Affichage des articles dont le libellé est entreprises. Afficher tous les articles
Affichage des articles dont le libellé est entreprises. Afficher tous les articles

jeudi 13 novembre 2008

Stopper 65% du spam mondial en quelques heures? C'est possible.

Un article du Washington Post montre comment le journaliste Brian Krebs a réussi, à partir de ses démarches auprès de deux grandes entreprises de télécommunications (Global Crossing et Hurricane Electric), à faire suspendre l'accès à Internet d'un hébergeur de site connu pour sa propension à offrir ses services à des entreprises de spam et à des réseaux pédophiles. McColo Corp. est l'un de ces "bulletproof hosts" ou hébergeurs blindés, qui garantissent à leurs clients le maintien de leur service, même si des plaintes sont reçues contre ces derniers en raison de leurs activités douteuses. Ce service est bien entendu accompagné de frais additionnels.

McColo est jugé indirectement responsable par des entreprises et des chercheurs spécialisés en sécurité informatique de 75% des spams qui polluent l'Internet chaque jour, et qui font la promotion de divers produits supposés améliorer les performances sexuelles des gogos qui les achètent (un article scientifique a récemment été publié sur les taux de conversion en ventes de ces spams). Ces milliards de spam ne sont pas expédiés à partir des serveurs de McColo: ce sont plutôt les réseaux d'ordinateurs zombis (les fameux botnets) qui sont coordonnés et synchronisés à partir des serveurs de McColo. Cette entreprise offrait également des solutions de paiement à une quarantaine de réseaux pédophiles qui pouvaient ainsi distribuer leurs photos et vidéos. Enfin, des groupes criminels auraient loué des serveurs à McColo pour distribuer par le biais de sites Internet des logiciels malveillants qui peuvent être utilisés pour commettre des vols d'identité (voir par exemple les logiciels Torpig et Sinowal).

Lorsque la connexion à Internet de McColo a été suspendue, le volume mondial de spams a instantanément chuté de 65%!!! L'efficacité des groupes criminels a également dû souffrir, puisque les coûts associés à leurs activités ont augmenté (recherche de nouveaux fournisseurs d'accès et rareté des opérateurs désireux de transiger avec eux) et que leurs profits ont connu un ralentissement temporaire.

Bien entendu, l'accalmie est de courte durée, mais cet exemple montre bien comment la solution aux problèmes de cybercriminalité ne peut reposer uniquement sur les épaules de la police ou des processus traditionnels mis en oeuvre par le système pénal. L'Internet est avant tout un univers marchand dans lequel même les groupes criminels les plus organisés doivent payer des services d'hébergement et de connexion. Si les enquêteurs peuvent se focaliser sur les cas les plus graves (pédophilie, fraudes financières massives, cyberterrorisme...), certaines entreprises ont entre leurs mains le pouvoir de diminuer considérablement (et sans encourir des frais trop élevés) le volume des fraudes qui nuisent quotidiennement à l'expérience des internautes. Encore faut-il que les gouvernements réussissent à convaincre les entreprises de le faire. Peut-être Monsieur Krebs pourra-t-il leur donner deux ou trois conseils en ce domaine?

lundi 28 juillet 2008

Les incidents liés aux pertes et vols de données personnelles augmentent en Colombie-Britannique

Le Commissaire de l'information et de la vie privée de Colombie Britannique vient de rendre public le nombre d'incidents de pertes ou de vols de données pour cette province de l'Ouest du Canada. Ces atteintes potentielles à la vie privée des citoyens ont fait l'objet de 92 enquêtes de la part des employés du bureau du commissaire au cours des 12 derniers mois, par comparaison avec 86 incidents en 2006-2007 et seulement 34 incidents en 2005-2006. Cette augmentation des incidents est alarmante, mais elle est principalement attribuable à des vols d'ordinateurs portables et à des négligences récurrentes de la part des employés d'organismes publics ou d'entreprises qui ont en leur possession des informations personnelles de clients ou d'usagers. Ce n'est pas tant l'augmentation en tant que telle qui est alarmante que l'indifférence apparente des organisations impliquées vis-à-vis des données personnelles qui leurs sont confiées: l'une d'entre elles (qui n'est pas nommée mais qui est un service public) a ainsi été victime de 10 incidents afférents au même programme pendant la même année... Cette légèreté est confirmée par des affaires similaires qui se succèdent à un rythme effréné dans la presse nord américaine, et parfois en Europe. 

