Affichage des articles dont le libellé est hameçonnage. Afficher tous les articles
Affichage des articles dont le libellé est hameçonnage. Afficher tous les articles

samedi 10 octobre 2009

Le directeur du FBI interdit de transactions bancaires en ligne (par sa femme)

De son propre aveu, le Directeur du FBI aurait failli communiquer ses coordonnées bancaires à un site d'hameçonnage, avant de se rendre compte que cela n'était peut-être pas une si bonne idée. En faisant part à son épouse, celle-ci lui aurait dorénavant formellement interdit toute opération en ligne.

via The Register

dimanche 15 juin 2008

La cybercriminalité au Canada

La Canadian Association of Police Boards, un regroupement d'organes de gouvernance policière sans équivalent au Québec, vient de publier un rapport commandé à la firme de consultants Deloitte sur l'état de la cybercriminalité au Canada. On peut se réjouir que les services de police et les instances qui les dirigent commencent à prendre conscience de la complexité de ce phénomène et des défis qu'il posera au cours des prochaines années à des organisations habituées à faire face à une criminalité physique relativement bien contrôlée.

On apprend notamment dans celui-ci que les efforts de lutte contre les cybercrimes restent de l'avis même des praticiens très cloisonnés, aussi bien à l'échelle internationale qu'à l'intérieur des juridictions nationales ou locales. Les collaborations entre les agences d'application de la loi, les entreprises et les centres de recherche universitaires restent encore trop peu nombreuses, malgré les expertises complémentaires qui résident au sein de chacun de ces groupes. 

Les adaptation législatives requises semblent également souffrir d'une inertie préoccupante. Alors que le Canada figure parmi les signataires initiaux de la Convention sur la cybercriminalité du Conseil de l'Europe de 2001, aucune loi n'y a été votée au cours des sept dernières années afin de créer les délits qui correspondent aux énoncés de la convention, ou d'encadrer les techniques d'enquête et de collecte de la preuve afférentes à ce type particulier de crimes. Cette situation empêche la ratification de cette convention par le Canada.

Enfin, le rapport nous éclaire sur les adaptations qui seront requises de la part des services de police et des procureurs de la couronne. Alors que les policiers enquêteurs semblent bénéficier de manière croissante de formations adéquates (malgré des listes d'attentes importantes), les procureurs semblent encore avoir bien du mal à se familiariser avec cette nouvelle forme de délinquance dont la nature complexe est renforcée par une forte composante technique. La rétention de l'expertise s'avère également problématique, dans la mesure où les entreprises sont à la recherche des mêmes profils que ceux qui sont formés à grand peine dans les services publics, et qu'elles sont prêtes à leur offrir des rémunérations bien plus attractives. 

Si ce rapport touche du doigt certaines problématiques encore marginales au sein des politiques publiques de sécurité, il souffre également de certains défauts qui viennent entâcher sa crédibilité. Tout d'abord, sa méthodologie est relativement floue et l'absence de détails sur l'ampleur des recherches menées nous permet mal d'évaluer la portée des affirmations sur lesquelles il s'appuie. Le nombre d'entretiens réalisés (63) ne figure ainsi pas dans le rapport lui-même mais se trouve plutôt dans la fiche d'accompagnement destinée aux médias, qui reste très évasive sur la représentativité des répondants et la nature plus ou moins approfondie des entretiens.

De surcroît, les statistiques mises de l'avant proviennent en majeure partie des États-Unis, sans que cette origine ne soit toujours clairement mentionnée, ce qui a pour effet de gonfler artificiellement la taille du problème dans un rapport qui est supposé nous renseigner sur la cybercriminalité au Canada. Cette pratique fort répandue trouve son origine dans le manque de données quantitatives disponibles localement, mais elle peut difficilement être justifiée, à moins que l'objectif recherché ne soit de créer délibérément une forme de panique morale qui force les différents ordres de gouvernement à agir dans l'urgence. 

