9 avr. 2009

Parad.IE : Crise et opportunités appliquées!

Face à la crise, Parad.IE se voit contraint de fermer ses portes.
Mais rassurez-vous pas de licenciements en vue, ni de délocalisation majeure.

Parad.ie a choisit de profiter des opportunités qui s'offraient à lui pour grandir.

L'arrivée d'une nouvelle partenaire et un déménagement après, vous pouvez désormais profiter du blog et du nouvel élan que nous souhaitons lui donner à l'adresse suivante : http://secuparadie.wordpress.com/

Nous espérons vous voir nombreux.

14 mars 2009

Cybercriminalité

Parad.IE aborde régulièrement ce sujet lorsqu'il parle de piratage, de spam, de phishing, de hacking, mais sans avoir pris le temps de définir cette forme de criminalité en pleine expansion.

Quelques définitions

  • La cybercriminalité correspond à l'ensemble des infractions pénales commises sur le réseau Internet (Gouvernement)
  • Le Cybercrime, comme on l'entend également, est un terme largement répandu pour décrire une activité dans laquelle les systèmes et les réseaux informatiques sont un outil, une cible, ou lieu pour réaliser des activités criminelles. (Wikipédia)

La crise favorisant les appétits cybercriminels, la multiplication des outils, réseaux et même des pages Internet disponibles, encouragent la recrudescence de cette criminalité, face à laquelle les autorités semblent bien impuissantes.

D'après une étude publiée la semaine passée par l'office allemand de sécurité informatique : "la situation est encore plus catastrophique" que prévu.

Les pirates se régalent des contenus déposés par les internautes sur les réseaux sociaux, de quoi alimenter leurs botnets et casser les logins et mots de passe de leurs sites préférés (bancaires, vente en ligne...). La démultiplication quasi quotidienne du web et l'absence de réel surveillance favorise le déploiement de vers, virus, spams, sans que les criminels soient appréhendés, ou même identifiés. Pour autant, s'ils sont régulièrement repérés, ils délocalisent plus vite que n'importe quelle entreprise réelle.

Et les entreprises ?

Les entreprises sont le plus souvent victimes de ces attaques.
De leur côté les particuliers n'hésitent pas à porter plainte, à signaler qu'ils ont été la cible de cybercriminels, mais les entreprises sont souvent contraintes au silence, par leur image et les conséquences financières et économiques d'une telle attaque.
De plus en plus d'entre elles, bien conscientes des risques auxquels leur activité est exposée prennent des mesures :

  • Renforcement de la sécurité : pare-feu, anti-virus, authentification plus forte (développement de la biométrie notamment)
  • Limitation des accès : Les entreprises régissent de plus en plus l'accès depuis les postes d'entreprises à des sites de ventes en ligne, aux réseaux sociaux, et aux sites de messageries instantanées, première porte d'entrée pour des logiciels espions.
  • Responsabilisation des personnels : signature de charte éthique, sensibilisation. Evoquée par 01.net la semaine passée, de plus en plus d'entreprises imitent le ministère de la justice américaine. Il teste leurs employés en envoyant de faux spams, en créant des situations de stress ou d'affinités fortes pour apprécier leur capacité à ne pas transmettre leurs mots de passe.

Hier la BBC a fait très fort en piratant en direct dans son émission "Click" 22000 ordinateurs pour mettre en avant les dangers de la cybercriminalité.

Par ailleurs, des entreprises se spécialisent d'ailleurs dans ce type de services : Syss est un des spécialistes très en vue sur le net. (Peut être que Parad.IE aura l'occasion de le rencontrer prochainement pour mieux comprendre les actions envisageables???)

Les conséquences pour l'entreprise

  • Le pirate va chercher à bloquer le système informatique de l'entreprise, provoquant immédiatement une chute d'activité et de production et demande une rançon pour le rendre de nouveau exploitable.
  • Le cybercriminel recherche des informations pour les détruire ou les voler. La conséquence pour l'activité de l'entreprise et l'atteinte à son image peut être très forte. En ce moment, le secteur bancaire, les entreprises et administrations détenant des données personnelles (assurance, sécurité sociale, mutuelle, site de vente...) sont les cibles privilégiées.

De plus, que la victime soit une entreprise, ou un particulier, la détection de la fraude n'est bien souvent pas immédiate, ce qui permet aux hackers de revenir plusieurs fois sur le lieu du crime et recommencer impunément.

