jeudi 19 novembre 2009
Google et les botnets
Les avantages selon des consultants en sécurité cités par le journaliste? Les prix sont bas, la disponibilité du service est inégalée, et les mécanismes de sécurité mis en place sont rétroactifs, ce qui signifie que les mesures de contrôle sont prises suite à une dénonciation plutôt qu'appliquées systématiquement à toutes les applications utilisant le service. Par ailleurs, Google est réputée pour protéger jalousement les données de ses clients, ce qui est une forme de prime de sécurité accordée aux utilisateurs malveillants. D'ailleurs, il est significatif que la détection de ce problème ait été faite par une entreprise spécialisée dans la protection des réseaux informatiques plutôt que par Google elle-même.
mercredi 29 juillet 2009
L'iPhone détecteur de délinquants sexuels
dimanche 26 juillet 2009
L'économie des botnets
mardi 7 avril 2009
Le Pentagone aurait dépensé 100 millions de dollars pour se défendre contre les cyberattaques
vendredi 3 avril 2009
Le cybercrime est-il devenu plus profitable que le trafic de drogue?
L'an dernier, le FBI a annoncé que les revenus de la cybercriminalité ont
détroné pour la première fois le trafic de drogue comme activité illicite la
plus profitable au niveau mondial, en estimant que les profits annuels illicites
dans ce domaine s'élevaient à 1000 milliards de dollars (one trillion dollars) (ma traduction).
Cette information a aussitôt été reprise telle quelle dans de nombreux médias (Vnunet, Public Technology, Le Monde Numérique, ZDNet, etc...), un rapport de la société Finjan étant venu entre-temps étayer de tels chiffres. Celui-ci extrapole à partir des gains criminels d'une opération de fraude particulièrement réussie qui rapporte à ses auteurs environ 10.000 dollars par jour, et assume qu'il existe des milliers d'opérations similaires dans le monde sans aucune base factuelle (ça pourrait tout aussi bien être des dizaines ou des millions).
Le problème est qu'évidemment, quand on examine ces chiffres avec un regard un peu plus critique que celui des marchands de peur, on se rend bien compte de leur improbabilité. Car comme le fait remarquer le blogeur Richard Stennion, cela impliquerait que le cybercrime génère des profits supérieurs à ceux de l'industrie informatique ou des cinq plus grosses entreprises américaines. Cela représente aussi le double du PIB de l'Arabie Saoudite et de son océan de pétrole! Le site The Register a établi la généalogie de cette légende urbaine et l'a faite remonter à 2005, où une consultante du FBI lançait à un journaliste que le cybercrime venait de dépasser le trafic de drogue avec des revenus annuels de 105 milliards de dollars. Depuis, tel le monstre du Loch Ness, elle refait surface de temps à autres.
Mais en ces temps de récession économique mondiale et de plans de relance astronomiques, à moins de 1000 milliards, on n'arrive plus vraiment à attirer l'attention des journalistes et des politiciens! C'est regrettable car même s'il n'atteint pas (et n'atteindra certainement jamais) de telles proportions, le problème de la cybercriminalité est bien réel et crée chaque jour de nombreuses victimes individuelles et organisationnelles qui méritent un traitement moins sensationnaliste.
lundi 22 décembre 2008
Quelques idées pour Obama sur la cyber-sécurité
L’un des principaux défis du president Obama, en matière de sécurité, sera certainement lié au développement et à la mise en œuvre de stratégies destinées à rendre le cyberespace plus sûr, aussi bien pour les institutions que pour les usagers. C’est en tout cas ce qu’affirme un rapport d’experts réunis par le Centre d’Études Stratégiques et Internationales, basé à Washington. Ce rapport organise ses constats et les recommandations qui en découlent en sept grandes orientations qui s’appuient sur trois principes fondamentaux :
- La cyber-sécurité est maintenant devenu pour les États-Unis un enjeu de sécurité nationale majeur;
- Les politiques et stratégies mises en œuvre devront respecter les libertés individuelles et la vie privée, ce qui semble marquer une rupture avec les mesures déjà adoptées par l’administration Bush;
- Les politiques et stratégies qui seront privilégiées devront nécessairement inclure une dimension nationale et internationale, ce qui semble tomber sous le bon sens mais semble encore trop souvent négligé par les politiciens et les bureaucrates.
