Édition française
En continu
---Advertisement---

Technologie et science

Vos mots de passe ont probablement été volés et vendus sur le Web sombre

Les pirates sont après vos données personnelles, à but lucratifEthamphoto / Alamy Assurez-vous d'utiliser un bon mélange de caractères. Évitez le nom de votre animal. Surtout, ne réutilisez jamais un mot de passe. Nous connaissons tous les règles…

Les pirates sont après vos données personnelles, à but lucratif

Ethamphoto / Alamy

Assurez-vous d’utiliser un bon mélange de caractères. Évitez le nom de votre animal. Surtout, ne réutilisez jamais un mot de passe. Nous connaissons tous les règles pour nous assurer que les clés de nos royaumes numériques restent en sécurité, et nous les brise probablement tous – et c’est à ce moment que les pirates balayent pour gagner de l’argent en vendant vos données.

Les marchés pour les données personnelles volées prospèrent sur le Dark Web, Les sites qui se trouvent au-delà des frontières de l’Internet ordinaire et ne peuvent être accessibles que par des logiciels tels que Torqui a été initialement conçu par les agences de renseignement américaines pour des communications secrètes. Il n’y a pas tout ce qu’il y a néfaste – Espanol gère un site Web sombre pour les personnes vivant sous surveillance oppressive, par exemple – mais en grande partie.

Pour en savoir plus, je me suis tourné vers Rory Hattinghun pirate éthique d’une entreprise appelée Evaluan, qui passe son temps à pénétrer dans les entreprises – légalement – pour tester la sécurité. Il me dit qu’il y a une chance «exceptionnellement petite» qu’aucune de mes données privées n’ait été divulguée par des pirates. J’ai écrit sur la technologie assez longtemps pour comprendre à quel point les violations de données sont répandues, mais être confronté à la réalité brutale que cela m’inclut est certes un peu de réveil.

Hattingh commence par me montrer un site Web appelé Ai-je été pwned (Un terme d’argot signifiant que vos données ont été compromises), qui compile les noms d’utilisateur et les mots de passe partagés sur le Web Dark dans une seule base de données consultable. J’ai entré mon adresse e-mail et, avec inquiétude, j’ai trouvé qu’il avait été pris dans 29 attaques de piratage.

Le plus récent s’est produit en 2024, lorsque les archives Internet ont été attaquées et que mon e-mail et mon mot de passe ont été divulgués. Mes coordonnées avaient également fait partie de 122 gigaoctets de données d’utilisateurs grattés de milliers de canaux télégrammes, ainsi qu’une base de données appelée NAZ.API qui a été initialement publiée sur un forum de pirates. D’autres attaques énumérées concernaient des adresses postales volées, des titres d’emploi, des numéros de téléphone, des adresses IP, des astuces de mot de passe et des dates de naissance à partir de services, notamment Adobe, Dropbox et LinkedIn.

En théorie, ces fuites ont une valeur limitée: si LinkedIn, par exemple, est piraté et que votre nom d’utilisateur et votre mot de passe sont divulgués, cela n’affecte pas votre compte Facebook. C’est à moins, bien sûr, que vous soyez l’une des plus de 60% des personnes qui utilisent le Même mot de passe encore et encore et encore. Dans ce cas, les pirates peuvent prendre ces détails et sauter sur Internet, en l’utilisant partout où ils peuvent penser – généralement d’une manière automatisée rapide et rapide. Ensuite, dit Hattingh, « vous avez beaucoup de problèmes ».

Cela pourrait inclure des achats en ligne avec vos détails de paiement stockés, votre compte PayPal ou vos portefeuilles de crypto-monnaie. L’accès à un compte peut également aider à accéder aux autres, avec le courrier électronique étant le jackpot. Une fois que vous pouvez envoyer et recevoir des e-mails à partir d’un compte, vous pouvez réinitialiser les mots de passe et pénétrer dans toutes sortes d’autres sites Web, sans parler des comptes de facturation des ménages et peut-être même des services bancaires en ligne. Les pirates ayant accès aux médias sociaux ou aux comptes de messagerie peuvent également tenter de frauder des amis et de la famille avec de fausses histoires d’urgence qui nécessitent un transfert bancaire rapide. Le fait que ceux-ci proviennent d’un vrai compte donne à ces astuces un air de plausibilité qui peut être suffisant pour surmonter les soupçons jusqu’à ce qu’il soit trop tard.

Pour aggraver les choses, bien que certaines entreprises qui souffrent de hacks soient rapides pour informer les gens et les exhorte à changer leurs mots de passe, d’autres peuvent être plus lents, laissant les gens vulnérables pendant des mois ou même des années. Hattingh dit que dans un emploi précédent, pour les clients anonymes, il verrait des attaques de ransomwares qui venaient et venaient avec peu de panique. Ces attaques voient les données de la victime cryptées et tenues à la rançon, rendues inutiles à moins que vous ne payiez le pirate pour le mot de passe – mais de plus en plus, certaines entreprises voient cela comme le coût des affaires.

