24 novembre 2011

Un éditeur dresse un palmarès des attaques DDOS dans le monde


La société Prolexcic a publié un palmarès des plus grosses attaques par déni de service. En tête, un site chinois de commerce électronique a été victime d'une frappe de 15 000 connexions secondes et d'un trafic atteignant 45 Gbt/s.

Une attaque en déni de service distribué (DDoS) lancée à l'encontre d'une société asiatique de commerce électronique, pendant une semaine début novembre, a constitué jusqu'à présent l'incident le plus important de l'année dans ce domaine, selon Prolexic, une société qui protège les sites web contre de telles attaques. Quatre vagues successives ont été lancées à partir de botnets multiples entre le 5 novembre et le 12 novembre 2011, a précisé le spécialiste de la sécurité.

Ce dernier estime que jusqu'à 250 000 ordinateurs infectés avec le malware ont participé à l'attaque, nombre d'entre eux se trouvant en Chine. Au plus fort de l'assaut ces ordinateurs ont réalisé 15 000 connexions par seconde sur leur cible (la plateforme de la société de e-commerce), la noyant sous un trafic allant jusqu'à 45 Gbt/s, soit 69 millions de paquets par seconde indique Prolexic. Ce dernier n'a pas souhaité donner le nom de la société, qui est l'un de ses clients, en raison d'accords de confidentialité.

Des attaques pouvant être soutenues par l'Etat

La raison de l'attaque est inconnue, mais un utilisateur mécontent ou un concurrent effectuant un sabotage industriel sont deux des possibilités, a estimé Paul Sop, directeur technique chez Prolexic. « Parfois, nous voyons aussi une attaque soutenue par un Etat ou par des factotums, car une large quantité de paiements sur Internet sont effectués hors du pays dans le cadre des transactions de e-commerce », a-t-il ajouté. « L'Etat ne collecte pas d'impôts sur ces dernières, et dans certains pays, les transactions de e-commerce sont prises pour cibles ». Arbor Networks, un autre société qui lutte contre les attaques par déni de service,  n'a pas eu d'informations sur cette attaque, mais a déclaré que la description réalisée par Prolexic était conforme aux données recueillies récemment.

L'ampleur du phénomène décrit par Prolexic est plausible, et se situe juste au-dessus de ce que nous avons pu voir au cours troisième trimestre, a pour sa part  déclaré Jose Nazario, chercheur en sécurité chez Arbor Networks. Pour lui, et bien que ce type d'attaque soit jusqu' a présent la plus importante cette année, elle est loin d'être la plus massive de tous les temps. Le chercheur a rappelé que la plus grande attaque observée par Arbor en 2010 avait culminé à plus de 100 Gbt/s.

Des attaques moins puissantes mais plus nombreuses

Prolexic a également indiqué avoir observé des incidents de plus de 100 Gbt/s dans le passé. La firme considère que les attaques sont généralement moins puissantes aujourd'hui, mais que leur fréquence a augmenté. « Il ya encore des milliers de botnets capables de prendre 99% des sites web sur Internet » a exposé Paul Sop. « Actuellement, les pirates préfèrent utiliser la puissance combinée de plus petits réseaux de botnets au lieu d'en construire de plus grands. « Si vous vous appuyez sur un botnet géant  il est probable que cela attirera davantage l'oeil des professionnels de la sécurité. Les attaquants savent qu'ils peuvent rester sous le radar si leur botnets contrôlent moins de 50 000 postes ».

Cette année, la plupart du trafic DDoS est sorti de l'Asie, mais le problème reste mondial. Par exemple, la semaine dernière Prolexic a enregistré un certain nombre d'attaques provenant d'Europe de l'Est. Toutefois, si l'on compte le nombre d'ordinateurs infectés qui ont participé à des attaques DDoS, la Chine et les États-Unis occupent les premières places.

23 novembre 2011

GPG4Browsers : une extension à Chrome pour chiffrer les messages de Gmail

Une extension permettant de chiffrer chacun des emails envoyés depuis Gmail a été déployée pour le navigateur Chrome.