- Il est d’abord suggéré de repenser les partenariats public-privé en matière de cybersécurité, et notamment d’établir des plateformes permettant de cultiver la confiance entre les diverses organisations. Il est évident recommandé de faciliter le partage de l’information, non comme une fin en soi, mais comme un outil au service d’objectifs mieux définis et mesurables.
- Dans ce qui pourrait être un changement majeur d’attitude, le rapport recommande aussi de recourir de manière beaucoup plus intensive à la règlementation (ou régulation), afin de s’assurer que la cyber-sécurité ne relève pas exclusivement de la bonne volonté des acteurs privés, dont la logique de marché est notoirement inadaptée à la fourniture d’un bien public. L’approche souhaitée est flexible, mais elle n’en constitue pas moins une réaffirmation de la prééminence de l’État dans les questions de sécurité en ligne, au même titre de la situation qui prévaut pour la sécurité physique.
- Le gouvernement fédéral étant l’un des principaux acquéreurs de matériels, logiciels et services informatiques, il lui est conseillé d’utiliser cette position de force pour contraindre les fournisseurs à développer des produits qui respectent des standards de sécurité minimaux. L’objectif est à la fois de renforcer la sécurité des services gouvernementaux et d’initier un effet de diffusion ou de contagion aux autres organisations acquéreuses.
- Les lois et les institutions chargées de garantir la sécurité des réseaux datent pour certaines d’une époque où ces derniers n’existaient pas encore, ou étaient réservés à l’usage de quelques scientifiques qui se faisaient confiance et ont intégré cette confiance aux technologies qu’ils ont développé. Le rapport recommande donc que les assemblages administratifs et légaux en vigueur soient adaptés à la société en réseau actuelle où la confiance est devenue une notion toute relative.
- Enfin, les experts font le constat d’une recherche fragmentée et ne disposant pas des ressources pour faire face aux défis à relever (même si on parle quand même de 300 millions de dollars US pour la recherche en cyber-sécurité aux States en 2009). La possibilité de transformer la structure technique de l’Internet afin de la faire correspondre à son usage actuel (et non à ce que ses créateurs avaient imaginé dans les années 1970) est également évoquée.
mercredi 19 novembre 2008
Facebook fait payer pour la sécurité
Ma question est alors la suivante: si l'on peut comprendre que Facebook cherche à récupérer une partie des coûts associés à la vérification approfondie de la non-dangerosité des programmes mis à la disposition de ses usagers, pourquoi a-t-il fallu attendre si longtemps pour que des contrôles minimaux soient établis, et pourquoi continue-t-il à accepter des programmes sans avoir au préalable procédé à une évaluation de leur sécurité?
Serait-ce tout simplement parce que la sécurité était jusqu'à récemment une variable absente de son modèle d'affaire?
jeudi 13 novembre 2008
Stopper 65% du spam mondial en quelques heures? C'est possible.
McColo est jugé indirectement responsable par des entreprises et des chercheurs spécialisés en sécurité informatique de 75% des spams qui polluent l'Internet chaque jour, et qui font la promotion de divers produits supposés améliorer les performances sexuelles des gogos qui les achètent (un article scientifique a récemment été publié sur les taux de conversion en ventes de ces spams). Ces milliards de spam ne sont pas expédiés à partir des serveurs de McColo: ce sont plutôt les réseaux d'ordinateurs zombis (les fameux botnets) qui sont coordonnés et synchronisés à partir des serveurs de McColo. Cette entreprise offrait également des solutions de paiement à une quarantaine de réseaux pédophiles qui pouvaient ainsi distribuer leurs photos et vidéos. Enfin, des groupes criminels auraient loué des serveurs à McColo pour distribuer par le biais de sites Internet des logiciels malveillants qui peuvent être utilisés pour commettre des vols d'identité (voir par exemple les logiciels Torpig et Sinowal).
