Les cyberattaques peuvent frapper là où on s'y attend le moins, et cette fois, c'est au tour du réseau social Taringa. Ses responsables ont signalé au début du mois d'août « une attaque » qui a compromis les bases de données internes, obligeant à bloquer temporairement l'accès des comptes concernés et à forcer le changement de mots de passe. Cependant, ces dernières heures, une fuite a confirmé que le nombre de comptes compromis s'élève à plus de 28 millions, et comme si cela ne suffisait pas, l'utilisation de l'algorithme MD5 a fait que les données ont été facilement déchiffrées.

Taringa piraté : 28 millions de comptes compromis
Taringa

Certaines cyberattaques sont le fruit d'opérations planifiées et parfaitement coordonnées, qui exploitent au maximum les faiblesses d'une plateforme mal entretenue. L'utilisateur moyen l'apprend à ses dépens lorsqu'il découvre qu'une variante de malware a frappé son ordinateur en raison d'une version de Windows non mise à jour, mais la situation est beaucoup plus grave si l'attaque vise un service populaire comme un réseau social. C'est exactement ce qu'a subi le portail Taringa.

Taringa piraté : 28 millions de comptes compromis
Le Top 50 des mots de passe les plus utilisés est... déprimant

L'annonce de l'attaque

Dans les premiers jours du mois d'août, les administrateurs du réseau social ont publié un message général dans lequel ils ont annoncé une attaque externe qui a compromis à la fois les bases de données et le code du site. Le texte a également souligné la possibilité que les attaquants aient obtenu une copie contenant des pseudonymes, des adresses e-mail et des mots de passe chiffrés, mais les identifiants d'autres réseaux n'ont pas été affectés, tout comme les portefeuilles Bitcoin du programme Taringa Creadores. L'équipe de Taringa a pris contact avec les utilisateurs concernés par l'attaque et a forcé un changement de mots de passe, tout en renforçant sa méthode de chiffrement. Malheureusement, les attaquants ont bien réussi à extraire une copie de la base de données, et il y a quelques heures, le portail LeakBase a confirmé sa fuite. Le nombre total de comptes exposés s'élève à 28 722 877.

Taringa piraté : 28 millions de comptes compromis
Ne nous leurrons pas : MD5 a plus de trous que le fromage suisse

Le problème du MD5

Le plus grave est que les mots de passe étaient chiffrés avec l'algorithme MD5, qui a été déclaré obsolète en raison de ses multiples failles de sécurité. Le processus de récupération est si simple que LeakBase a réussi à déchiffrer près de 94 % des mots de passe chiffrés en quelques jours. Cela a permis de générer une liste des 50 mots de passe les plus utilisés, la longueur de mot de passe la plus populaire et les principaux services de messagerie. Dans ce cas particulier, l'utilisation d'un mot de passe faible ou fort n'est pas vraiment pertinente, car le défaut réside dans l'implémentation de MD5. Taringa a déclaré qu'il serait remplacé par SHA256... mais il est évident qu'ils arrivent un peu tard.

Source :