Moteur de recherche

Résultats pour : "essayé"

Des robots aspirateurs piraté, insultent leur propriétaire Archives Secunews SECUNEWS

Des robots aspirateurs piraté, insultent leur propriétaire

Aux États-Unis, des robots aspirateurs de la marque Ecovacs ont été piratés à quelques jours d’intervalle et ont terrorisé leurs propriétaires. Certains racontent avoir entendu des insultes racistes, observé l’aspirateur fonctionner tout seul ou encore attaquer les animaux de compagnie ou ce moquer. L’entreprise avait déjà été alertée sur des failles de sécurité sur ses modèles et l’application qui les contrôle. Les robots concernés sont tous des Ecovacs Deebot X2 fabriqués en Chine. « J’ai eu l’impression que c’était un enfant, peut-être un adolescent qui parlait », a déclaré au média australien ABC Daniel Swenson, un avocat résidant dans le Minnesota qui s’est fait pirater son robot aspirateur et a reçu des insultes racistes. « Peut-être qu’ils sautaient simplement d’un appareil à l’autre pour embêter les familles. » Les robots étaient pilotés de loin. Les malfaiteurs ont très certainement profité d’une « faille dans le connecteur Bluetooth » qui permet un accès complet à l’Ecovacs X2 à une distance de plus de 100 mètres. Six mois plus tôt, des chercheurs en sécurité avaient déjà alerté Ecovacs au sujet d’importantes failles de sécurité dans ses aspirateurs robots et dans l’application qui les contrôle. Le système de code PIN protégeant le flux vidéo du robot et la fonction de contrôle à distance était également connu pour être défectueux. « Le son d’avertissement censé être émis lorsque la caméra est surveillée a pu être désactivé à distance », souligne ABC qui s’est essayé au piratage pour prouver que le système de sécurité était bien défectueux. Une mise à jour de sécurité en novembre 2024 Un porte-parole d’Ecovacs a déclaré que cette faille avait été corrigée, mais M. Giese, un des chercheurs en sécurité qui avait lancé l’alerte, a déclaré que la correction apportée par l’entreprise était « insuffisante pour combler la faille de sécurité ». Le porte-parole a également déclaré que l’entreprise avait « envoyé un e-mail rapide » demandant aux clients de modifier leurs mots de passe à la suite de l’incident. Ecovacs a déclaré qu’elle publierait une mise à jour de sécurité pour les propriétaires de sa série X2 au mois de novembre 2024. A savoir: En théorie, l’incident est des plus crédibles. Tous les objets connectés comportent des capteurs comme des caméras, des micros et des haut-parleurs qui peuvent être détournés et dont la cybersécurité est historiquement pauvre »

20 Oct 2024 LIRE L'ACTU
Elon Musk publie par erreur son numéro de portable sur Twitter Archives Secunews SECUNEWS

Elon Musk publie par erreur son numéro de portable sur Twitter

Le patron de Tesla, Elon Musk vient par erreur de divulguer son numéro de téléphone mobile à ses 16,7 millions de followers sur Twitter Pour une gaffe, ca en est une : le milliardaire Elon Musk, a dévoilé son numéro de GSM à ses millions d’abonnés sur Twitter. Il a rapidement effacé le tweet en question, mais de nombreux internautes ont trouvé le temps d’en prendre note. « Tu as une seconde pour discuter ? Mon numéro est …« , a lancé Elon Musk à John Carmack, cofondateur d’Oculus VR, une société spécialisée dans la réalité virtuelle. Pensant être dans la messagerie privée, il lui a envoyé son numéro de téléphone, il s’agissait en fait d’un tweet normal. La chaîne de télévision CNBC a essayé d’appeler ce numéro pour voir s’il s’agissait bien de son numéro personnel. Les journalistes sont tombés sur une boîte vocale avec un message enregistré sorti du jeu: « Game Of War » : « Vous avez réussi. Vous avez trouvé ce chemin jusqu’à moi. Vous avez mes félicitations et mon respect. »

