C'est une fuite de données (on dit aussi une «brèche»), à la suite d'un piratage.
Quand un pirate a réussi à trouver une faille sur un site Web, à l'exploiter, puis à compromettre le site, il repart avec les bijoux de famille : la base de données. Cette base contient tout le "patrimoine informationnel" du site : le contenu des pages, les utilisateurs, l'historique des actions, etc.
Ces données qui ont été volées, on appelle ça une "fuite" (leak en anglais) ou une "brèche" (breach en anglais). Vous pourrez entendre aussi le barbarisme «les données ont leaké» qui veut dire qu'elles ont été dérobées par un pirate, qu'elles ont fuité.
On emploie aussi le terme "Leak" pour désigner un cas où la fuite de données a conduit à un scandale. Mais ce n'est alors pas forcément la conséquence d'un piratage, ce peut être aussi une fuite due à un lanceur d'alerte. Par exemple «Le leak de Facebook» va désigner l'affaire où des données internes de Facebook ont été rendues publiques (par un lanceur d'alerte). Les «MacronLeaks» désigne l'affaire où les emails d'En Marche ont été rendus publiques (par un piratage).
Ensuite, que peut faire un pirate de ces données ?
Premièrement, il peut utiliser les données volées directement sur le site d'où elles proviennent : il peut se connecter à la place d'un utilisateur vu qu'il connaît maintenant son mot de passe. Et donc il peut faire plein de bêtises au nom de cet utilisateur.
Par exemple : un cas fréquent d'utilisation de comptes volés est de s'en servir pour héberger de la pédopornographie. En effet, c'est un contenu qui se monnaye cher, mais c'est dangereux de l'héberger soi-même (on va vite en taule). Donc c'est tout bénéf pour un pirate de le faire héberger sur votre compte (dont il vient de voler les accès). Comme ça c'est vous que la justice viendra voir.
Deuxième façon d'exploiter les données volées : le credential stuffing. Le principe est simple : beaucoup de gens utilisent le même mot de passe partout. Donc si j'ai piraté un site où vous étiez inscrit, je peux désormais me connecter à tous les autres sites où vous utilisez aussi ce mot de passe.
Vous imaginez alors que si je prends le contrôle de votre compte Paypal, de votre compte Amazon (où votre CB est enregistrée), de votre compte Google/iOS (où j'ai toutes vos photos prises avec votre smartphone) ... ça va vous faire mal.
Mais ça peut aussi être plus sournois. Par exemple, de nombreux influenceurs Instagram se sont fait prendre en otage leur compte et demander une rançon pour le récupérer. Ce n'est pas Instagram qui s'était fait pirater mais un autre site où l'influenceur était inscrit avec le même couple adresse email / mot de passe.
Et vous êtes tous probablement inscrits sur au moins un site qui s'est fait pirater dans la dernière décennie. Mettons un tout petit extrait des plus notables :
La liste est interminable. Vous pouvez surveiller l'arrivée de nouveaux mauvais élèves sur des sites comme bonjourlafuite.eu.org et voir si votre adresse email ou votre mot de passe font partie des données volées sur haveibeenpwned.com.
Troisième façon d'exploiter les données : monter des arnaques ciblées et crédibles (par mail ou ou par téléphone) grâce à ces informations. Peut être avez-vous déjà eu quelqu'un qui vous appelle avec une accroche du type "Bonjour c'est votre conseiller Crédit Viticole, vous êtes bien madame Lambert, résidant au 2 rue des pigeons ? Nous allons revoir ensemble vos dernières transactions car il y a eu une activité suspecte."
En effet, si un site où vous êtes inscrit se fait pirater, il y a des bonnes chances de trouver des informations riches et recoupables sur vous : numéro de téléphone, adresse postale, date de naissance, etc.
Enfin, dernière grande façon de se faire du fric avec les données volées : les revendre.
Mais, me direz-vous, qui sont les acheteurs ? Et bien soit d'autres pirates qui vont s'en servir pour les malversations que nous avons décrites plus haut, soit des agences de renseignement, soit des entreprises (plus ou moins légales) de ciblage commercial. Par exemple si je pouvais accéder à l'historique de toutes vos vidéos YouTube et à vos messages privés sur Instagram, il y a de GRANDES chances que je puisse déterminer très précisément vos goûts (et votre pouvoir d'achat), idéal pour de la pub ciblée.
Abordons rapidement la gravité que peuvent avoir les leaks. Pour cela, deux cas sont éloquents.
En Aout 2014, les photos intimes de plusieurs dizaines de star hollywoodiennes (femmes) sont rendues publiques par un pirate. Il avait réussi à pirater leurs comptes iOS et à accéder à la sauvegarde des photos. Le niveau de dégradation de l'intimité est faramineux, puisque vous êtes une personnalité connue, des millions de gens vont aller les consulter. Potentiellement toute personne que vous croiserez désormais vous aura vu nue, dans des positions suggestives. Il est difficile de s'imaginer l'impact psychologique, mais on sent bien qu'on n'aimerait pas que ça nous arrive.
En Juillet 2015, le site de rencontres extra-conjugales (oui oui vous lisez bien) Ashley Madison s'est fait pirater. Les données rendues publiques sur les utilisateurs comprenaient notamment leur orientation sexuelle (en plus du fait déjà honteux de vouloir tromper son conjoint). Les répercussions ne sont pas entièrement connues, mais par exemple l'adultère est puni de mort en Arabie Saoudite et il y avait 1200 utilisateurs saoudiens dans les données rendues publiques (on ne sait pas ce qu'il leur est arrivé). Au États-Unis, le suicide d'un pasteur est aussi en lien avec ces révélations. Donc le piratage peut tuer !