Affichage des articles dont le libellé est économie de l'insécurité. Afficher tous les articles
Affichage des articles dont le libellé est économie de l'insécurité. Afficher tous les articles

jeudi 19 novembre 2009

Google et les botnets

Un article du Register fait état du recours par des pirates informatiques contrôlant un réseau d'ordinateurs compromis (un botnet) à un service Google (App Engine) pour relayer leurs instructions à ces ordinateurs.

Les avantages selon des consultants en sécurité cités par le journaliste? Les prix sont bas, la disponibilité du service est inégalée, et les mécanismes de sécurité mis en place sont rétroactifs, ce qui signifie que les mesures de contrôle sont prises suite à une dénonciation plutôt qu'appliquées systématiquement à toutes les applications utilisant le service. Par ailleurs, Google est réputée pour protéger jalousement les données de ses clients, ce qui est une forme de prime de sécurité accordée aux utilisateurs malveillants. D'ailleurs, il est significatif que la détection de ce problème ait été faite par une entreprise spécialisée dans la protection des réseaux informatiques plutôt que par Google elle-même.

mercredi 29 juillet 2009

L'iPhone détecteur de délinquants sexuels

Aux États Unis, une application iPhone qui permet de localiser le lieux de résidence des délinquants sexuels vient d'être mise sur le marché (voir l'article dans Technaute, et celui un peu plus détaillé du Telegraph) par la société Thin Air Wireless pour 0,99$.

L'argument de vente alimente la peur des utilisateurs en leur faisant miroiter la sécurité accrue qu'un tel outil procurera à leur famille, sans parler d'une curiosité assez morbide de la part de ceux qui désirent connaître la "densité" des agresseurs sexuels dans leur quartier ou celui de leurs amis et connaissances.

Mais outre le fait que les bases de données officielles sur lesquelles s'appuie cette application restent criblées d'erreurs et mises à jour de manière assez hétérogène, celle-ci perpétue l'image de l'agresseur sexuel comme un prédateur inconnu et menaçant. La triste réalité criminologique est plutôt que la majorité des victimes sont agressées par des personnes de leur entourage immédiat, qu'il s'agisse de membres de la famille, d'amis de la famille ou de membres d'une institution offrant des soins ou des services à l'individu. Seulement 14% des victimes sont agressées par un parfait inconnu.

Ce n'est donc certainement pas en consultant la distribution géographique des délinquants sexuels dans leur quartier que les utilisateurs de cette application arriveront à protéger leurs proches. C'est plutôt dans leur carnet d'adresse qu'ils auront plus de chances d'identifier des risques.

dimanche 26 juillet 2009

L'économie des botnets

Kaspersky, une entreprise spécialisée dans les anti-virus et la sécurité informatique vient de publier un rapport assez exhaustif sur l'économie des botnets, ces réseaux d'ordinateurs zombis contrôlés à l'insu de leurs propriétaires légitimes par des pirates informatiques.

Le rapport donne notamment une idée assez précise des divers moyens par lesquels ils peuvent extraire des revenus de ces botnets, et des prix pratiqués à l'heure actuelle sur les marchés clandestins.

Ce document vient compléter le rapport de Cisco sur le même sujet, qui se distingue des documents assez généraux publiés habituellement sur le sujet par la reproduction d'un entretien détaillé (captures d'écran à l'appui) avec un (supposé) botmaster.

mardi 7 avril 2009

Le Pentagone aurait dépensé 100 millions de dollars pour se défendre contre les cyberattaques

C'est ce qu'ont révélé deux généraux américains lors d'une conférence hier. La somme de 100 millions de dollars couvre seulement la période des 6 derniers mois, et inclut les dépenses en main d'oeuvre et en équipement associées aux réponses à ces attaques ainsi que la remise en état des réseaux.

Ce chiffre de 100 millions semble étrangement bien formaté pour frapper les esprits et être repris dans de nombreux articles, surtout à une période où le secrétaire américain à la défense vient d'annoncer d'importantes coupes budgétaires dans les programmes d'armement. D'un autre côté, le Pentagone est certainement l'une des cibles les plus tentantes pour les pirates débutants comme pour les cyberespions chevronnés.


vendredi 3 avril 2009

Le cybercrime est-il devenu plus profitable que le trafic de drogue?

