Domino's a prévenu ses clients que leur compte avait été forcé, puis a expliqué à qui la faute
Le courriel envoyé par Domino's cette semaine se distingue surtout par sa franchise. Votre compte a été consulté par un tiers non autorisé, dit-il, et la raison en est que le mot de passe utilisé ici est celui que vous aviez déjà employé sur un autre site, lequel avait été compromis.
C'est ce qu'on appelle le bourrage d'identifiants, et cela ne demande à personne de pirater l'entreprise. Des listes d'adresses et de mots de passe issues d'anciennes fuites sont injectées dans des outils automatisés qui les essaient sur des centaines de pages de connexion, et la petite part qui fonctionne encore appartient aux gens qui ont réutilisé un mot de passe. Domino's affirme que ses propres systèmes n'ont pas été compromis et qu'elle ne conserve aucune coordonnée bancaire, donc rien de financier n'a été dérobé. L'entreprise a réinitialisé les comptes concernés, si bien que ces clients devront passer par le lien de mot de passe oublié à leur prochaine connexion, et elle a signalé l'incident à l'Information Commissioner's Office.
On est tenté de hausser les épaules devant un compte de pizzeria. Ne le faites pas. L'adresse où vous vous faites livrer, votre numéro de téléphone et votre historique de commandes y figurent, et c'est la matière première d'un appel téléphonique crédible plus tard, sans compter que les points de fidélité se dépensent. Nous avons raconté la même mésaventure arrivée aux clients de Chick-fil-A en juillet. Les enseignes changent, le mécanisme non.
Le remède est sans gloire et définitif : un mot de passe différent pour chaque compte, rangé dans un gestionnaire plutôt que dans votre tête, et une deuxième étape activée partout où elle est proposée. La vérification de la confidentialité et des comptes de Tendvane vous montrera quelles connexions de votre PC n'ont toujours aucune deuxième étape derrière elles.