Les données de 500 millions d’utilisateurs de Yahoo ont été compromises, a indiqué le groupe californien ce jeudi. On s’attendait à ce qu’il confirme que ses systèmes avaient effectivement été attaqués en confirmant un nombre de comptes potentiellement touchés bien supérieur à ce que l’on avait pensé en août lorsque les informations de 200 millions de comptes avaient été mis en vente sur le dark web. Pour Yahoo, l’attaque a été menée par des hackers soutenus par un état. Les noms, adresses e-mails, numéros de téléphone et mots de passe chiffrés ont pu être volés lors de cette intrusion qui a eu lieu à la fin de l’année 2014, a indiqué le groupe de Marissa Mayer. Pourtant, le hacker qui revendiquait la vente de la base de données volée le mois dernier ne parlait que de 200 millions d’utilisateurs dont les données auraient été volées en 2012.

On ne sait pas exactement si les deux événements sont connectés. Mais Yahoo a alerté les utilisateurs affectés et leur a demandé de changer leur mot de passe. « Nous recommandons à tous les utilisateurs qui n’ont pas changé leur mots de passe depuis 2014 de le faire », a indiqué la firme dans un communiqué. Elle leur demande aussi de vérifier s’il y a eu une activité suspect sur leurs comptes.

Yahoo a diffusé un communiqué sur l'intrusion.

Les questions/réponses de sécurité ont peut-être été aussi volées 

La grande majorité des mots de passe volés ont été chiffrés avec l’outil de sécurité bcrypt, ce qui les rend plus difficile à casser, assure Yahoo. Mais les questions et réponses de sécurité associées aux comptes peuvent également avoir été volées. Toutefois, l’enquête de Yahoo suggère qu’aucune information de carte de paiement ou bancaire n’a été dérobée dans l’intrusion. Il n’a par ailleurs été trouvé aucune preuve indiquant que les hackers sont toujours présents dans le réseau. Yahoo a publié un document FAQ (frequently asked questions) pour les utilisateurs affectés par ce vol. La firme travaille également avec les forces de police pour enquêter sur cette intrusion.

En juillet, Yahoo a cédé la quasi totalité de son groupe à l’opérateur de télécommunications américain Verizon pour 4,8 Md$ mais cette vente attend encore les accords des autorités de régulation et des actionnaires. La révélation de la plus importante fuite de données connue par le fournisseur de messagerie en ligne va sans doute impacter les négociations.