Les cyberattaques peuvent frapper là où on s'y attend le moins, et cette fois, c'est au tour du réseau social Taringa. Ses responsables ont signalé au début du mois d'août « une attaque » qui a compromis les bases de données internes, obligeant à bloquer temporairement l'accès des comptes concernés et à forcer le changement de mots de passe. Cependant, ces dernières heures, une fuite a confirmé que le nombre de comptes compromis s'élève à plus de 28 millions, et comme si cela ne suffisait pas, l'utilisation de l'algorithme MD5 a fait que les données ont été facilement déchiffrées.
Certaines cyberattaques sont le fruit d'opérations planifiées et parfaitement coordonnées, qui exploitent au maximum les faiblesses d'une plateforme mal entretenue. L'utilisateur moyen l'apprend à ses dépens lorsqu'il découvre qu'une variante de malware a frappé son ordinateur en raison d'une version de Windows non mise à jour, mais la situation est beaucoup plus grave si l'attaque vise un service populaire comme un réseau social. C'est exactement ce qu'a subi le portail Taringa.
L'annonce de l'attaque
Dans les premiers jours du mois d'août, les administrateurs du réseau social ont publié un message général dans lequel ils ont annoncé une attaque externe qui a compromis à la fois les bases de données et le code du site. Le texte a également souligné la possibilité que les attaquants aient obtenu une copie contenant des pseudonymes, des adresses e-mail et des mots de passe chiffrés, mais les identifiants d'autres réseaux n'ont pas été affectés, tout comme les portefeuilles Bitcoin du programme Taringa Creadores. L'équipe de Taringa a pris contact avec les utilisateurs concernés par l'attaque et a forcé un changement de mots de passe, tout en renforçant sa méthode de chiffrement. Malheureusement, les attaquants ont bien réussi à extraire une copie de la base de données, et il y a quelques heures, le portail LeakBase a confirmé sa fuite. Le nombre total de comptes exposés s'élève à 28 722 877.
Le problème du MD5
Le plus grave est que les mots de passe étaient chiffrés avec l'algorithme MD5, qui a été déclaré obsolète en raison de ses multiples failles de sécurité. Le processus de récupération est si simple que LeakBase a réussi à déchiffrer près de 94 % des mots de passe chiffrés en quelques jours. Cela a permis de générer une liste des 50 mots de passe les plus utilisés, la longueur de mot de passe la plus populaire et les principaux services de messagerie. Dans ce cas particulier, l'utilisation d'un mot de passe faible ou fort n'est pas vraiment pertinente, car le défaut réside dans l'implémentation de MD5. Taringa a déclaré qu'il serait remplacé par SHA256... mais il est évident qu'ils arrivent un peu tard.