← Back to Blog

Les fuites de mots de passe RockYou : une histoire complète de 2009 à 2026 (et comment vraiment vous protéger)

2026-08-17

Presque chaque prise de contrôle de compte, attaque de credential stuffing et tentative de deviner un mot de passe par ingénierie sociale remonte à un seul nom : RockYou.

La plupart des gens n'en ont jamais entendu parler, mais les fuites RockYou constituent le plus grand désastre de mots de passe, et le plus durable, de toute l'histoire d'internet — et elles sont encore activement utilisées contre les utilisateurs ordinaires aujourd'hui. Ce qui a commencé comme une unique fuite en 2009 chez un site de jeux sociaux s'est transformé en une série de compilations toujours plus vastes — RockYou2021, RockYou2024 — qui contiennent ensemble des dizaines de milliards de mots de passe réels, déjà utilisés. Les attaquants n'ont plus besoin de « craquer » votre mot de passe : il y a de fortes chances qu'il se trouve déjà dans l'un de ces fichiers.

En bref

  • En 2009, RockYou (une entreprise d'applications sociales, pas un groupe de hackers) stockait 32 millions de mots de passe utilisateurs en clair. Cette fuite a offert aux attaquants le premier dictionnaire de mots de passe réels à très grande échelle — et a donné son nom à toute cette catégorie de fuites.
  • RockYou2021 (8,4 milliards d'entrées) et RockYou2024 (près de 10 milliards de mots de passe uniques en clair) sont des compilations rassemblant des années de fuites distinctes, et non de nouveaux piratages uniques — mais les mots de passe qu'elles contiennent sont réels et encore valides sur de nombreux comptes.
  • Une histoire largement relayée en juin 2025, évoquant « 16 milliards d'identifiants », ne signifiait pas que Google, Apple ou Facebook avaient été piratés — les trois ont confirmé que ce n'était pas le cas. Il s'agissait d'une compilation découverte par Cybernews, rassemblant d'anciens journaux de logiciels malveillants voleurs d'informations (infostealers).
  • La réutilisation des mots de passe est ce qui rend ces anciennes fuites dangereuses aujourd'hui. La solution consiste en des mots de passe uniques, à forte entropie, générés localement pour chaque compte — jamais un mot de passe qu'un dictionnaire d'attaquant pourrait déjà contenir.

Réponse courte

Les fuites RockYou sont importantes parce qu'elles ont transformé « quels mots de passe les gens choisissent réellement » en un jeu de données public, téléchargeable, et qui ne cesse de grandir. Les attaquants n'ont pas besoin de deviner : ils testent votre e-mail contre ces fichiers, et si vous avez réutilisé un mot de passe quelque part au cours des 15 dernières années, il y a de réelles chances qu'il s'y trouve déjà. La seule solution durable consiste à arrêter de réutiliser vos mots de passe et à arrêter de les choisir vous-même : générez un mot de passe unique et aléatoire pour chaque compte, localement dans votre navigateur, afin que rien de ce que vous créez ne puisse jamais finir dans la prochaine version de ce dictionnaire.

I. Le point de départ : la fuite RockYou de 2009

La plupart des gens pensent que « RockYou » est un groupe de hackers. Ce n'était pas le cas : il s'agissait d'une entreprise légitime de jeux sociaux, qui créait des widgets et des jeux pour les premiers réseaux sociaux, avec des dizaines de millions d'utilisateurs actifs à son apogée.

Son erreur fatale : elle stockait le mot de passe de chaque utilisateur en clair, sans aucun hachage. Dès 2009, la plupart des plateformes sérieuses étaient déjà passées au stockage de mots de passe hachés, de sorte que même une fuite complète de base de données ne livrait pas de mots de passe lisibles. RockYou avait entièrement fait l'impasse sur cette étape.

Lorsque les attaquants se sont introduits dans le système, ils n'ont eu besoin de rien craquer : ils ont simplement copié la base de données. Résultat : 32 millions de comptes réels, avec de vrais mots de passe, en clair et lisibles, d'un seul coup.

Les conséquences ont largement dépassé les seuls utilisateurs de RockYou :

  • La réutilisation des mots de passe était déjà courante — le même mot de passe utilisé pour les jeux RockYou protégeait souvent aussi la messagerie, les forums et les comptes d'achat en ligne.
  • Ces 32 millions de mots de passe en clair réellement utilisés sont devenus le premier dictionnaire de mots de passe géant tiré du monde réel — un outil d'attaque bien plus efficace que n'importe quelle liste théorique, car il s'agissait de mots de passe véritablement choisis par des humains.
  • Elle a établi le mode opératoire que toute l'industrie combat encore aujourd'hui : prendre une liste de mots de passe divulguée, la tester contre toutes les pages de connexion possibles, et voir ce qui fonctionne.

C'est aussi pourquoi « RockYou » a cessé d'être un simple nom d'entreprise. Chaque compilation majeure de mots de passe qui a suivi en a repris le nom — RockYou2021, RockYou2024 — parce que le phénomène qu'elle a lancé ne s'est jamais arrêté.

