Cette semaine, l'Institut de Sécurité de l'Information du Québec (ISIQ) lance sa troisième campagne de sensibilisation sur la protection de l'identité sur Internet. Celle-ci comprend un certain nombres d'activités et de contenus afin d'aider les Québécois à réduire les risques de vol d'identité auxquels ils sont exposés. C'est très bien fait, et on a même trouvé un porte parole de renom pour aider à faire passer le message.
Cependant, après trois ans, une question légitime serait celle de l'efficacité d'une telle campagne. On ne peut pas forcément s'attendre à des effets directs comme la baisse de la victimisation, mais peut-on au moins mesurer des changements dans les comportements des internautes qui permettraient d'affirmer que ces campagnes atteignent leurs objectifs? Un article publié sur le site Canoë soulignait la paradoxe apparent entre une campagne récurrente et des chiffres de la criminalité présentés comme étant en augmentation.
À vrai dire, on ne sait pas réellement si les chiffres du vol d'identité augmentent, stagnent ou diminuent, car les statistiques présentés par l'ISIQ sont tirés d'un sondage mené par le Ministère de la Sécurité Publique du Québec en 2007 qui lui n'a pas été reconduit. Ce qui fait que le point de mesure unique ne permet de dégager aucune tendance.
Il est certain par contre qu'une campagne de sensibilisation au vol d'identité ne devrait pas nécessairement se focaliser sur les seules transactions en ligne. En effet, dans une étude menée plus tôt cette année, nous avons montré que les voleurs d'identité n'utilisent Internet pour acquérir l'identité de leur victime que dans un peu moins de 20% des cas.
Comme on le voit, bien des mesures de prévention sont encore conçues et mises en oeuvre sans que l'on sache vraiment si elles correspondent au phénomène auquel elles prétendent s'attaquer, ni si elles produisent des effets tangibles.
Affichage des articles dont le libellé est vol d'identité. Afficher tous les articles
Affichage des articles dont le libellé est vol d'identité. Afficher tous les articles
jeudi 12 novembre 2009
samedi 31 octobre 2009
Activité parlementaire canadienne
Le 22 octobre, le projet de loi S-4 criminalisant le vol d'identité (et plus précisément le fait de posséder de façon non autorisée les données personnelles d'autrui) recevait la sanction royale.
Le texte de la loi est accessible sur le site du parlement.
En parallèle, les deux projets de loi C-46 et C-47 qui visent la modernisation des techniques d'enquête (notamment en matière d'interception des communications électroniques) de la police font l'objet de débats à la Chambre des communes. Le sommaire législatif du projet de loi C-47, qui en explique l'origine et en détaille les objectifs peut être consulté ici.
Le texte de la loi est accessible sur le site du parlement.
En parallèle, les deux projets de loi C-46 et C-47 qui visent la modernisation des techniques d'enquête (notamment en matière d'interception des communications électroniques) de la police font l'objet de débats à la Chambre des communes. Le sommaire législatif du projet de loi C-47, qui en explique l'origine et en détaille les objectifs peut être consulté ici.
Libellés :
canada,
police,
vol d'identité
mercredi 7 octobre 2009
Le premier sondage français sur l'usurpation d'identité
À ma connaissance, le sondage réalisé par le CREDOC pour Fellowes est le premier instrument de mesure de l'ampleur de l'usurpation d'identité en France.
D'après les résultats de ce sondage, 4,2% de la population française âgée de 15 ans et plus aurait été victime au cours des 10 dernières années, ce qui est considérablement moins que ce que l'on observe en Amérique du Nord, où les chiffres oscillent autour de 5% de la population adulte victime chaque année.
La difficulté dans ce type de sondage réside dans la méconnaissance qu'ont les répondants de ce que recouvre le terme "usurpation d'identité", particulièrement lorsque celui-ci vient de faire son apparition dans la terminologie des menaces criminelles. Ainsi, dans le cadre d'un sondage mené au Québec sur le même sujet pour le Ministère de la Sécurité Publique, nous avons pu démontrer que les répondants tendent à considérablement sous-évaluer leur taux de victimisation, n'associant pas le crime dont ils ont été victime au terme générique utilisé par l'institut de sondage.
Comme dans bien des pays, il est également frappant de noter que ce sondage est financé par des intérêts privés, même s'il met en lumière un problème indéniable de sécurité publique.
D'après les résultats de ce sondage, 4,2% de la population française âgée de 15 ans et plus aurait été victime au cours des 10 dernières années, ce qui est considérablement moins que ce que l'on observe en Amérique du Nord, où les chiffres oscillent autour de 5% de la population adulte victime chaque année.