C'est ce qu'a affirmé devant un comité du sénat américain Edward Amoroso, chef de la sécurité du géant des télécommunications AT&T. Dans la restranscription de son audition (qui exclut une erreur de ce dernier qui aurait pu facilement être corrigée), celui-ci déclare en effet:
L'an dernier, le FBI a annoncé que les revenus de la cybercriminalité ont
détroné pour la première fois le trafic de drogue comme activité illicite la
plus profitable au niveau mondial, en estimant que les profits annuels illicites
dans ce domaine s'élevaient à 1000 milliards de dollars (one trillion dollars) (ma traduction).

Cette information a aussitôt été reprise telle quelle dans de nombreux médias (Vnunet, Public Technology, Le Monde Numérique, ZDNet, etc...), un rapport de la société Finjan étant venu entre-temps étayer de tels chiffres. Celui-ci extrapole à partir des gains criminels d'une opération de fraude particulièrement réussie qui rapporte à ses auteurs environ 10.000 dollars par jour, et assume qu'il existe des milliers d'opérations similaires dans le monde sans aucune base factuelle (ça pourrait tout aussi bien être des dizaines ou des millions).

Le problème est qu'évidemment, quand on examine ces chiffres avec un regard un peu plus critique que celui des marchands de peur, on se rend bien compte de leur improbabilité. Car comme le fait remarquer le blogeur Richard Stennion, cela impliquerait que le cybercrime génère des profits supérieurs à ceux de l'industrie informatique ou des cinq plus grosses entreprises américaines. Cela représente aussi le double du PIB de l'Arabie Saoudite et de son océan de pétrole! Le site The Register a établi la généalogie de cette légende urbaine et l'a faite remonter à 2005, où une consultante du FBI lançait à un journaliste que le cybercrime venait de dépasser le trafic de drogue avec des revenus annuels de 105 milliards de dollars. Depuis, tel le monstre du Loch Ness, elle refait surface de temps à autres.

Mais en ces temps de récession économique mondiale et de plans de relance astronomiques, à moins de 1000 milliards, on n'arrive plus vraiment à attirer l'attention des journalistes et des politiciens! C'est regrettable car même s'il n'atteint pas (et n'atteindra certainement jamais) de telles proportions, le problème de la cybercriminalité est bien réel et crée chaque jour de nombreuses victimes individuelles et organisationnelles qui méritent un traitement moins sensationnaliste.


lundi 22 décembre 2008

Quelques idées pour Obama sur la cyber-sécurité

L’un des principaux défis du president Obama, en matière de sécurité, sera certainement lié au développement et à la mise en œuvre de stratégies destinées à rendre le cyberespace plus sûr, aussi bien pour les institutions que pour les usagers. C’est en tout cas ce qu’affirme un rapport d’experts réunis par le Centre d’Études Stratégiques et Internationales, basé à Washington. Ce rapport organise ses constats et les recommandations qui en découlent en sept grandes orientations qui s’appuient sur trois principes fondamentaux :

  • La cyber-sécurité est maintenant devenu pour les États-Unis un enjeu de sécurité nationale majeur;
  • Les politiques et stratégies mises en œuvre devront respecter les libertés individuelles et la vie privée, ce qui semble marquer une rupture avec les mesures déjà adoptées par l’administration Bush;
  • Les politiques et stratégies qui seront privilégiées devront nécessairement inclure une dimension nationale et internationale, ce qui semble tomber sous le bon sens mais semble encore trop souvent négligé par les politiciens et les bureaucrates.

 Cinq des sept groupes de recommandations me semblent particulièrement intéressants pour leur lucidité, même si on ne peut pas vraiment dire qu’ils sont révolutionnaires :

