Une énorme base de données non sécurisée contenant plus de 149 millions de couples identifiant–mot de passe vient d’être découverte en libre accès sur Internet. Ce fichier de 96 Go regroupait des accès à des comptes Gmail, Apple/iCloud, Netflix, Facebook, Instagram, TikTok, Binance, mais aussi des services bancaires et même des portails d’administrations publiques.
Contrairement à de nombreuses fuites où les mots de passe sont chiffrés, ces identifiants étaient stockés en clair, sans aucun chiffrement ni protection par mot de passe sur le serveur. Autrement dit, n’importe qui ayant trouvé cette base pouvait se connecter directement aux comptes concernés, surtout lorsque la double authentification n’était pas activée.
D’où viennent ces 149 millions de comptes ?
Cette fuite ne résulte pas d’un piratage direct de Google, Apple, Meta ou Netflix. Les identifiants ont été collectés par des malwares de type infostealer, installés sur les ordinateurs et smartphones des victimes. Ces logiciels espions récupèrent silencieusement les informations suivantes :
Identifiants et mots de passe saisis dans les navigateurs ou les applications.
Cookies et jetons de session qui permettent de se reconnecter sans taper son mot de passe.
URL de connexion exactes à chaque service, ce qui facilite les attaques automatisées.
Les groupes cybercriminels agrègent ensuite ces données et les stockent sur des serveurs cloud, parfois sans aucune sécurisation, comme dans le cas de cette fuite. Le chercheur en cybersécurité Jeremiah Fowler, qui a découvert cette base, a alerté l’hébergeur afin qu’elle soit mise hors ligne, mais rien ne garantit qu’elle n’a pas déjà été copiée ailleurs ou revendue sur le dark web.
Quels risques pour les utilisateurs Apple, Gmail ou Netflix ?
Si tu utilises un compte Apple, Gmail ou Netflix, tu es potentiellement concerné, même si ton identifiant n’est pas dans cette base précise, car ce type de fuite alimente des attaques massives et répétées.
Voici les principaux risques :
Prise de contrôle de comptes : connexion directe à ton Gmail, iCloud ou Netflix si le même mot de passe est encore actif et que la double authentification n’est pas activée.
Attaques de credential stuffing : les pirates essaient automatiquement tes identifiants sur d’autres services (banque, crypto, réseaux sociaux, boutiques en ligne) en misant sur la réutilisation des mots de passe.
Fraude financière et vol de crypto-actifs : la base contient aussi des accès à des plateformes comme Binance, ainsi que des identifiants bancaires.
Usurpation d’identité et chantage : accès à tes emails, documents, conversations privées et données personnelles, exploités pour du phishing ciblé ou de l’extorsion.
Une fois ton mail principal compromis (par exemple Gmail), l’attaquant peut lancer des réinitialisations de mot de passe sur pratiquement tous tes autres services en ligne.
Comment vérifier si tes identifiants ont fuité ?
Tu ne pourras pas forcément savoir si tu fais partie des 149 millions d’entrées de cette base précise, mais tu peux détecter si tes données circulent déjà dans d’autres fuites.
Quelques pistes :
Utiliser des services de surveillance de fuites de données (par exemple les vérifications intégrées dans les navigateurs ou les outils proposés par certains fournisseurs d’email).
Surveiller les alertes de connexion suspecte envoyées par Apple, Google ou Netflix.
Vérifier dans les paramètres de sécurité de ton compte Google (Security Checkup) si des fuites de mots de passe sont signalées.
Même si aucune alerte n’apparaît, ce type d’incident doit être considéré comme un signal fort pour revoir ta stratégie de mots de passe.
Actions prioritaires si tu utilises Apple, Gmail ou Netflix
1. Changer immédiatement tes mots de passe sensibles
Commence par tes comptes les plus critiques : email principal (Gmail, iCloud), Apple ID, comptes bancaires, plateformes crypto et principaux réseaux sociaux. Pour chaque compte :
Choisir un mot de passe long, unique et complexe, idéalement géré par un gestionnaire de mots de passe.
Supprimer toute réutilisation : un mot de passe = un service.
2. Activer la double authentification partout
La double authentification (2FA/MFA) bloque une grande partie des tentatives de connexion même si l’attaquant possède ton mot de passe.
Sur Apple ID, active l’identification à deux facteurs depuis les réglages de ton iPhone, iPad ou Mac, comme recommandé par Apple.
Sur Gmail / Google, active la validation en deux étapes et, si possible, le Programme de protection avancée pour les profils les plus exposés.
Sur Netflix et autres services, active toutes les options de sécurité disponibles et vérifie les appareils connectés.
3. Nettoyer et sécuriser tes appareils
Puisque la fuite provient de malwares infostealers, il est crucial de s’assurer que tes machines ne sont pas infectées.
Scanner tes ordinateurs et smartphones avec un antivirus/antimalware à jour.
Mettre à jour ton système, ton navigateur et toutes tes applications.
Désinstaller tout logiciel douteux, cracks, générateurs de licences ou extensions de navigateur non fiables, souvent vecteurs d’infostealers.
4. Surveiller tes activités et comptes financiers
Les identifiants bancaires et les accès à des plateformes financières font partie des données exposées.
Vérifier régulièrement les mouvements sur tes comptes bancaires et tes services de paiement.
Activer les notifications SMS ou push pour chaque transaction.
En cas d’activité suspecte, contacter immédiatement ta banque ou la plateforme concernée et faire opposition si nécessaire.
Bonnes pratiques à long terme pour ne plus se retrouver dans ce type de fuite
Cette affaire rappelle que la vraie faiblesse n’est pas seulement chez les géants du web, mais aussi sur nos propres appareils et habitudes numériques.
Pour te protéger durablement :
Utiliser un gestionnaire de mots de passe et générer des identifiants uniques pour chaque service.
Activer systématiquement la double authentification, voire utiliser des clés de sécurité physiques ou des passkeys quand c’est possible.
Limiter l’installation de logiciels et d’extensions au strict nécessaire, provenant de sources officielles uniquement.
Sauvegarder régulièrement tes données importantes sur un support externe ou un cloud sécurisé.
Sensibiliser ton entourage (famille, collègues, clients) à ces menaces, car la sécurité de ton écosystème dépend aussi de leurs pratiques.
visitez notre boutique https://cyberastuces.com/shop.php pour vous protéger
Commentaires (0)
Aucun commentaire pour le moment. Soyez le premier à réagir !
Laisser un commentaire