La difficulté dans ce type de sondage réside dans la méconnaissance qu'ont les répondants de ce que recouvre le terme "usurpation d'identité", particulièrement lorsque celui-ci vient de faire son apparition dans la terminologie des menaces criminelles. Ainsi, dans le cadre d'un sondage mené au Québec sur le même sujet pour le Ministère de la Sécurité Publique, nous avons pu démontrer que les répondants tendent à considérablement sous-évaluer leur taux de victimisation, n'associant pas le crime dont ils ont été victime au terme générique utilisé par l'institut de sondage.
Comme dans bien des pays, il est également frappant de noter que ce sondage est financé par des intérêts privés, même s'il met en lumière un problème indéniable de sécurité publique.
Libellés :
France,
vol d'identité
mardi 29 septembre 2009
Le vol d'identité inspire des humoristes
Cette parodie d'une rencontre entre un banquier et une victime de "vol d'identité" (hélas en anglais) illustre à merveille les enjeux reliés à la responsabilité des institutions financières que reflète la terminologie dominante. Alors, vol d'identité ou vol de banque?
Libellés :
banques,
vol d'identité
jeudi 20 août 2009
Vol d'identité génétique
Le Monde se fait l'écho d'un article publié par des scientifiques israéliens qui semblerait démontrer qu'il est relativement facile de synthétiser l'ADN d'un individu et de l'appliquer ensuite sur une scène de crime afin de faire croire à son implication. Les procédures actuelles d'analyse mises en oeuvre par les laboratoires de police scientifique seraient incapables de déceler la différence, mais heureusement, les auteurs ont aussi conçu un test qui est capable de faire la distinction entre des échantillons naturels et artificiels.
Libellés :
vol d'identité
mardi 18 août 2009
Comment voler 130 millions de numéros de cartes de crédit
Pour ceux qui ont soif de détails, l'acte d'accusation déposé par les procureurs américains est disponible dans son intégralité ici (en anglais), via Wired.com.
Parmi les informations intéressantes de ce document, le fait que les pirates avaient testé leur logiciel malfaisant contre une vingtaine d'anti-virus connus, afin de valider sa furtivité, et qu'ils avaient également doté celui-ci de capacités d'effacer les traces de sa présence sur les réseaux ciblés afin de retarder la détection de ses activités et de déjouer d'éventuelles enquêtes forensiques ultérieures. L'un des programmeurs complices de Gonzalez travaillait la journée chez Morgan Stanley, la grande banque d'affaires, et ne manquait donc pas de compétences informatiques et de talent.
Ceci dit, on dispose encore de très peu d'informations concernant les profits criminels qui ont pu être tirés de cet océan d'informations personnelles.
jeudi 6 août 2009
Les fraudeurs ne connaissent pas la crise
Au contraire, ils en profitent. On peut lire dans le New York Time d'aujourd'hui un article consacré à l'exploitation par les fraudeurs de la vulnérabilité des personnes sans emploi, qui sont plus facilement prêtes à se laisser convaincre par les combines parfois alambiquées des premiers afin de se procurer un indispensable revenu (les systèmes d'assurance chômage sont bien moins généreux aux États Unis qu'en Europe ou au Canada).
Parmi les stratagèmes les plus fréquemment employés:
- Offrir une hypothétique formation (dispensée en ligne ou sur support DVD) aux subtilités de l'économie Internet permettant de tirer des revenus des systèmes de publicité de Google ou de ses compétiteurs >> Il s'agit en fait pour les fraudeurs de se procurer le numéro de carte de crédit de la victime et d'instaurer un débit mensuel (mentionné en caractères microscopiques dans le contrat de vente), les prélèvements automatiques devenant quasiment impossibles à faire annuler pour les victimes.
- Se faire passer pour un recruteur légitime (avec un site Internet crédible à l'appui) afin de recueillir les données personnelles du candidat qui pourront ensuite être utilisées pour commettre des vols d'identité (et parfois ruiner le crédit d'une personne déjà en difficulté financière).
- Offrir des emplois à domicile, en arrivant à convaincre les victimes d'encaisser des chèques contrefaits pour se procurer leur équipement de démarrage et de virer le solde à un bénéficiaire complice du fraudeur >> Une fois que l'escroquerie est découverte par la banque, la victime devient responsable des sommes qu'elle a participé (involontairement) à détourner et s'expose donc à des accusations de complicité.
- Proposer des emplois d'agents de paiement ou d'agents logistique à des victimes qui agissent en fait comme des "mules" pour des groupes de fraudeurs organisés >> Les victimes agissent comme intermédiaires afin de brouiller les traces: elle reçoivent des virements ou des livraisons d'équipement électronique obtenus frauduleusement et les font suivre à des complices, souvent établis à l'étranger. Elles obtiennent parfois un pourcentage des montants ainsi obtenus.