Ces glissements sont regrettables, dans la mesure où le problème qu'il met en lumière est bien réel, et est destiné à prendre de l'ampleur au cours des prochaines années comme en attestent les arrestations de plus en plus fréquentes de fraudeurs en ligne ou le démantèlement régulier de réseaux virtuels de pédophiles bien réels. La complexité des solutions qui seront requises pour faire face à ces formes nouvelles de crimes traditionnels, et les répercussions qu'elles produiront sur nos habitudes d'utilisation de l'Internet méritent sans doute un petit peu mieux qu'un appel à l'augmentation des ressources policières ou à l'adoption d'une nouvelle législation faisant du pourriel un délit. 


mercredi 16 avril 2008

Les fraudeurs ciblent les dirigeants d'entreprises

Un article publié par Siliconvalley.com fait état d'une nouvelle approche déployée par les pirates informatiques et les voleurs d'identité pour se procurer des informations personnelles à forte valeur ajoutée. En effet, une épidémie de courriels adressés à de hauts dirigeants d'entreprises américaines joue sur la peur qu'ont ces derniers de se voir intenter un procès pour les convaincre de télécharger un fichier contenant un programme malicieux (malware en bon français). Le courrier électronique qu'ont reçu des milliers de dirigeants semble en effet provenir de la Cour du district de San Diego (qui affiche d'ailleurs un message de mise en garde sur son site), et les invite à se présenter devant cette dernière pour témoigner dans une plainte civile. Chaque courriel contient le nom, le numéro de téléphone et la raison sociale de l'entreprise du destinataire, ce qui renforce considérablement la force de persuasion du stratagème, puisque l'émetteur semble connaître personnellement la victime.

Le document légal expliquant la cause en attachement au courriel contient en fait un programme qui une fois téléchargé enregistre les mots de passe des utilisateurs et permet aux pirates de prendre le contrôle de la machine infectée. Seulement 40% des logiciels anti-virus seraient capables de détecter ce programme. Plusieurs milliers de victimes auraient été recensées.

Cette démarche est intéressante à plusieurs titres:
  • Tout d'abord, les fraudeurs ciblent leurs victimes de manière beaucoup plus sélective en consacrant plus de temps et d'efforts à des personnes dont les machines donnent accès à de plus grandes quantité d'informations personnelles, à des comptes bancaires à priori mieux remplis et à des systèmes informatiques plus sensibles;
  • Par ailleurs, le stratagème employé pour convaincre les victimes d'ouvrir un document infecté ne repose pas sur l'appât du gain, comme dans les fraudes classiques, mais sur la crainte d'être pris en défaut de conformité, ce qui est beaucoup plus problématique dans un contexte où l'on veut promouvoir une culture de la sécurité;
  • Enfin, il semble que les logiciels malicieux utilisés, conçus sur mesure et diffusés de manière restreinte, soient beaucoup plus difficile à détecter et éradiquer que les virus informatiques à forte propagation.
On peut bien épiloguer sur la baisse des prix des numéros de cartes de crédit volées, qui se braderaient sur Internet en raison de la forte compétition sur les marchés illicites, mais il semble que les fraudeurs disposent encore de ressources insoupçonnées pour tirer profit de la crédulité de leurs victimes, quel que soit le statut social de ces dernières.

vendredi 4 janvier 2008

Facebook, confiance et hameçonnage

Le site Wired signale un des premiers cas d'utilisation systématique de Facebook, le site de gestion des réseaux sociaux qui est utilisé par plus de 40 millions d'internautes, par des fraudeurs qui cherchent à s'emparer du mot de passe de leurs victimes. Cette pratique, connue sous le nom d'hameçonnage (ou de phishing en bon français) est plus souvent pratiquée pour obtenir les données de connexion à des comptes bancaires. Elle consiste à rediriger les internautes vers des serveurs illégaux qui ont toute l'apparence visuelle des sites que ceux-ci fréquentent d'habitude, et à les convaincre d'introduire leur nom d'usager et leur mot de passe. Afin de ne pas éveiller la suspicion des victimes, celles-ci sont ensuite renvoyées sur le site original qu'elles souhaitaient consulter, mais les fraudeurs ont désormais un accès privilégié à leurs comptes bancaires ou d'utilisateur.

