La fuite de données de Duolingo émerge de l’obscurité 2.0
En janvier 2023, des données du site Duolingo sont copiées par un hackers. Les informations de compte de 2,6 millions d’utilisateurs sont concernées.
Janvier 2023, un API permet à un internaute de récupérer (scraper) les informations des utilisateurs de Duolingo, un site web destiné à l’apprentissage gratuit des langues. L’originalité de ce site est dans le fait que les élèves progressent en contribuant à la traduction de pages web. Le « pirate » propose d’abord à la vente la base de données qu’il a constitué. On retrouve sa trace sur un forum pirate et sur Telegram. Une vente utilisée par d’autres pirates, comme pour la fuite Discord, Etc.
Ensuite, plus de nouvelle de la vente et du voleur.
4 Août, un internaute du nom de Fed propose gratuitement 100 000 utilisateurs Duolingo et « l’URL de l’API utilisée pour collecter ces données […] on estime que plus de 50 000 000 d’utilisateurs peuvent également avoir leurs données extraites. » souligne ce blacknaute. Il va diffuser sur le site Lets Upload un fichier de 115 Mo d’identités, adresses, adresses électroniques, Etc.
Alors que personne n’avait pipé mot sur ces deux fuites, le 21 août, la base de données est de retour sous la signature d’un pirate apparue en juillet 2023 sous le nom de « Qui est la victime ? » [pseudo françisé]. Il va lancer son site web, le 18 juillet, baptisé « Divulgation de vos informations« , et un Telegram, dans la foulée.
Cette fuite, dans un engouement étonnant, réveille l’Internet, un peu tard !
Dorénavant, ce sont 2,6 millions d’internautes à avoir été livré en pâture, gratuitement, sans parler des différents échantillons qu’il est possible de croiser un peu partout dans le darkweb.