Libellés :
fraudes sur Internet,
ingénierie sociale,
USA,
vol d'identité
vendredi 10 juillet 2009
Nicolas Sarkozy victime d'un vol d'identité
Le Président de la République Française a été victime il y a quelques mois d'une classique affaire de vol d'identité, mise en lumière dans un article du Nouvel Obs. Les fraudeurs ont en effet utilisé ses coordonnées bancaires pour obtenir des services de téléphonie mobile, qui ont ensuite certainement été revendus à des tiers. La fraude a été rendue possible grâce à des complicités au sein de deux entreprises.
Les informations bancaires ont été obtenues par des employés d'une entreprise sous-traitante d'un grand fournisseur de télévision payante, et elles ont été utilisées sans grande difficulté avec la bénédiction de vendeurs de boutiques de téléphonie mobile, qui fermaient les yeux sur l'ouverture multiple de lignes rattachées aux même comptes bancaires. Dans le premier cas, on peut imaginer que le salaire minimum des employés des centres d'appels peut constituer un fort incitatif à l'amélioration du quotidien par la revente d'informations privilégiées, alors que dans le cas des vendeurs d'abonnements téléphoniques, c'est la perspective de commissions importantes sur l'ouverture de nombreuses nouvelles lignes qui a permis d'obtenir leur complicité.
Dans les deux cas, il s'agit de variables contre lesquelles des solutions technologiques de prévention sont totalement impuissantes.
Libellés :
France,
vol d'identité
lundi 29 juin 2009
Qui sont les voleurs d'identité?
Je viens de publier, avec Guillaume Louis, une note de recherche qui analyse à partir de données empiriques le profil des voleurs d'identité, ainsi que leurs modes opératoires.
Voici quelques faits saillants de cette note:
- Le vol d’identité a frappé 1,7 millions de personnes au Canada en 2008 et a fait 340.000victimes au Québec l’année précédente. Malgré le volume significatif de cette forme émergente de criminalité, les connaissances dont nous disposons sur le sujet restent encore relativement limitées, particulièrement en ce qui concerne le profil des auteurs de ces crimes et leurs modes opératoires.
- Le vol d’identité est souvent représenté dans les médias comme une forme de délinquance nécessitant des compétences techniques très développées et étroitement associée au crime organisé.
- Cette recherche, qui s’appuie sur des sources secondaires provenant en grande majorité des États‐Unis, permet de mieux comprendre la dynamique du vol d’identité et de démontrer qu’il s’agit en réalité d’une forme de délinquance très diversifiée englobant des stratagèmes dont la sophistication varie grandement.
- Notre base de données est constituée à partir de 574 articles de presse recueillis de janvier à juin 2008. Elle contient 195 affaires de vol d’identité impliquant 422 délinquants.
- Les femmes représentent près de 40% des délinquants. Cette forte présence s’explique selon nous par l’absence de violence inhérente à ce type de crime et par la possibilité de le commettre sans le soutien de pairs délinquants.
- Les auteurs de vols d’identité sont relativement plus âgés que les autres délinquants, avec une moyenne de 33 ans. Le délinquant le plus âgé figurant dans notre base de données avait 67 ans.
- Les délinquants ont agi seul dans une grande majorité des cas (64,6%), ce qui semble contredire la thèse d’une forte implication du crime organisé dans ce type de crime.
- Concernant les techniques d’acquisition des identités, des moyens technologiquement rudimentaires comme le vol physique de portefeuille ou de sac à main et l’escroquerie représentent plus de la moitié des cas (53,4%). Il semble donc que les délinquants habituels exploitent les opportunités qui leurs sont fournies pour s’adonner au vol d’identité.
- Par ailleurs, il est intéressant de noter que le second mode d’acquisition le plus répandu concerne des professionnels qui détournent à leur profit les renseignements personnels de clients, patients ou bénéficiaires qu’ils rencontrent dans le cadre de leur emploi (28,3%).
- À l’étape de la fraude, Internet devient un outil privilégié des délinquants qui souhaitent extraire un bénéfice financier des identités volées, puisque 45,3% des cas impliquent l’achat de biens ou de services en ligne, ainsi que l’obtention de lignes de crédit via Internet.
- Contrairement à l’image d’un crime faisant un grand nombre de victimes lors de chaque incident, notre échantillon n’identifie qu’une seule victime par affaire dans 57% des cas. Il est possible qu’un biais de sélection soit à l’origine de ce résultat surprenant.
- Le montant médian des profits réalisés par les auteurs de vol d’identité est de 26.000 dollars US, ce qui fait du vol d’identité un crime relativement profitable au vu des faibles risques encourus.
- Parmi les personnes arrêtées et condamnées, les peines infligées sont relativement lourdes, avec une peine moyenne de 54 mois de prison. Cette sévérité nous semble influencée par une volonté de dissuasion à l’égard de délinquants pouvant penser qu’ils jouissent en ce domaine d’une véritable impunité. Par contre, il semble que les affaires les plus complexes se règlent plus fréquemment par une peine assortie d’un sursis, en raison du pouvoir de négociation dont disposent les criminels à qui on demande de fournir des informations sur le mode opératoire utilisé.
