Comme à chaque printemps, Symantec nous livre ses statistiques sur l'évolution de la cybercriminalité. Selon le poids lourd de la sécurité informatique, elle a continué de progresser en 2009, mais un peu moins en France qui passe ainsi du 8e au 13e rang mondial dans l'activité malveillante sur internet.
Selon l'éditeur, il y a une "mondialisation de la cybercriminalité, avec de nouveaux pays comme le Brésil, l'Inde, la Pologne, la Roumanie, la Turquie...".
Autre constat : "un des vecteurs d'infection les plus importants est le simple fait de surfer, alors que pendant très longtemps c'était la messagerie".
Evidemment, le grand rendez-vous planétaire que va être la Coupe du monde de football va être l'occasion pour les pirates de multiplier les arnaques (des billets soi-disant moins chers, par exemple, que vous aurez commandés mais qui n'arriveront jamais) et les infections (via des vidéos des meilleurs buts par exemple)...
Affichage des articles dont le libellé est attaque. Afficher tous les articles
Affichage des articles dont le libellé est attaque. Afficher tous les articles
mardi 20 avril 2010
jeudi 25 mars 2010
Concours de pirates : tous les navigateurs à genoux sauf Chrome
Belle pub pour Chrome. Le navigateur de Google va certainement profiter des résultats du concours Pwn2Ow organisé durant la conférence canadienne sur la sécurité informatique CanSecWest.
Attirés par des récompenses de plusieurs milliers de dollars, des hackers se sont attaqués à tous les navigateurs.
Safari, Internet Explorer et Firefox ont tous succombé aux attaques des participants en quelques minutes. Des mises à jour de sécurité avaient pourtant été installées... A noter qu'une faille de Safari a permis à deux hackers de mettre la main sur tous les SMS d'un iPhone.
Résultat, un seul s'en sort car il n'a pas été ... attaqué par les pirates : Chrome. Pourquoi ? Selon certains participants du concours, Chrome sous Windows (mais c'est encore plus vrai sous GNU/Linux) présente une convergence de plusieurs facteurs qui rendent le logiciel plus délicat à mettre à genoux : pas d’exécution sur la pile, la sandbox (bac à sable) créée par Google et les protections de Windows (DEP et ASLR).
Il faut dire aussi que Google avait pris les devants. Il avait corrigé plusieurs failles importantes quelques jours avant ce concours...
Attirés par des récompenses de plusieurs milliers de dollars, des hackers se sont attaqués à tous les navigateurs.
Safari, Internet Explorer et Firefox ont tous succombé aux attaques des participants en quelques minutes. Des mises à jour de sécurité avaient pourtant été installées... A noter qu'une faille de Safari a permis à deux hackers de mettre la main sur tous les SMS d'un iPhone.
Résultat, un seul s'en sort car il n'a pas été ... attaqué par les pirates : Chrome. Pourquoi ? Selon certains participants du concours, Chrome sous Windows (mais c'est encore plus vrai sous GNU/Linux) présente une convergence de plusieurs facteurs qui rendent le logiciel plus délicat à mettre à genoux : pas d’exécution sur la pile, la sandbox (bac à sable) créée par Google et les protections de Windows (DEP et ASLR).
Il faut dire aussi que Google avait pris les devants. Il avait corrigé plusieurs failles importantes quelques jours avant ce concours...
mercredi 24 février 2010
Augmentation des attaques informatiques : une surprise ?
Une dépêche de l'AFP annonce que "les entreprises subissent une hausse des attaques contre leurs systèmes informatiques avec la crise économique, notamment de la part d'anciens employés".
L'agence de presse s'appuie sur une étude publiée ce mercredi par le cabinet de conseil Ernst & Young.
Selon cette étude, "environ 41% des personnes interrogées dans cette étude menée auprès de 1.900 patrons dans 60 pays, affirment avoir enregistré une hausse des attaques contre leur site internet provenant de l'extérieur, notamment des tentatives de "phishing" (vols de données personnelles)".
En fait, cette étude ne nous apprend rien de nouveau. Aucun scoop !
