1 nov. 2008

La semaine de Parad'IE

La lutte contre la cybercriminalité a beaucoup fait parler d'elle durant ces quinze jours.

l'Union Européenne vient de décider la mise en place d'une plateforme européenne de lutte contre la cybercriminalité. Elle sera hébergée par Europol et la commission européenne lui a alloué un budget pour débuter.
L'ensemble des infractions signalées dans les pays membres aboutiront sur ce terminal et seront ainsi facilement recoupées avec les informations déjà détenues par Europol.

Parallèlement, La France a lancé le plan numérique 2012. Différentes mesures ont été évoquées, notamment en faveur de la protection des données personnelles et de la mise en œuvre d'un service pour la prise en compte des escroqueries sur Internet. Une augmentation des effectifs spécialisés dans ce secteur et un renforcement des peines pour les différents délits sur le net sont prévus.
Il faut noter qu'à l'heure actuelle, le phishing n'est pas condamné, et l'usurpation d'identité rarement reconnue. Les tribunaux sanctionnent plus facilement les conséquences de l'usurpation d'identité. Ainsi les délits commis sur internet sur la base d'une fausse identité sont plus souvent qualifiés par les tribunaux "d'accès frauduleux au système de traitement automatisé des données, de diffamation ou d'escroquerie".

Alors que le Président de la République présentait ces mesures et souhaite faire aboutir les réformes en matière de cybercriminalité, il est victime de ces attaques.
En effet, la semaine dernière, le JDD nous apprenait que les comptes du Président avaient été piratés.
Il y a quelques mois, je vous rapportais la rumeur sur l'absence de sécurité du téléphone portable du Chef de l'État, et bien cette fois ce sont ses comptes bancaires qui ont été exposés. Si le journal explique que les pirates n'avaient pas ciblé particulièrement les comptes du Président, il faut avouer qu'ils sont bien mal tombés....
Les choses ont d'ailleurs évolué rapidement. En effet, même si la piste du piratage sans ciblage préalable n'a pas été abandonnée, la police reconnait l'existence de fait troublant? En effet, M. Sarkozy sénior et sa première femme ont subit la même attaque sur leurs comptes personnels. De plus, les comptes du Chef de l'État aurait été visités par plus de 150 salariés de la banque (La société générale en l'occurrence). Ça fait effectivement beaucoup de coïncidences!!!!!

Nicolas Sarkozy n'est évidemment pas la seule victime de ce type d'attaque.
Cela est d'autant plus vrais en France que nous avons une culture de la protection peu développée, et ce, même si ce sont les pays anglophones les plus victimes de vols d'identité sur le net (2X que les pays européens non anglophones).
L'étude Ipsos, réalisée pour le compte de Paypal, et publiée par ZDnet, démontre que les français manquent de vigilance quant à l'utilisation de leur mot de passe. En effet, 60% affirment le conserver plus d'un an.
En même temps, pas facile de gérer tous ces codes : Carte bleu, code Pin, interphone, mot de passe utilisateur, compte mail, comptes bancaires en ligne, sites commerciaux, réseaux sociaux, ..... et j'en oublie.
Il va donc falloir que nous fassions un double effort : IMAGINATION et MEMOIRE car il est bien évident qu'il ne faut pas mettre toujours le même et le conserver sur un support écrit.

Si les anglais semblent plus vigilants que nous en matière de mots de passe, ils font régulièrement la une de la presse pour la perte de données sensibles. Cette fois, il s'agit d'un routeur du district métropolitain de Kirkless, dans le Yorshire, qui a été racheté par une société de sécurité, Random Storm : le hasard fait bien les choses parfois....
En effet, une fois connecté à Internet, le routeur s'est reconnecté à son ancien réseau et a permis à la société d'accéder à l'intranet du District. Il faut donc rester toujours vigilant. Nos ordinateurs conservent leurs données comme tous les matériels électroniques qui lui seront reliés : routeur, box, clé USB, imprimante, scanner.... Le simple formatage ne suffit pas à effacer toutes les données mais il a le mérite de ralentir l'action des pirates.

Ah ces anglais, heureusement qu'ils ont un super espion. David Craig vient juste de débarquer sur nos écrans avec Quantum of Solace que déjà l'espion de sa majesté semble dépassé par les réalités de son métier. Plus besoin de payer de sa personne, il faut juste être un bon dresseur de.... pigeons. En effet, en Iran, deux pigeons espions ont été interceptés près d'une usine d'enrichissement d'uranium. Les deux volatiles étaient équipés d'anneaux métalliques reliés à des fils. Et si le prochain James Bond avait pour gadget principal un animal de compagnie!

Et pour finir cette semaine, si les anglais ont 007, nous avons désormais le 33700. Plus long à retenir et également moins sexy, le 33700 est le numéro qui permettra désormais à tout destinataire de SMS indésirables (spam) d'en avertir son opérateur téléphonique, à charge pour lui de prendre les mesures qui s'imposent.

30 oct. 2008

Les vacances de Parad-IE

Bonjour amis internautes.

Parad-IE est parti en vacances quelques jours et n'a pu publier le rendez vous de lundi dernier mais il sera rentré en fin de semaine donc profitez bien de la pause et à très bientot.