Libellés :
vol d'identité
lundi 15 juin 2009
Le vol d'identité médical et la crise
Avec l'augmentation du nombre de chômeurs qui accompagne la crise économique, de nombreux américains se retrouvent du jour au lendemain sans mutuelle de santé, et le vol d'identité médical offre à certains d'entre eux la possibilité de se faire soigner en cas de besoin en usurpant l'identité d'une personne couverte. Le New York Times nous offre une enquête intéressante sur le sujet. Le World Privacy Forum avait produit dès 2006 un rapport consacré à cette forme spécifique de vol d'identité. Le secteur de la santé est par ailleurs très vulnérable au vol ou à la perte de données personnelles, comme nous l'avions démontré il y a quelques mois dans un rapport de recherche de la Chaire sur l'insécurité de l'information dans les organisations nord-américaines.
Libellés :
USA,
vol d'identité
jeudi 16 avril 2009
Les nouvelles méthodes des pirates informatiques pour s'emparer des codes secrets des cartes de paiement
Un article de Wired décrit l'apparition de nouvelles méthodes utilisées par les pirates informatiques pour s'emparer de grandes quantités de codes secrets de cartes de débit et de crédit. Le procédé repose sur l'interception de ces codes lors de leur transmission entre les distributeurs automatiques de billets et les serveurs des institutions financières émettrices et intermédiaires. Les codes secrets encryptés ne semblent par ailleurs pas épargnés, dans la mesure où les pirates exploitent les failles associées au paramétrage défaillant des équipements qui permettent de crypter les transactions financières (plus de détails sur ces modules de sécurité HSM vendus par la société Thalès ici). S'il semble que les machines sont configurées de manière absolument sûre lors de leur livraison, le besoin d'assurer leur compatibilité avec les équipements vendus par d'autres fournisseurs ainsi qu'avec les spécificités de chaque système bancaire national conduisent à ces erreurs. D'autres pirates ont développé une approche qui leur permet de siphonner les codes secrets pendant les quelques instants où ils sont stockés de manière non-cryptée sur les serveurs des banques afin d'autoriser la transaction.
S'il est confirmé, le saut qualitatif effectué par les fraudeurs leur permettrait d'accéder à un volume beaucoup plus important de données personnelles à très forte valeur ajoutée que ce que leur permet actuellement la fraude individualisée par skimming ou phishing. Par ailleurs, il sera plus difficile aux victimes de prouver leur bonne foi dans les cas de retraits d'espèces résultant de l'obtention frauduleuse du code secret, et il reste à voir dans quelle mesure les institutions financières joueront la transparence avec leurs clients.
Libellés :
banques,
piratage,
USA,
vol d'identité
vendredi 3 avril 2009
Photos de distributeurs de billets piégés par des fraudeurs
On y voit qu'il est de plus en plus difficile pour l'usager lambda d'identifier la présence de tels kits sur des distributeurs où tout semble normal et "propre", ainsi que la présence de caméras qui peuvent capturer les codes secrets des clients et les transmettre par le biais de téléphones cellulaires.
Libellés :
banques,
France,
vol d'identité
mardi 18 novembre 2008
Nouveau sondage sur le vol d'identité au Canada
Susan Sproule er Norm Archer, de l'Université McMaster, viennent de rendre public les résultats d'un récent sondage sur le vol d'identité au Canada. Leur échantillon est de taille (3000 répondants), ce qui fait de cette étude la nouvelle référence canadienne dans le domaine. D'après les résultats obtenus, environ 1,7 millions de canadiens auraient été victimes d'un vol d'identité au cours des 12 derniers mois, soit 6,5% des consommateurs canadiens.
La plupart des victimes (57%) ne savent pas comment leurs informations personnelles ont été compromises, mais il semble que les transactions commerciales traditionnelles (38%) sont à l'origine de plus de fraudes que les achats en ligne (15%), ce qui confirme le fait que le niveau de sophistication technologique des fraudeurs reste relativement limité. De plus, dans seulement 7% des cas, les fraudeurs sont des proches des victimes, ce qui semble remettre en question le mythe de la responsabilité individuelle des victimes, trop souvent présentées comme négligentes dans l'utilisation de leurs informations personnelles.
La réaction des victimes à la suite d'un vol d'identité est également instructive: seulement 13% déclarent les faits à la police, ce qui peut aussi bien être lié au peu de confiance accordé à cette dernière pour ce type d'affaires qu'à la bonne gestion de tels incidents par les institutions financières, qui rendrait inutile le recours aux institutions d'application de la loi. On peut imaginer aussi que les montants impliqués ne soit pas jugé suffisamment élevés pour requérir de faire appel à la police. Par contre, 20% des consommateurs ont déclaré avoir diminué leurs achats en ligne en raison de leur préoccupation pour la sécurité des transactions et le vol d'identité, ce qui constitue un effet tout à fait significatif sur l'économie de l'Internet.
