Fuites de données : que deviennent vos mots de passe quand un service est piraté ?
Tôt ou tard, un service que vous utilisez fera la une pour un incident de sécurité. Ce que cela signifie pour vous dépend entièrement du type d’incident — et du caractère unique de votre mot de passe.
Fuite, scraping ou credential stuffing ?
Lors d’une fuite, les systèmes du service sont compromis et des données stockées — parfois des hashes de mots de passe — sont volées. Lors d’un scraping, des données publiques ou semi-publiques sont collectées via une interface exposée ; aucun mot de passe n’est pris. Le credential stuffing va dans l’autre sens : des mots de passe divulgués ailleurs sont essayés contre le service. Les titres distinguent rarement les trois — votre réaction devrait le faire.
Que devient un hash de mot de passe divulgué
Les services sérieux stockent les mots de passe hachés, pas lisibles. Mais un hash divulgué peut être attaqué hors ligne à des billions d’essais par seconde, et les mots de passe courts ou prévisibles sont retrouvés en quelques heures. Voilà pourquoi longueur et aléa comptent même quand les données volées « étaient chiffrées ».
Que faire quand un service que vous utilisez est touché
Changez le mot de passe sur le service touché — et partout où vous l’aviez réutilisé, puis cessez complètement de réutiliser des mots de passe. Activez l’authentification à deux facteurs. Et attendez-vous ensuite à du phishing ciblé : adresses e-mail et noms divulgués servent à rédiger de faux mails « réinitialisez votre mot de passe » convaincants.
Incidents documentés chez les grands services
- 2026Instagram — En 2026, les données d’environ 6,2 M comptes Instagram ont été collectées via une interface exposée (noms, adresses e-mail, numéros de téléphone et données de profil) — aucun mot de passe n’a été volé.
- 2023Discord — En 2023, un incident chez un prestataire tiers a exposé une quantité limitée de données d’utilisateurs Discord (adresses e-mail).
- 2023Duolingo — En 2023, les données d’environ 2,6 M comptes Duolingo ont été collectées via une interface exposée (adresses e-mail, noms et données de profil) — aucun mot de passe n’a été volé.
- 2023Facebook — En 2023, un incident chez un prestataire tiers a exposé une quantité limitée de données d’utilisateurs Facebook (adresses e-mail, noms et mots de passe).
- 2022PayPal — En 2022, environ 35 k comptes PayPal ont été piratés par credential stuffing, avec des mots de passe réutilisés issus d’autres fuites.
- 2022Roblox — En 2022, un incident chez un prestataire tiers a exposé une quantité limitée de données d’utilisateurs Roblox (adresses e-mail et noms).
- 2022X (Twitter) — En 2022, les données d’environ 5,4 M comptes X (Twitter) ont été collectées via une interface exposée (adresses e-mail, numéros de téléphone et données de profil) — aucun mot de passe n’a été volé.
- 2021EA (Electronic Arts) — En 2021, des attaquants ont volé du code source de EA (Electronic Arts) — aucun mot de passe d’utilisateur n’a été touché.
- 2020Spotify — En 2020, environ 300 k comptes Spotify ont été piratés par credential stuffing, avec des mots de passe réutilisés issus d’autres fuites.
- 2019Facebook — En 2019, les données d’environ 533 M comptes Facebook ont été collectées via une interface exposée (numéros de téléphone, noms et données de profil) — aucun mot de passe n’a été volé.
- 2019Instagram — En 2019, les données d’environ 49 M comptes Instagram ont été collectées via une interface exposée (données de profil, numéros de téléphone et adresses e-mail) — aucun mot de passe n’a été volé.
- 2018Facebook — En 2018, Facebook a subi une fuite de données touchant environ 50 M comptes (données de profil).
- 2016Epic Games — En 2016, Epic Games a subi une fuite de données touchant environ 251,7 k comptes (adresses e-mail et mots de passe hachés).
- 2016Roblox — En 2016, Roblox a subi une fuite de données touchant environ 52,5 k comptes (adresses e-mail et données de profil).
- 2014iCloud Mail — En 2014, des comptes iCloud Mail ont été visés par des attaques ciblées de phishing et de devinette de mots de passe — les systèmes de iCloud Mail eux-mêmes n’ont pas été compromis.
- 2014Snapchat — En 2014, les données d’environ 4,6 M comptes Snapchat ont été collectées via une interface exposée (noms d’utilisateur et numéros de téléphone) — aucun mot de passe n’a été volé.
- 2013Ubisoft — En 2013, Ubisoft a subi une fuite de données (noms d’utilisateur, adresses e-mail et mots de passe hachés).
- 2011PlayStation — En 2011, PlayStation a subi une fuite de données touchant environ 77 M comptes (noms, adresses e-mail, mots de passe hachés et données de profil).
- 2011Steam — En 2011, Steam a subi une fuite de données touchant environ 35 M comptes (adresses e-mail, mots de passe hachés et données de paiement).
Sélection issue de rapports publics et de déclarations des fournisseurs ; les types d’incidents suivent les définitions ci-dessus. Chaque service renvoie à son guide de mot de passe.
Guides de sécurité
Quelle longueur pour un mot de passe ?
Comment la longueur influe sur le temps de cassage — chiffres réels par longueur et jeu de caractères, plus des recommandations pour les comptes, l’e-mail et les mots de passe principaux.
Les erreurs de mot de passe les plus courantes
Six erreurs de mot de passe que les attaquants exploitent chaque jour — réutilisation, données personnelles, motifs de clavier, substitutions l33t, mots de passe courts et stockage risqué — et quoi faire à la place.
Authentification à deux facteurs (2FA) : ce que c’est et pourquoi c’est important
Comment fonctionne l’authentification à deux facteurs, quelle méthode choisir — clé de sécurité, application ou SMS — et quels grands services la proposent.
Avez-vous besoin d’un gestionnaire de mots de passe ?
Pourquoi un gestionnaire est le seul moyen réaliste d’avoir un mot de passe unique et aléatoire pour chaque compte — et comment protéger le coffre lui-même.
Fuites de données : que deviennent vos mots de passe quand un service est piraté ?
Fuite, scraping ou credential stuffing ? Ce que chaque type d’incident signifie pour vos mots de passe, les incidents documentés chez les grands services et quoi faire.