Oui, les pirates profitent de la naîveté des internautes, surtout en période de crise. Les emails vantant des placements financiers miracles voient leur efficacité augmenter.
Oui, des anciens salariés veulent se venger de leur patron en essayant d'infiltrer - avec plus ou moins de discrétion - le réseau de leur ancien employeur. Mais combien d'entreprises prennent le soin de mettre à jour leur base d'identifiants en supprimant immédiatement les codes d'accès de ses anciens employés ? Pas la majorité selon mes contacts...
Combien d'entreprises - et de particuliers - mettent à jour leur système d'exploitation et tous leurs logiciels (et notamment ceux liés à la sécurité) ? Pas une très grande majorité !
Combien d'entreprises ont une gestion fine et efficace de tous les supports amovibles qui se multiplient dans les bureaux ? Pas une très grande majorité !
Alors, oui, les attaques se multiplient. Et ça ne cessera pas tant que les entreprises et les particuliers n'auront pas pris conscience de la menace.
Et pendant ce temps-là, les éditeurs de logiciels de sécurité voient leur activité augmenter...
L'agence de presse s'appuie sur une étude publiée ce mercredi par le cabinet de conseil Ernst & Young.
Selon cette étude, "environ 41% des personnes interrogées dans cette étude menée auprès de 1.900 patrons dans 60 pays, affirment avoir enregistré une hausse des attaques contre leur site internet provenant de l'extérieur, notamment des tentatives de "phishing" (vols de données personnelles)".
En fait, cette étude ne nous apprend rien de nouveau. Aucun scoop !
Oui, les pirates profitent de la naîveté des internautes, surtout en période de crise. Les emails vantant des placements financiers miracles voient leur efficacité augmenter.
Oui, des anciens salariés veulent se venger de leur patron en essayant d'infiltrer - avec plus ou moins de discrétion - le réseau de leur ancien employeur. Mais combien d'entreprises prennent le soin de mettre à jour leur base d'identifiants en supprimant immédiatement les codes d'accès de ses anciens employés ? Pas la majorité selon mes contacts...
Combien d'entreprises - et de particuliers - mettent à jour leur système d'exploitation et tous leurs logiciels (et notamment ceux liés à la sécurité) ? Pas une très grande majorité !
Combien d'entreprises ont une gestion fine et efficace de tous les supports amovibles qui se multiplient dans les bureaux ? Pas une très grande majorité !
Alors, oui, les attaques se multiplient. Et ça ne cessera pas tant que les entreprises et les particuliers n'auront pas pris conscience de la menace.
Et pendant ce temps-là, les éditeurs de logiciels de sécurité voient leur activité augmenter...
mercredi 27 janvier 2010
Piratage de la carte bancaire : le risque est ailleurs
L’information a été révélée par Le Figaro. Développée par un chercheur anglais, une astuce permet de faire croire à un terminal de paiement qu’un utilisateur de carte bancaire a bien saisi le code confidentiel alors que ce n’est pas le cas.
Dès que cette information a été reprise par la presse, "La France a eu peur" pour reprendre cette célèbre expression de Roger Gicquel ! Aussitôt des micro-trottoirs diffusés à la TV ont présenté des personnes se disant un peu "affolées"...
En fait, il n'y a pas de quoi s'alarmer. La technique de piratage est efficace MAIS elle est lourde à mettre en place. Il faut en effet brancher un ordinateur sur un terminal de paiement et elle ne fonctionne que dans les magasins et pas dans les distributeurs.
"Ce genre d'attaque (man-in-the-middle) est plus limitée car elle nécessite d'interagir physiquement entre la carte et le terminal, et donc par définition ne peut toucher qu'une carte à la fois. Notre attaque basée sur la factorisation est plus dangereuse car elle permet de fabriquer des "Yes cards" qui seraient reconnues par les terminaux et les DABs, et ne nécessite pas d'intervention physique", m'a expliqué Paul Zimmermann, directeur de recherche au sein de l’équipe CACAO (Courbes, Algèbre, Calculs, Arithmétique des Ordinateurs) de l'INRIA.
