Épisode 05 / 10La protection quotidienne20 min
Fuites de données et réseaux sociaux
Vous pouvez tout faire bien et être piraté quand même, à cause d’un site qui s’est fait voler ses données. Savoir si vous êtes concerné, limiter les dégâts, et ne plus nourrir les arnaqueurs.
Dans cet épisode
- Comprendre comment une fuite chez un site ouvre vos autres comptes
- Vérifier si vos adresses ont fuité, et réagir dans le bon ordre
- Arrêter de publier les informations qui servent aux arnaqueurs
Vous avez un ordinateur à jour, vous ne cliquez sur aucun lien douteux, votre mot de passe est solide. Et pourtant, vous pouvez vous faire pirater. La faute à quelqu’un d’autre : un site où vous étiez inscrit, qui s’est fait voler ses données.
Qu’est-ce qu’une fuite de données ?
Boutique en ligne, forum, réseau social, opérateur, administration : quand les serveurs d’un organisme sont piratés, les attaquants emportent sa base de données. Adresses e-mail, numéros de téléphone, adresses postales, parfois IBAN ou mots de passe mal protégés.
Ces listes sont ensuite revendues ou partagées gratuitement. Et elles servent à deux choses : ouvrir vos autres comptes, et rendre les arnaques crédibles. Un faux conseiller qui connaît votre nom, votre adresse et votre banque est bien plus convaincant.
C’est pour cela que la règle du mot de passe unique de l’épisode 1 n’est pas négociable : vous ne pouvez pas empêcher un site de se faire pirater, mais vous pouvez faire en sorte que ce qu’on y vole n’ouvre que ce site-là.
Suis-je concerné ?
Le service gratuit Have I Been Pwned, tenu par un chercheur en sécurité reconnu, recense des milliards de comptes issus de fuites publiques. Tapez votre adresse e-mail : le site indique si elle apparaît dans des fuites connues, et lesquelles, avec la date et le type de données emportées. Vous pouvez aussi vous y inscrire pour être prévenu des prochaines.
Autres alertes utiles : la plupart des navigateurs et des gestionnaires de mots de passe signalent eux-mêmes les mots de passe enregistrés qui ont fuité.
Mon adresse a fuité : dans quel ordre agir
- Changez le mot de passe du site concerné, en y allant vous-même.
- Changez-le partout où vous l’utilisiez, en commençant par la boîte mail et la banque.
- Activez la double authentification sur ces comptes, et vérifiez la liste des appareils connectés.
- Redoublez de méfiance pendant les semaines suivantes : les messages et les appels qui citeront vos vraies informations viendront peut-être de là.
Pour le détail, lisez notre article mot de passe dans une fuite : quoi faire dans les quinze premières minutes.
Réseaux sociaux : ne nourrissez pas les arnaqueurs
Vous avez sûrement vu passer ces jeux : « Ton nom de pirate, c’est ton premier animal plus la rue où tu as grandi ! Dis-nous le tien en commentaire ! » Ils ont l’air innocents. Mais le nom de votre premier animal, la rue de votre enfance, le nom de jeune fille de votre mère sont exactement les questions qu’on vous pose pour réinitialiser un mot de passe.
Les professionnels de la sécurité appellent OSINT la collecte d’informations publiques sur une cible. Pour un arnaqueur, votre profil est une mine :
| Ce que vous publiez | Ce qu’un arnaqueur en fait |
|---|---|
| Votre date de naissance | Une réponse aux questions de vérification, un élément pour usurper votre identité |
| Les noms de vos enfants, de votre animal | Des réponses aux questions de sécurité, des mots de passe à essayer |
| « En vacances deux semaines à Lisbonne ! » | Une maison vide, ou un faux appel à l’aide « depuis l’étranger » |
| La photo d’un billet ou d’un badge | Un code-barres ou un numéro exploitable |
Deux réglages suffisent à fermer l’essentiel : limitez la visibilité de votre profil à vos contacts, et retirez les informations personnelles des parties publiques.
Testez-vous
3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.
Un forum où vous étiez inscrit a été piraté. Vous utilisiez le même mot de passe pour votre boîte mail. Que risquez-vous ?
Les attaquants essaient automatiquement chaque couple e-mail et mot de passe volé sur les services les plus courants. Un mot de passe réutilisé ouvre toutes les portes qu’il protégeait.
Une publication propose : « Ton nom de pirate, c’est ton premier animal plus la rue de ton enfance ! » Où est le problème ?
Premier animal, rue d’enfance, nom de jeune fille de la mère : ce sont exactement les questions posées pour réinitialiser un mot de passe. Y répondre en public, c’est les donner à tout le monde.
Un site vous demande le nom de jeune fille de votre mère comme question de sécurité. Que répondre ?
La vraie réponse se trouve souvent en quelques recherches. Une réponse inventée, comme « TomateBleue42 », ne se devine pas — à condition de la noter, par exemple dans votre gestionnaire de mots de passe.
Vérifier que tout fonctionne
Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.
Problèmes courants
Le site m’annonce que mon adresse figure dans une dizaine de fuites
C’est courant pour une adresse ancienne. Ce qui compte, c’est de savoir si vous utilisez encore l’un de ces mots de passe. Changez-les en commençant par la boîte mail et la banque, et supprimez les vieux comptes dont vous ne vous servez plus.
Mon IBAN fait partie d’une fuite
Un IBAN seul ne permet pas de retirer de l’argent, mais il peut servir à des prélèvements frauduleux et rend les faux appels de « votre banque » très crédibles. Surveillez vos relevés, contestez auprès de votre banque tout prélèvement que vous n’avez pas autorisé, et méfiez-vous des appels qui citent vos coordonnées.
Je ne sais plus où j’ai réutilisé mes mots de passe
Personne ne le sait. Commencez par la boîte mail et la banque, puis changez les autres au fil de vos connexions. Un gestionnaire de mots de passe, vu à l’épisode suivant, repère lui-même les mots de passe réutilisés.
Votre progression reste sur cet appareil, rien n’est envoyé.