22 Dec 2017 LIRE L'ACTU
Jouets connectés, un danger en termes de sécurité pour vos enfants Archives Secunews SECUNEWS

Jouets connectés, un danger en termes de sécurité pour vos enfants

Compte tenu de la réglementation générale et des lois destinées à protéger la vie privée des enfants en particulier, vous pourriez penser que les appareils électroniques et les jouets connectés sont particulièrement fiables et sûrs. Nous considérons généralement la vie privée des enfants comme étant sacrée, les enfants sont particulièrement vulnérables aux annonceurs, marketeurs, prédateurs, et plus encore. A cause de nouvelles fuites de données qui voient le jour, il est de plus en plus évident qu’on ne peut pas faire confiance aux fabricants pour prendre soin de notre sécurité, ou de celle des enfants. Analysons quelques exemples pour comprendre les mauvaises surprises que peuvent nous réserver les jouets intelligents. Espionnage: En décembre 2016, les défenseurs de la vie privée ont déposé une plainte auprès de la 'Federal Trade Commission' des Etats-Unis contre 'Genesis Toys', fabricant des poupées 'Cayla' et des robots jouets 'i-Que', 'Nuance Communications' a également été mis sur le banc des accusés, cette entreprise est à l’origine de la technologie de reconnaissance vocale permettant aux jouets de converser avec les enfants. Les plaignants ont été plutôt clairs depuis le début: 'Cette plainte concerne les jouets qui espionnent'. Explication des éléments de la plainte: L’application que les poupées 'Cayla' utilisent pour interagir nécessite une autorisation pour accéder aux fichiers enregistrés sur un appareil, et l’application 'i-Que' demande l’autorisation d’accéder à la caméra de l’appareil. Le vendeur n’explique pas pourquoi les applications ont besoin de ces autorisations. De plus, l’autorisation d’accéder à la caméra n’est pas citée sur le site web officiel ou dans la vidéo de démonstration. Pour se connecter à un smartphone ou à une tablette, les jouets utilisent le Bluetooth, une connexion non sécurisée qui ne requiert pas d’authentification, de plus, le jouet n’avertit pas les utilisateurs lorsqu’il se connecte à l’appareil. Ce manque de sécurité peut permettre à un intrus non pas seulement d’écouter mais aussi de parler au jouet. Les jouets font de la publicité, en citant plusieurs noms de marques pendant la conversation. L’application de la poupée Cayla incite les enfants à fournir des informations personnelles identifiables : noms des parents, lieu de résidence, nom de l’école, et plus encore. Les deux applications envoient des enregistrements de conversations aux serveurs de 'Nuance Communication' où ils sont analysés afin d’améliorer les réponses. Les enregistrements sont stockés sur les serveurs, à nouveau dans le but d’améliorer le service. Les fabricants ne parviennent pas à expliquer clairement le type de données qu’ils recueillent auprès des enfants. Les capacités d’espionnage de Genesis Toys étaient une raison suffisante pour que les régulateurs allemands interdisent complètement la vente, ceux qui possèdent des jouets non sécurisés ont été invités à se débarrasser d’eux. Le gouvernement allemand identifie de tels jouets comme étant des dispositifs de surveillance dissimulés, qui sont interdits par la loi. En décembre 2016, la protection des consommateurs de la Norvège avait déjà exprimé ses inquiétudes face aux problèmes de confidentialité des poupées Cayla et des robots i-Que. A contrario, la 'British Toy Retailers Association' a signalé à la BBC que Cayla ne comportait pas de risques particuliers ». Insécurité: Lors d’un autre incident de sécurité, le mot « fuite » était un mot faible pour décrire l’ampleur de la faille. Pour aller plus loin dans la métaphore, ce fut une rupture catastrophique de barrage qui a provoqué une inondation, voire même un déluge de données personnelles, ou pour être plus précis, il n’y avait pas de barrage pour commencer. Les 'CloudPets' de 'Spiral Toys' sont des animaux en peluche qui échangent des messages entre les enfants et les parents. Le jouet se connecte aux smartphones des parents via le Bluetooth, et les parents utilisent une application spéciale pour se connecter au jouet. C’est sans doute une excellente façon pour les parents de rester en contact avec leurs enfants, cependant le contenu recueilli par le système n’était pas sécurisé correctement, la base de données des informations sur les utilisateurs n’était pas du tout protégée. Personne ne pouvait se connecter au serveur sans s’identifier, consulter les données, ou dupliquer la base de données et la sauvegarder sur un autre ordinateur. Le chercheur en sécurité Victor Gevers a signalé le problème au vendeur le 31 décembre 2016. Ensuite, 'Troy Hunt', un expert en sécurité reconnu, a reçu d’une source anonyme un fichier contenant plus d’un demi-million d’enregistrements d’utilisateurs de 'ClouPets'. En plus du nom des enfants, chaque enregistrement comportait une date de naissance et des informations sur les proches des enfants avec qui ils avaient parlé par le biais du jouet, le nombre total d’enregistrements d’utilisateurs piratés de CloudPets a dépassé la barre des 800.000. Un inconnu en possession du mot de passe peut télécharger tous les messages envoyés par le biais du jouet. Contrairement aux autres données, les mots de passe des utilisateurs ont été hachés dans le but de les protéger. Le hachage offre une certaine protection, même si les attaques par force brute peuvent toujours dévoiler des mots de passe, en particulier ceux qui sont simples. Malheureusement, il est également possible d’écouter des conversations sans le mot de passe. Il s’avère que les enregistrements des messages et des images ont été enregistrés dans le Cloud sur un Amazon S3. Le détracteur n’avait qu’à cliquer sur un lien provenant de la base de données piratée pour obtenir un fichier audio du serveur. Le nombre total d’enregistrements disponibles a dépassé les 2.000.000. Bien sûr, ce ne sont pas seulement les hackers au chapeau blanc qui ont appris le concept d’insécurité. Le serveur stockant les données des enfants s’est retrouvé en pagaille, des copies de données ayant été supprimées et des demandes de rançon établies. La base de données a été par la suite supprimée, bien que des copies puissent encore subsistées. Spiral Toys n’a pas répondu aux personnes qui essayaient de lui signaler le problème, parmi elles se trouvaient Gevers, Hunt, l’informateur d’Hunt et le journaliste Lorenzo Franceschi-Bicchierai. En Mars 2017, le Sénat américain a demandé à Spiral Toys d’être transparent sur les fuites de données et sa politique de protection des données. Spiral Toys a fini par répondre, au procureur général de Californie. L’entreprise a déclaré qu’elle avait été informée de l’incident le 22 février 2017 par Franceschi-Bicchierai, qui avait été tenu au courant du piratage par le biais d’une source anonyme. Même si un certain nombre de chercheurs en sécurité ont essayé de contacter l’entreprise avant le 22 février, Spiral Toys avait déclaré qu’il n’avait jamais reçu de messages et qu’il enquêtait sur le motif. Comme l’a souligné Spiral Toys, la fuite faisait partie d’une attaque massive sur les versements de 'MongoDB' partout sur Internet. Selon l’entreprise, les messages vocaux et les images n’ont pas été affectés, du fait qu’ils étaient stockés sur un autre serveur. La base de données piratée n’était pas la base de données principale, mais une qui était temporaire et utilisée par les développeurs. Spiral Toys a également publié une FAQ pour les utilisateurs comportant les informations ci-dessus et en mentionnant les nouvelles règles de l’entreprise concernant des mots de passe plus sécurisés. Base de données ouverte: D’autres fuites importantes ont concerné la base de données du site web officiel de l’entreprise des jouets 'Hello Kitty' (3.300.000 enregistrements d’utilisateurs piratés) et la base de données de la boutique en ligne 'VTech' (5.500.000 fichiers de comptes d’utilisateurs et une quantité énorme de photos piratées). Ces deux incidents se sont produits en 2015. Le service CloudPets et les développeurs du site web Hello Kitty avaient utilisé la solution de gestion de base de données MongoDB, ce qui avait fait la une des médias suite au piratage des hackers (ou, plus précisément, la prise de contrôle) de dizaines de milliers de base de données. Ceux qui possèdent des bases de données détournées peuvent être des victimes, mais ils ne sont pas innocents pour autant. En ne demandant pas d’autorisation, MongoDB a laissé les portes ouvertes de la base de données, et en utilisant des bases de données ouvertes, les fabricants ont indiqué que ça leur était égal. Bien sûr, MongoDB n’est pas l’unique problème, l’état général de la sécurité doit s’améliorer. Tous les efforts déployés par les organismes de réglementation, les défenseurs de la vie privée et les experts en sécurité ne peuvent tout simplement pas surmonter la rapidité de l’adoption d’une nouvelle technologie et la tendance générale de la dévaluation des données de l’utilisateur. A propos, après le piratage de MongoDB, les hackers ont mené des attaques massives sur des systèmes de gestion de bases de données distribuées. N’importe quelle base de données non protégée finira par être divulguée en ligne, et un utilisateur lambda ne sera pas en mesure de faire quoi que ce soit. Il est de piètre consolation que de penser qu’une fuite de base de données n’est que temporaire et auxiliaire si la base de données est bien réelle. Fermer un système piraté ne fera pas revenir vos données comme par magie. Conseils pour les parents: Soyez vigilant lorsque vous offrez à votre enfant un jouet électronique intelligent, notamment, si vous constatez ces faits: '- Si le jouet envoie des données à Internet. Beaucoup de jouets le font et la tendance s’étend même à des jouets en peluche classiques. - Si vous ne pouvez pas contrôler les actions du jouet. Au moins, les poupées Cayla ont un indicateur clignotant qui montre que le microphone est activé. Avec les apps mobiles, vous ne pouvez même pas savoir quand elles se lancent. Kaspersky a découvert que 96% des applications se lancent en mode arrière-plan, même si un utilisateur ne les lance pas. - Si un jouet est équipé d’un microphone et d’une caméra. Il ne s’agit pas seulement des ours en peluche et des robots, cette catégorie comprend des applications mobiles dotées des autorisations correspondantes. - Si un jouet demande des informations personnelles à un enfant. Par exemple, une connexion Bluetooth ne requiert pas d’authentification.' Un seul de ces points est suffisant pour reconsidérer l’équilibre entre les jouets connectés et la vie privée de vos enfants.