20 oct. 2008

Les lundis SSI : le Spam

,Définition :


Le spam, pourriel en français, désigne une communication électronique non sollicitée par les destinataires, expédiée en masse à des fins publicitaires ou malhonnêtes. Le terme de Pourriel provient de la contraction de poubelle et de courriel. On entend parfois parler de Polluriel qui est le résultat de l’association de pollution et de courriel.


Historique :


* Le premier spam a été réalisé par un américain, Gary Thuerk, le 3 mai 1978, qui dans le cadre d’une démarche marketing a fait suivre, à plusieurs centaines de personnes, un email les invitant à la démonstration d’un nouveau produit. Aujourd’hui cette attitude pourrait également porter le nom d’emailing. Elle consiste à envoyer à une cible définie un courrier annonçant un évènement.


* Pour autant, le spam recouvre un effet néfaste puisqu’il constitue désormais un moyen très pratique pour les publicitaires pour « harceler » vos boîtes mails. La vente de fichiers d'emails renforce d’autant plus ce phénomène.


* Si la terminologie de spam trouve son origine dans la récurrence de la publicité pour un produit, le nom de SPAM lui même provient d’un jambon épicé….. Les Monty Python, agacés par la répétition de la marque dans une publicité, avaient réalisé un sketch tournant en dérision ce produit.


Procédés :


* Le but des campagnes de spams, hormis l’explication publicitaire, est de permettre aux pirates de confirmer votre adresse mail soit :


- à l'aide de scanners qui génèrent des adresses aléatoires puis testent leur existence

-
à l'aide de backdoors (méthode non repertorié permettant de s’introduire illégalement sur un ordinateur. Technique proche du Hacking), et d'espiogiciels (logiciel qui réalise le backdoor) qui vont communiquer nos carnets d’adresses

- à l'aide de robots qui scannent les sites, les news, les blogs


* Lionel Goussard, le responsable du nouveau bureau français du groupe Webroot explique que les pirates commencent à développer des techniques de « BackScatter » (en anglais). Dans ce cas, le domaine (nom du serveur sur lequel l’internaute reçoit des messages ou sur lequel sont hébergées ses pages personnelles) est pris pour cible. Le pirate qui lance la campagne de spam met ce serveur en destinataire des retours spam et le noie ainsi sous les réponses.


Quelques chiffres :


* Cela peut représenter jusqu’à 90% d’une boite aux lettres.


* Le volume des spams est multiplié par 3 chaque année.


* Les Etats-Unis relaient 28,4 % des spams loin devant la Chine, la Corée du Sud, et …. La France


* En 2007 cela représente 99% du trafic mail mondial et environ 100 milliards de spams envoyés par… jour.



Actualité :


La fin pour le plus important réseau de spam : la FTC ( Federal Trade Commission ) à annoncer la semaine passée, le démantèlement d'un important réseau de spams, à l'origine de l'envoi de plusieurs milliards de courriers électroniques indésirables. Les e-mails proposant des produits de santé très connu pour leurs effets sur le poids ou les performances sexuelles. L’auteur de ces spams était un ressortissant Néo-zélandais et un texan.


Les solutions :


* Porter plainte. La justice américaine et la commission américaine ont reconnu le spamming comme un délit. En 2006, un Fournisseur d’accès Internet (FAI) avait obtenu la condamnation de 3 spammeurs au paiement de dommages et intérêts s’élevant à 1 milliard d’euros. Les 3 spammeurs avaient noyé les serveurs du FAI.


* Ne pas donner son adresse mail. Eviter de laisser votre adresse sur les sites internet, notamment votre adresse usuelle ou professionnelle. Il est tout à fait envisageable de créer une adresse dédiée aux sites commerciaux qui absorbera les spams. Il existe d’ailleurs des adresses email jetables.

Sachez que si un ami est contaminez par ce type de « virus », vous êtes presque sûr d’en être victime à votre tour.


* Utilisez l’anti-spam de votre FAI ? un bon début mais loin d’être suffisant. En effet comme le signal le site comment ça marche, ils vous proposent la création d’une liste noire, ou des règles de filtrage


- A partir de l'adresse de l'émetteur. Le problème est que bien souvent dans les spams on ne connait pas l'émetteur.


- A partir de mots clés recherchés dans le sujet du mail. Il faut donc définir des mots clés de tous les mails que nous sommes susceptibles de recevoir.... Autant jeter ces spams tous les jours!! En plus bien souvent le texte est dans une pièce jointe, dans un lien ou dans une image donc nettement plus difficile à isoler.


* Essayer un logiciel anti-spam installé directement sur votre PC ? Cela permettra de renforcer les fonctions de tri et donc de constituer des blacklists plus solides.


* Ne cliquez pas sur les liens des spams. Comme pour le phishing de lundi dernier. Si vous cliquez sur les liens, ou tentez de vous désinscrire, vous confirmez votre existence.


* Configurer votre boite mail pour que la l'ouverture des mails ne se fasse qu’après autorisation. En effet, la simple prévisualisation provoque la confirmation de l’adresse.


* Des solutions payantes existent, c’est le cas de webroot. Pour les budgets les plus maigres, les spécialistes conseillent l’utilisation de Mozilla thunderbird à la place des clients mails actuels (Outlook notamment). Il permet un filtrage assez complet des spams.


Si vous souhaitez plus de détails techniques, wikipedia réalise un bon récapitulatif des différentes techniques de filtrage et puis si vous avez une remarque, l'espace commentaire est à vous. Bonne semaine.