Le PDG de Reddit insulte les manifestants et se plaint de ne pas gagner assez d’argent avec les utilisateurs
Le gang de rançongiciels BlackCat (ALPHV) est à l’origine d’une cyberattaque en février sur Reddit, où les acteurs malveillants prétendent avoir volé 80 Go de données à l’entreprise. Le 9 février, Reddit a révélé que ses systèmes avaient été piratés le 5 février après qu’un employé ait été victime d’une attaque de phishing. Cette attaque de phishing a permis aux acteurs malveillants d’accéder aux systèmes de Reddit et de voler des documents internes, du code source, des données sur les employés et des données limitées sur les annonceurs de l’entreprise.
Reddit, la plateforme de discussion en ligne populaire, fait face à une menace de la part d’un groupe de pirates informatiques qui prétend avoir volé 80 Go de données confidentielles lors d’une attaque en février. Les pirates, qui se font appeler BlackCat ou ALPHV, exigent que Reddit leur verse 4,5 millions de dollars et qu’il annule sa nouvelle politique de tarification controversée pour les applications tierces qui accèdent à son API.
Selon un post du groupe sur le dark web, que CNN et un expert en cybersécurité indépendant ont pu consulter, les pirates ont réussi à pénétrer dans les systèmes de Reddit grâce à une attaque de phishing « sophistiquée et hautement ciblée » en février. Ils affirment avoir accédé à « des documents internes, du code et certains systèmes internes d’entreprise ».
Un porte-parole de Reddit a confirmé à CNN que les revendications de BlackCat sont liées à l’incident de sécurité signalé par le CTO de Reddit, Chris Slowe (aussi connu sous le pseudonyme KeyserSosa), dans un post en février. Slowe avait alors déclaré que seules les données des employés avaient été compromises et qu’il n’y avait « aucune preuve » que les données personnelles des utilisateurs, telles que les mots de passe et les comptes, aient été volées.
La polémique autour de la tarification de son API
L’API de Reddit restera gratuite pour les développeurs qui souhaitent créer des applications et des robots qui aident les gens à utiliser Reddit, ainsi que pour les chercheurs qui souhaitent étudier Reddit à des fins strictement académiques ou non commerciales. Mais les entreprises qui « explorent » Reddit à la recherche de données et « ne rendent aucune partie de cette valeur aux utilisateurs devront payer », a déclaré le cofondateur et PDG de Reddit, Steve Huffman, au Times.
« C’est le bon moment pour nous de resserrer les choses », a déclaré Huffman. « Nous pensons que c’est juste ».
Cette décision intervient alors que Reddit cherche des moyens de monétiser sa vaste gamme de contenus générés par les utilisateurs, qui, comme le note The Times, a été de plus en plus utilisé pour former des modèles d’apprentissage automatique générant du texte de haut niveau tels que ChatGPT et GPT-4 d’OpenAI. En 2019, Reddit comptait plus de 430 millions d’utilisateurs actifs par mois dans plus de 1,2 million de communautés d’intérêts particuliers, dont 138 000 sont actives.
Huffman a déclaré au Times qu’il pensait que les données de Reddit étaient particulièrement précieuses, car elles étaient continuellement mises à jour.
« Le corpus de données Reddit est vraiment précieux », a-t-il répété. « Plus que tout autre endroit sur Internet, Reddit est un lieu de conversation authentique. Il y a beaucoup de choses sur le site que vous ne diriez jamais qu’en thérapie, ou AA, ou jamais du tout… Mais nous n’avons pas besoin de donner gratuitement toute cette valeur à certaines des plus grandes entreprises du monde ».
Les actionnaires pourraient être la motivation. En avril, lors de cette indication, Reddit n’avait pas encore annoncé les détails de la tarification de son API. Mais la société se prépare à une introduction en bourse potentielle plus tard cette année, et les investisseurs rechercheront une croissance – ou de nouveaux flux de revenus.