08 May 2017 LIRE L'ACTU
Attention si vous recevez ce message en commentaire sur votre blog ou site Archives Secunews SECUNEWS

Attention si vous recevez ce message en commentaire sur votre blog ou site

Si votre route sur internet croise un jour ce genre de messages sur un site, un blog, un forum, supprimez le. Il y a deux sorte de brouteur ! : - Le premièr est celui mettant en place les arnaques aux bonnes affaires, l'arnaque à la romance, etc... - Le second se charge de vous récupérer quand vous avez compris que vous étiez sous l'emprise d'un manipulateur, d'un menteur, d'un profiteur, afin que vous deveniez une victime pour la deuxième fois en lançant un faux témoignage mettant en avant la Police, la Gendarmerie, INTERPOL,.... Nous venons de recevoir ce message en commentaire sur secunews.org Ce commentaire est bien évidement une ARNAQUE!! [quote]Bonjour chères victimes d’arnaque sur internet Je viens de m’apercevoir que je viens de faire l’objet d’une arnaque sur internet. Je m’appelle MURIEL.DUBOIS, en octobre passé j’avais répondu à une annonce pour louer un CHALET à la Clusaz en Haute-Savoie. C était un grand CHALET. Nous avons échangé de nombreux mails pour vérifier la fiabilité de l’annonce. J’avais aussi vérifié l’existence du CHALET et ensemble avec l’agence immobilière nous nous sommes convenus sur le mode paiement via Homeaway. Après cette vérification nous avions signé le contrat de location et mon fils a effectué le virement pour tout notre groupe d’une somme de 6800€ et nous devrions intégrer 24h après le règlement. Depuis ce jour plus rien tous les contacts sont coupés jusqu’au 20 Novembre où je suis retourné sur internet et a constaté que c était une arnaque dénoncée depuis peu. C’est au nom de Anne De La doucette,J ai essayé de joindre également Homeaway, impossible de les joindre. J’ai gardé tous les mails et documents de règlement pour porter plainte à la CELLULE REGIONALE de REPRESSION CONTRE la CYBERCRIMINALITE (CRRCC) la plus proche de moi qui m’a aidée à mettre la main sur cet escroc grâce à un MANDAT D’ARRET et j’ai été remboursée grâce a la procédure judiciaire. J’exhorte tous ceux qui ont été victimes d’avoir le courage de porter plainte pour arrêter la saigné. E-mail : [email protected] Cordialement Mme MURIEL.DUBOIS[/quote] Sachez que tous les commentaires publiés sur secunews.org sont modérés avant d'être acceptés et publiés!

15 Feb 2017 LIRE L'ACTU
Le chargeur universel pour téléphones portables disponible d'ici trois ans Archives Secunews SECUNEWS

Le chargeur universel pour téléphones portables disponible d'ici trois ans

La mesure, décidée par l'UE, vise à ne plus enfermer les consommateurs dans l'univers d'une seule marque. Finis les embouts qu'on tourne dans tous les sens avant de comprendre qu'ils ne s'adaptent qu'à un seul type de téléphone, les chargeurs seront bientôt universels pour les téléphones portables, mais aussi les appareils photos, tablettes et lecteurs de musique numérique. A l’occasion du vote d’un rapport sur les règles encadrant la mise sur le marché d'équipements hertziens, le Parlement européen a validé cette mesure hier jeudi 13 mars 2014, destinée à ne plus enfermer les clients dans un univers technique. Une victoire pour les consommateurs [quote]Ce vote constitue une victoire pour les consommateurs, cela va leur simplifier la vie et faire baisser les prix en interdisant les rentes que constituaient la vente de chargeurs pour les fabricants, et de plus, cela réduira le nombre de chargeurs en circulation, ce qui est bénéfique pour l’environnement!, se félicite Bernadette Vergnaud, du groupe socialiste au Parlement européen.[/quote] La mesure devrait être mise en application dans les trois prochaines années. Un long combat La mise en place d'un chargeur universel pour téléphone portable est un vieux cheval de bataille de la Commission européenne, elle avait déjà annoncé son arrivée pour 2010, à la suite d'un accord entre plusieurs équipementiers comme Nokia, Sony Ericsson et Samsung. Le Bureau des consommateurs européens (Beuc) avait alors regretté qu'il ne s'agisse que d'un accord de l'industrie sur une base volontaire. La nouvelle ne devrait pas faire plaisir à Apple. Si les concurrents de la marque à la pomme avaient essayé de se conformer sur un modèle, Apple avait sorti un nouveau chargeur, le Lightning, lors de la sortie de l'iPhone 5.

14 Mar 2014 LIRE L'ACTU
Il diffuse sa tentative de suicide en direct, 200 personnes regardent! Archives Secunews SECUNEWS

Il diffuse sa tentative de suicide en direct, 200 personnes regardent!