Attention ! Les entreprises peuvent aussi être actrices volontaires ou non de ces piratages. L'actualité rappelle souvent que le téléchargement musical et cinématographique en peer-to-peer notamment est illégale. Mais les logiciels alors!!!!
Microsoft vient de gagner son procès en appel contre la société nordiste Wipnord pour contrefaçon de logiciels. Cette société a récupéré sur des PC d'occasion des certificats d'authenticité apposé ensuite sur ces logiciels.

Si dans ce cas l'entreprise semble bien consciente de commettre une activité illicite, la mutliplication des sites proposant des logiciels libres favorise ce téléchargement illégal. Ainsi l'entreprise télécharge gratuitement un logiciel qu'elle croit libre d'accès. Dans le cas contraire, elle risque d'être condamnée pour piratage, mais bien souvent elle met également en péril son activité, car ces logiciels peuvent ne pas s'installer, avoir des dysfonctionnement, ou pire être un logiciel espion.
Comme pour les particuliers, l'entreprise qui souhaite avoir à sa disposition le bon logiciel privilégiera le téléchargement sur le site de l'éditeur ainsi elle est sûre d'avoir les garanties qui l'accompagnent.

Microsoft devrait être présent en France puisque Business Software Alliance (BSA) évoque 42% de logiciels du "géant" téléchargés illégalement en France.

Comme toujours, soyez vigilant, renseignez vous sur les sites qui vous proposent de télécharger des produits.
Sachez également que les autorités publiques ont fait de la cybercriminalité une priorité. La Gendarmerie, particulièrement active dans la lutte contre ce fléau, organise le 24 mars prochain, le 3ème Forum sur la Cybercriminalité (FIC2009). L'occasion pour chacun de se tenir informé des évolutions de la cybercriminalité, de côtoyer les responsables, de connaitre les solutions simples et efficaces à mettre en œuvre dans son entreprise. Allez y tous!!!

2 mars 2009

Twitter : un nouvel outil de cybersquatting ?

Ce billet fait suite à l'article d'Isabelle Boucq, 01net : les marques et les entreprises apprivoisent timidement Twitter.

Twitter est un outil de réseau social, qui permet à l'utilisateur d'informer son réseau de son actualité et de ses occupations du moment. Cet outil reprend les principes du blog, on parle d'ailleurs de microblogging.
Les mises à jour peuvent être transférées par l'Internet, par messagerie instantanée ou numérique. Ce nouveau moyen de communication compte déjà de nombreux adhérents et attire les convoitises de Google.

Mais derrière ce nouveau système de communication se cache la problématique du cybersquatting.

Le cybersquatting, c'est quoi? (site Pixelle.org)

Action qui consiste à enregistrer un nom de domaine de façon abusive : le nom enregistré correspond à une marque notoire, une société reconnue sur laquelle le déposant n'a aucun droit.

Les objectifs sont de :
  • Revendre ou marchander le nom de domaine auprès de la marque ou de la société légitime
  • Bloquer l'accès au nom à la marque ou à la société légitime
  • Nuire à l'image de la marque ou de la société légitime en associant par exemple au nom de domaine un site pornographique
  • Profiter de la notoriété pour drainer du trafic sur le site web utilisant le nom de domaine et en faire profiter par exemple les sites concurrents (cas historique : SFR/Itineris)

Twitter, le cybersquatting et les entreprises ?

Twitter permet aux entreprises de communiquer sur des nouveautés, promotions, présences dans des salons, et de renvoyer les "followers" (membres du réseau) vers le lien permettant d'en savoir plus sur cette actualité.

Mais comme le révèle 01net, Twitter ne contrôle pas si ce sont bien les entreprises réelles qui utilisent ce service et si ce ne sont pas des plaisantins, voir escrocs, qui s'approprient ce système pour renvoyer les membres de la communauté vers un site squatté.

Addidas, Coca-Cola, Levi's, Nivea, et Yamaha seraient semble t-il des marques déjà touchées.

Pour les entreprises, notamment dans les grandes, mais également les PME, qui utilisent le net pour se développer, ce nouvel outil pourrait avoir des conséquences importantes sur leur image et leur e-reputation.

Pour celles qui n'appartiennent pas encore à ce réseau et qui aimeraient continuer à s'en passer, restez vigilantes, d'autres pourraient le faire pour vous!