Une rançon et une revendication
Les pirates ont contacté Reddit à deux reprises (une fois en avril et une autre fois vendredi dernier) pour demander une rançon de 4,5 millions de dollars « pour la suppression des données et notre silence ».
« Je leur ai dit dans mon premier email que j’attendrais leur introduction en bourse. Mais cela semble être l’occasion idéale ! Nous sommes très confiants que Reddit ne paiera pas d’argent pour leurs données », a noté l’opérateur du ransomware.
« Mais je suis très heureux de savoir que le public pourra lire toutes les statistiques qu’ils suivent sur leurs utilisateurs et toutes les données confidentielles intéressantes que nous avons prises. Saviez-vous qu’ils réduisent également leurs utilisateurs au silence comme mesure de censure ? Avec des artefacts de leur GitHub ! »
N’ayant pas reçu de réponse, ils ont ajouté une autre exigence : que Reddit retire sa nouvelle politique de tarification pour son API, qui a provoqué la protestation de certains des utilisateurs les plus influents de la plateforme.
Cette politique prévoit de facturer des frais élevés aux applications tierces qui utilisent l’API de Reddit pour accéder à ses contenus et ses fonctionnalités.
Plusieurs applications tierces populaires, comme Apollo et Narwhal, ont annoncé qu’elles devraient fermer ou augmenter leurs prix à cause de cette mesure. Plus de 6 000 forums Reddit sont passés en mode privé la semaine dernière pour exprimer leur mécontentement – certains, comme r/music et r/videos, comptent des millions d’abonnés.
Certains experts sont sceptiques quant aux motivations réelles de BlackCat. Brett Callow, analyste des menaces chez la société de cybersécurité Emsisoft, qui a examiné le post sur le dark web, a déclaré à CNN : « Je soupçonne que ALPHV ne se soucie pas réellement du prix de l’API. Ils veulent simplement que les futures victimes voient à quel point ils peuvent causer du tort pour augmenter la probabilité qu’elles décident que le paiement est l’option la moins douloureuse ».
Le PDG de Reddit insulte les manifestants et se plaint de ne pas gagner assez d’argent avec les utilisateurs de Reddit
Steve Huffman, le PDG de Reddit, a décidé de continuer à parler. Après que son AMA (Ask Me Anything, un concept d’événement de questions-réponses, généralement à l’écrit, popularisé par Reddit) désastreux ait aidé à inspirer plus de sous-reddits à rejoindre le mouvement de grève de 48 heures, et que son rejet des sous-reddits protestataires comme quelque chose qui ne valait pas la peine d’y prêter attention a conduit de nombreux sous-reddits à prolonger indéfiniment leurs protestations, Huffman a apparemment pensé qu’il serait logique d’aller faire un tas d’interviews et d’insulter encore plus les mods protestataires.
Sur NPR par exemple, il a déclaré :
Un internaute a commenté son entretien en ces termes :
Ensuite, il a fait une interview avec NBC News, où il parle de son plan pour retirer les modérateurs protestataires de leurs subreddits et les remettre à d’autres. S’il a raison de dire que parfois les modérateurs de subreddit peuvent se comporter en petits dictateurs avides de pouvoir, mais ce n’est pas la motivation derrière sa décision. Il le fait clairement pour se venger des mods protestataires :
« Huffman a déclaré dans une interview qu’il prévoyait d’instituer des changements de règles qui permettraient aux utilisateurs de Reddit de voter contre les modérateurs qui ont supervisé la manifestation, en les comparant à une “gentry terrienne” », a expliqué NBC News.
Une plateforme vulnérable
Ce n’est pas la première fois que Reddit est victime d’une attaque informatique. En 2018, la plateforme avait subi une intrusion qui avait permis aux pirates d’accéder à une copie complète des données de Reddit datant de 2007. Cela comprenait les noms d’utilisateur, les mots de passe hachés, les emails, les posts publics et les messages privés. La popularité de Reddit en fait une cible de choix pour les cybercriminels, mais aussi pour les activistes qui veulent influencer l’opinion publique.
source : developpez