Tout le week-end, les internautes ont essayé d'identifier "Toaster Stephen" pour savoir s'il avait survécu. Lundi, l'université canadienne de Guelph a confirmé qu'un étudiant de 20 ans avait apparemment tenté de se suicider sur le campus, notamment en mettant le feu à sa chambre. Selon le Guelph Mercury, il a été hospitalisé dans un état sérieux mais devrait s'en tirer. [quote]"Hello /b/", écrit l'étudiant sur le populaire forum de 4chan samedi soir. "Nous y voilà. Je vais mettre fin à mes jours. J'ai passé la dernière heure à faire mes préparatifs et je suis prêt. Comme un vieux de la vieille présent sur 4chan depuis 2004, je veux rendre à la communauté ce qu'elle m'a donné de la meilleure des façon: je vais être un héros (en se suicidant) devant la caméra. La seule chose que je demande est que l'un de vous crée un site pour une diffusion en direct".[/quote] Un membre de 4chan crée alors une session sur Chateen, qui affiche vite complet avec 200 personnes connectées. [quote]Dans une vidéo de 40 minutes on voit Stephen avaler des cachets, boire de la vodka puis mettre le feu à sa chambre, alors que la fumée envahit la pièce, il se réfugie sous le lit et écrit "#imdead #omgimonfire, I'm f*ck3d" (je suis mort, oh mon dieu je suis en feu, je suis foutu).[/quote] Des internautes le supplient d'arrêter mais la plupart l'encouragent et certains se plaignent de la mauvaise qualité de l'image. [quote]"La session est pleine, publiez une photo qu'on puisse voir", écrit un spectateur de cette cour des miracles.[/quote] Quelques minutes plus tard, Stephen est secouru par les pompiers, au total, 32 étudiants ont été évacués du dortoir, sains et saufs. (source:20minutes)

03 Dec 2013 LIRE L'ACTU
Le compte bancaire d'une belge délesté de 990 euros par des pirates Archives Secunews SECUNEWS

Le compte bancaire d'une belge délesté de 990 euros par des pirates

Le samedi 2 novembre 2013, la dame à voulu aller voir ses comptes via mon PC Banking, là,elle a rencontré des difficultés pour se connecter,elle a essayé une fois, deux fois puis à renoncé. En attendant, elle avait encodé les fameux chiffres secrets. [quote]"C’est le mardi, quand j’ai réutilisé mon PC banking que j’ai remarqué que mon compte avait été débité de 990 € le dimanche à 10h20."[/quote] Ni elle, ni son mari n’avaient effectué une telle opération. La personne débarque dans son agence pour faire part de sa mésaventure. [quote]"On m’a juste donné un numéro de téléphone général de la banque à Bruxelles. Dans la foulée, j’ai été déposé plainte à la police, pour me couvrir."[/quote] Carte de crédit prépayée Finalement, c’est elle-même qui téléphonait à la société qui avait bénéficié de son argent. Une société de Malines qui a pignon sur rue, "CardWise", et qui est active dans les cartes de débit (style MasterCard) prépayées. C’est une de ses cartes qui a été utilisée par les pirates pour tenter d’utiliser l’argent Bram Troch, customer service manager, confirme [quote]"Madame a été la victime de hackers qui ont pratiqué ce que l’on appelle du phishing , la personne croit qu’elle est sur le site de la banque mais la page d’accueil n’est pas l’officielle. Ici, c’était très très bien imité."[/quote] Elle y a introduit tous les codes et a donc donné les clefs d’accès. Grâce à ses données, les hackers ont pu charger l’argent sur une carte prépayée pour tenter ensuite de l’utiliser. Il semble qu’ils n’ont pu aller jusqu’au bout de l’opération et que la carte en question a été bloquée. Mais le compte de la personne, lui, est toujours bien débité de 990 euros et cette dame attend avec une impatience, le remboursement de cette somme. Augmentation du nombre de cas de phishing en Belgique [info_error]Au cours des trois premiers trimestres de l'année 2013, 1.467 cas de fraude à la banque par internet ont été enregistrés, un chiffre qui dépasse déjà le nombre total de cas de fraude sur 2012. Pratiquement tous les cas sont liés au phishing (hameçonnage), une technique qui consiste pour les criminels à essayer de soutirer à leurs victimes leurs données personnelles et leurs codes bancaires, indique mercredi Febelfin, la fédération belge du secteur financier. Les 1.467 cas de fraude dénombrés lors des neuf premiers mois de 2013 ont permis à leurs auteurs de dérober un total net de 4,54 millions d'euros. Sur l'ensemble de l'année 2012, 1.003 fraudes par phishing avaient été recensées, représentant un butin d'un peu moins de 3 millions d'euros.[/info_error] [info_warning]Febelfin souligne toutefois que la banque par internet demeure une méthode sûre pour effectuer des opérations bancaires, à condition de l'utiliser correctement et de respecter une "règle d'or" qui est de ne jamais communiquer ses codes bancaires par courriel ou téléphone.[/info_warning] En 2012, on comptabilisait 9,1 millions d'abonnements à la banque d'internet et 434 millions de sessions en Belgique. "Si l'on compare avec le nombre de cas de fraude, le rapport est d'environ 1 cas pour 400 000 sessions. La banque par internet reste donc une manière sûre d'effectuer des opérations bancaires", souligne Febelfin. Clic pour plus d'infos sur phishing secunews.org : Conseille à tous les utilisateurs de s’assurer qu’ils disposent sur leur ordinateur d’un antivirus configuré pour se mettre à jour automatiquement et fréquemment, des derniers correctifs de sécurité diffusés,d’un logiciel pare-feu,éviter le plus possible les sites Web inconnus ou peu recommandables et de vous méfiez des mails reçus de provenance inconnue afin d’empêcher que vos PC ou vos appareils mobile ne deviennent un élément d’un réseau de zombie ( botnet )