On attend donc maintenant une deuxième vague du sondage dans un ou deux ans afin de savoir quelle est l'évolution du phénomène dans le temps.
La plupart des victimes (57%) ne savent pas comment leurs informations personnelles ont été compromises, mais il semble que les transactions commerciales traditionnelles (38%) sont à l'origine de plus de fraudes que les achats en ligne (15%), ce qui confirme le fait que le niveau de sophistication technologique des fraudeurs reste relativement limité. De plus, dans seulement 7% des cas, les fraudeurs sont des proches des victimes, ce qui semble remettre en question le mythe de la responsabilité individuelle des victimes, trop souvent présentées comme négligentes dans l'utilisation de leurs informations personnelles.
La réaction des victimes à la suite d'un vol d'identité est également instructive: seulement 13% déclarent les faits à la police, ce qui peut aussi bien être lié au peu de confiance accordé à cette dernière pour ce type d'affaires qu'à la bonne gestion de tels incidents par les institutions financières, qui rendrait inutile le recours aux institutions d'application de la loi. On peut imaginer aussi que les montants impliqués ne soit pas jugé suffisamment élevés pour requérir de faire appel à la police. Par contre, 20% des consommateurs ont déclaré avoir diminué leurs achats en ligne en raison de leur préoccupation pour la sécurité des transactions et le vol d'identité, ce qui constitue un effet tout à fait significatif sur l'économie de l'Internet.
On attend donc maintenant une deuxième vague du sondage dans un ou deux ans afin de savoir quelle est l'évolution du phénomène dans le temps.
Libellés :
banques,
canada,
sondage,
vol d'identité
jeudi 30 octobre 2008
Les stratégies de protection contre le vol d'identité sont-elles efficaces?
Un récent sondage mené par Paypal semblerait démontrer que non. Conduit dans plusieurs pays en Amérique du Nord et en Europe, ce sondage démontre que le meilleur moyen de protection est la langue, les consommateurs des pays anglophones étant proportionnellement plus exposés au vol d'identité que les autres citoyens du monde. Alors que 10% des personnes ayant acheté des produits en ligne au Canada, aux USA ou au Royaume Uni ont été victimes d'un vol d'identité, le taux n'est que de 5% en France, en Espagne ou en Allemagne. Les échantillons de 1000 répondants dans chaque pays sont suffisamment importants pour que les résultats obtenus soient relativement fiables.
Cette variation s'explique évidemment par le fait que les fraudeurs ciblent en priorité les pays où le commerce électronique est le plus développé, mais aussi (et surtout) ceux où les moyens de paiement comme les cartes de crédit disposent des limites les plus élevées. Cependant, plusieurs questions portaient également sur les pratiques des internautes en matière de sécurité comme l'utilisation des mots de passe, la possession de machines à déchiqueter le papier ou encore le partage d'informations personnelles sur des sites de réseaux sociaux. Ces pratiques sont considérées comme génératrices de risques et de nombreux sites enjoignent les internautes à ne jamais partager leur mots de passe, à ne jamais utiliser des données faciles à deviner comme leur date de naissance pour créer leur mot de passe, à ne jamais divulguer des données personnelles sur les réseaux sociaux, ou encore à déchiqueter systématiquement les documents qu'ils reçoivent. Un exemple type est la campagne menée à grand frais au Québec par l'Institut de Sécurité de l'Information du Québec sur le thème "Je protège mon identité sur Internet".
Sans vouloir faire de peine à l'ISIQ, je ne suis pas certain que les recommandations faites aux internautes pour se protéger du vol d'identité soient suivies de résultats très probants si on se base sur le sondage de Paypal.
En effet, le fait de partager ses mots de passe avec des amis ou de membres de sa famille ne semble pas être une variable discriminante dans la victimisation: si seulement 28% des internautes allemands ont déclaré s'être livrés à cette pratique risquée, la proportion était du double (60%) aux États-Unis. On pourrait donc assumer que c'est là l'une des causes du vol d'identité... Mais une minute, la proportion de français qui font preuve d'une négligence identique (58%) est presque aussi élevée qu'aux USA, et pourtant, ils sont deux fois moins victimes de cette fraude. Les Français sont aussi les internautes qui sont le moins équipés de déchiqueteuses (seulement 17%), qui n'hésitent pas à laisser leurs logiciels de navigation administrer leurs mots de passe (plus de la moitiés des sondés français), ou encore qui indiquent leur date de naissance sur leur profil sur les sites de réseau social (plus d'un quart) ET qui utilisent cette date de naissance dans leur mot de passe!!! Qui plus est, ces Gaulois inconscients ne changent leurs mots de passe que très rarement (61% le changent moins d'une fois par an), à l'instar de leurs homologues ibères.