Des solutions ?

En cas de cybersquattage avéré, vous pouvez déposé plainte auprès de l'OMPI (organisme mondial de la propriété intellectuelle). Il vous faudra remplir les conditions suivantes (Avis d'experts) :

  • Le nom de domaine litigieux est identique ou semblable, au point de prêter à confusion, à une marque de produits ou de services sur laquelle le plaignant à des droits.
  • Le tiers défendeur n'a aucun droit sur le nom de domaine enregistré, ni aucun intérêt légitime, notamment que le nom de domaine litigieux est sans rapport avec la dénomination sociale ou l'activité du tiers défendeur.
  • Le nom de domaine litigieux a été enregistré et utilisé de mauvaise foi, n'ayant d'autre objectif que d'attirer et de détourner les clients du plaignant vers des produits ou des sites Internet concurrents.
C'est une procédure assez rapide et qui peut rapporter beaucoup, (ex: Verizon) mais qui nécessite d'avoir un interlocuteur à faire payer.

La libéralisation des noms de domaine ne devrait pas améliorer la situation. Du travail pour les spécialistes de la protection des marques et du droit numérique en perspective.....

5 janv. 2009

Meilleurs voeux

Bonne et heureuse année à tous ceux qui ont eu le courage de continuer à rendre visite à Parad'IE malgré les interruptions régulières.

J'espère que l'année 2009 sera plus propice à la sécurité des entreprises, avant tout sur le plan économique, mais également en matière de sécurité (l'un n'ira pas sans l'autre).
Chacun d'entre vous doit prendre les bonnes résolutions qui s'imposent pour protéger ses informations, ses innovations et favoriser la réussite de son entreprise dans l'environnement instable qui devrait encore secouer le monde économique ces prochaines semaines.

L'optimisme et la confiance doivent également être la ligne de conduite de chacun.

De mon côte, j'ai décidé de créer un cabinet afin d'aider aider les entreprises, notamment dans ce contexte de blues économique.

L'absence de messages ces dernières semaines s'explique donc par le début de cette grande aventure.

C'est avec plaisir que je vous annonce la création d'Affinis, cabinet de conseil spécialisé en intelligence économique. Son but : mettre à la disposition du plus grand nombre les clés de l'intelligence économique.
Des problèmes, des questions, des envies d'aller plus loin, on est là pour vous aider à trouver ces informations qui vous permettront de faire la différence. N'hésitez pas nous rendre visite

Pour le reste, Parad'IE devrait reprendre du service dans quelques jours et s'excuse pour son absence prolongée.

Encore bonne année à tous

Et à très vite.

10 nov. 2008

Les lundis SSI : Le clickjacking


On connaissez le homejacking (le fait de commettre un vol dans une maison alors que ces occupants sont présents) ou le carjacking (qui consiste à prendre le volant d'une voiture en éjectant le conducteur lors d'un arrêt au feu rouge par exemple), en sécurité informatique, l'attaque qui fait fureur aujourd'hui c'est le clickjacking.

Il s'agit, là encore, de l'action d'un Hacker (pirate) qui va modifier le code HTML de votre ordinateur. Le code Html est le langage standard de communication permettant la programmation des pages destinées à être publiées sur le web et vous permettant de naviguer.

La modification de ce langage permet à un pirate de faire apparaitre un ou plusieurs calques sur la page que vous pensez utiliser. Ainsi en cliquant sur des liens vous réalisez vous même d'autres actions au profit du pirate. Vous agissez "à l'insu de votre de plein gré".

Ce que vous voyez :Ce qui se passe :

Cette attaque permet de faire fonctionner les différents périphériques de votre ordinateurs (webcam et microphone principalement). Mais il est tout a fait envisageable que l'objectif du clickjacking soit la validation d'une transaction bancaire, la redirection vers un site infecté par un virus, la reconnaissance d'une "nouvelle amitié" sur un réseau sociaux permettant ainsi l'accès à votre profil,....

Pour mieux comprendre rien de tel qu'une petite vidéo. Sur celle-ci, vous ferez à l'origine un jeu basique qui consiste à marquer des points en cliquant le plus vite possible sur le module "click". Mais cela va activer votre webcam et votre microphone sans même que vous en rendiez compte.


