Une Exposition Record : 24 Milliards d'Identifiants Trouvés Sans Protection

En juin 2026, des chercheurs en sécurité sont tombés sur quelque chose qui a remis en perspective presque toutes les autres fuites de données de l'année : une base de données accessible publiquement contenant plus de 24 milliards d'enregistrements d'identifiants volés. Il n'y avait ni mot de passe, ni mur de connexion, ni chiffrement entre Internet et les données. Quiconque découvrait le serveur exposé pouvait le parcourir librement.

Pour être clair, 24 milliards d'enregistrements ne signifie pas 24 milliards de personnes uniques. Les bases de données de ce type sont généralement des compilations — des ensembles d'identifiants extraits et combinés à partir d'années de violations précédentes, de journaux de logiciels malveillants et de fuites de mots de passe, tous agrégés dans un fichier massif. Les doublons sont courants, et la même adresse e-mail peut apparaître des dizaines de fois associée à différents mots de passe volés à différents moments. Néanmoins, l'ampleur même de l'exposition illustre un problème devenu courant en 2026 : d'énormes quantités de données volées précédemment ne cessent de refaire surface, sans protection, dans de nouveaux emplacements.

Ce type d'exposition est particulièrement dangereux car il abaisse la barrière à l'entrée pour les cybercriminels. Au lieu de payer pour accéder à un ensemble de données de violation organisé sur un forum du dark web, les attaquants peuvent simplement extraire des identifiants d'une base de données ouverte et commencer à les tester contre des sites bancaires, des fournisseurs de messagerie et des connexions d'entreprise via des attaques automatisées de « credential stuffing » (bourrage d'identifiants).

Kodak Rejoint la Liste des Victimes de Violations en 2026

Le même mois a apporté un second incident, plus ciblé. Kodak a confirmé une violation après qu'un groupe de pirates a prétendu avoir volé environ 2,2 millions d'enregistrements de clients et d'entreprises. Le groupe a répertorié Kodak sur un site de fuite du dark web, une tactique devenue une pratique standard pour les équipes de pirates spécialisées dans l'extorsion, cherchant à faire pression sur une entreprise pour qu'elle paie avant que les données volées ne soient publiées ou vendues.

Cette approche reflète ce qui s'est produit dans d'autres organisations tout au long de l'année. Des groupes comme CMD ont poussé le scénario d'extorsion plus loin en mettant aux enchères les données volées directement plutôt que de simplement menacer de les divulguer, tandis que DARK PROJECT a utilisé son site de fuite pour nommer plusieurs victimes à la fois afin de maximiser la pression. Que les attaquants de Kodak aient ou non donné suite à leur menace de publier l'ensemble des données, le schéma est le même : voler d'abord, puis utiliser l'exposition publique comme levier.

Partie d'un Schéma Plus Large en 2026

Ni l'exposition de 24 milliards d'identifiants ni la violation de Kodak ne se sont produites de manière isolée. L'année 2026 a connu un rythme soutenu d'incidents à grande échelle dans tous les secteurs et toutes les géographies. Les systèmes gouvernementaux n'ont pas non plus été épargnés ; les violations de données des gouvernements britannique et suisse ont perturbé les opérations début août, montrant que les organisations du secteur public font face aux mêmes risques d'exposition que les entreprises privées. Côté consommateurs, une plainte déposée concernant une violation de juin allègue que pas moins de 2,4 milliards d'utilisateurs de TikTok ont vu leurs données exposées, une affirmation qui, si elle est exacte, figurerait parmi les plus grandes violations jamais signalées.

Ce qui relie ces incidents n'est pas une cause unique, mais un ensemble commun de faiblesses sous-jacentes : des bases de données non sécurisées laissées ouvertes sur Internet, des identifiants réutilisés entre services, et des attaquants qui traitent de plus en plus les données volées comme une marchandise à mettre aux enchères, à divulguer ou à rançonner plutôt qu'à simplement thésauriser.

Ce Que Cela Signifie Pour Vous

La plupart des gens ne sauront jamais avec certitude si leurs identifiants spécifiques se trouvaient dans cette base de données de 24 milliards d'enregistrements, et Kodak n'a pas publié de liste complète des personnes touchées par sa violation. Cette incertitude explique en partie pourquoi les fuites de données de 2026 comptent pour les utilisateurs ordinaires, et pas seulement pour les services informatiques. Si votre combinaison e-mail/mot de passe est apparue dans une violation précédente — et il y en a eu beaucoup — il y a un risque réel qu'elle fasse partie d'un ensemble de données agrégé plus vaste circulant actuellement.

La réponse pratique ne nécessite pas de panique. Elle exige une hygiène de base qui ferme les voies d'attaque les plus courantes : des mots de passe uniques par compte, une authentification multifacteur partout où elle est proposée, et des vérifications périodiques pour savoir si votre adresse e-mail est apparue dans des violations connues.

Points d'Action Concrets

  • Utilisez un gestionnaire de mots de passe pour générer et stocker des mots de passe uniques pour chaque compte, afin qu'un identifiant divulgué lors d'une violation ne puisse pas déverrouiller d'autres comptes.
  • Activez l'authentification multifacteur sur la messagerie, les services bancaires et tout compte contenant des informations personnelles ou financières sensibles.
  • Vérifiez périodiquement les services de surveillance des violations pour voir si votre adresse e-mail est apparue dans une fuite connue, y compris les grandes bases de données agrégées comme celle découverte en juin.
  • Traitez tout e-mail inattendu de réinitialisation de mot de passe ou toute alerte de connexion comme un signal pour changer immédiatement votre mot de passe, même si vous ne pouvez pas confirmer quelle violation les a déclenchés.
  • Restez informé des fuites de données en cours en 2026 concernant les entreprises avec lesquelles vous faites affaire, car les notifications de violation arrivent souvent des semaines ou des mois après l'incident réel.

Les fuites de données à cette échelle ne devraient pas ralentir en 2026. Garder une longueur d'avance ne consiste pas à éviter tous les risques, mais à s'assurer que lorsqu'une fuite se produit, elle ne se transforme pas en compte compromis ou en identité volée.