La société allemande Recurity Labs, spécialisée dans la sécurité informatique, s'est penchée sur les spécifications OpenPGP utilisées pour la signature de données, le chiffrement des fichiers et la sécurité des communications électroniques. L'utilisation d'OpenPGP sur un logiciel de courriers électroniques peut s'avérer relativement contraignante. Il n'est en effet pas possible de sécuriser les messages envoyés depuis un second ordinateur à moins d'importer sa base de données de clés publiques et privées pour la signature, le chiffrement et le déchiffrement des messages.
Cette extension, baptisée GPG4Browsers propose une implémentation JavaScript de cette technologie ne nécessitant aucune installation supplémentaire. Celle-ci prend en charge le jeu de clés publiques et privées, la signature et la validation des messages ainsi que l'importation et l'exportation des certificats. A l'heure actuelle l'extension serait fonctionnelle au travers de Gmail.
Pour installer cette dernière il faudra télécharger ce fichier zip, puis, à partir du gestionnaire d'extensions de Google Chrome, choisir d'installer une extension non compilée. Actuellement en version 0.1, GPG4Browsers n'est effectivement pas encore disponible depuis le répertoire du Chrome Web Store. D'autres navigateurs devraient être pris en charge par la suite.

Etude : le top 25 des pires mots de passe, édition 2011


L'éditeur de logiciels SplashData a dressé le top 25 des pires mots de passe utilisés par les internautes et les mobinautes, en se basant sur les listes de mots de passe mises en ligne par des pirates durant l'année 2011. Classée selon le degré d'utilisation des différents termes, du plus élevé au moins élevé, cette liste met en avant que l'importance d'un mot de passe sécurisé n'est pas encore entrée dans les mœurs… loin de là !

Ce n'est pas un hasard si SplashData réalise chaque année le classement des 25 mots de passe les plus volés par les hackers, puisque l'éditeur propose SplashID, un logiciel justement destiné à aider les utilisateurs à sécuriser correctement leurs mots de passe. Une chose est certaine, à l'heure des clés USB chiffrées et autres systèmes destinés à protéger au mieux les données sensibles des technophiles et internautes, il semble qu'il y ait encore du travail pour faire des mots de passe complexes un automatisme.

Même si la liste dressée par SplashData concerne visiblement les internautes anglophones, elle reste tout de même éloquente et mêle des termes simples, faciles à déchiffrer, des suites de chiffres sans aucune complexité ou encore des prénoms populaires :

  §  password
  §  123456
  §  12345678
  §  qwerty
  §  abc123
  §  monkey
  §  1234567
  §  letmein
  §  trustno1
  §  dragon
  §  baseball
  §  111111
  §  iloveyou
  §  master
  §  sunshine
  §  ashley
  §  bailey
  §  passw0rd
  §  shadow
  §  123123
  §  654321
  §  superman
  §  qazwsx
  §  michael
  §  football

Un top 25 qui confirme une tendance qui n'est pas nouvelle : BitDefender mettait en avant il y a un an que 73% des questionnés d'une étude avaient déclaré utiliser le même mot de passe pour chaque compte nécessitant une identification. En juin dernier, un développeur indépendant soulignait que la suite de chiffres « 1234 » constitue le mot de passe le plus utilisé par les possesseurs d'iPhone.

Selon une autre étude récemment réalisée par la Lieberman Software Corporation, le problème viendrait du nombre de mots de passe à retenir, notamment dans les entreprises. « Près de la moitié des professionnels IT interrogés ont déclaré qu'ils devaient retenir 10 mots de passe ou plus dans le cadre de leur travail, tandis que 42% ont indiqué partager des mots de passe pour accéder aux systèmes et applications » résume l'enquête.

Le nombre conséquent d'attaques et autres intrusions sur des bases de données, largement médiatisées cette année à l'image du hack du Playstation Network n'a donc visiblement pas influencé les internautes dans le renforcement de la sécurité de leurs comptes. Une tendance qui, malheureusement, se vérifie chaque année… à la grande joie des hackers, et surtout des adeptes de la méthode par force brute qui ont peu d'efforts à fournir pour accéder à des comptes peu sécurisés.

Les mobiles de plus en plus victimes de malwares selon McAfee


2011 est une année record dans l'histoire des logiciels malveillants pour mobiles, selon le dernier rapport trimestriel sur les cyber-menaces de McAfee 2011. La plate-forme Android a représenté cet été la principale cible des pirates dans cet univers. Il rejoint ainsi l'étude de Juniper Networks, qui montre aussi une explosion de logiciels malveillants s'attaquant à l'OS mobile de Google. Au total, McAfee prévoit un bilan approximatif de 75 millions de logiciels malveillants uniques détectés d'ici la fin de l'année 2011. Android a été pour sa part victime d'une augmentation des menaces de 37%, par rapport au trimestre précédent.

Une hausse des sites vecteurs de malware

L'éditeur de solutions antivirus rapporte également une augmentation du nombre de sites propageant des logiciels malveillants, soit 3 500 nouveaux sites par jour, contre 3 000 au deuxième trimestre de cette année. Ces trois derniers mois, les principales attaques ont été lancées par les hacktivistes d'Anonymous. McAfee en compte pas moins d'une dizaine de grande envergure.