20 Nov 2013 LIRE L'ACTU
La NSA a tenté de casser l'anonymat du réseau TOR Archives Secunews SECUNEWS

La NSA a tenté de casser l'anonymat du réseau TOR

L'Agence de sécurité nationale états-unienne ( NSA ) a multiplié les efforts technologiques pour briser les défenses du réseau TOR, un système principalement financé par les Etats-Unis, permettant de naviguer de façon anonyme sur Internet, selon de nouveaux documents confidentiels révélés vendredi 4 octobre 2013 par The Guardian. Les documents fournis par l'ancien consultant de la NSA Edward Snowden suggèrent que l'agence n'a jamais réussi à défaire le "coeur" du réseau The Onion Router (TOR, "le routeur oignon"), ni à démasquer en masse les utilisateurs de ce qu'elle présente comme "le roi de l'Internet anonyme". Citation: "Nous n'arriverons jamais à désanonymiser tous les utilisateurs de TOR en même temps", se résigne l'agence dans l'un de ces documents, elle a toutefois réussi à quelques reprises à identifier une "très petite fraction" d'entre eux, grâce à des méthodes de contournement au cas par cas. Des techniques de détournerment TOR est largement soutenu par les Etats-Unis comme un outil de contournement de la censure et de la répression dans les Etats autoritaires, il est financé à 60% par l'administration américaine, notamment pour aider les dissidents dans des pays comme l'Iran ou la Chine. C'est sur lui que se reposent de nombreux journalistes et militants pour assurer la confidentialité de leurs activités en ligne. Mais dans un des documents, le Government Communications Headquarters (GCHQ, "quartier général des communications du gouvernement"), équivalent britannique et partenaire de la NSA, explique être "intéressé par les mauvaises personnes qui utilisent TOR". La palette des techniques essayées par la NSA et le GCHQ contre le réseau semble très vaste: - Opérer elles-mêmes un grand nombre de "noeuds" du réseau (c'est-à-dire d'ordinateurs individuels) pour contrôler une part importante du trafic, et en déduire l'identité des utilisateurs. - Influencer les futurs développements de l'outil de façon à y intégrer des vulnérabilités qui pourront être exploitées par la suite, comme elles l'ont fait pour le chiffrement. - Installer des scripts espions sur les ordinateurs des utilisateurs de TOR qui visitent certains sites sensibles (comme des forums de discussion criminels). - Attaquer des logiciels tiers utilisés par les utilisateurs de TOR. Ainsi, le navigateur Mozilla Firefox contenait jusqu'à la fin de 2012 une faille que la NSA a exploitée pour identifier des utilisateurs Roger Dingledine, le président du projet TOR, a réagi plutôt positivement à ces révélations. Citation: Selon lui, le recours à des techniques de contournement montre qu'il est toujours impossible d'attaquer de front le réseau, mais il a rappelé que l'utilisation de son logiciel n'était pas une garantie suffisante pour assurer son anonymat en ligne.

07 Oct 2013 LIRE L'ACTU
Zeus, le virus qui aspire les données bancaires personnelles sévit sur Facebook Archives Secunews SECUNEWS

Zeus, le virus qui aspire les données bancaires personnelles sévit sur Facebook

Les spécialistes en sécurité informatique n'ont pas fini d'entendre parler de "Zeus", un " malware " inventé en 2007 et qui aurait depuis permis de détourner des centaines de millions de dollars rien qu'aux Etats-Unis. Le principe du logiciel, dormant et invisible une fois installé en douce, est d'attendre que l'utilisateur d'un ordinateur se connecte à son compte en banque pour aspirer ses données d'identification, proposant même parfois de fausses pages automatiquement dans les navigateurs web (voir en anglais la description du mode opératoire, expliquée par Symantec). (capture d'écran) (clic sur l'image pour agrandir) Les données confidentielles aspirées: - Numéros de compte bancaire - Mots de passe - Informations personnelles Elles sont ensuite revendues sur le marché noir des hackers, dont beaucoup opèrent depuis l'Europe de l'Est et la Russie (où des arrestations ont déjà eu lieu). Pour installer à distance Zeus sur les PC, ces derniers recourent aux méthodes classiques d'infection: Parmi elles, les campagnes de spams et la diffusion de liens infectés sur les sites populaires, qui lancent le processus d'installation lorsqu'un internaute peu prudent clique dessus. Le nombre d'infections et d'attaques liées à Zeus a augmenté ces derniers mois, selon la société de sécurité informatique TrendLab Citation: Comme il le raconte sur le blog "Bits" du New York Times, Eric Feinberg a constaté depuis plusieurs semaines la recrudescence de liens malicieux postés sur des pages Facebook, dont la dangerosité a été confirmée par la société Malloy Labs. Soucieux de la sécurité de nos lecteurs, nous ne mettrons pas de lien vers les pages Facebook en question, seulement une capture d'écran du type de messages concernés : Une fois établi qu'il s'agissait de liens infectés, Eric Feinberg a essayé d'alerter Facebook. Citation: Les équipes du réseau social lui ont simplement répondu qu'elles menaient une politique active pour assurer la sécurité sur leur site, et qu'en plus de leurs conseils aux utilisateurs, une page dédiées à l'infection de son compte Facebook par des virus (pouvant par exemple être contenus dans les applications) était disponible. D'où l'agacement d'Eric Feiberg contre le "manque d'écoute" de Facebook alors "qu'il est si simple et stupide" de se faire infecter à cause des faux comptes qui postent ce type de message sur des pages ou des groupes à forte audience. Ne cliquez pas sur n'importe quel lien que vous voyez passer sur les réseaux sociaux.