Il est également significatif de noter que la cause majoritaire de ces incidents n'est pas la menace que posent d'hypothétiques pirates informatiques, mais plutôt le manque de rigueur dans la gestion des données personnelles et de leur support physique, aussi bien de la part des organisations que de leurs employés. Peut-être que la bonne vieille méthode du déshonneur sur la place publique serait plus efficace pour inciter les administrations et les entreprises à prendre ce problème au sérieux. Quoi qu'il en soit, ces chiffres restent très localisés, et l'on continue d'ignorer, aussi bien au Québec qu'en France ou ailleurs dans la francophonie, combien d'incidents identiques se produisent chaque année. Il y a là un déficit d'information qu'il semble urgent de combler.

vendredi 18 juillet 2008

Le hacking: nouvelle discipline olympique?

Le Wall Street Journal a publié le 17 juillet un article qui ne va pas améliorer les relations diplomatiques entre les USA et la Chine. Celui-ci fait état de la divergence d'opinions au sein de la communauté américaine du renseignement quant à l'opportunité de mettre en garde les hommes et femmes d'affaires (ainsi que les hauts fonctionnaires) américains qui assisteront aux Jeux Olympique de Pékin, le mois prochain contre les tentatives de piratage de leurs équipements informatiques.

En effet, selon l'article, les agences américaines sont préoccupées des pratiques systématiques de piratage informatique déployées par certains gouvernements étrangers, dont (mais pas uniquement) la Chine. Parmi les techniques observées ces derniers temps, on recense la copie intégrale des disques durs d'ordinateurs portables aux points de contrôles dans les aéroports ou dans les chambres d'hôtel, l'injection de virus dans les téléphones intelligents style Blackberry ou Treo, ou le "slurping" qui consiste à voler les données de téléphones ou équipements électroniques équipés de la technologie Bluetooth.

Le gouvernement américain ne souhaite pas faire de mise en garde publique, afin de ne pas froisser ses interlocuteurs chinois, mais de plus en plus d'entreprises actives dans des secteurs sensibles ont pris des mesures afin de minimiser l'exposition à ce type d'incidents:
  •  Il est par exemple de plus en plus fréquent qu'elles confient à leurs cadres en déplacement des ordinateurs portables réservés aux voyages et qui ne contiennent aucune donnée sensible, quand elles ne leurs interdisent pas carrément d'emporter de tels équipements en voyage;
  • Les données sensibles doivent alors être conservées sur des clés USB cryptées qui doivent rester constamment sous le contrôle de leur propriétaire; 
  • Les boîtiers d'ordinateurs sont équipés de sceaux inviolables qui permettent de vérifier que le disque dur n'a pas été démonté et que la machine n'a pas été "bricolée" en l'absence de son propriétaire;
  • L'utilisation de téléphones rechargeables à bas-coûts pouvant être jetés au retour du voyage, et vierges de toute donnée, est également conseillé;
  • etc...
Une liste des stratégies à mettre en oeuvre est mise à la disposition des entreprises ici.

L'un des seuls aspects positifs de cette nouvelle catégorie de menace est que nous assisterons peut-être à une diminution du nombre de présentations Powerpoint inutiles dans les réunions et conférences, en raison des restrictions de sécurité qui frapperont de plus en plus les ordinateurs portables... 

On peut toujours rêver!

lundi 19 mai 2008

Un pirate "efface" l'identité de plusieurs milliers de fonctionnaires en Australie

Plus radical que n'importe quel plan de réforme de la fonction publique, un pirate a été accusé hier en Australie d'avoir paralysé pendant plusieurs heures le système informatique du gouvernement  du Territoire du Nord et d'avoir par la même occasion fait disparaître l'identité d'environ 10.000 fonctionnaires. Ces incidents, qui se sont produits le 5 mai ont affecté les serveurs du ministère de la santé, de l'hôpital de Darwin (la capitale du territoire), de la prison locale et de la Cour suprême. L'auteur avait également en sa possession au moment de son arrestation des mots de passe appartenant au service de police.

Cette attaque a causé des dommages qui nécessiteront plusieurs mois de travail avant que la situation ne revienne à la normale. Pourtant, elle n'est pas le fruit d'un génie de l'informatique qui aurait exploité une vulnérabilité méconnue sans réaliser les conséquences de ses actes. Il s'agit plutôt de la vengeance d'un consultant de haut niveau qui était chargé d'assurer la maintenance de ces systèmes de janvier à avril, et qui a utilisé le compte d'un ancien collègue pour accéder aux serveurs qu'il souhaitait endommager. 

