Le 18 juin 2025, Cybernews publie le décompte de 30 bases de données exposées, totalisant 16 milliards d’identifiants. Les lots vont de 16 millions à plus de 3,5 milliards d’enregistrements chacun. Le format est toujours le même : une URL, un identifiant, un mot de passe. Des comptes Apple, Google et Facebook figurent dans le tas, aux côtés de Telegram et de GitHub. Un point mérite d’être posé d’emblée, parce que la plupart des reprises l’ont manqué : aucune de ces entreprises n’a subi de nouvelle intrusion en 2025.
Comment cette fuite a été révélée
L’équipe de Cybernews surveille depuis janvier 2025 les instances Elasticsearch et les espaces de stockage objet laissés ouverts sur internet. Ces bases restent accessibles quelques heures, parfois quelques jours, le temps que leur propriétaire s’aperçoive de l’erreur de configuration. Les chercheurs en ont recensé 30, presque toutes inédites.
Le décompte de 16 milliards additionne les lignes. Il ne compte pas les personnes. Les mêmes identifiants reviennent d’un lot à l’autre, souvent des dizaines de fois, ce qui rend le chiffre impossible à traduire en nombre de victimes. Plusieurs chercheurs en sécurité l’ont rappelé dans les jours qui ont suivi : ces 30 lots constituent une recompilation de fuites antérieures.
D’où viennent réellement ces identifiants
Deux sources alimentent ces stocks.
Les fuites historiques d’abord, chez des acteurs qui stockaient encore des mots de passe en clair ou mal hachés. LinkedIn en 2012, Yahoo en 2013, Collection #1 en 2019 : ces bases circulent depuis des années et ressortent régulièrement sous un nouvel emballage.
Les infostealers ensuite, qui pèsent le plus lourd dans le total de 2025. Redline, Raccoon, Vidar, Lumma : ces logiciels malveillants s’installent sur un poste par une pièce jointe ou un crack téléchargé, vident la base de mots de passe du navigateur, récupèrent les cookies de session au passage et repartent en quelques secondes. Un poste infecté livre ainsi plusieurs dizaines de comptes d’un coup. Les cookies volés valent parfois davantage que les mots de passe, puisqu’ils permettent de reprendre une session déjà authentifiée sans déclencher la double authentification.
Quels risques concrets pour vos comptes
La circulation de ces paires identifiant/mot de passe alimente le credential stuffing : tester automatiquement une liste volée sur des centaines de sites. Un mot de passe réutilisé sur deux services ouvre les deux.
- Accès aux comptes bancaires et aux réseaux sociaux à partir d’un mot de passe réutilisé
- Phishing ciblé, nourri par des données personnelles exactes
- Usurpation d’identité sur les plateformes où l’adresse mail sert d’identifiant
- Interception des codes de validation envoyés par SMS
Le dernier point est le moins connu. Un code à 6 chiffres reçu par SMS se contourne par échange de carte SIM ou par une page de phishing qui le relaie en temps réel. Les applications d’authentification et les clés physiques résistent à ces deux attaques.
Ce qu’il faut changer maintenant
Sur iPhone, l’app Mots de passe d’iOS 18 affiche ses alertes dans l’onglet « Sécurité ». Sur iOS 17, le chemin passe par Réglages > Mots de passe > Recommandations de sécurité. Les identifiants compromis ou réutilisés y remontent en tête, avec un bouton qui ouvre directement la page de changement du site concerné.
Trois gestes comptent plus que les autres :
- Changer en priorité le mot de passe de la boîte mail principale. C’est elle qui sert à réinitialiser tous les autres comptes.
- Activer la double authentification par application plutôt que par SMS, partout où l’option existe.
- Vérifier la liste des appareils connectés à l’Apple Account, dans Réglages > [votre nom]. Un appareil inconnu dans cette liste vaut tous les avertissements du monde.
Le service Have I Been Pwned indique gratuitement si une adresse figure dans une fuite connue. Il ne couvre pas les lots d’infostealers récents, ce qui limite sa portée sur ce cas précis. Côté plateformes, les campagnes de renouvellement invitent à renouveler les mots de passe. Certains opérateurs surveillent en plus les comportements de connexion, pour bloquer une session inhabituelle.
Un poste déjà infecté rend tout cela vain. Changer ses mots de passe depuis une machine sur laquelle tourne un infostealer revient à livrer les nouveaux en même temps que les anciens. Le nettoyage passe d’abord, le renouvellement ensuite.
Ce que ça change pour le secteur
Le chiffre de 16 milliards a surtout une valeur de signal. Les investissements se déplacent vers l’analyse comportementale des connexions et vers les clés d’accès, qui répondent au même constat : un mot de passe seul ne protège plus grand-chose.
Les passkeys, poussées par l’Alliance FIDO et adoptées par Apple depuis iOS 16 en 2022, suppriment le secret partagé de l’équation. La clé privée reste dans la Secure Enclave et ne sort jamais de l’appareil, ce qui rend un fichier de ce type inutilisable. Leur adoption dépend maintenant des sites qui acceptent de les prendre en charge. La liste progresse lentement en dehors des grandes plateformes.
