vendredi 8 janvier 2010

Cassage de la clé RSA 768 bits

Quatre ans après le dernier record qui a permis de casser une clé RSA de 663 bits,
l’INRIA et ses partenaires démontrent la vulnérabilité d’une clé RSA de 768 bits.

En conjuguant différentes capacités de calcul mises à leur disposition pendant 2 ans et demi, ils sont parvenus à casser cette clé de 232 chiffres en retrouvant les facteurs premiers qui la composent. Ce nouveau record est une belle illustration de l’efficacité des systèmes de calcul distribué. Il confirme les recommandations de l’Agence nationale de la sécurité des systèmes d’information (ANSSI) en démontrant la vulnérabilité d’une clé RSA de 768 bits.

A suivre, l'interview de l'équipe de chercheurs qui a cassé cette clé...

Un vrirus russe très sophistiqué

L'année 2010 commence mal pour les chercheurs en sécurité de Russie. Ils sont en effet confrontés à un méchant code malveillant appelé Winlock.

La dernière vague est tellement efficace et sophistiquée que les éditeurs n'ont pas encore trouvé la parade ! Le Cheval de Troie change en effet tous les jours.

Ce code malveillant bloque l'ordinateur. Pour reprendre la main sur son PC, il faut envoyer un SMS surtaxé. En retour, on obtient un code de désactivation.

Apparemment, cette attaque ne cible que la Russie et l'Ukraine. Les fameux code SMS sont en effet prévus pour les numéros courts de ces deux pays.

mardi 5 janvier 2010

Un logiciel pour protéger son smartphone

Les smartphones renferment de plus en plus de données personnelles ou d'informations confidentielles d'une entreprise.

F-Secure a donc la bonne idée (commerciale) de proposer F-Secure Anti-Theft for Mobile. Cette solution apporte trois fonctionnalités essentielles de sécurité visant à protéger les smartphones : le verrouillage du terminal à distance, la suppression des données à distance et le contrôle en cas de vol.

Le verrouillage à distance permet de protéger rapidement et simplement les informations confidentielles. En effet, l'appareil se verrouille via l'envoi d'un simple SMS. La fonctionnalité de contrôle en cas de vol est activée lorsqu'une personne change la carte SIM.

L'appareil se verrouille de lui-même et le nouveau numéro est alors envoyé à l'utilisateur légitime. La suppression à distance est une excellente mesure de sécurité. Elle permet d'effacer, via l'envoi d'un seul SMS, l'ensemble des données d'un téléphone portable.

Dommage que cette solution ne soit disponible que pour les téléphones mobiles fonctionnant sous Symbian et Windows Phone.

Les possesseurs d'un iPhone peuvent toujours attendre (ou rêver...) qu'Apple autorise cette application. A moins qu'elle en propose une elle-même !

lundi 28 décembre 2009

Un antispam pour smartphones Androïd


Baptisé Hinky, ce programme permet de signaler et de bloquer des courriers indésirables reçus sur des smartphones.

Appelés SPIT (« SPam over Internet Telephony »), ces SMS frauduleux sont apparus en 2005. C'est l'équivalent du spam qui envahit les emails. Les SPIT incitent notamment les abonnés à appeler un numéro surtaxé.

Hinky tourne en tâche de fond et scanne en temps réel tous les SMS reçus. Dès qu'un message arrive, et qu'il est enregistré sur une black-list, il est rejeté automatiquement. Si une personne reçoit pour la première fois un SMS frauduleux, elle le signale à Hinky qui actualise en temps réel cette banque de données. Ce logiciel s'appuie donc sur une black-list collaborative.

Ce programme gratuit (et en open-source) n'est compatible qu'avec les téléphones mobiles fonctionnant sous Androïd, un système d'exploitation pour smartphones lancé par Google.
« Nous avons développé cette application sur cette plate-forme car c'est le seul système d'exploitation qui est ouvert », explique Abdelkader Lahmadi. Avec les systèmes d'exploitation comme Symbian ou Windows Mobile entre autres, les anti-SPIT reposent sur des solutions propriétaires ou qui ne sont pas open-source.

Bien qu'elle ne soit pas encore définitive, cette application intéresse les utilisateurs. Quelque 3000 téléchargements d'Hinky ont été enregistrés sur Android Market, la plate-forme de Google.

Ce programme restera gratuit. Mais pour bénéficier d'une black-list actualisée et synchronisée entre les différents usagers, les développeurs envisagent un abonnement.