Cet incident est loin d'être isolé si l'on en croit un rapport rendu public en 2004 par le Secret Service américain et l'Université Carnegie Mellon. Ce rapport met en effet en lumière à quel point la menace provenant de l'intérieur de l'organisation est tout aussi réelle mais sous-estimée en comparaison du spectre des menaces externes, et que bien souvent, trop peu de précautions sont prises pour protéger les systèmes informatiques et les données qu'ils contiennent lorsque des employés bénéficiant d'accès privilégiés quittent l'organisation en de mauvais termes avec leur hiérarchie ou leurs collègues. 

De tels événements ne peuvent être prévenus par des solutions technologiques. De plus, ils ne requièrent bien souvent que des compétences techniques très élémentaires, et ne correspondent pas à un profil particulier d'employés, ce qui rend leur détection très difficile. Ce sont plutôt des politiques "défensives" et systématiques de gestion des privilèges d'accès et de "débriefing" qui doivent être mises en place, afin d'identifier de manière précoce les (ex)-employés susceptibles de recourir à de telles pratiques.

mercredi 16 avril 2008

Les fraudeurs ciblent les dirigeants d'entreprises

Un article publié par Siliconvalley.com fait état d'une nouvelle approche déployée par les pirates informatiques et les voleurs d'identité pour se procurer des informations personnelles à forte valeur ajoutée. En effet, une épidémie de courriels adressés à de hauts dirigeants d'entreprises américaines joue sur la peur qu'ont ces derniers de se voir intenter un procès pour les convaincre de télécharger un fichier contenant un programme malicieux (malware en bon français). Le courrier électronique qu'ont reçu des milliers de dirigeants semble en effet provenir de la Cour du district de San Diego (qui affiche d'ailleurs un message de mise en garde sur son site), et les invite à se présenter devant cette dernière pour témoigner dans une plainte civile. Chaque courriel contient le nom, le numéro de téléphone et la raison sociale de l'entreprise du destinataire, ce qui renforce considérablement la force de persuasion du stratagème, puisque l'émetteur semble connaître personnellement la victime.

Le document légal expliquant la cause en attachement au courriel contient en fait un programme qui une fois téléchargé enregistre les mots de passe des utilisateurs et permet aux pirates de prendre le contrôle de la machine infectée. Seulement 40% des logiciels anti-virus seraient capables de détecter ce programme. Plusieurs milliers de victimes auraient été recensées.

Cette démarche est intéressante à plusieurs titres:
  • Tout d'abord, les fraudeurs ciblent leurs victimes de manière beaucoup plus sélective en consacrant plus de temps et d'efforts à des personnes dont les machines donnent accès à de plus grandes quantité d'informations personnelles, à des comptes bancaires à priori mieux remplis et à des systèmes informatiques plus sensibles;
  • Par ailleurs, le stratagème employé pour convaincre les victimes d'ouvrir un document infecté ne repose pas sur l'appât du gain, comme dans les fraudes classiques, mais sur la crainte d'être pris en défaut de conformité, ce qui est beaucoup plus problématique dans un contexte où l'on veut promouvoir une culture de la sécurité;
  • Enfin, il semble que les logiciels malicieux utilisés, conçus sur mesure et diffusés de manière restreinte, soient beaucoup plus difficile à détecter et éradiquer que les virus informatiques à forte propagation.
On peut bien épiloguer sur la baisse des prix des numéros de cartes de crédit volées, qui se braderaient sur Internet en raison de la forte compétition sur les marchés illicites, mais il semble que les fraudeurs disposent encore de ressources insoupçonnées pour tirer profit de la crédulité de leurs victimes, quel que soit le statut social de ces dernières.

jeudi 1 novembre 2007

L'explosion de la bulle immobilière US et le vol d'identité

Le Wall Street Journal a publié il y a quelques jours un article faisant état des conséquences directes sur le vol d'identité de l'explosion de la bulle immobilière US et de la crise du crédit 'subprime'. En effet, d'innombrables courtiers qui commercialisaient les prêts à hauts risques se retrouvent en situation de faillite, et ne sont plus capables de garantir l'intégrité des données personnelles de leurs clients, qui en plus d'être expulsés de leur maison pourraient faire face à des fraudes. Les disques durs des entreprises de crédit facile en liquidation regorgent également de fichiers contenant les histoires financières détaillées de leurs clients, ou de ceux qui leurs avaient demandé un prêt.