Avec différents partenaires scientifiques suisses, japonais, hollandais et allemands, l'INRIA a en effet cassé la clé RSA de 768 Bits.
Là aussi, il faut relativiser : pour casser cette clé RSA, ils se sont appuyés sur l’équivalent de 1700 cœurs utilisés pendant un an de calcul, soit 425 PC quadri-cœurs.
Ce n'est donc pas à la portée de n'importe quel pirate. Par contre, des organismes travaillant pour l'armée ou les services secrets, mais aussi certaines organisations terroristes, pourraient casser cette clé plus rapidement.
Avec le super calculateur le plus puissant actuellement, Jaguar, il suffirait d'environ une semaine pour effectuer le même calcul...
Dès que cette information a été reprise par la presse, "La France a eu peur" pour reprendre cette célèbre expression de Roger Gicquel ! Aussitôt des micro-trottoirs diffusés à la TV ont présenté des personnes se disant un peu "affolées"...
En fait, il n'y a pas de quoi s'alarmer. La technique de piratage est efficace MAIS elle est lourde à mettre en place. Il faut en effet brancher un ordinateur sur un terminal de paiement et elle ne fonctionne que dans les magasins et pas dans les distributeurs.
"Ce genre d'attaque (man-in-the-middle) est plus limitée car elle nécessite d'interagir physiquement entre la carte et le terminal, et donc par définition ne peut toucher qu'une carte à la fois. Notre attaque basée sur la factorisation est plus dangereuse car elle permet de fabriquer des "Yes cards" qui seraient reconnues par les terminaux et les DABs, et ne nécessite pas d'intervention physique", m'a expliqué Paul Zimmermann, directeur de recherche au sein de l’équipe CACAO (Courbes, Algèbre, Calculs, Arithmétique des Ordinateurs) de l'INRIA.
Avec différents partenaires scientifiques suisses, japonais, hollandais et allemands, l'INRIA a en effet cassé la clé RSA de 768 Bits.
Là aussi, il faut relativiser : pour casser cette clé RSA, ils se sont appuyés sur l’équivalent de 1700 cœurs utilisés pendant un an de calcul, soit 425 PC quadri-cœurs.
Ce n'est donc pas à la portée de n'importe quel pirate. Par contre, des organismes travaillant pour l'armée ou les services secrets, mais aussi certaines organisations terroristes, pourraient casser cette clé plus rapidement.
Avec le super calculateur le plus puissant actuellement, Jaguar, il suffirait d'environ une semaine pour effectuer le même calcul...
jeudi 14 janvier 2010
Piratage du GSM : beaucoup de bruit...
Il y a des experts qui aiment bien qu'on parle d'eux ! Depuis quelques jours, la presse se fait l'écho d'une attaque permettant de pirater les réseaux GSM.
Des scientifiques israéliens ont publié un article dans lequel ils décrivent une attaque dite en “sandwich” contre le protocole de chiffrement A5/3 (ou Kasumi) des réseaux GSM de troisième génération.
En fait, cette attaque n'est pas simple à mettre en place et les chances de découvrir les clés de session sont proches du zéro ! "C'est mathématique" comme disent des experts beaucoup plus qualifiés que moi et que j'ai contactés.
Tout le monde a repris cette info. Un peu trop vite donc. Car pour l'instant, le protocole n'est pas encore cassé. L'attaque prouve néanmoins que cette protection est fissurée...
Des scientifiques israéliens ont publié un article dans lequel ils décrivent une attaque dite en “sandwich” contre le protocole de chiffrement A5/3 (ou Kasumi) des réseaux GSM de troisième génération.
En fait, cette attaque n'est pas simple à mettre en place et les chances de découvrir les clés de session sont proches du zéro ! "C'est mathématique" comme disent des experts beaucoup plus qualifiés que moi et que j'ai contactés.
Tout le monde a repris cette info. Un peu trop vite donc. Car pour l'instant, le protocole n'est pas encore cassé. L'attaque prouve néanmoins que cette protection est fissurée...
Inscription à :
Articles (Atom)