Cette attaque a été mise en évidence par Jeremiah Grossman et Robert Hansen en Septembre dernier. Elle utilise le lecteur Flash d'Adobe ainsi que l'ensemble des navigateurs internet donc difficile de vous dire que vous pouvez y échapper.
Adobe a même demandé aux deux white hackers de retarder la présentation de cette faille afin qu'il puisse proposer une solution.

En effet à l'heure actuelle, pas ou peu de solutions existent. Même si tous les navigateurs sont faillibles, les spécialistes s'accordent à conseiller Firefox et son extension No script.
De plus soyez vigilant en vérifiant régulièrement les paramètres de gestion de votre ordinateur.

Une parade devait être proposée par Adobe fin Octobre, pour le moment je n'ai rien vu en ce sens, et vous?

8 nov. 2008

La semaine de Parad-ie

Une vague impression de déjà vue règne sur la semaine de Parad-ie :

- Les anglais ont toujours des problèmes pour conserver les données personnelles

- Quand ce n'est pas la boite email de Sarah Palin, ce sont les ordinateurs d'Obama et Mac Cain qui sont attaqués.

- Edvige est morte, vive Edvirsp !

Aujourd'hui j'ai donc préféré vous parler de deux évènements insolites.

Le logiciel : copieur de clé

Le fonctionnement est simple, vous prenez une photo d'une clé ou de son trousseau avec un appareil photo numérique. les zooms des différents appareils permettent un éloignement de la cible assez conséquents et rendent ainsi l'auteur des photos "hors de visibilité".
La technique n'est pas nouvelles puisque les serruriers utilisaient ce système pour recopier des clés égarées grâce à une photo très précise.
Cette fois, quelque soit l'orientation de la photo et la qualité de la photo, l'intégration de cette dernière au logiciel permet d'obtenir une copie de la clé. Il en détermine la taille, la forme exact avec le nombre de creux.
Pour le moment le logiciel Sneakey (développé par une équipe de l'université de San Diego) ne peut reconnaitre qu'un type de clé, la plus couramment utilisée au Etats Unis, mais il est tout à fait envisageable que ce système se développe à toutes les clés.
L'information originale évoquée sérieusement par spyworld, a fait le tour des blogs américains spécialisés. Le logiciel présenté lors d'une conférence sur la sécurité, qui a eu lieu aux Etats Unis, fait pour autant douter certains blogueurs.
S'il me semble difficile de faire la preuve de la réalité d'un tel logiciel, il paraît que mieux vaut prévenir que guérir et donc garder votre trousseau de clés dans votre poche ou votre sac à main.....

Les téléphones portables et la sécurité des données

L'autre information insolite que je voulais vous donner aujourd'hui est assez pour le moins "alarmante". En effet, régulièrement on évoque la dangerosité du bluetooth, du wifi, ou encore du blackberry pour la sécurité des données personnelles.
Dominique Goutte (Directeur du département chimie, physique nucléaire) au ministère de la recherche a fait une nouvelle expérience den matière de malveillance. Alors qu'il voyageait dans un train, et qu'il utilisait son téléphone portable, il a critiqué sa supérieure hiérarchique. Jusque là rien de dramatique me direz vous, ça nous arrive tous les jours de critiquer ou de l'être. Sauf que sa supérieure s'appelle Valérie Pécresse, et qu'il était assis tout près de Dominique Bussereau, également membre du gouvernement.
Cette perte de "données stratégiques et hautement sensibles" a entrainé son licenciement!!! Quand on vous dit que le silence vaut de l'or!!!!

Bonne semaine

3 nov. 2008

Les lundi SSI : le cheval de Troie

Définition

Le cheval de Troie ou Trojan est un logiciel malveillant qui tient son nom de la célèbre histoire mythologique.
Il ne se télécharge pas lui-même et contrairement au virus, ne se duplique pas non plus de façon autonome. Il est caché dans un autre logiciel que les utilisateurs eux-mêmes exécutent. il permet ainsi aux pirates de s'introduire sur la machine par le biais d'une porte dérobée (backdoor). Le pirate à ainsi accès à toutes les fonctionnalités de votre ordinateur à distance.
Le logiciel utilise des portes dérobées existantes ou en créent de nouvelles.

Motivations :

Pourquoi créer des portes dérobés, si elles peuvent être détournées par les pirates?? Ces portes sont en fait utilisées par les administrateurs réseaux afin de réaliser plus facilement les opérations de maintenance à distance.
De plus cela permet à un vendeur de logiciel, de le désactiver de votre machine sans intervenir sur site en cas de désaccord avec un client tel que le non paiement.