05 Jun 2013 LIRE L'ACTU
Apple perd le droit d'utiliser la marque iPhone au Brésil Archives Secunews SECUNEWS

Apple perd le droit d'utiliser la marque iPhone au Brésil

Apple devra sans doute négocier le droit d'utiliser le nom d'iPhone pour ses smartphones au Brésil. Gradiente Eletronica SA, le nom de ce fabricant brésilien de produits électroniques ne vous dit sans doute rien et pourtant, il est l'heureux propriétaire de la marque iPhone qu'il a déposée dans son pays en 2000, soit sept ans avant qu'Apple ne lance son célèbre smartphone. L'institut brésilien de la propriété industrielle (INPI) a reconnu ce 13 février 2013 l'antériorité de Gradiente. Dans les faits, Apple peut continuer à utiliser la marque iPhone au Brésil, mais l'INPI autorise aussi la société brésilienne à réclamer devant la justice l'exclusivité du nom iPhone. Ce n'est pas la première fois qu'Apple se trouve dans une telle situation. En 2000 la marque à la pomme avait trouvé un accord avec Cisco pour l'utilisation de la marque iPhone que ce dernier détenait depuis 2000. En juillet dernier, Apple avait accepté de payer 60 millions de dollars pour utiliser la marque iPad sur le territoire chinois. Un nom que le chinois Proview avait déposé pour ce pays en 2001 pour un de ses produits alors baptisé Ipad pour Internet Personal Access Device. Gradiente pourrait donc s'inspirer de ces précédents pour chercher un accord, qui peut se conclure loin des tribunaux tout en lui permettant de toucher un jackpot. Les principaux critères pour l'octroi du droit d'utiliser une marque sont d'éviter toute confusion pour le consommateur (c'est-à-dire éviter que deux sociétés utilisent le même nom pour un même produit) et de privilégier l'antériorité, ont expliqué les responsables du INPI. Apple a, de son côté, déjà essayé de faire valoir que les droits de Gardiente sur la marque iPhone avaient expirés, puisque le brésilien ne l'avait pas utiliser depuis cinq ans. Une requête parfaitement légitime, pour laquelle l'entreprise brésilienne avait trouvé la parade, l'année dernière, elle avait lancé un Gradiente iPhone. Si beaucoup avaient été étonné par la mise sur le marché d'un tel produit, aujourd'hui, il trouve son utilité. En France, on se souvient de Vivendi qui avait déboursé en 2000, 24 millions de francs (3,66 millions d'euros) pour racheter la marque Vizzavi.

14 Feb 2013 LIRE L'ACTU
Des pirates confondent la bourse avec le club de rugby de Dax Archives Secunews SECUNEWS

Des pirates confondent la bourse avec le club de rugby de Dax

Un site de supporters de l'US Dax, club de rugby de Pro D2, a d? fermer pendant deux semaines, victime de hackers allemands qui semblent avoir confondu le club avec l'indice vedette de la Bourse de Francfort, le DAX. Les hackers en ont forcé la sécurité pour y introduire une photo qu'ils ont partagée via Facebook avec quelque 80.000 internautes, essentiellement allemands, qui se sont tous fait contaminer par le virus informatique. Ce brusque afflux de visiteurs sur le site a obligé infomaniak, l'hébergeur, à isoler allezdax.com sur un serveur de secours et à lui donner 15 jours pour assainir la situation. Allezdax.com, créé il y a onze ans et trés populaire chez les fans de l'US Dax, il revendique 700 connexions par jour, dont 1.200 les jours de match, a pu rouvrir la semaine derniére, à la veille du derby landais Mont de Marsan-Dax. Il est aujourd'hui rétabli à 90%. Citation:"Nos défenses étaient s?rement insuffisantes", a estimé sur France Bleu Gascogne Stéphane", l'un des administrateurs. Les pirates nous ont copieusement insultés en allemand sur Facebook en nous prenant pour une émanation du DAX, l'indice boursier allemand. Je n'ai qu'un message à leur adresser, qu'ils nous laissent tranquilles!", a-t-il lancé. Citation:Les organisateurs, qui n'ont pas porté plainte, ont pris le parti d'en sourire, mettant sur la page d'accueil un message d'excuses aprés "cette attaque de plein fouet par un jeune teuton boutonneux". Citation:Dans une autre partie, ils assurent que "les teutons ont essayé de faire capituler notre merveilleux site, mais que le retour de b‚ton est cruel pour ces fourbes, l'action allezdax.com étant au plus haut, à savoir, s'amusent-ils, deux fois plus chére que celle du site officiel du club, usdax.fr".

04 Nov 2011 LIRE L'ACTU
La police bavaroise à l'origine d'un logiciel espion Archives Secunews SECUNEWS

La police bavaroise à l'origine d'un logiciel espion

Les autorités bavaroises ont reconnu, lundi 10 octobre 2011, être à l'origine d'un virus informatique, de type "cheval de Troie", permettant d'espionner un ordinateur infecté. Samedi, le collectif de hackers allemand, le "Chaos Computer Club" (CCC), a mis au jour ce programme malveillant. Le gouvernement fédéral s'était abstenu, dans un premier temps, de confirmer l'origine du virus, mais le ministère de l'intérieur de Bavière a reconnu dans la soirée qu'il avait été mis au point en 2009 pour sa police régionale. "Ozapftis", "Bundestrojaner","R2D2, etc..., le programme dispose de plusieurs noms de code. [quote]Une fois installé, ce troyen (cheval de Troie) est non seulement capable "de collecter des données privées, mais permet un accés à distance, afin de télécharger et d'exécuter des programmes", assure le CCC.[/quote] [quote]"Ce Troyen peut contrôler de nombreuses applications liées à la communication, comme Skype, MSN Messenger et Yahoo Messenger", explique Graham Cluley. Il peut également "faire des copies de ce qui apparait à l'écran des utilisateurs et enregistrer les appels sur Skype", poursuit-il.[/quote] [quote]"Nous prenons les informations liées aux recherches du Chaos Computer Club trés au sérieux", avait déclaré lundi le porte-parole du gouvernement allemand, Steffen Seibert, au cours d'un point de presse régulier, cité par l'Agence France-Presse.[/quote] [quote]"A notre connaissance, le programme mis en évidence par le CCC est vieux de trois ans et en l'état actuel de nos recherches, il n'a jamais été utilisé", a pour sa part précisé le porte-parole adjoint du ministère de l'intérieur, Markus Beyer.[/quote] Polémique en Allemagne, aux États-Unis et en France Après une longue bataille juridique, en février 2008, l'utilisation de logiciels espions par la police, ou "Bundestrojan" a été autorisée, mais dans des conditions bien précises. Mais pour le CCC, de "gros défauts de conception du programme" rendent cette fonction disponible "à n'importe qui sur Internet". [quote]"Nous sommes surpris et choqués par le manque de sécurité du code", déplore le Chaos Computer Club.[/quote] Ce n'est pas la première fois que l'utilisation de ce type de logiciels par les autorités fait polémique. En 2001, la police fédérale américaine, le FBI, avait essayé d'introduire un programme similaire, baptisé "Magic Lantern", le FBI avait même demandé aux éditeurs d'antivirus de ne pas intégrer ce programme dans la base de données à effacer. Dans le cadre de l'examen Lopsi 2 , un article prévoit que les forces de l'ordre peuvent, sous l'autorité d'un juge, utiliser des logiciels espions installés sur les ordinateurs de suspects. Une mesure qui avait été trés critiquée par les associations de défense de la vie privée.

13 Oct 2011 LIRE L'ACTU
La Cyberdépendance c'est quoi ? Archives Secunews SECUNEWS

La Cyberdépendance c'est quoi ?