  • Il est d’abord suggéré de repenser les partenariats public-privé en matière de cybersécurité, et notamment d’établir des plateformes permettant de cultiver la confiance entre les diverses organisations. Il est évident recommandé de faciliter le partage de l’information, non comme une fin en soi, mais comme un outil au service d’objectifs mieux définis et mesurables.
  • Dans ce qui pourrait être un changement majeur d’attitude, le rapport recommande aussi de recourir de manière beaucoup plus intensive à la règlementation (ou régulation), afin de s’assurer que la cyber-sécurité ne relève pas exclusivement de la bonne volonté des acteurs privés, dont la logique de marché est notoirement inadaptée à la fourniture d’un bien public. L’approche souhaitée est flexible, mais elle n’en constitue pas moins une réaffirmation de la prééminence de l’État dans les questions de sécurité en ligne, au même titre de la situation qui prévaut pour la sécurité physique.
  • Le gouvernement fédéral étant l’un des principaux acquéreurs de matériels, logiciels et services informatiques, il lui est conseillé d’utiliser cette position de force pour contraindre les fournisseurs à développer des produits qui respectent des standards de sécurité minimaux. L’objectif est à la fois de renforcer la sécurité des services gouvernementaux et d’initier un effet de diffusion ou de contagion aux autres organisations acquéreuses.
  • Les lois et les institutions chargées de garantir la sécurité des réseaux datent pour certaines d’une époque où ces derniers n’existaient pas encore, ou étaient réservés à l’usage de quelques scientifiques qui se faisaient confiance et ont intégré cette confiance aux technologies qu’ils ont développé. Le rapport recommande donc que les assemblages administratifs et légaux en vigueur soient adaptés à la société en réseau actuelle où la confiance est devenue une notion toute relative.
  • Enfin, les experts font le constat d’une recherche fragmentée et ne disposant pas des ressources pour faire face aux défis à relever (même si on parle quand même de 300 millions de dollars US pour la recherche en cyber-sécurité aux States en 2009). La possibilité de transformer la structure technique de l’Internet afin de la faire correspondre à son usage actuel (et non à ce que ses créateurs avaient imaginé dans les années 1970) est également évoquée.

 Dans le contexte de tourmente économique actuel, on peut aisément imaginer que ce rapport ne figurera pas très haut dans la liste de priorités du nouveau président des États-Unis, qui sera certainement déjà passablement occupé à créer des millions d’emploi et à maintenir le secteur financier et plusieurs autres industries à flots. C’est dommage, car il offre un constat de la situation dénué de complaisance ou d’un catastrophisme exagéré, en proposant des approches innovantes pour assurer la sécurité de l'Internet. 

mercredi 19 novembre 2008

Facebook fait payer pour la sécurité

Le très populaire site de réseaux sociaux Facebook (120 millions d'utilisateurs) viendrait (selon le blog Webmonkey) de lancer un programme de vérification de l'intégrité des applications offertes par des tierces parties à ses usagers. Il y aurait actuellement 52.000 applications créées par des tiers mais distribuées par Facebook à ses membres. Le nouveau programme confère aux développeurs de logiciels qui en font la demande un label de qualité destiné à rassurer les usagers sur la sécurité des logiciels qu'ils installent. En effet, certaines de ces applications se sont avérés être des malwares (maliciels) infectant les ordinateurs des usagers à leur insu (voir par exemple ici ou ici). Le seul hic de ce programme est qu'il est accompagné de frais s'élevant à 375$ pour les auteurs de ces applications.

Ma question est alors la suivante: si l'on peut comprendre que Facebook cherche à récupérer une partie des coûts associés à la vérification approfondie de la non-dangerosité des programmes mis à la disposition de ses usagers, pourquoi a-t-il fallu attendre si longtemps pour que des contrôles minimaux soient établis, et pourquoi continue-t-il à accepter des programmes sans avoir au préalable procédé à une évaluation de leur sécurité?

Serait-ce tout simplement parce que la sécurité était jusqu'à récemment une variable absente de son modèle d'affaire?

jeudi 13 novembre 2008

Stopper 65% du spam mondial en quelques heures? C'est possible.

Un article du Washington Post montre comment le journaliste Brian Krebs a réussi, à partir de ses démarches auprès de deux grandes entreprises de télécommunications (Global Crossing et Hurricane Electric), à faire suspendre l'accès à Internet d'un hébergeur de site connu pour sa propension à offrir ses services à des entreprises de spam et à des réseaux pédophiles. McColo Corp. est l'un de ces "bulletproof hosts" ou hébergeurs blindés, qui garantissent à leurs clients le maintien de leur service, même si des plaintes sont reçues contre ces derniers en raison de leurs activités douteuses. Ce service est bien entendu accompagné de frais additionnels.