Pour le pirate, ces portes servent à surveiller l'utilisateur. Il peut ainsi copier ou détruire certaines données telles que les mots de passe, clés de déchiffrement, mais également les coordonnées bancaires. Utilisé contre les entreprises, le cheval de Troie est un bon moyen pour la compromission, l'espionnage industriel, ou la remise en cause de la politique de sécurité d'une entreprise.
Le pirate qui a réussi à installer un trojan sur votre PC peut également modifier votre système d'exploitation et le rendre.... inexploitable!
Il peut prendre le contrôle de la machine et l'utiliser pour réaliser des envois de spams, de virus informatiques en utilisant votre adresse IP.
De plus en plus les entreprises et les particuliers sont confrontés au chantage lié au téléchargement d'un trojan. En effet, ce dernier permet le contrôle de toutes les données y compris sensibles d'un ordinateur et donc tout cela a un prix....

Solutions :

le cheval de Troie est difficile à détecter car il s'agit d'un téléchargement lié à une action voulue par l'utilisateur et le plus souvent il porte le nom ".exe" (Nom des fichiers téléchargeables). Il est donc rarement mis en quarantaine par votre anti-virus.
Ce sont les actions qu'il réalisent frauduleusement que vous pourrez reconnaître :
- récupération de mots de passe
- Envoi de boite de dialogue
- Téléchargement, envoi, suppression, création de fichiers
- Ouverture / Fermeture des fenêtres actives.
- Augmentation ou diminution autonome du volume sonore
- Démarrage non souhaité d'application
- Affichage d'images
- Impression
- Capture d'écran
- Extinction /redémarrage /déconnexion du réseau de l'ordinateur
- Blocage du clavier
- Inversion des boutons de la souris.

Pour éviter d'arriver à cette infection, télécharger un bon firewall, qui va filtrer les communications entrantes et sortantes de votre machine comme par exemple :
Ensuite ne télécharger jamais un logiciel si vous n'avez pas vous-même demandé cette action.
Pour finir, si vous avez un doute sur l'existence d'un trojan sur votre PC, n'hésiter pas à réaliser un scan. Encore faut-il bien choisir le logiciel utilisé et ne pas tomber sur un cheval de Troie? Essayer The cleaner par exemple (Il est régulièrement recommandé).

1 nov. 2008

La semaine de Parad'IE

La lutte contre la cybercriminalité a beaucoup fait parler d'elle durant ces quinze jours.

l'Union Européenne vient de décider la mise en place d'une plateforme européenne de lutte contre la cybercriminalité. Elle sera hébergée par Europol et la commission européenne lui a alloué un budget pour débuter.
L'ensemble des infractions signalées dans les pays membres aboutiront sur ce terminal et seront ainsi facilement recoupées avec les informations déjà détenues par Europol.

Parallèlement, La France a lancé le plan numérique 2012. Différentes mesures ont été évoquées, notamment en faveur de la protection des données personnelles et de la mise en œuvre d'un service pour la prise en compte des escroqueries sur Internet. Une augmentation des effectifs spécialisés dans ce secteur et un renforcement des peines pour les différents délits sur le net sont prévus.
Il faut noter qu'à l'heure actuelle, le phishing n'est pas condamné, et l'usurpation d'identité rarement reconnue. Les tribunaux sanctionnent plus facilement les conséquences de l'usurpation d'identité. Ainsi les délits commis sur internet sur la base d'une fausse identité sont plus souvent qualifiés par les tribunaux "d'accès frauduleux au système de traitement automatisé des données, de diffamation ou d'escroquerie".

Alors que le Président de la République présentait ces mesures et souhaite faire aboutir les réformes en matière de cybercriminalité, il est victime de ces attaques.
En effet, la semaine dernière, le JDD nous apprenait que les comptes du Président avaient été piratés.
Il y a quelques mois, je vous rapportais la rumeur sur l'absence de sécurité du téléphone portable du Chef de l'État, et bien cette fois ce sont ses comptes bancaires qui ont été exposés. Si le journal explique que les pirates n'avaient pas ciblé particulièrement les comptes du Président, il faut avouer qu'ils sont bien mal tombés....
Les choses ont d'ailleurs évolué rapidement. En effet, même si la piste du piratage sans ciblage préalable n'a pas été abandonnée, la police reconnait l'existence de fait troublant? En effet, M. Sarkozy sénior et sa première femme ont subit la même attaque sur leurs comptes personnels. De plus, les comptes du Chef de l'État aurait été visités par plus de 150 salariés de la banque (La société générale en l'occurrence). Ça fait effectivement beaucoup de coïncidences!!!!!

