Ouvrir le menu principal

iGeneration

Recherche

Les données de 2,6 millions d'utilisateurs de Duolingo dans la nature

Félix Cattafesta

vendredi 25 août 2023 à 12:30 • 30

App Store

Les données de 2,6 millions d'utilisateurs de Duolingo ont été partagées sur un forum de piratage. Le lot a été mis en vente pour 1 500 $ au mois de janvier, avant d'être diffusé quasi gratuitement cette semaine. Les données comportent des identifiants publics, un combo nom/prénom, mais aussi des adresses mail.

L'annonce sur le forum spécialisé BreachForums, aujourd’hui fermé mais dont des copies ressurgissent régulièrement. Image : @vxunderground.

Les données ont été récupérées à l'aide d'une API publique de Duolingo permettant à quiconque de soumettre une adresse mail et d'obtenir un fichier JSON avec les informations du profil public de l'utilisateur lié. CyberNews estime que le pirate a dû récupérer une liste d'adresse mail dans une précédente fuite, qu'il a insérée dans l'API pour créer ce nouveau lot de données. La manœuvre permet de facilement confirmer qu'une adresse est associée à un compte Duolingo valide, tout en lui greffant au passage un tas d'informations.

Duolingo ne voit pas le problème avec cette API, partagée depuis le début d'année et décortiquée publiquement par des chercheurs. Si l'entreprise a confirmé que des informations de profils publics avaient été récupérées, elle se dédouane en rappelant que la liste de mails ne vient pas de chez elle.

Ces données ont été obtenues en récupérant des informations de profils publics. Rien n'indique que nos systèmes aient été compromis […] L'API utilisée dans cet incident est intentionnellement rendue publique pour aider nos apprenants à trouver des amis qui utilisent également Duolingo. Les apprenants de Duolingo ont la possibilité de rendre leur profil privé s'ils préfèrent qu'il ne soit pas consultable par le public.

Duolingo a tout de même précisé qu'elle examinait s'il y avait besoin de prendre des précautions supplémentaires. Les données partagées par les pirates seront parfaites pour de futures campagnes d’hameçonnage : certains champs spécifiques permettent de rapidement savoir si un utilisateur de Duolingo a plus de valeur qu'un autre (mail vérifié, compte Google lié, langue parlée, emplacement…). L'API fonctionne toujours à l'heure actuelle. En entrant mon mail, j'ai réussi à récupérer mon avatar en HD, une liste de mes cours suivis ainsi que mon nom et mon prénom.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Sortie de veille : après le départ du n°2 d’Apple, Tim Cook est-il le prochain sur la liste ?

08:00

• 33


Apple serait en pole position pour diffuser la F1 aux États-Unis avec une offre à 150 millions de dollars 🆕

07:56

• 29


Prime Day : les derniers bons plans pour équiper sa maison en domotique

11/07/2025 à 20:50

• 14


La Chine s'attaque aux batteries externes de mauvaise qualité, ce qui cause des remous chez les fabricants

11/07/2025 à 20:15

• 30


Les produits Wemo de Belkin sont poussés à la retraite sauf s'ils utilisent HomeKit

11/07/2025 à 19:30

• 6


Prime Day : découvrez les joies de DockKit avec de belles promotions

11/07/2025 à 16:45

• 0


Orange fait des essais de 5G dans la bande des 6 GHz, et les résultats sont intéressants

11/07/2025 à 15:37

• 6


Prime Day : des traqueurs Localiser dès 12 €, des étuis à lunettes, des porte-passeports, des cartes pour le portefeuille, les meilleurs accessoires en promotion

11/07/2025 à 15:10

• 11


Nintendo peut bannir une Switch 2 à cause d'un jeu acheté d'occasion (mais ce n'est pas toujours définitif)

11/07/2025 à 11:31

• 56


France Identité : des correctifs disponibles pour la carte grise et les grands iPhone

11/07/2025 à 10:31

• 15


iPad, MacBook Pro/Air, iPhone 17e : tous les nouveaux produits attendus d’ici le printemps 2026

11/07/2025 à 06:46

• 22


Notre top 5 des accessoires à avoir pendant les vacances (et en promo) !

10/07/2025 à 21:40

• 26


Apple échappe à un procès pour entente illégale sur Apple Pay aux USA

10/07/2025 à 21:15

• 10


Test de la sonnette vidéo G410 d’Aqara : toujours sur piles, mais avec un meilleur angle

10/07/2025 à 20:30

• 7


Une nouvelle fuite présente la possible maquette de l’iPhone 17 Pro noir

10/07/2025 à 20:00

• 79


Samsung aurait lancé la production de l’écran du futur iPhone pliable

10/07/2025 à 14:41

• 10