevait à environ 3,9 millions de dollars, soit une augmentation de 6,4 % par rapport à l'année précédente, tandis que le coût par enregistrement volé atteignait 148 dollars, soit une hausse de 4,8 % sur la même période. Selon cette même étude, vous avez une chance sur quatre de subir une violation de données.
N'est-ce pas logique d'être proactif en matière de sécurité des données et d'éviter une violation en premier lieu ? Si vous avez répondu oui, et nous espérons que vous l'avez fait, voici quelques bonnes pratiques pour aider à protéger votre entreprise et vos données.
Pratiquez la segmentation des données. Sur un réseau de données plat, les cybercriminels sont libres de se déplacer dans votre réseau et de voler chaque octet de données précieuses. En mettant en œuvre la segmentation des données, vous ralentissez les criminels, gagnant du temps supplémentaire pendant une attaque, et limitant les données compromises. La segmentation des données aide également avec notre prochain conseil.
Appliquez le principe du moindre privilège (PolP). PolP signifie que chaque compte utilisateur n'a que suffisamment d'accès pour faire son travail et rien de plus. Si un compte utilisateur est compromis, les cybercriminels n'auront pas accès à l'ensemble de votre réseau.
Investissez dans un logiciel de protection contre l'usurpation d'identité . Nous surveillerons l'exposition de votre identité et vous alerterons en cas de risque.
Installez une protection de cybersécurité réputée, telle que Malwarebytes Premium. Si vous avez le malheur de cliquer sur un lien malveillant ou d'ouvrir une pièce jointe douteuse, un bon programme de cybersécurité sera capable de détecter la menace, d'arrêter le téléchargement et d'empêcher les malwares de pénétrer votre réseau.