McColo est jugé indirectement responsable par des entreprises et des chercheurs spécialisés en sécurité informatique de 75% des spams qui polluent l'Internet chaque jour, et qui font la promotion de divers produits supposés améliorer les performances sexuelles des gogos qui les achètent (un article scientifique a récemment été publié sur les taux de conversion en ventes de ces spams). Ces milliards de spam ne sont pas expédiés à partir des serveurs de McColo: ce sont plutôt les réseaux d'ordinateurs zombis (les fameux botnets) qui sont coordonnés et synchronisés à partir des serveurs de McColo. Cette entreprise offrait également des solutions de paiement à une quarantaine de réseaux pédophiles qui pouvaient ainsi distribuer leurs photos et vidéos. Enfin, des groupes criminels auraient loué des serveurs à McColo pour distribuer par le biais de sites Internet des logiciels malveillants qui peuvent être utilisés pour commettre des vols d'identité (voir par exemple les logiciels Torpig et Sinowal).

Lorsque la connexion à Internet de McColo a été suspendue, le volume mondial de spams a instantanément chuté de 65%!!! L'efficacité des groupes criminels a également dû souffrir, puisque les coûts associés à leurs activités ont augmenté (recherche de nouveaux fournisseurs d'accès et rareté des opérateurs désireux de transiger avec eux) et que leurs profits ont connu un ralentissement temporaire.

Bien entendu, l'accalmie est de courte durée, mais cet exemple montre bien comment la solution aux problèmes de cybercriminalité ne peut reposer uniquement sur les épaules de la police ou des processus traditionnels mis en oeuvre par le système pénal. L'Internet est avant tout un univers marchand dans lequel même les groupes criminels les plus organisés doivent payer des services d'hébergement et de connexion. Si les enquêteurs peuvent se focaliser sur les cas les plus graves (pédophilie, fraudes financières massives, cyberterrorisme...), certaines entreprises ont entre leurs mains le pouvoir de diminuer considérablement (et sans encourir des frais trop élevés) le volume des fraudes qui nuisent quotidiennement à l'expérience des internautes. Encore faut-il que les gouvernements réussissent à convaincre les entreprises de le faire. Peut-être Monsieur Krebs pourra-t-il leur donner deux ou trois conseils en ce domaine?

dimanche 15 juin 2008

Comment pirater des applications de banque en ligne

Une longue vidéo fascinante d'une conférence de Fabrice Marie (un consultant en sécurité d'origine française mais qui donne sa présentation en anglais devant un public asiatique), qui porte sur les méthodes de piratage des systèmes bancaires en ligne. Cette présentation pleine d'humour a été faite il y a quelques années, mais elle reste selon moi d'une grande actualité (les diapos powerpoint sont disponibles ici).

Cette vidéo assez technique n'est pas seulement intéressante pour la démonstration qu'elle fait de la facilité avec laquelle il est possible de pénétrer des systèmes bancaires en ligne, mais surtout selon moi parce que Fabrice Marie nous explique comment réfléchissent les institutions bancaires dans leur processus de prise de décision et d'allocation des ressources informatiques, et dans quelle mesure la sécurité est rarement une préoccupation prioritaire. Il a également des mots assez durs contre la paresse des programmeurs qui créent ces applications en s'appuyant de manière systématique sur la technologie qu'ils maîtrisent le mieux, même si cette dernière n'est pas toujours la plus appropriée pour certaines situations spécifiques. Dit plus simplement, le choix des moyens n'est pas déterminé par les fins que l'on cherche à atteindre, mais plutôt par l'économie d'effort qui peut être obtenue. Qui plus est, la traçabilité des opérations (les "audit trails") semble assez inconsistante, voire inexistante.

Les outils qu'ils utilise sont très rudimentaires ("boring" comme il le dit lui-même), par contraste avec les applications qu'achètent les banques à prix d'or, et qui contiennent néanmoins un nombre important de failles, à moins que les acheteurs soient prêts à payer un supplément pour que ces failles soient réparées... Bref, une économie de la sécurité qui repose sur une délégation systématique des responsabilités et des risques aux acteurs les moins exigeants.