Un pare-feu surveillant la VoIP



Les connexions Internet font partie du quotidien des entreprises et des particuliers. Mais ces liaisons quasi permanentes avec le monde extérieur multiplient les risques d'attaques de pirates. Parmi les nouveaux supports visés il y a les réseaux téléphoniques connectés au web et notamment la VoIP (ou en français «voix sur un réseau IP») et le mobile (à lire dans le prochain billet).

Dans le premier cas, la voix est diffusée via un mode point à point. L'établissement des connexions utilise au moins deux protocoles : un pour la signalisation, un autre pour la transmission de la voix. Le SIP (Session Initiation Protocol), se charge de la signalisation.

Mais ce protocole, qui est un standard de fait, est victime de nombreuses attaques. L'un des objectifs des attaquants est d'usurper l'identité de l'interlocuteur en profitant d'une faille de sécurité pour lui voler son identifiant et mot de passe.

Pour contrer ce genre d'attaques, l'équipe Madynes de LORIA, à Nancy, développe un pare-feu (ou « firewall ») appelé SECSIP (« Sécurité pour SIP »). Installé derrière un pare-feu classique d'une entreprise, ce programme surveille les connexions empruntant le SIP.

« L'objectif à terme est d'avoir un firewall autonome c'est-à-dire capable de repérer des vulnérabilités avec différents outils et ensuite de générer de façon automatique des règles de protection afin de configurer les accès», précise Abdelkader Lahmadi, maitre de conférence à Nancy et membre de l'équipe Madynes.

Pour l'instant, ce programme open-source est encore en version bêta. La version définitive sera disponible d'ici fin 2010.

mercredi 16 décembre 2009

Alerte aux faux antivirus






Tout le monde doit installer un antivirus. Mais pas n'importe lequel et surtout pas un faux antivirus. Or, ces faux logiciels de sécurité se multiplient sur le web.

En un an, Symantec a ainsi détecté 43 millions de tentatives d'installation de faux antivirus.

Selon l'éditeur russe de sécurité Doctor Web, " les faux antivirus sont devenus la source principale de profit des créateurs de virus".

Selon cet éditeur, "la plupart des faux antivirus se propagent dans des fichiers install.exe, compressés en ZIP. Cette archive est présentée comme une mise à jour du système de messagerie utilisé (le message est envoyé de la part de l’administrateur du serveur de messagerie utilisé) ou comme une mise à jour du client de messagerie Microsoft Outlook.
L’utilisateur est alors informé de l’augmentation de menaces et est invité à télécharger cette soi-disant mise à jour pour mieux se protéger. En réalité, il télécharge le faux antivirus qui, au redémarrage de l’ordinateur, fera croire à une attaque et entraînera l’utilisateur à acheter un (faux) outil de protection".

Selon le FBI, qui vient de lancer une campagne aux Etats-Unis pour sensibiliser les internautes, ces faux antivirus sont vendus entre 30 et 100 € !

En clair, ne cliquez jamais sur une pièce jointe envoyée par un quelconque service de sécurité ou un éditeur d'antivirus.

Installez un antivirus depuis le site offciel de l'éditeur ou achetez-le en magasin.

Faille dans Adobe

Symantec a découvert qu'un cheval de Troie circule actuellement caché dans des fichiers PDF attachés à des emails.

"Le programme malveillant libère un fichier identifié sous le nom Trojan.Pidief.H qui permet une prise de contrôle à distance de l'ordinateur infecté", explique le site Zdnet.

Problème : cette faille ne sera corrigée que le 12 janvier 2010 !

En attendant, les utilisateurs sont invités à désactiver JavaScript en allant dans les préférences d'Acrobat et de Reader. Les plus aguerris peuvent utiliser l'application JavaScript Blacklist Framework qui permet de sélectionner les fonctions JavaScript à désactiver.

Mais les pirates profitent déjà de cette brèche pour balancer leurs codes malveillants.

Cet exemple confirme que l'arrêt de la Cour de cassation concernant la publication de failles de sécurité aura des répercussions négatives.

Aux yeux de nombreux experts, le "full disclosure" apparait en effet comme un moyen efficace pour inciter les éditeurs à corriger rapidement des failles de sécurité.

"Le jour où il y aura un problème de sécurité avec des conséquences graves, on pourra incriminer le chercheur pour mise en danger informatique d’autrui en ne révélant pas publiquement un problème de sécurité. N’y a-t-il finalement pas une obligation civique d’en informer le public ?», se demande Eric Filiol, Directeur de la recherche de l’ESIEA (École Supérieure d’Informatique Electronique Automatique) et du laboratoire de cryptologie et virologie opérationnelles.

Rien ne sert, en effet, de convaincre le grand public et les entreprises à s'équiper en logiciels de sécurité et à mettre à jour tous leurs logiciels, si les éditeurs ne font pas correctement leur travail !