La cyberdependance, drogue high-tech La quantité de temps que beaucoup de jeunes passent en ligne est une source de frustration pour bien des parents. Au début, ils se sont enthousiasmés pour ce nouveau média qu’ils voyaient comme un formidable univers de ressources éducatives pour leurs enfants. Mais ils se sont rapidement aperçus que les jeunes, au lieu de se servir d’Internet pour leurs recherches et travaux scolaires, passaient des heures à Citation: - Communiquer avec leurs amis par messagerie instantanée - A jouer à des jeux vidéo - Ou à parler à des inconnus dans des salles de discutions. Les parents ont toujours trouvé difficile de maintenir un sain équilibre dans la vie de leurs enfants entre la part consacrée aux médias de divertissement et d’autres types d’activités Internet n’a fait que leur compliquer la tâche. Le caractère fascinant des communications et des jeux interactifs sur Internet fait que beaucoup d’enfants et d’adolescents ne voient plus le temps passer quand ils sont en ligne. Malheureusement, parents et enseignants se rendent compte du problème seulement quand il est déjà devenu sérieux. Le temps passé en ligne est facile à dissimuler, et la dépendance à Internet n’est pas encore largement reconnue par le corps médical. ( Le débat porte sur la question à savoir s’il s’agit d’une dépendance ou d’une conduite compulsive.) Les enfants et les adolescents peuvent facilement devenir accros aux jeux en réseau, à la messagerie instantanée, à la pornographie et aux bavardoirs. Selon un centre d’aide à la dépendance à Internet de la faculté de médecine de Harvard: "Les enfants solitaires qui s’ennuient ou qui vivent dans des familles où personne ne s’occupe d’eux après l’école sont les plus vulnérables". Les enfants timides ou impopulaires à l’école sont souvent tentés de s’inventer une nouvelle identité dans les communautés virtuelles. Les garçons, en particulier, aiment les jeux interactifs en ligne où chaque joueur assume un personnage de son choix. Même quand ils sont des milliers à participer au même jeu dans ce qui peut apparaître comme une activité sociale, il existe un risque pour les enfants et les adolescents introvertis d’y consacrer trop de temps et d’isoler encore plus des jeunes de leur âge. Le centre d’aide à la dépendance à Internet de la faculté de médecine de Harvard a identifié un certain nombre de symptômes de dépendance : Symptômes psychologiques: - Sentiment de bien-être et d’euphorie à naviguer sur Internet - Incapacité de s’arrêter - Besoin d’augmenter de plus en plus le temps consacré à Internet - Manque de temps pour la famille et les amis - Sentiment de vide, de dépression, et irritabilité quand privé d’un ordinateur - Mensonges sur ses activités à la famille ou aux amis - Problèmes à l’école ou au travail Symptômes physiques: - Syndrome du tunnel carpien - Sécheresse des yeux - Maux de tête migraineux - Maux de dos - Repas irréguliers ou sautés - Mauvaise hygiène personnelle - Insomnies ou changements dans le cycle du sommeil Le test d'Orman (ou Internet Stress Scale) est connu pour mesurer la cyberdépendance TEST DE DÉPENDANCE (Test d’Orman) répondez juste par oui ou par non: 1. Est-ce que vous passez plus de temps connecté sur l’Internet, que vous auriez initialement pensé ? OUI NON 2. Est-ce que cela vous dérange de limiter le temps passé sur l’Internet ? OUI NON 3. Est-ce que des amis ou des membres de votre famille se sont plaint du temps que vous passez sur l’Internet ? OUI NON 4. Est-ce que vous trouvez difficile de rester déconnecté pendant quelques jours ? OUI NON 5. Est-ce que le rendement de votre travail professionnel, ou vos relations personnelles, ont souffert à cause du temps que vous passez sur l’Internet ? OUI NON 6. Est-ce qu’il y a des zones de l’Internet, des sites particuliers, que vous trouvez difficile à éviter ? OUI NON 7. Est-ce que vous avez du mal à contrôler l’impulsion d’acheter des produits ou des services étant en relation avec l’Internet ? OUI NON 8. Avez-vous essayé, sans succès, d’écourter l’usage de l’Internet ? OUI NON 9. Est-ce que vous déviez beaucoup de vos champs d’action et satisfaction, à cause de l’Internet ? OUI NON De 1 à 3 réponses positives, il y a une petite tendance à devenir cyberdépendant. Entre 4-6 réponses positives, il y a une chance de développer une cyberdépendance. Enfin, entre 7 à 9 réponses positives, il y a une forte tendance à devenir cyberdépendant. Conseils pour les parents: Si vos enfants passent trop de temps sur Internet, vous devez rétablir un bon équilibre entre le temps qu’ils passent à naviguer et d’autres types d’activités. - Surveillez l’apparition de symptômes de dépendance à Internet. (demandez-vous si les activités en ligne de votre enfant nuisent à son travail scolaire, à sa santé ou à ses relations avec ses amis et les membres de la famille). - Si votre enfant montre des signes importants de dépendance à Internet, vous devriez envisager de consulter un psychologue. (une utilisation compulsive d’Internet peut être le symptôme d’autres problèmes, dépression, colère ou une mauvaise estime de soi). - Examinez vos propres habitudes en ligne. (avez-vous du mal à limiter le temps que vous passez sur Internet ?, n’oubliez pas que vos enfants prennent essentiellement modèle sur vous). Si vos enfants passent trop de temps sur Internet, vous devez rétablir un bon équilibre entre le temps qu’ils passent à naviguer et d’autres types d’activités. - Surveillez l’apparition de symptômes de dépendance à Internet. Demandez-vous si les activités en ligne de votre enfant nuisent à son travail scolaire, à sa santé ou à ses relations avec ses amis et les membres de la famille. - Si votre enfant montre des signes importants de dépendance à Internet, vous devriez envisager de consulter un psychologue. Une utilisation compulsive d’Internet peut être le symptôme d’autres problèmes, dépression, colère ou une mauvaise estime de soi. - Examinez vos propres habitudes en ligne. Avez-vous du mal à limiter le temps que vous passez sur Internet ? N’oubliez pas que vos enfants prennent essentiellement modèle sur vous. - N'interdisez pas Internet à vos enfants. C'est une partie importante de la vie sociale de la plupart des jeunes. Établissez plutôt avec eux une entente sur les sites qu'ils peuvent fréquenter et le type d'activités qu'ils peuvent pratiquer en ligne, et appliquez-la rigoureusement. On pourrait y retrouver, entre autres, le temps alloué par jour et l'interdiction de naviguer ou de communiquer par messagerie instantanée tant que les devoirs ne sont pas terminés. L'utilité d'une telle entente est prouvée. Une enquête menée en 2005 par le Réseau Éducation-Médias montre que les jeunes qui sont libres de passer autant de temps qu'ils le désirent sur Internet passent 95 % plus de temps en ligne. - Installez l’ordinateur dans un endroit passant. - Encouragez d’autres types de divertissement, en particulier les activités sportives en compagnie d’autres jeunes. Si votre enfant est timide ou mal à l’aise avec les jeunes de son âge, envisagez de lui faire suivre des cours. Poussez-le à participer à des activités qui le mettront en contact avec des jeunes qui partagent les mêmes intérêts, cours d’informatique ou autres passe-temps. - Regardez du côté des logiciels qui supervisent ou restreignent l’utilisation d’Internet. Ils peuvent vous aider, mais n’oubliez pas qu’un jeune qui maîtrise bien les nouvelles technologies peut facilement les désactiver. Votre but ultime devrait être d’apprendre à vos enfants à autodiscipliner et à adopter d’eux-mêmes une attitude responsable en ligne. - Si votre enfant ne semble intéressé qu’aux jeux vidéo en ligne, essayez de l’encourager à pratiquer une activité connexe, par exemple lire des livres de science-fiction ou de littérature fantastique s’il aime les jeux de rôles sur Internet.