Visiblement, si l'on ne parle pas anglais, on peut se permettre de relâcher sa vigilance sans trop de conséquences. Pourquoi? Peut-être parce que contrairement aux idées reçues, la responsabilité individuelle des victimes de vols d'identité est relativement limitée comparativement aux moyens de prévention et aux bonnes pratiques que pourraient mettre en oeuvre les entreprises administrant les moyens de paiement et toute la chaîne du commerce en ligne.
Cette variation s'explique évidemment par le fait que les fraudeurs ciblent en priorité les pays où le commerce électronique est le plus développé, mais aussi (et surtout) ceux où les moyens de paiement comme les cartes de crédit disposent des limites les plus élevées. Cependant, plusieurs questions portaient également sur les pratiques des internautes en matière de sécurité comme l'utilisation des mots de passe, la possession de machines à déchiqueter le papier ou encore le partage d'informations personnelles sur des sites de réseaux sociaux. Ces pratiques sont considérées comme génératrices de risques et de nombreux sites enjoignent les internautes à ne jamais partager leur mots de passe, à ne jamais utiliser des données faciles à deviner comme leur date de naissance pour créer leur mot de passe, à ne jamais divulguer des données personnelles sur les réseaux sociaux, ou encore à déchiqueter systématiquement les documents qu'ils reçoivent. Un exemple type est la campagne menée à grand frais au Québec par l'Institut de Sécurité de l'Information du Québec sur le thème "Je protège mon identité sur Internet".
Sans vouloir faire de peine à l'ISIQ, je ne suis pas certain que les recommandations faites aux internautes pour se protéger du vol d'identité soient suivies de résultats très probants si on se base sur le sondage de Paypal.
En effet, le fait de partager ses mots de passe avec des amis ou de membres de sa famille ne semble pas être une variable discriminante dans la victimisation: si seulement 28% des internautes allemands ont déclaré s'être livrés à cette pratique risquée, la proportion était du double (60%) aux États-Unis. On pourrait donc assumer que c'est là l'une des causes du vol d'identité... Mais une minute, la proportion de français qui font preuve d'une négligence identique (58%) est presque aussi élevée qu'aux USA, et pourtant, ils sont deux fois moins victimes de cette fraude. Les Français sont aussi les internautes qui sont le moins équipés de déchiqueteuses (seulement 17%), qui n'hésitent pas à laisser leurs logiciels de navigation administrer leurs mots de passe (plus de la moitiés des sondés français), ou encore qui indiquent leur date de naissance sur leur profil sur les sites de réseau social (plus d'un quart) ET qui utilisent cette date de naissance dans leur mot de passe!!! Qui plus est, ces Gaulois inconscients ne changent leurs mots de passe que très rarement (61% le changent moins d'une fois par an), à l'instar de leurs homologues ibères.
Visiblement, si l'on ne parle pas anglais, on peut se permettre de relâcher sa vigilance sans trop de conséquences. Pourquoi? Peut-être parce que contrairement aux idées reçues, la responsabilité individuelle des victimes de vols d'identité est relativement limitée comparativement aux moyens de prévention et aux bonnes pratiques que pourraient mettre en oeuvre les entreprises administrant les moyens de paiement et toute la chaîne du commerce en ligne.
Libellés :
Allemagne,
canada,
Espagne,
France,
Royaume-Uni,
USA,
vol d'identité
lundi 11 août 2008
Vol d'identité à la pompe à essence: La machine à remonter le temps
Libellés :
commerces de détail,
USA,
vol d'identité
vendredi 8 août 2008
Arrestation d'un réseau international de vol d'identité
Le peu d'espace médiatique qui n'est pas consacré ces derniers jours à l'ouverture des jeux olympiques fait état de l'arrestation et de l'accusation par la justice américaine de plusieurs membres d'un réseau international de voleurs d'identité. Les férus de droit pourront lire les charges déposées par les procureurs américains ici (en anglais, of course), mais en résumé, on reproche à ces 11 individus d'être responsables du vol et de la monétisation d'une quarantaine de millions de numéros de cartes de crédit et de débit. Si les moyens techniques ne sortent pas vraiment de l'ordinaire, plusieurs aspects méritent d'être soulignés:
- Tout d'abord, il s'agit là d'un réseau véritablement international d'individus (provenant des USA, d'Ukraine, de Chine et de Biélorussie) qui ne se connaissaient pas personnellement, et qui avaient établi des collaborations durables par le biais d'un marché clandestin des compétences afin d'exploiter les forces de chacun, selon un principe bien connu de division du travail;
- Ensuite, ces individus travaillaient apparemment dans une ambiance polie, chaleureuse et productive qui est bien loin des images traditionnelles du crime organisé à la Tony Soprano. Il s'agissait véritablement d'une association bien huilée d'entrepreneurs qui cherchaient à maximiser leurs profits tout en minimisant les coûts de transaction générés par des comportements de diva;
- Enfin, leur cible de prédilection semblait être les grandes chaînes de distribution et de commerce de détail. La raison? D'après cet article, elle est très simple: il s'agit du secteur économique dans lequel les marges sont tellement faibles qu'elles empêchent la constitution d'équipes de soutien informatiques étoffées ou des investissements majeurs en matière de sécurité informatique. Par ailleurs, l'éclatement des points de distribution sur de vastes territoires fait en sorte que les techniciens ne se trouvent pas en général physiquement dans les magasins, ce qui laisse ces derniers sans surveillance et invite ainsi la convoitise des fraudeurs, selon on principe bien connu en criminologie.