II. Les compilations ne cessent de grossir (2021-2025)

La fuite de 2009 n'était qu'un début, pas une fin. Au cours de la décennie suivante, des identifiants issus d'innombrables fuites sans lien entre elles ont continué d'être collectés, dédupliqués et reconditionnés en fichiers toujours plus volumineux — chacun battant le record précédent.

1. RockYou2021 (juin 2021) : la première compilation à l'échelle du milliard

En juin 2021, un message posté sur un forum de hackers a partagé un nouveau fichier — plus de 100 Go, contenant 8,4 milliards d'entrées de mots de passe uniques. Il ne s'agissait pas de la fuite d'une seule entreprise, mais d'une agrégation massive d'années de fuites distinctes provenant de réseaux sociaux, de forums, de sites d'e-commerce, de jeux vidéo et de systèmes professionnels, réunies en un seul fichier de référence. À l'époque, il s'agissait de la plus grande collection de mots de passe jamais diffusée publiquement.

2. RockYou2024 (juillet 2024) : près de 10 milliards de mots de passe uniques en clair

En juillet 2024, un utilisateur d'un forum de hackers a publié rockyou2024.txt : une version affinée et dédupliquée, construite à partir de RockYou2021 et enrichie d'environ 1,5 milliard de mots de passe supplémentaires collectés entre 2021 et 2024, pour un total de 9 948 575 739 mots de passe uniques en clair.

Ce qui rend cette version dangereuse, ce n'est pas sa sophistication, mais sa précision. Chaque entrée est un mot de passe réellement utilisé par une personne, souvent de façon répétée, sur plusieurs comptes. Les attaquants n'ont besoin de forcer aucun mot de passe : il leur suffit d'essayer ce qui figure déjà dans le fichier. (Certains chercheurs notent que le fichier est si volumineux qu'une grande partie constitue du bruit de faible valeur pour un craquage ciblé — mais c'est justement sa taille qui le rend efficace pour du credential stuffing automatisé à grande échelle.)

3. L'histoire des « 16 milliards d'identifiants » de 2025 — et ce qu'elle représentait vraiment

En juin 2025, des chercheurs en sécurité de Cybernews ont rapporté avoir découvert 30 jeux de données exposés et non sécurisés, contenant au total plus de 16 milliards d'identifiants, dont certains incluaient des URL de connexion pour des services comme Google, Apple et Facebook, parmi bien d'autres.

C'est le point essentiel à bien comprendre : Google, Apple et Facebook ont tous confirmé que leurs propres systèmes n'avaient pas été piratés. Le chiffre de 16 milliards ne correspondait pas à un nouveau piratage de l'une de ces entreprises — il s'agissait d'une compilation d'anciens journaux de logiciels malveillants voleurs d'informations (infostealers), collectés sur des appareils individuellement infectés au fil de plusieurs années et laissés exposés dans un stockage non sécurisé, et non d'une seule nouvelle méga-fuite. Les analyses de sécurité de l'époque ont également relevé qu'une part importante de ces données était obsolète, dupliquée ou de faible qualité.

Cette distinction compte, mais elle ne fait pas disparaître le risque concret : ce fichier n'en reste pas moins l'un des plus grands jeux de données prêts à l'emploi pour le credential stuffing jamais rassemblés, et il a directement alimenté le même écosystème de compilations de type RockYou.

III. Pourquoi ces anciennes fuites fonctionnent encore aujourd'hui

Une idée reçue fréquente : « Cette fuite date d'il y a des années, j'ai changé mes mots de passe depuis, je ne risque rien. » En pratique, deux habitudes maintiennent ces anciens jeux de données dangereux :

  • La réutilisation des mots de passe. La plupart des gens continuent de réutiliser le même mot de passe, ou des variations proches, sur plusieurs comptes. Même après avoir « changé » un mot de passe sur un site, l'ancien (divulgué) fonctionne souvent encore ailleurs.
  • Des mots de passe faibles et prévisibles. 123456, password, qwerty, une date de naissance, un numéro de téléphone — ces mots de passe arrivent en tête de chaque fuite, année après année, et un dictionnaire compilé comme RockYou2024 les identifie en quelques millisecondes.
  • Les données divulguées n'expirent jamais. Une fois qu'un mot de passe figure dans l'un de ces fichiers, il y reste définitivement, se retrouve fusionné dans la compilation suivante, et est essayé encore et encore par des outils automatisés de credential stuffing.

