via The Register
Affichage des articles dont le libellé est hameçonnage. Afficher tous les articles
Affichage des articles dont le libellé est hameçonnage. Afficher tous les articles
samedi 10 octobre 2009
Le directeur du FBI interdit de transactions bancaires en ligne (par sa femme)
via The Register
Libellés :
banques,
hameçonnage,
USA
dimanche 15 juin 2008
La cybercriminalité au Canada
La Canadian Association of Police Boards, un regroupement d'organes de gouvernance policière sans équivalent au Québec, vient de publier un rapport commandé à la firme de consultants Deloitte sur l'état de la cybercriminalité au Canada. On peut se réjouir que les services de police et les instances qui les dirigent commencent à prendre conscience de la complexité de ce phénomène et des défis qu'il posera au cours des prochaines années à des organisations habituées à faire face à une criminalité physique relativement bien contrôlée.
On apprend notamment dans celui-ci que les efforts de lutte contre les cybercrimes restent de l'avis même des praticiens très cloisonnés, aussi bien à l'échelle internationale qu'à l'intérieur des juridictions nationales ou locales. Les collaborations entre les agences d'application de la loi, les entreprises et les centres de recherche universitaires restent encore trop peu nombreuses, malgré les expertises complémentaires qui résident au sein de chacun de ces groupes.
Les adaptation législatives requises semblent également souffrir d'une inertie préoccupante. Alors que le Canada figure parmi les signataires initiaux de la Convention sur la cybercriminalité du Conseil de l'Europe de 2001, aucune loi n'y a été votée au cours des sept dernières années afin de créer les délits qui correspondent aux énoncés de la convention, ou d'encadrer les techniques d'enquête et de collecte de la preuve afférentes à ce type particulier de crimes. Cette situation empêche la ratification de cette convention par le Canada.
Enfin, le rapport nous éclaire sur les adaptations qui seront requises de la part des services de police et des procureurs de la couronne. Alors que les policiers enquêteurs semblent bénéficier de manière croissante de formations adéquates (malgré des listes d'attentes importantes), les procureurs semblent encore avoir bien du mal à se familiariser avec cette nouvelle forme de délinquance dont la nature complexe est renforcée par une forte composante technique. La rétention de l'expertise s'avère également problématique, dans la mesure où les entreprises sont à la recherche des mêmes profils que ceux qui sont formés à grand peine dans les services publics, et qu'elles sont prêtes à leur offrir des rémunérations bien plus attractives.
Si ce rapport touche du doigt certaines problématiques encore marginales au sein des politiques publiques de sécurité, il souffre également de certains défauts qui viennent entâcher sa crédibilité. Tout d'abord, sa méthodologie est relativement floue et l'absence de détails sur l'ampleur des recherches menées nous permet mal d'évaluer la portée des affirmations sur lesquelles il s'appuie. Le nombre d'entretiens réalisés (63) ne figure ainsi pas dans le rapport lui-même mais se trouve plutôt dans la fiche d'accompagnement destinée aux médias, qui reste très évasive sur la représentativité des répondants et la nature plus ou moins approfondie des entretiens.
De surcroît, les statistiques mises de l'avant proviennent en majeure partie des États-Unis, sans que cette origine ne soit toujours clairement mentionnée, ce qui a pour effet de gonfler artificiellement la taille du problème dans un rapport qui est supposé nous renseigner sur la cybercriminalité au Canada. Cette pratique fort répandue trouve son origine dans le manque de données quantitatives disponibles localement, mais elle peut difficilement être justifiée, à moins que l'objectif recherché ne soit de créer délibérément une forme de panique morale qui force les différents ordres de gouvernement à agir dans l'urgence.
Ces glissements sont regrettables, dans la mesure où le problème qu'il met en lumière est bien réel, et est destiné à prendre de l'ampleur au cours des prochaines années comme en attestent les arrestations de plus en plus fréquentes de fraudeurs en ligne ou le démantèlement régulier de réseaux virtuels de pédophiles bien réels. La complexité des solutions qui seront requises pour faire face à ces formes nouvelles de crimes traditionnels, et les répercussions qu'elles produiront sur nos habitudes d'utilisation de l'Internet méritent sans doute un petit peu mieux qu'un appel à l'augmentation des ressources policières ou à l'adoption d'une nouvelle législation faisant du pourriel un délit.
Libellés :
canada,
fraudes sur Internet,
hameçonnage,
police,
sondage
mercredi 16 avril 2008
Les fraudeurs ciblent les dirigeants d'entreprises
Un article publié par Siliconvalley.com fait état d'une nouvelle approche déployée par les pirates informatiques et les voleurs d'identité pour se procurer des informations personnelles à forte valeur ajoutée. En effet, une épidémie de courriels adressés à de hauts dirigeants d'entreprises américaines joue sur la peur qu'ont ces derniers de se voir intenter un procès pour les convaincre de télécharger un fichier contenant un programme malicieux (malware en bon français). Le courrier électronique qu'ont reçu des milliers de dirigeants semble en effet provenir de la Cour du district de San Diego (qui affiche d'ailleurs un message de mise en garde sur son site), et les invite à se présenter devant cette dernière pour témoigner dans une plainte civile. Chaque courriel contient le nom, le numéro de téléphone et la raison sociale de l'entreprise du destinataire, ce qui renforce considérablement la force de persuasion du stratagème, puisque l'émetteur semble connaître personnellement la victime.