dimanche 4 mai 2008

Quand les entreprises de publicité en ligne favorisent à leur insu la fraude

Un billet disponible sur le blog CyberInsecure nous alerte sur les dangers que peuvent représenter certaines annonces publicitaires présentes sur des sites Internet légitimes. La dernière affaire en date implique Yahoo, dont la régie publicitaire s'est laissée berner par des fraudeurs. Ces derniers, profitant d'un système de commercialisation des espaces publicitaires fortement décentralisé et de la forte compétition qui règne dans ce domaine se sont portés acquéreurs de bandeaux qui tentent d'installer sur l'ordinateur des usagers des logiciels malveillants (malware ou maliciels), ces derniers ayant pour tâche de surveiller les activités en ligne des victimes et de tenter de s'emparer de données personnelles comme des mots de passe. Yahoo est le deuxième vendeur de publicité sur Internet par son chiffre d'affaire, mais Google Adsense, le leader sur le marché n'a pas été épargné, puisque des fraudeurs ont aussi réussi à s'offrir des publicités en apparence légitimes pour attirer leurs victimes sur leurs serveurs en avril 2007.

On le voit, la prévalence de la fraude sur Internet ne résulte pas seulement du manque de vigilance des internautes, mais aussi des contrôles parfois défaillants des services offerts aux entreprises et aux individus par les grands noms du Web. Le plus inquiétant dans cet incident est qu'il se serait écoulé cinq jours entre le moment où le problème a été signalé à Yahoo et la fermeture du compte problématique. On ne nous indique pas si Yahoo s'est bien fait payer pour chaque infection d'ordinateur qu'il a rendu possible...

mercredi 21 novembre 2007

Une série d'articles sur la cybercriminalité

Le San José Mercury News vient de mettre en ligne une série de trois articles sur les vols d'identité commis en ligne (en anglais) qui offre une vision d'ensemble de ce phénomène complexe. L'intérêt de ces articles est qu'ils abordent tour à tour le problème selon la perspective des fraudeurs, des institutions publiques et privées détentrices de nos données personnelles, et de celles chargées de nous protéger de ce type d'incidents.

C'est cette troisième section qui m'a le plus intéressé, notamment car elle illustre parfaitement les difficultés que rencontrent les services de police dans ce domaine. Elle s'applique bien évidemment avant tout au contexte américain, mais elle contient cependant selon moi un certain nombre de constats universels:
  • Tout d'abord, malgré la couverture médiatique de plus en plus importante de ce phénomène, les budgets spécifiquement alloués pour combattre ce type de crimes restent minimes en comparaison des montants dépensés pour la lutte contre le terrorisme par exemple;
  • Les responsabilités sont encore trés fragmentées devant ce phénomène relativement nouveau, et cette dispersion des moyens nuit à un leadership efficace;
  • Les caractéristiques de cette criminalité (multi-juridictionnelle, à faible impact individuel mais à fort volume, faisant appel à des supports techniques complexes et distribués...) se prêtent mal au modèle traditionnel de l'enquête policière;
  • Les compétences très pointues acquises par certains policiers dans ce domaine sont fréquemment dilapidées par les politiques de rotation fréquentes, qui les affectent à d'autres fonctions au moment même où ils deviennent opérationnels;
  • De nombreux policiers expérimentés font défection vers le secteur privé, qui leur fournit de meilleurs salaires et la possibilité de se consacrer exclusivement à ce type de crimes;
  • Le choix de former des policiers enquêteurs à l'informatique, plutôt que d'embaucher des dîplomés en informatique qui seraient formés aux techniques d'enquête, constitue une contrainte importante à l'accumulation d'expertise au sein des organisations policières.
Peut-être voyez-vous d'autres obstacles qui m'auraient échappé?

vendredi 16 novembre 2007

Le marché clandestin du vol d'identité

Le site CIO.com a réalisé une enquête trés fouillée sur le marché des identité volées et le modèle de service qui est développé par certains fraudeurs. En effet, ces derniers proposent un abonnement mensuel à leur site, qui permet à toute personne intéressée d'accéder à des ordinateurs infestés par des logiciels malfaisants (malware) et contrôlés par un botnet, le prix étant fixé en fonction de la quantité des ordinateurs compromis et de la qualité des informations disponibles. Ainsi, les ordinateurs infectés depuis plusieurs mois sont moins onéreux que ceux nouvellement mis sur le marché, les propriétaires de ces derniers n'ayant pas encore eu le temps de détecter la fraude dont ils sont les victimes.

Cette série de trois articles est accompagnée d'une vidéo de quelques minutes qui nous offre une visite guidée de l'un de ces sites (fermé depuis), et illustre le degré de sophistication technique atteint par certain fraudeurs, qui adoptent des stratégies directement inspirées des meilleurs ouvrages de management.