Dans le cas de Facebook, la confiance qui lie les "amis" utilisant cette application est mobilisée pour convaincre certains usagers de consulter des photos compromettantes de connaissances. Celles-ci n'existent bien évidemment pas, mais avant de s'en rendre compte, les internautes auront saisi leur mot de passe sur un serveur localisé en Chine. L'intérêt de disposer du mot de passe d'un compte Facebook réside dans le fait que les internautes utilisent fréquemment le même terme ou la même combinaison de lettres et de chiffres pour protéger leurs données, et que les fraudeurs peuvent alors essayer de prendre le contrôle d'autres comptes (eBay, Amazon, etc...) pouvant être plus facilement monétisés. Par ailleurs, cette brêche permet au fraudeurs d'installer plus facilement sur l'ordinateur de la victimes des logiciels d'enregistrement de frappe du clavier (keyloggers), des chevaux de Troie, et d'expédier des spams ciblés en fonction des informations glanées sur les profils des internautes. Le même article signale que le site MySpace est également affecté par ce type de fraudes.

mercredi 21 novembre 2007

Une série d'articles sur la cybercriminalité

Le San José Mercury News vient de mettre en ligne une série de trois articles sur les vols d'identité commis en ligne (en anglais) qui offre une vision d'ensemble de ce phénomène complexe. L'intérêt de ces articles est qu'ils abordent tour à tour le problème selon la perspective des fraudeurs, des institutions publiques et privées détentrices de nos données personnelles, et de celles chargées de nous protéger de ce type d'incidents.

C'est cette troisième section qui m'a le plus intéressé, notamment car elle illustre parfaitement les difficultés que rencontrent les services de police dans ce domaine. Elle s'applique bien évidemment avant tout au contexte américain, mais elle contient cependant selon moi un certain nombre de constats universels:
  • Tout d'abord, malgré la couverture médiatique de plus en plus importante de ce phénomène, les budgets spécifiquement alloués pour combattre ce type de crimes restent minimes en comparaison des montants dépensés pour la lutte contre le terrorisme par exemple;
  • Les responsabilités sont encore trés fragmentées devant ce phénomène relativement nouveau, et cette dispersion des moyens nuit à un leadership efficace;
  • Les caractéristiques de cette criminalité (multi-juridictionnelle, à faible impact individuel mais à fort volume, faisant appel à des supports techniques complexes et distribués...) se prêtent mal au modèle traditionnel de l'enquête policière;
  • Les compétences très pointues acquises par certains policiers dans ce domaine sont fréquemment dilapidées par les politiques de rotation fréquentes, qui les affectent à d'autres fonctions au moment même où ils deviennent opérationnels;
  • De nombreux policiers expérimentés font défection vers le secteur privé, qui leur fournit de meilleurs salaires et la possibilité de se consacrer exclusivement à ce type de crimes;
  • Le choix de former des policiers enquêteurs à l'informatique, plutôt que d'embaucher des dîplomés en informatique qui seraient formés aux techniques d'enquête, constitue une contrainte importante à l'accumulation d'expertise au sein des organisations policières.
Peut-être voyez-vous d'autres obstacles qui m'auraient échappé?

dimanche 28 octobre 2007

Une initiative de prévention décriée dans le New Jersey

Le procureur général de l'état du New Jersey, aux États-Unis, a demandé à quatre grandes banques de lui communiquer les mesures qu'elles prennent pour combattre le vol d'identité, et notamment l'hameçonnage (ou phishing), qui consiste à obtenir frauduleusement des données personnelles (numéros de comptes, codes secrets) à l'aide de courriers électroniques prétendument expédiés par des entreprises légitimes. Cette initiative qui vise à obtenir une plus grande transparence de la part des institutions financières est louable. En effet, on suspecte que les critères de revenu et de profitabilité restent un obstacle de taille se dressant sur le chemin d'une plus grande sécurité de l'identité dans les transactions en ligne.

Cependant, le second volet de cette campagne, qui encourage les banques à communiquer avec leurs clients par courriel afin de les informer qu'elles ont été victimes de ce type de fraude et de les conseiller sur les meilleurs moyens de s'en protéger, est plus douteux. En effet, comme le soulignent les experts consultés par les journalistes du Washington Post, cette initiative pourrait être exploitée par des fraudeurs qui se serviraient de sa médiatisation pour envoyer leurs propres courriels à des victimes potentielles. Dans un tel cas de figure et malgré toute la bonne volonté du monde, le procureur crée les conditions d'une victimisation accrue en conférant une crédibilité additionnelle aux missives des fraudeurs. Une prise de contact plus personnalisée et difficile à contrefaire, comme une lettre sur support papier, une visite en personne à son conseiller bancaire ou un séminaire organisé dans chaque succursale seraient de loin préférables.