Le document légal expliquant la cause en attachement au courriel contient en fait un programme qui une fois téléchargé enregistre les mots de passe des utilisateurs et permet aux pirates de prendre le contrôle de la machine infectée. Seulement 40% des logiciels anti-virus seraient capables de détecter ce programme. Plusieurs milliers de victimes auraient été recensées.
Cette démarche est intéressante à plusieurs titres:
Le document légal expliquant la cause en attachement au courriel contient en fait un programme qui une fois téléchargé enregistre les mots de passe des utilisateurs et permet aux pirates de prendre le contrôle de la machine infectée. Seulement 40% des logiciels anti-virus seraient capables de détecter ce programme. Plusieurs milliers de victimes auraient été recensées.
Cette démarche est intéressante à plusieurs titres:
- Tout d'abord, les fraudeurs ciblent leurs victimes de manière beaucoup plus sélective en consacrant plus de temps et d'efforts à des personnes dont les machines donnent accès à de plus grandes quantité d'informations personnelles, à des comptes bancaires à priori mieux remplis et à des systèmes informatiques plus sensibles;
- Par ailleurs, le stratagème employé pour convaincre les victimes d'ouvrir un document infecté ne repose pas sur l'appât du gain, comme dans les fraudes classiques, mais sur la crainte d'être pris en défaut de conformité, ce qui est beaucoup plus problématique dans un contexte où l'on veut promouvoir une culture de la sécurité;
- Enfin, il semble que les logiciels malicieux utilisés, conçus sur mesure et diffusés de manière restreinte, soient beaucoup plus difficile à détecter et éradiquer que les virus informatiques à forte propagation.
Libellés :
entreprises,
fraudes sur Internet,
hameçonnage,
logiciels malicieux,
USA
vendredi 4 janvier 2008
Facebook, confiance et hameçonnage
Le site Wired signale un des premiers cas d'utilisation systématique de Facebook, le site de gestion des réseaux sociaux qui est utilisé par plus de 40 millions d'internautes, par des fraudeurs qui cherchent à s'emparer du mot de passe de leurs victimes. Cette pratique, connue sous le nom d'hameçonnage (ou de phishing en bon français) est plus souvent pratiquée pour obtenir les données de connexion à des comptes bancaires. Elle consiste à rediriger les internautes vers des serveurs illégaux qui ont toute l'apparence visuelle des sites que ceux-ci fréquentent d'habitude, et à les convaincre d'introduire leur nom d'usager et leur mot de passe. Afin de ne pas éveiller la suspicion des victimes, celles-ci sont ensuite renvoyées sur le site original qu'elles souhaitaient consulter, mais les fraudeurs ont désormais un accès privilégié à leurs comptes bancaires ou d'utilisateur.
Dans le cas de Facebook, la confiance qui lie les "amis" utilisant cette application est mobilisée pour convaincre certains usagers de consulter des photos compromettantes de connaissances. Celles-ci n'existent bien évidemment pas, mais avant de s'en rendre compte, les internautes auront saisi leur mot de passe sur un serveur localisé en Chine. L'intérêt de disposer du mot de passe d'un compte Facebook réside dans le fait que les internautes utilisent fréquemment le même terme ou la même combinaison de lettres et de chiffres pour protéger leurs données, et que les fraudeurs peuvent alors essayer de prendre le contrôle d'autres comptes (eBay, Amazon, etc...) pouvant être plus facilement monétisés. Par ailleurs, cette brêche permet au fraudeurs d'installer plus facilement sur l'ordinateur de la victimes des logiciels d'enregistrement de frappe du clavier (keyloggers), des chevaux de Troie, et d'expédier des spams ciblés en fonction des informations glanées sur les profils des internautes. Le même article signale que le site MySpace est également affecté par ce type de fraudes.
Dans le cas de Facebook, la confiance qui lie les "amis" utilisant cette application est mobilisée pour convaincre certains usagers de consulter des photos compromettantes de connaissances. Celles-ci n'existent bien évidemment pas, mais avant de s'en rendre compte, les internautes auront saisi leur mot de passe sur un serveur localisé en Chine. L'intérêt de disposer du mot de passe d'un compte Facebook réside dans le fait que les internautes utilisent fréquemment le même terme ou la même combinaison de lettres et de chiffres pour protéger leurs données, et que les fraudeurs peuvent alors essayer de prendre le contrôle d'autres comptes (eBay, Amazon, etc...) pouvant être plus facilement monétisés. Par ailleurs, cette brêche permet au fraudeurs d'installer plus facilement sur l'ordinateur de la victimes des logiciels d'enregistrement de frappe du clavier (keyloggers), des chevaux de Troie, et d'expédier des spams ciblés en fonction des informations glanées sur les profils des internautes. Le même article signale que le site MySpace est également affecté par ce type de fraudes.
mercredi 21 novembre 2007
Une série d'articles sur la cybercriminalité
Le San José Mercury News vient de mettre en ligne une série de trois articles sur les vols d'identité commis en ligne (en anglais) qui offre une vision d'ensemble de ce phénomène complexe. L'intérêt de ces articles est qu'ils abordent tour à tour le problème selon la perspective des fraudeurs, des institutions publiques et privées détentrices de nos données personnelles, et de celles chargées de nous protéger de ce type d'incidents.