Nicolas Sarkozy n'est évidemment pas la seule victime de ce type d'attaque.
Cela est d'autant plus vrais en France que nous avons une culture de la protection peu développée, et ce, même si ce sont les pays anglophones les plus victimes de vols d'identité sur le net (2X que les pays européens non anglophones).
L'étude Ipsos, réalisée pour le compte de Paypal, et publiée par ZDnet, démontre que les français manquent de vigilance quant à l'utilisation de leur mot de passe. En effet, 60% affirment le conserver plus d'un an.
En même temps, pas facile de gérer tous ces codes : Carte bleu, code Pin, interphone, mot de passe utilisateur, compte mail, comptes bancaires en ligne, sites commerciaux, réseaux sociaux, ..... et j'en oublie.
Il va donc falloir que nous fassions un double effort : IMAGINATION et MEMOIRE car il est bien évident qu'il ne faut pas mettre toujours le même et le conserver sur un support écrit.

Si les anglais semblent plus vigilants que nous en matière de mots de passe, ils font régulièrement la une de la presse pour la perte de données sensibles. Cette fois, il s'agit d'un routeur du district métropolitain de Kirkless, dans le Yorshire, qui a été racheté par une société de sécurité, Random Storm : le hasard fait bien les choses parfois....
En effet, une fois connecté à Internet, le routeur s'est reconnecté à son ancien réseau et a permis à la société d'accéder à l'intranet du District. Il faut donc rester toujours vigilant. Nos ordinateurs conservent leurs données comme tous les matériels électroniques qui lui seront reliés : routeur, box, clé USB, imprimante, scanner.... Le simple formatage ne suffit pas à effacer toutes les données mais il a le mérite de ralentir l'action des pirates.

Ah ces anglais, heureusement qu'ils ont un super espion. David Craig vient juste de débarquer sur nos écrans avec Quantum of Solace que déjà l'espion de sa majesté semble dépassé par les réalités de son métier. Plus besoin de payer de sa personne, il faut juste être un bon dresseur de.... pigeons. En effet, en Iran, deux pigeons espions ont été interceptés près d'une usine d'enrichissement d'uranium. Les deux volatiles étaient équipés d'anneaux métalliques reliés à des fils. Et si le prochain James Bond avait pour gadget principal un animal de compagnie!

Et pour finir cette semaine, si les anglais ont 007, nous avons désormais le 33700. Plus long à retenir et également moins sexy, le 33700 est le numéro qui permettra désormais à tout destinataire de SMS indésirables (spam) d'en avertir son opérateur téléphonique, à charge pour lui de prendre les mesures qui s'imposent.

30 oct. 2008

Les vacances de Parad-IE

Bonjour amis internautes.

Parad-IE est parti en vacances quelques jours et n'a pu publier le rendez vous de lundi dernier mais il sera rentré en fin de semaine donc profitez bien de la pause et à très bientot.

20 oct. 2008

Les lundis SSI : le Spam

,Définition :


Le spam, pourriel en français, désigne une communication électronique non sollicitée par les destinataires, expédiée en masse à des fins publicitaires ou malhonnêtes. Le terme de Pourriel provient de la contraction de poubelle et de courriel. On entend parfois parler de Polluriel qui est le résultat de l’association de pollution et de courriel.


Historique :


* Le premier spam a été réalisé par un américain, Gary Thuerk, le 3 mai 1978, qui dans le cadre d’une démarche marketing a fait suivre, à plusieurs centaines de personnes, un email les invitant à la démonstration d’un nouveau produit. Aujourd’hui cette attitude pourrait également porter le nom d’emailing. Elle consiste à envoyer à une cible définie un courrier annonçant un évènement.


* Pour autant, le spam recouvre un effet néfaste puisqu’il constitue désormais un moyen très pratique pour les publicitaires pour « harceler » vos boîtes mails. La vente de fichiers d'emails renforce d’autant plus ce phénomène.