«Ces entreprises seraient piratées deux, trois fois par an», explique Hattingh. «Ils ont une caisse noire pour quand les choses tournent mal. Ils paient et continuent avec la vie. Et cela se produit partout dans le monde, tout le temps.»

Aussi préoccupant que de voir mes données personnelles à l’air libre comme celle-ci, les enregistrements ont été que j’ai été apparenté à la viande mécaniquement récupérée que vous pourriez trouver dans les pépites de poulet. Hattingh dit que le steak haut de gamme de données personnelles survient lorsque des pirates sophistiqués enfreignent d’abord un site Web et volent un nouveau transport à vendre à d’autres, qui profitent de l’exploitation. Une fois que ces premiers acheteurs ont extrait ce qu’ils peuvent, les données seront vendues encore et encore. Une fois que les bits les plus rentables ont été sélectionnés, le reste peut finir par être libéré gratuitement sur un forum de pirates, un canal télégramme ou un autre coin sombre du Web, où ai-je été également le ramasse.

En travaillant dans la chaîne alimentaire, Hattingh m’a ensuite montré un service payant appelé Dehashed qui offre non seulement une large description des violations comme si j’ai été fait, mais aussi leur contenu réel, y compris les mots de passe. Le nom du service fait référence au processus de sécurité commun du «hachage» ou obscurcit un mot de passe pour l’empêcher d’être copié. Dehashing, bien sûr, dépouille cela. Ce que je pensais être le pire des cas, mais je me rends compte maintenant, c’est en fait la norme, se révèle être vrai: au moins l’un des mots de passe énumérés aux côtés de mon adresse e-mail est à la fois familier et actuel. En théorie, il n’y avait rien pour arrêter les pirates – ou toute personne ayant un intérêt de passage – se connectant à au moins un de mes comptes en ligne.

Dehashed est un service rémunéré, coûtant 219,99 $ par an, ce qui prétend s’occuper des «entreprises chargés de l’application des lois et des sociétés du Fortune 500». J’ai contacté l’entreprise pour demander si elles craignent que leur outil, qui ne collecte certes que les détails divulgués ailleurs, pourraient être utiles pour les pirates et les travailleurs de la sécurité. Je n’ai reçu aucune réponse.

J’ai décidé que je devais aller plus loin dans le Web sombre. J’ai parlé à Anish Chauhan à Equilibre Security Services, qui m’a montré les résultats d’une recherche effectuée par le logiciel sur mesure de son équipe, qui rampe encore plus large et plus profonde que les outils commerciaux que j’avais vus jusqu’à présent. Il avait trouvé 24 mots de passe liés à mes comptes en ligne.

«Les utilisateurs pourraient dire:« J’ai un mot de passe de 200 caractères, personne ne sera jamais brutal que »», explique Chauhan. « Mais dites qu’ils utilisent ensuite cela sur chaque site Web qu’ils utilisent. Cela le rend vraiment hors de propos, car il finira par être violé. En tant qu’êtres humains, nous prenons simplement le chemin de la moindre résistance, vous savez? »

Chauhan dit que la solution est relativement simple et que nous l’avons tous déjà entendu: utilisez un mot de passe différent pour chaque compte. Ayant vu comment mes coordonnées ont été largement partagées, il devient clairement clair pourquoi cela est important.

Le fait est que les outils pour faciliter cela sont déjà là – la plupart des appareils et navigateurs Internet modernes devraient être livrés avec un gestionnaire de mots de passe qui génère des mots de passe solides aléatoires et se souvient de tous pour vous. Si vous craignez que vos mots de passe ont déjà divulgué, cela pourrait être utile de vérifier si j’ai été pwned ou payé pour des services plus étendus qui parcourent les régions néfastes d’Internet pour la preuve d’une fuite.

Ces dernières années, j’ai utilisé un gestionnaire de mots de passe pour générer des mots de passe solides et les organiser pour moi, mais je me rends compte que certains services que j’ai utilisés depuis longtemps ont été autorisés à se transmettre avec des connexions anciennes et piratées. Je passe une soirée à rectifier cela, notamment parce que je veux être préparé avant la publication de cet article.

Mais je ne me bat pas trop. Face à des demandes sans fin pour trouver de nouveaux détails de connexion, il n’est pas étonnant que nous prenions parfois la solution facile. Je ne suis certainement pas seul à le faire.

«Je suis une personne assez avertie et je change à peine mes mots de passe», explique Hattingh. «Pour le travail, je le change, mais dans ma vie personnelle, je suis un peu plus paresseux.»

Sujets:

Join WhatsApp

Join Now

Join Telegram

Join Now

Laisser un commentaire

À propos de l’auteur: Thomas Caron

Thomas Caron couvre les technologies, les sciences, l’intelligence artificielle et l’innovation. Il explique les nouveautés sans jargon inutile et distingue les annonces spectaculaires des avancées réellement établies.