10 Oct 2010 LIRE L'ACTU
Rester discret sur Facebook va devenir un peu plus simple Archives Secunews SECUNEWS

Rester discret sur Facebook va devenir un peu plus simple

Le jeune patron de Facebook, Mark Zuckerbeg, admet des mauvais choix, alors que le site s'apprête à modifier les options de confidentialité de ses utilisateurs à l'issue d'une grogne de plus en plus embarrassante. Citation: "Je sais que nous avons fait un paquet d'erreurs, mais mon espoir après tout ça c'est que notre service sera meilleur, et que les gens comprendront que nos intentions sont bien placées, et que nous réagissons aux réactions des gens pour qui nous travaillons", écrit Mark Zuckerberg dans un email adressé à un bloggeur influent de la Silicon Valley, Robert Scoble, qui dit l'avoir publié avec son accord. "Comment détruire votre page Facebook" Ce mea culpa du patron de 26 ans intervient alors que Facebook a annoncé samedi de prochains changements visant à proposer des options de confidentialités "plus simples et plus faciles d'usage" (les changements devant être annoncés dès cette semaine). Citation: "Nous avons écouté toutes les réactions et avons essayé de les distiller pour trouver les bonnes choses à améliorer. Je préfèrerais montrer un produit amélioré plutôt que de juste parler de ce que nous pourrions faire", ajoute Mark Zuckerberg, en promettant toutefois que l'équipe de Facebook sera "prête à parler de certaines nouvelles choses qui ont été construites cette semaine". Depuis l'introduction le mois dernier d'un nouveau réglage par défaut permettant aux utilisateurs de faire savoir les pages internet qu'ils apprécient, s'est développé un mouvement contre Facebook. Sur le site même, une page intitulée "Comment détruire définitivement votre page Facebook" réunissait presque 47.000 personnes et le site d'informations spécialisées SearchEngineLand a calculé que Facebook avait assisté à un ralentissement des nouvelles inscriptions sur le site, qui revendique plus de 400 millions d'utilisateurs dans le monde. Rester discret sur Facebook va devenir un peu plus simple... Impossible de vous y retrouver dans les options de confidentialité de Facebook ? Pas de panique, le site pointé du doigt pour ce défaut, annonce une simplification. Facebook fait face depuis longtemps à la grogne d'utilisateurs, qui pointent en premier lieu sa protection insuffisante des données personnelles et depuis plus récemment, qui soupçonnent le site de divulguer les informations sur leurs habitudes de consultation d'internet pour rendre le site plus attrayant pour les annonceurs publicitaires. L'arborescence des paramètres de confidentialité sur Facebook n'a cessé de devenir plus complexe depuis le lancement du site en 2004, les utilisateurs ont par exemple quatre options - Amis seulement - Amis et réseaux - Amis et amis d'amis - Personnaliser Pour faire savoir les liens internet qu'ils utilisent, autant pour faire connaître les événements où ils comptent se rendre etc... Aussi le site de socialisation le plus utilisé de la Toile s'apprête-t-il à simplifier les options de confidentialité que peuvent décider ses utilisateurs. Citation: "Nous savons que Facebook est bien connu pour ses innovations dans le partage des informations et nous voulons être connus de la même façon pour les innovations dans le contrôle que gardent les utilisateurs" a fait savoir, dans une belle démonstration de langue de bois, un porte-parole du site. Facebook précise qu'après deux semaines d'écoute attentive des utilisateurs et d'experts extérieurs, il a perçu "des messages assez clairs, "les utilisateurs apprécient d'avoir des options de sécurité précises et complètes, mais ils veulent qu'elles soient plus simples et plus faciles d'usages". Par contraste, le site concurrent et moins fréquenté MySpace (groupe News Corporation de Rupert Murdoch) a annoncé lundi qu'il allait réformer et simplifier dans les semaines à venir ses options de confidentialité, les membres du réseau pourront choisir de rendre publiques leurs données, de les réserver seulement à leurs amis, ou à tous les utilisateurs âgés de 18 ans et plus. L'option par défaut sera "pour les amis uniquement" pour tous ceux qui auront choisi cette option dans l'un de leurs réglages. Chez Facebook, les nouveaux réglages en préparation ne prévoient pas d'option de confidentialité absolue par défaut. Le mois dernier, l'influent sénateur démocrate de New York York Charles Schumer avait demandé l'intervention de la Commission fédérale du commerce pour réguler la politique de Facebook, ainsi que celles de ses concurrents MySpace et Twitter. "Facebook compte à lui seul 400 millions d'utilisateurs dans le monde et possède une pléthore d'informations personnelles stockées dans son réseau, mais il y a peu de règles sur ce que les sites de socialisation peuvent et ne peuvent pas faire avec cette information", avait-il fait valoir.

24 May 2010 LIRE L'ACTU