* Si la terminologie de spam trouve son origine dans la récurrence de la publicité pour un produit, le nom de SPAM lui même provient d’un jambon épicé….. Les Monty Python, agacés par la répétition de la marque dans une publicité, avaient réalisé un sketch tournant en dérision ce produit.


Procédés :


* Le but des campagnes de spams, hormis l’explication publicitaire, est de permettre aux pirates de confirmer votre adresse mail soit :


- à l'aide de scanners qui génèrent des adresses aléatoires puis testent leur existence

-
à l'aide de backdoors (méthode non repertorié permettant de s’introduire illégalement sur un ordinateur. Technique proche du Hacking), et d'espiogiciels (logiciel qui réalise le backdoor) qui vont communiquer nos carnets d’adresses

- à l'aide de robots qui scannent les sites, les news, les blogs


* Lionel Goussard, le responsable du nouveau bureau français du groupe Webroot explique que les pirates commencent à développer des techniques de « BackScatter » (en anglais). Dans ce cas, le domaine (nom du serveur sur lequel l’internaute reçoit des messages ou sur lequel sont hébergées ses pages personnelles) est pris pour cible. Le pirate qui lance la campagne de spam met ce serveur en destinataire des retours spam et le noie ainsi sous les réponses.


Quelques chiffres :


* Cela peut représenter jusqu’à 90% d’une boite aux lettres.


* Le volume des spams est multiplié par 3 chaque année.


* Les Etats-Unis relaient 28,4 % des spams loin devant la Chine, la Corée du Sud, et …. La France


* En 2007 cela représente 99% du trafic mail mondial et environ 100 milliards de spams envoyés par… jour.



Actualité :


La fin pour le plus important réseau de spam : la FTC ( Federal Trade Commission ) à annoncer la semaine passée, le démantèlement d'un important réseau de spams, à l'origine de l'envoi de plusieurs milliards de courriers électroniques indésirables. Les e-mails proposant des produits de santé très connu pour leurs effets sur le poids ou les performances sexuelles. L’auteur de ces spams était un ressortissant Néo-zélandais et un texan.


Les solutions :


* Porter plainte. La justice américaine et la commission américaine ont reconnu le spamming comme un délit. En 2006, un Fournisseur d’accès Internet (FAI) avait obtenu la condamnation de 3 spammeurs au paiement de dommages et intérêts s’élevant à 1 milliard d’euros. Les 3 spammeurs avaient noyé les serveurs du FAI.


* Ne pas donner son adresse mail. Eviter de laisser votre adresse sur les sites internet, notamment votre adresse usuelle ou professionnelle. Il est tout à fait envisageable de créer une adresse dédiée aux sites commerciaux qui absorbera les spams. Il existe d’ailleurs des adresses email jetables.

Sachez que si un ami est contaminez par ce type de « virus », vous êtes presque sûr d’en être victime à votre tour.


* Utilisez l’anti-spam de votre FAI ? un bon début mais loin d’être suffisant. En effet comme le signal le site comment ça marche, ils vous proposent la création d’une liste noire, ou des règles de filtrage


- A partir de l'adresse de l'émetteur. Le problème est que bien souvent dans les spams on ne connait pas l'émetteur.


- A partir de mots clés recherchés dans le sujet du mail. Il faut donc définir des mots clés de tous les mails que nous sommes susceptibles de recevoir.... Autant jeter ces spams tous les jours!! En plus bien souvent le texte est dans une pièce jointe, dans un lien ou dans une image donc nettement plus difficile à isoler.


* Essayer un logiciel anti-spam installé directement sur votre PC ? Cela permettra de renforcer les fonctions de tri et donc de constituer des blacklists plus solides.


* Ne cliquez pas sur les liens des spams. Comme pour le phishing de lundi dernier. Si vous cliquez sur les liens, ou tentez de vous désinscrire, vous confirmez votre existence.


* Configurer votre boite mail pour que la l'ouverture des mails ne se fasse qu’après autorisation. En effet, la simple prévisualisation provoque la confirmation de l’adresse.


* Des solutions payantes existent, c’est le cas de webroot. Pour les budgets les plus maigres, les spécialistes conseillent l’utilisation de Mozilla thunderbird à la place des clients mails actuels (Outlook notamment). Il permet un filtrage assez complet des spams.


Si vous souhaitez plus de détails techniques, wikipedia réalise un bon récapitulatif des différentes techniques de filtrage et puis si vous avez une remarque, l'espace commentaire est à vous. Bonne semaine.