On le voit encore une fois, en l'absence de cadre régulatoire explicite concernant le stockage des données personnelles, y compris en cas de disparition de l'entreprise qui les détenaient, les chances sont élevées de voir augmenter les risques de vol d'identité au gré des difficultés éprouvées par certains secteurs de l'économie. L'immobilier américain est sur la sellette aujourd'hui, mais l'explosion de la bulle du Web 2.0 qui ne manquera pas de se produire dans quelques mois ou quelques années (combien de sites de réseaux sociaux peut-on encore créer?) devrait également donner lieu à de nombreuses pertes de données privées, qui pourront s'avérer très pratiques pour les voleurs d'identité.

vendredi 26 octobre 2007

Le vol d'identité aux USA: une analyse quantitative

Le CIMIP (Center for Identity Management and Information Protection) vient de mener en collaboration avec le Secret Service américain une étude quantitative sur 517 enquêtes criminelles relatives à des affaires de vol d'identité menées entre 2000 et 2006. Cette méthodologie qui vise à codifier le contenu de dossiers d'enquête de manière à produire des connaissances scientifiques est novatrice dans le domaine du vol d'identité, où les sondages auprès des victimes restent le moyen privilégié de compiler des statistiques.

On apprend notamment dans cette étude que dans la moitié des affaires, les données personnelles ont été compromises par des entreprises financières ou des commerces de détail, alors que seulement 16% des victimes ont été abusées par des proches ou des membres de leur famille. Il semble apparent ici que les mesures de prévention souvent préconisées aux usagers ne seront pas en mesure de protéger ceux-ci contre méthodes qui ne les ciblent pas directement pour obtenir les données personnelles.

Par ailleurs, dans un tiers des cas, les voleurs d'identité avaient acquis les informations nécessaires dans le cadre de leur emploi, qu'il s'agisse de commerces de détail, de restaurants, ou encore de casinos. Les entreprises de service et de détail semblent donc encore une fois être en mesure de contribuer de manière significative à la prévention et au contrôle du vol d'identité.

Seulement 34% des victimes recensées étaient des individus. Les autres victimes étaient des institutions financières (37%) et des commerces de détail (21%). Bien entendu, ces statistiques sont influencées par un premier filtrage effectué en amont dans la déclaration de ces crimes à la police, qui fait en sorte que seuls les plus graves sont pris en compte par les organismes d'application de la loi.

Finalement, en ce qui concerne les taux de condamnation, seulement la moitié des accusés a été condamnée à une peine de prison. La moitié des peines étaient inférieures à 24 mois d'incarcération. La moitié des accusés ayant échappé à une peine de prison s'est vue condamnée à des périodes de probation de 2 à 3 ans.

Ces chiffres illustrent de manière relativement probante la responsabilité des entreprises et des commerces de détail dans la lutte contre le vol d'identité. Le sondage mentionné avant-hier dans ce blogue laisse cependant penser que les dirigeants de ces entreprises sont encore loin d'avoir pris toute la mesure des risques qu'ils font indirectement courrir à leurs clients et usagers.

mercredi 24 octobre 2007

Sondage Fusepoint - Léger

Léger Marketing et Fusepoint viennent de rendre public les résultats rassurants d'un sondage sur le vol d'identité:
  • 48% des cadres supérieurs canadiens craignent pour la sécurité des renseignements confidentiels, même si des politiques et des procédures protègent 71% d'entre eux contre les atteintes à la sécurité [ils ont confiance dans leur produit ces cadres là!];
  • 42% d'entre eux n'ont aucune idée de la valeur monétaire qu'une atteinte à la sécurité pourrait avoir pour leur entreprise [un indice: beaucoup d'argent];
  • En dépit des informations répétées présentées dans les médias sur les atteintes à la sécurité, 39 % des cadres supérieurs canadiens interrogés admettent ne rien faire et poursuivre leurs activités comme si de rien n'était [vous avez dit 'pensée magique'?].
Ce blog, qui prend la suite de la Sécurisphère, explorera les formes de crimes associés à l'usage déviant de l'Internet et des nouvelles technologies, et en particulier le vol d'identité, ainsi que leurs conséquences sociales, organisationnelles et légales. Il essaiera de décrypter les informations teintées de motivations mercantiles qui sont fréquemment diffusées par des cabinets de consultants ou des entreprises de sécurité informatique.