C'est cette troisième section qui m'a le plus intéressé, notamment car elle illustre parfaitement les difficultés que rencontrent les services de police dans ce domaine. Elle s'applique bien évidemment avant tout au contexte américain, mais elle contient cependant selon moi un certain nombre de constats universels:
C'est cette troisième section qui m'a le plus intéressé, notamment car elle illustre parfaitement les difficultés que rencontrent les services de police dans ce domaine. Elle s'applique bien évidemment avant tout au contexte américain, mais elle contient cependant selon moi un certain nombre de constats universels:
- Tout d'abord, malgré la couverture médiatique de plus en plus importante de ce phénomène, les budgets spécifiquement alloués pour combattre ce type de crimes restent minimes en comparaison des montants dépensés pour la lutte contre le terrorisme par exemple;
- Les responsabilités sont encore trés fragmentées devant ce phénomène relativement nouveau, et cette dispersion des moyens nuit à un leadership efficace;
- Les caractéristiques de cette criminalité (multi-juridictionnelle, à faible impact individuel mais à fort volume, faisant appel à des supports techniques complexes et distribués...) se prêtent mal au modèle traditionnel de l'enquête policière;
- Les compétences très pointues acquises par certains policiers dans ce domaine sont fréquemment dilapidées par les politiques de rotation fréquentes, qui les affectent à d'autres fonctions au moment même où ils deviennent opérationnels;
- De nombreux policiers expérimentés font défection vers le secteur privé, qui leur fournit de meilleurs salaires et la possibilité de se consacrer exclusivement à ce type de crimes;
- Le choix de former des policiers enquêteurs à l'informatique, plutôt que d'embaucher des dîplomés en informatique qui seraient formés aux techniques d'enquête, constitue une contrainte importante à l'accumulation d'expertise au sein des organisations policières.
Libellés :
économie de l'insécurité,
hameçonnage,
police,
USA,
vol d'identité
dimanche 28 octobre 2007
Une initiative de prévention décriée dans le New Jersey
Le procureur général de l'état du New Jersey, aux États-Unis, a demandé à quatre grandes banques de lui communiquer les mesures qu'elles prennent pour combattre le vol d'identité, et notamment l'hameçonnage (ou phishing), qui consiste à obtenir frauduleusement des données personnelles (numéros de comptes, codes secrets) à l'aide de courriers électroniques prétendument expédiés par des entreprises légitimes. Cette initiative qui vise à obtenir une plus grande transparence de la part des institutions financières est louable. En effet, on suspecte que les critères de revenu et de profitabilité restent un obstacle de taille se dressant sur le chemin d'une plus grande sécurité de l'identité dans les transactions en ligne.
Cependant, le second volet de cette campagne, qui encourage les banques à communiquer avec leurs clients par courriel afin de les informer qu'elles ont été victimes de ce type de fraude et de les conseiller sur les meilleurs moyens de s'en protéger, est plus douteux. En effet, comme le soulignent les experts consultés par les journalistes du Washington Post, cette initiative pourrait être exploitée par des fraudeurs qui se serviraient de sa médiatisation pour envoyer leurs propres courriels à des victimes potentielles. Dans un tel cas de figure et malgré toute la bonne volonté du monde, le procureur crée les conditions d'une victimisation accrue en conférant une crédibilité additionnelle aux missives des fraudeurs. Une prise de contact plus personnalisée et difficile à contrefaire, comme une lettre sur support papier, une visite en personne à son conseiller bancaire ou un séminaire organisé dans chaque succursale seraient de loin préférables.
Cependant, le second volet de cette campagne, qui encourage les banques à communiquer avec leurs clients par courriel afin de les informer qu'elles ont été victimes de ce type de fraude et de les conseiller sur les meilleurs moyens de s'en protéger, est plus douteux. En effet, comme le soulignent les experts consultés par les journalistes du Washington Post, cette initiative pourrait être exploitée par des fraudeurs qui se serviraient de sa médiatisation pour envoyer leurs propres courriels à des victimes potentielles. Dans un tel cas de figure et malgré toute la bonne volonté du monde, le procureur crée les conditions d'une victimisation accrue en conférant une crédibilité additionnelle aux missives des fraudeurs. Une prise de contact plus personnalisée et difficile à contrefaire, comme une lettre sur support papier, une visite en personne à son conseiller bancaire ou un séminaire organisé dans chaque succursale seraient de loin préférables.
Libellés :
banques,
hameçonnage,
prévention,
USA,
vol d'identité
Inscription à :
Articles (Atom)