Fuite record : 16 milliards d’identifiants volés par des infostealers

30 bases de données non sécurisées exposent 16 milliards d’identifiants récents.
Les listes circulent déjà sur des forums criminels – toute entreprise sans MFA est à haut risque.
Changer les mots de passe et activer un MFA fort sous 48 h est impératif.

Contexte de situation

Le 19 juin 2025, Cybernews a mis au jour 30 dépôts mal configurés dévoilant 16 milliards d’e‑mails, mots de passe et cookies. Ces listes se revendent déjà sur des forums pirates : en quelques minutes, un attaquant peut tester vos identifiants sur les services en ligne les plus courants. (Source : Cybernews, 19/06/2025)

Services potentiellement compromis

CatégorieExemples concernés
Comptes AppleApple ID, iCloud
Écosystème GoogleGmail, Google Workspace, YouTube
MicrosoftOutlook/Hotmail, Office 365, Azure, OneDrive
Réseaux sociaux & messageriesFacebook, Instagram, Snapchat, Telegram
Plateformes de jeuRoblox
Portails développeursGitHub
Fournisseurs d’e‑mailYahoo, ProtonMail
Services financiersComptes bancaires en ligne, passerelles de paiement
Portails gouvernementauxImpôts, démarches administratives
SantéPortails patients, assurance maladie
VPN & SaaSNordVPN, ExpressVPN, divers SaaS métier

Recommandations KV2 (actions sous 48 h)

  1. Inventorier les comptes critiques avec notre script kv2‑leak‑audit.
  2. Forcer un changement de mot de passe (≥ 12 caractères aléatoires) sur tous les comptes touchés et ceux à privilèges.
  3. Activer ou renforcer le MFA : privilégier TOTP ou clé FIDO2 ; bannir l’OTP SMS.
  4. Révoquer et régénérer les clés API exposées dans vos dépôts.
  5. Surveiller le Dark Web via l’option « KV2 Leak Monitor ».
  6. Durcir la détection des connexions anormales (journaux, géolocalisations hors UE).
  7. Sensibiliser les utilisateurs avec le kit « Phishing & Password Hygiene ».
A lire aussi  Microsoft Outlook : La panne qui fait mal

Ressources

  • Article source : Cybernews, 19 juin 2025
  • Guide ANSSI « Authentification multifacteur et mots de passe »
  • Recommandation CNIL « Mots de passe » 2024