Fuites de données : que deviennent vos mots de passe quand un service est piraté ?

Tôt ou tard, un service que vous utilisez fera la une pour un incident de sécurité. Ce que cela signifie pour vous dépend entièrement du type d’incident — et du caractère unique de votre mot de passe.

Fuite, scraping ou credential stuffing ?

Lors d’une fuite, les systèmes du service sont compromis et des données stockées — parfois des hashes de mots de passe — sont volées. Lors d’un scraping, des données publiques ou semi-publiques sont collectées via une interface exposée ; aucun mot de passe n’est pris. Le credential stuffing va dans l’autre sens : des mots de passe divulgués ailleurs sont essayés contre le service. Les titres distinguent rarement les trois — votre réaction devrait le faire.

Que devient un hash de mot de passe divulgué

Les services sérieux stockent les mots de passe hachés, pas lisibles. Mais un hash divulgué peut être attaqué hors ligne à des billions d’essais par seconde, et les mots de passe courts ou prévisibles sont retrouvés en quelques heures. Voilà pourquoi longueur et aléa comptent même quand les données volées « étaient chiffrées ».

Que faire quand un service que vous utilisez est touché

Changez le mot de passe sur le service touché — et partout où vous l’aviez réutilisé, puis cessez complètement de réutiliser des mots de passe. Activez l’authentification à deux facteurs. Et attendez-vous ensuite à du phishing ciblé : adresses e-mail et noms divulgués servent à rédiger de faux mails « réinitialisez votre mot de passe » convaincants.

Incidents documentés chez les grands services

  • 2026InstagramEn 2026, les données d’environ 6,2 M comptes Instagram ont été collectées via une interface exposée (noms, adresses e-mail, numéros de téléphone et données de profil) — aucun mot de passe n’a été volé.
  • 2023DiscordEn 2023, un incident chez un prestataire tiers a exposé une quantité limitée de données d’utilisateurs Discord (adresses e-mail).
  • 2023DuolingoEn 2023, les données d’environ 2,6 M comptes Duolingo ont été collectées via une interface exposée (adresses e-mail, noms et données de profil) — aucun mot de passe n’a été volé.
  • 2023FacebookEn 2023, un incident chez un prestataire tiers a exposé une quantité limitée de données d’utilisateurs Facebook (adresses e-mail, noms et mots de passe).
  • 2022PayPalEn 2022, environ 35 k comptes PayPal ont été piratés par credential stuffing, avec des mots de passe réutilisés issus d’autres fuites.
  • 2022RobloxEn 2022, un incident chez un prestataire tiers a exposé une quantité limitée de données d’utilisateurs Roblox (adresses e-mail et noms).
  • 2022X (Twitter)En 2022, les données d’environ 5,4 M comptes X (Twitter) ont été collectées via une interface exposée (adresses e-mail, numéros de téléphone et données de profil) — aucun mot de passe n’a été volé.
  • 2021EA (Electronic Arts)En 2021, des attaquants ont volé du code source de EA (Electronic Arts) — aucun mot de passe d’utilisateur n’a été touché.
  • 2020SpotifyEn 2020, environ 300 k comptes Spotify ont été piratés par credential stuffing, avec des mots de passe réutilisés issus d’autres fuites.
  • 2019FacebookEn 2019, les données d’environ 533 M comptes Facebook ont été collectées via une interface exposée (numéros de téléphone, noms et données de profil) — aucun mot de passe n’a été volé.
  • 2019InstagramEn 2019, les données d’environ 49 M comptes Instagram ont été collectées via une interface exposée (données de profil, numéros de téléphone et adresses e-mail) — aucun mot de passe n’a été volé.
  • 2018FacebookEn 2018, Facebook a subi une fuite de données touchant environ 50 M comptes (données de profil).
  • 2016Epic GamesEn 2016, Epic Games a subi une fuite de données touchant environ 251,7 k comptes (adresses e-mail et mots de passe hachés).
  • 2016RobloxEn 2016, Roblox a subi une fuite de données touchant environ 52,5 k comptes (adresses e-mail et données de profil).
  • 2014iCloud MailEn 2014, des comptes iCloud Mail ont été visés par des attaques ciblées de phishing et de devinette de mots de passe — les systèmes de iCloud Mail eux-mêmes n’ont pas été compromis.
  • 2014SnapchatEn 2014, les données d’environ 4,6 M comptes Snapchat ont été collectées via une interface exposée (noms d’utilisateur et numéros de téléphone) — aucun mot de passe n’a été volé.
  • 2013UbisoftEn 2013, Ubisoft a subi une fuite de données (noms d’utilisateur, adresses e-mail et mots de passe hachés).
  • 2011PlayStationEn 2011, PlayStation a subi une fuite de données touchant environ 77 M comptes (noms, adresses e-mail, mots de passe hachés et données de profil).
  • 2011SteamEn 2011, Steam a subi une fuite de données touchant environ 35 M comptes (adresses e-mail, mots de passe hachés et données de paiement).

Sélection issue de rapports publics et de déclarations des fournisseurs ; les types d’incidents suivent les définitions ci-dessus. Chaque service renvoie à son guide de mot de passe.