On en apprendra certainement plus dans les prochains mois, mais cela ne risque pas d'améliorer la confiance des consommateurs dans les institutions avec qui ils effectuent des transactions financières informatisées, et il serait intéressant si la répétition de tels incidents conduira à un retour en popularité des paiements en espèces.
Libellés :
commerces de détail,
réseaux sans fil,
USA,
vol d'identité
dimanche 3 août 2008
Vol d'identité et marketing sauvage
Deux personnes viennent d'être accusées à Los Angeles pour avoir abusivement accédé aux bases de données du principal prêteur hypothécaire américain (Countrywide, qui est également impliqué dans la crise immobilière des prêts à hauts risques), en avoir extrait les informations personnelles de centaines de milliers de clients, et les avoir revendues à des entreprises cherchant à leur proposer d'autres services de prêts bancaires. L'un des deux accusés est un ancien employé de Countrywide qui passait ses dimanches après-midi au bureau afin de télécharger sur une simple clé USB des blocs de données personnelles d'environ 20.000 clients, qu'il vendait 500$ à des entreprises par le biais de son complice. En deux ans, ce sont ainsi près de deux millions de clients qui ont vu leurs informations financières compromises. L'accusé principal aurait réussi à amasser 70.000$ au cours de ces deux années. On peut se demander comment un comportement aussi anormal (télécharger 20.000 dossiers de clients différents chaque dimanche après-midi pendant deux ans) n'a pas attiré l'attention des services d'audit informatique et de surveillance du principal prêteur immobilier américain. La réponse est encore hélas attribuable à la sous-estimation systématique que font les organisations qui gèrent de telles données des risques internes que représentent leurs employés, que ces derniers soient malveillants ou tout simplement négligents.
Libellés :
banques,
sécurité de l'information,
USA,
vol d'identité
lundi 14 juillet 2008
Les logiciels de P2P facilitent le vol d'identité
Un article du Washington Post du 9 juillet fait état du vol de données personnelles de 2000 clients fortunés de l'entreprise spécialisée dans les placements financiers et les conseils fiscaux Wagner Resource Group. Parmi les victimes, figurent de nombreux juristes de haut vol ainsi que le juge Breyer de la Cour suprême des États Unis.
Le déroulement de l'incident a suivi une séquence désormais classique: un employé qui manifestement dispose de trop de temps libre pendant sa journée de travail télécharge sur son ordinateur professionnel le logiciel de partage de données LimeWire, qui lui permet de télécharger les derniers morceaux de musique à la mode ou les films piratés qui viennent de sortir en salle. Il ne prête pas une grande attention au paramétrage des fichiers qui peuvent être échangés, et se trouve mettre à la disposition de tous les internautes qui recherchent ce type d'informations des fichiers confidentiels contenant des données relatives aux clients, aux nouveaux produits ou aux fournisseurs de l'entreprise. Dans le cas en question, ce sont les noms, les dates de naissance et les numéros de sécurité sociale (utilisés pour valider de nombreuses transactions financières aux USA) des riches clients qui ont été compromis. Ces données, visibles de tous sur Internet, peuvent ensuite être utilisées par des fraudeurs pour obtenir des cartes de crédit ou des service de téléphonie mobile au nom de leurs victimes.
Si de tels incidents sont hélas en train de devenir monnaie courante, on voit qu'ils n'impliquent pas des compétences techniques très développées de la part des fraudeurs, qui ont seulement à rechercher les fichiers abusivement partagés sur les sites "pair à pair" (P2P). Par ailleurs, dans ce cas particulier, 6 mois se sont écoulés avant que la faille ne soit découverte par l'entreprise victime, et l'alerte n'a pas été donnée par les services informatiques de l'entreprise mais par un internaute qui est tombé dessus par hasard.