Lorsque la connexion à Internet de McColo a été suspendue, le volume mondial de spams a instantanément chuté de 65%!!! L'efficacité des groupes criminels a également dû souffrir, puisque les coûts associés à leurs activités ont augmenté (recherche de nouveaux fournisseurs d'accès et rareté des opérateurs désireux de transiger avec eux) et que leurs profits ont connu un ralentissement temporaire.
Bien entendu, l'accalmie est de courte durée, mais cet exemple montre bien comment la solution aux problèmes de cybercriminalité ne peut reposer uniquement sur les épaules de la police ou des processus traditionnels mis en oeuvre par le système pénal. L'Internet est avant tout un univers marchand dans lequel même les groupes criminels les plus organisés doivent payer des services d'hébergement et de connexion. Si les enquêteurs peuvent se focaliser sur les cas les plus graves (pédophilie, fraudes financières massives, cyberterrorisme...), certaines entreprises ont entre leurs mains le pouvoir de diminuer considérablement (et sans encourir des frais trop élevés) le volume des fraudes qui nuisent quotidiennement à l'expérience des internautes. Encore faut-il que les gouvernements réussissent à convaincre les entreprises de le faire. Peut-être Monsieur Krebs pourra-t-il leur donner deux ou trois conseils en ce domaine?
dimanche 15 juin 2008
Comment pirater des applications de banque en ligne
dimanche 4 mai 2008
Quand les entreprises de publicité en ligne favorisent à leur insu la fraude
On le voit, la prévalence de la fraude sur Internet ne résulte pas seulement du manque de vigilance des internautes, mais aussi des contrôles parfois défaillants des services offerts aux entreprises et aux individus par les grands noms du Web. Le plus inquiétant dans cet incident est qu'il se serait écoulé cinq jours entre le moment où le problème a été signalé à Yahoo et la fermeture du compte problématique. On ne nous indique pas si Yahoo s'est bien fait payer pour chaque infection d'ordinateur qu'il a rendu possible...
mercredi 21 novembre 2007
Une série d'articles sur la cybercriminalité
C'est cette troisième section qui m'a le plus intéressé, notamment car elle illustre parfaitement les difficultés que rencontrent les services de police dans ce domaine. Elle s'applique bien évidemment avant tout au contexte américain, mais elle contient cependant selon moi un certain nombre de constats universels:
- Tout d'abord, malgré la couverture médiatique de plus en plus importante de ce phénomène, les budgets spécifiquement alloués pour combattre ce type de crimes restent minimes en comparaison des montants dépensés pour la lutte contre le terrorisme par exemple;
- Les responsabilités sont encore trés fragmentées devant ce phénomène relativement nouveau, et cette dispersion des moyens nuit à un leadership efficace;
- Les caractéristiques de cette criminalité (multi-juridictionnelle, à faible impact individuel mais à fort volume, faisant appel à des supports techniques complexes et distribués...) se prêtent mal au modèle traditionnel de l'enquête policière;
- Les compétences très pointues acquises par certains policiers dans ce domaine sont fréquemment dilapidées par les politiques de rotation fréquentes, qui les affectent à d'autres fonctions au moment même où ils deviennent opérationnels;
- De nombreux policiers expérimentés font défection vers le secteur privé, qui leur fournit de meilleurs salaires et la possibilité de se consacrer exclusivement à ce type de crimes;
- Le choix de former des policiers enquêteurs à l'informatique, plutôt que d'embaucher des dîplomés en informatique qui seraient formés aux techniques d'enquête, constitue une contrainte importante à l'accumulation d'expertise au sein des organisations policières.
vendredi 16 novembre 2007
Le marché clandestin du vol d'identité
Cette série de trois articles est accompagnée d'une vidéo de quelques minutes qui nous offre une visite guidée de l'un de ces sites (fermé depuis), et illustre le degré de sophistication technique atteint par certain fraudeurs, qui adoptent des stratégies directement inspirées des meilleurs ouvrages de management.