Nous avons observé au début de l’année une recrudescence des tentatives d’usurpation d’identité de nos membres, que cela soit pour poster des messages automatiques dans les forums, ou plus récemment pour tenter de poster des arnaques dans la section des petites annonces.
En conséquence, il sera automatiquement demandé aux AF-ien·ne·s n’ayant pas actualisé leur mot de passe depuis plus d’un an, de procéder au changement de celui-ci à leur prochaine connexion.
Pourquoi mettons-nous en place cette mesure contraignante ?
Nos investigations ont montré que des attaquants avaient eu accès à un certain nombre de données de comptes d’utilisatrices et d’utilisateurs d’Audiofanzine, utilisant parfois le pseudonyme, parfois l’adresse e-mail de contact pour tenter de se connecter, et saisissant directement le mot de passe pour tenter de se connecter. Si le mot de passe n’est pas le bon, la tentative d’usurpation d’identité est immédiatement abandonnée.
Notre hypothèse privilégiée est qu’il s’agit de l’exploitation d’une fuite de données personnelles, dont nous sommes aujourd’hui certains qu’elle provient d’une faille de sécurité externe à Audiofanzine. Nous en voulons pour preuve que de nombreux autres sites, francophones ou non, ont eu à subir exactement les mêmes attaques que nous, avec entre autres les mêmes messages postés que sur nos forums. Par ailleurs, un audit de sécurité informatique interne minutieux n’a pas réussi à mettre en évidence un quelconque accès frauduleux à nos données.
Nous n’avons pas pu dater précisément la fuite de données personnelles concernée, mais pour les AF-ien·ne·s ayant récemment actualisé leurs mots de passe (moins d’un an), nos journaux de connexion montrent que les bots ou utilisateurs frauduleux n’ont pas été capables d’accéder aux comptes concernés.
Nous n’avons pas non plus pu identifier avec certitude l’origine de la fuite de données concernée, l’hypothèse selon nous la plus probable, est une attaque réussie d’un logiciel ou d’un plug-in de navigateur dont la fonction serait de recenser et centraliser des mots de passe.
Ce que cela implique : Pour une proportion très faible d’utilisateurs d’Audiofanzine, une liste d’emails et de mots de passes associés est vraisemblablement dans la nature, et est exploitable pour potentiellement usurper leur identité, et pas forcément uniquement pour se connecter à Audiofanzine. Si vous n’avez pas changé de mot de passe depuis un certain temps (plus d’un an), si vous partagé / avez partagé ce mot de passe entre plusieurs sites, vous êtes potentiellement concernés.
Pour ce qui est de votre compte utilisateur sur Audiofanzine, nous avons choisi de vous obliger à actualiser votre mot de passe si vous ne l’avez pas fait depuis plus d’un an. Par ailleurs, nous vous recommandons aussi de changer de mot de passe si vous ne l’avez pas fait depuis plus d’un an, sur les sites où vous auriez utilisé le même mot de passe que sur Audiofanzine en particulier.
Pour former un mot de passe robuste, l’ANSSI et la CNIL préconisent de suivre l’une de ces trois recommandations :
- D’utiliser un mot de passe mélangeant majuscules, minuscules, chiffres et caractères spéciaux (oui, les 4 types de caractères) d’une longueur de 12 caractères au minimum
- OU d’utiliser un mot de passe mélangeant majuscules, minuscules, chiffres et mais sans caractères spéciaux d’une longueur de 14 caractères au minimum
- OU d’utiliser une phrase en guise de mot de passe utilisant au minimum 7 mots
Important : n’utilisez pas de mots du dictionnaire, même de façon obfusquée, ou dans le cas d’une phrase mot de passe un extrait de texte connu.
P.S. Evidemment… n’utilisez pas le même mot de passe que précédemment… hein ?
-
BeatlessDrogué·e à l’AFéinePosté le 07/03/2023 à 07:27:00Très bonne idée, décision. 👍
-
PascalChat_BJNouvel·le AFfilié·ePosté le 07/03/2023 à 08:16:57Mieux vaut prévenir... Done !
-
Charb0nNouvel·le AFfilié·ePosté le 07/03/2023 à 08:50:36Un truc qu'est lourd sur ce site, c'est qu'au bout d'un certain temps (pas longtemps à mon sens) le système de redemander de te connecter. Genre 20 min...
Tu quittes... tu reviens un peu plus tard et faut te reconnecter. et ainsi de suite.
Du coup si tu fais des aller retour, tu te reconnectes sans arrêt.
C'est très très chiant !
Ca concerne, les options de connexions avec Facebook ou Google. -
Accord'Eure PianosAFicionado·aPosté le 07/03/2023 à 08:57:29Je l'ai fait, mais honnêtement je ne vois pas vraiment l’intérêt, ce n'est pas un compte bancaire non plus.Et puis quel intérêt de pirater ce genre de compte ? pour trouver quoi ?