Un tel niveau de négligence semble être la norme, puisqu'un rapport de la société Verizon Business portant sur 500 incidents de perte ou de vol de données personnelles recensés entre 2004 et 2007 fait apparaître que la découverte de tels incidents est dans 70% des cas le fait de tierces parties. Les procédures d'audit interne ou les technologies d'analyse des activités ne sont déterminantes, quant à elles, que dans 7% des incidents. On se demande à ce compte si les investissements en sécurité de l'information seront bien en mesure de produire des résultats escomptés, ou s'ils sont réalisés par les entreprises en pure perte.
Libellés :
sécurité de l'information,
USA,
vol d'identité
mardi 17 juin 2008
Le coût des pertes et des vols de données pour les entreprises
L'Union des consommateurs vient de conclure une entente avec l'Agence des douanes et du revenu du Canada, qui s'était fait subtiliser en 2003 dans ses bureaux de Laval (Québec) un ordinateur contenant les données personnelles de 120.000 contribuables. Vous pouvez lire les détails de l'entente, conditionnelle à une approbation de la Cour fédérale, ici. Un des éléments les plus intéressants de ce long document est le montant auquel chaque victime de ce vol de données personnelles est admissible: 200$ au maximum. Cela peut paraître négligeable, mais si l'ensemble des personnes concernées se manifestent, l'organisation négligente devra débourser près de 24 millions de dollars. Cela risque de faire réfléchir plusieurs responsables de la sécurité informatique, d'autant plus qu'aucune fraude n'a été déplorée et que les voleurs étaient certainement uniquement intéressés par le matériel.
dimanche 17 février 2008
Vol de données personnelles chez Bell
Si vous habitez au Québec ou en Ontario, et que la nouvelle du vol de données personnelles concernant 3,5 millions de clients de la société de télécommunication Bell vous a échappée, ce n'est pas très surprenant. En effet, les médias canadiens ont été plutôt circonspects sur cet événement qui me semble loin d'être anodin.
Cet incident majeur a été rendu public par Bell le 12 février dernier. L'entreprise annonçait dans un communiqué de presse le vol de fichiers informatiques par un suspect arrêté quelques heures auparavant par la police de Montréal. Le communiqué de presse minimisait considérablement la portée de l'incident en insistant sur le fait que les données concernées ne contenaient pas de renseignements bancaires, et que l'ensemble des données avaient été récupérées. Les médias semblent avoir accepté cette version de manière assez peu critique. Prenez par exemple La Presse Affaires, qui a titré: "Bell récupère les données volées de 3,4 millions de clients", plutôt que de mettre de l'avant le vol qui avait précédé l'arrestation du suspect.
Il y aurait pourtant un peu plus à dire sur cette affaire que la version soigneusement édulcorée relayée par la presse:
Cet incident majeur a été rendu public par Bell le 12 février dernier. L'entreprise annonçait dans un communiqué de presse le vol de fichiers informatiques par un suspect arrêté quelques heures auparavant par la police de Montréal. Le communiqué de presse minimisait considérablement la portée de l'incident en insistant sur le fait que les données concernées ne contenaient pas de renseignements bancaires, et que l'ensemble des données avaient été récupérées. Les médias semblent avoir accepté cette version de manière assez peu critique. Prenez par exemple La Presse Affaires, qui a titré: "Bell récupère les données volées de 3,4 millions de clients", plutôt que de mettre de l'avant le vol qui avait précédé l'arrestation du suspect.
Il y aurait pourtant un peu plus à dire sur cette affaire que la version soigneusement édulcorée relayée par la presse:
- Comment un tel vol a-t-il été rendu possible, et quel stratagème a été employé par le suspect? S'agissait-il par exemple d'un exploit technique ou bénéficiait-il au contraire de complicités internes?
- Si Bell, qui dispose des systèmes et des procédures de sécurité informatique les plus perfectionnés au Canada n'est pas à l'abri d'un vol aussi massif de données, qu'est ce que cela nous dit sur la protection dont bénéficient les informations personnelles que conservent de plus petites entreprises ne disposant pas de budgets et de compétences informatiques aussi importants?
- Les données qui ont été récupérées étant numériques, et donc duplicables à l'infini, rien ne permet d'affirmer qu'elles n'ont pas été copiées et diffusées par le suspect, du moins tant qu'une expertise complète de son matériel informatique n'aura pas été réalisée. Il semble donc un peu tôt pour écarter toute possibilité de fraude future.
- Même si les données volées ne permettent pas en tant que telles de commettre des fraudes financières, elles pourraient être utilisées par des fraudeurs pour mieux cibler leurs victimes. Ces derniers pourraient par exemple se faire passer pour des employés de Bell et sous prétexte de revoir leurs services obtenir des informations beaucoup plus sensibles. Le risque ne réside donc pas dans les données volées, mais dans la capacité que ces dernières offrent à des fraudeurs potentiels d'établir une relation de confiance avec leurs victimes.
Libellés :
canada,
sécurité de l'information,
vol d'identité
Inscription à :
Articles (Atom)