IV. Ce qui arrête vraiment ces attaques en 2026

« Choisir un mot de passe plus complexe » ne suffit plus face à un dictionnaire contenant 10 milliards d'entrées réelles, déjà utilisées. Ce qui fonctionne réellement :

  1. Un mot de passe unique par compte, sans exception. La réutilisation est la principale raison pour laquelle les anciennes fuites restent dangereuses — un seul mot de passe réutilisé peut compromettre tous les comptes sur lesquels il a été réutilisé.
  2. Utilisez des mots de passe aléatoires à forte entropie plutôt que des mots de passe inventés par vous-même. Tout ce qu'un humain peut facilement imaginer et retenir a de fortes chances de déjà figurer dans un dictionnaire divulgué. Un mot de passe sans motif reconnaissable — longueur, casse, chiffres et symboles aléatoires — ne se trouve tout simplement pas dans ces fichiers.
  3. Générez vos mots de passe localement, et non via un outil en ligne qui les stocke ou les enregistre. Un générateur de mots de passe qui envoie ce qu'il crée vers un serveur peut lui-même devenir une future fuite. La seule façon de garantir qu'un mot de passe fraîchement généré ne finira jamais dans la prochaine version de RockYou est de le générer entièrement sur votre propre appareil, sans rien transmettre nulle part.

V. Le rôle de PassGenerate dans tout ça

PassGenerate repose exactement sur cette logique : chaque mot de passe est généré localement dans votre navigateur, grâce à l'API Web Crypto — rien n'est envoyé, enregistré ou stocké sur un serveur, si bien que rien de ce que vous générez ici ne pourra jamais devenir une donnée dans une future compilation de fuite.

  • 100 % côté client, aucun envoi vers un serveur. La génération aléatoire, l'évaluation de la robustesse et l'assemblage des phrases de passe s'exécutent tous dans votre navigateur via crypto.getRandomValues(). Aucun mot de passe que vous générez ne quitte jamais votre appareil.
  • Aucun compte, aucune conservation de données. Il n'y a ni inscription ni base de données, donc rien à pirater en premier lieu.
  • Open source et auditable. Le code est public, donc l'affirmation « c'est local » n'est pas une promesse que vous devez croire sur parole.
  • Mots de passe aléatoires personnalisables ou phrases de passe mémorisables. Ajustez la longueur et les jeux de caractères pour des mots de passe entièrement aléatoires, ou utilisez le mode phrase de passe (avec séparateurs, majuscules et chiffres) pour quelque chose de plus facile à taper, sans retomber dans un motif prévisible.
  • Génération et téléchargement en masse, ainsi qu'un indicateur de robustesse en temps réel pour voir exactement à quelle distance se trouve un mot de passe d'être « déjà dans un dictionnaire divulgué ».

L'outil est gratuit, disponible en 18 langues, et le blog aborde des sujets connexes comme l'entropie des mots de passe, la sécurité des gestionnaires de mots de passe, et pourquoi les attaquants adorent les mots de passe créés par des humains si vous voulez approfondir le sujet.

Points clés à retenir

  • La fuite RockYou de 2009 (32 millions de mots de passe en clair) a créé le premier dictionnaire de mots de passe géant tiré du monde réel, et a donné son nom à toutes les compilations qui ont suivi.
  • RockYou2021 (8,4 milliards d'entrées) et RockYou2024 (~10 milliards de mots de passe uniques) sont des agrégations de plusieurs années de fuites distinctes, et non de nouvelles fuites uniques — mais chaque mot de passe qu'elles contiennent est réel et fonctionne encore partout où il a été réutilisé.
  • L'histoire des « 16 milliards d'identifiants » de 2025 était une compilation de journaux d'infostealers découverte par Cybernews, et non une fuite touchant les propres systèmes de Google, Apple ou Facebook — ces deux réalités peuvent coexister : aucun nouveau piratage d'entreprise, mais un risque de credential stuffing massif et bien réel malgré tout.
  • La réutilisation des mots de passe et les mots de passe prévisibles expliquent pourquoi des fuites vieilles de 15 ans provoquent encore des prises de contrôle de comptes aujourd'hui.
  • La solution consiste en des mots de passe uniques, aléatoires et générés localement pour chaque compte — jamais un mot de passe qu'un dictionnaire d'attaquant pourrait déjà contenir.

En résumé

Dix-sept ans après la fuite RockYou originale, la leçon n'a pas changé, seule l'échelle a évolué : les attaquants ont rarement besoin de craquer un mot de passe robuste — il leur suffit que vous ayez réutilisé un mot de passe faible. Changer un mot de passe après coup n'efface pas une décennie de réutilisation sur d'autres comptes. La seule approche qui referme véritablement la porte aux attaques de type RockYou consiste à générer un mot de passe unique et à forte entropie pour chaque compte, localement, afin qu'il n'ait jamais la moindre chance de finir dans la prochaine compilation.

Pourquoi vous pouvez faire confiance à PassGenerate

  • Les mots de passe sont générés localement dans votre navigateur grâce à l'API Web Crypto.
  • Aucun mot de passe n'est transmis à un serveur.
  • Utilise un générateur de nombres pseudo-aléatoires cryptographiquement sécurisé (CSPRNG).
  • Suit les meilleures pratiques de sécurité modernes recommandées par le NIST et l'OWASP.

Références

  • Cybernews – Recherche sur la compilation de 2025 regroupant 30 jeux de données et 16 milliards d'identifiants
  • Malwarebytes – RockYou2024 : près de 10 milliards de mots de passe divulgués en ligne
  • Have I Been Pwned – Jeu de données Pwned Passwords
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management