22 novembre 2011

Le Clusif dévoile son annuaire des formations en sécurité informatique


L'association des spécialistes en sécurité informatique a retenu 128 formations.

Le Club de la Sécurité de l'Information Français (CLUSIF) a publié un annuaire de 128 formations à la sécurité des systèmes d'information. Constitué au fil de l'année écoulée, il accumule à ce jour 100 000 pages vues et 15 000 clics vers les organismes référencés. Le référencement des formations est gratuit pour les organismes adhérant au Clusif. Cependant, le club précise qu'il ne valide en rien le contenu ou la qualité des formations référencées.

La liste générale ne précise que l'intitulé et l'organisme de formation. Elle permet d'accéder à une fiche par formation proposée. Chaque fiche comporte le contenu pédagogique, les contacts pour obtenir plus d'information ou s'inscrire, les lieux et durées de formation ainsi que les possibilités d'organisation en intra/inter-entreprise et les certifications éventuellement préparées. Bien entendu, les pré-requis pour suivre la formation avec profit sont évidemment indiqués ainsi que tous les détails pratiques, y compris les tarifs. Chaque fiche dispose, de plus, d'un rappel des autres formations dispensées par le même organisme.

Certaines formations sont proposées aux adhérents du Clusif avec une réduction pouvant atteindre 20%. La réduction est précisée en rouge dans la liste générale et les formations concernées sont en tête de liste.

La liste générale peut faire l'objet d'un filtrage par type de formation (développement, gestion des risques, méthodologies, etc...) et par lieu.
Source

VMware, le glouton discret de la sécurité


Et de sept ! En s’offrant l’éditeur PacketMotion, VMware complète discrètement un porte-feuille déjà bien garni en matière de solutions de sécurité.

Au fil de ses acquisitions, VMware dessine ce qui pourrait bien être la norme de la sécurité virtuelle de demain : une approche bâtie sur la visibilité intra-VM et l’interaction sécurisée entre les infrastructures locales (serveurs et clients) et les applications dans le nuage. Le tout fortement intégré…

PacketMotion s’inscrit parfaitement dans cette stratégie. Sa solution PacketSentry permet d’associer les traces réseau aux utilisateurs qui en sont responsables, via un lien avec l’annuaire de l’entreprise. L’équipe SSI peut ainsi par exemple savoir immédiatement qui utilise la Messagerie Instantanée ou qui initie des connexions SSH. Et avec VirtualProbe PacketMotion offre aux équipes d’administration une visibilité inter-VM afin de garder un oeil sur qui fait quoi à travers la totalité du datacenter virtualisé.

Mais PackeMotion n’est que la dernière brique en date à un édifice déjà bien avancé. Les acquisitions précédentes de VMware en matière de sécurité s’inscrivent elles aussi dans cette tendance : soit en facilitant la visibilité inter-VM, soit en intégrant un peu mieux les clients de l’entreprise, les VM locales et l’infrastructure Cloud distante.

Avec par exemple le rachat de Shavlik. Ce spécialiste de la gestion des correctifs apporte à VMware la capacité à corriger non seulement les systèmes invités mais surtout les applications tierces (non Microsoft, par exemple) au sein des machines virtuelles, et cela depuis une console centrale. Avant cette acquisition les deux éditeurs collaboraient d’ailleurs déjà sur le sujet, au point d’avoir commis un  Livre blanc qui soulignait l’importance de corriger les applications tierces.

Toujours au rang de la visibilité entre machines virtuelles, VMware s’est également offert le Ionix Server Configuration Manager d’EMC. L’outil facilite non seulement la génération de rapports de conformité (HIPAA ou PCI par exemple) pour chaque VM, mais il offre surtout une visibilité transversale sur l’état de conformité des machines virtuelles.

Nasdaq piraté : le FBI révèle des failles béantes dans le système

L'enquête portant sur l'attaque informatique dont a été victime la société gérant le Nasdaq a révélé l'absence de mise en place de mesures de sécurité basiques.

Ordinateurs équipés de logiciels non mis à jour, pare-feux mal configurés, patchs de sécurité non déployés... L'enquête sur l'intrusion dont a été victime Nasdaq OMX il y a un an a découvert de bien mauvaises pratiques de sécurité chez cette société gérant le Nasdaq. Par exemple, "l'OS Windows 2003 Server n'avait pas été correctement mis à jour" révèle aujourd'hui l'agence Reuters qui cite les personnes proches de l'enquête sur cette intrusion qui a plus précisément concerné Directors Desk, son outil web de partage d'informations sensibles destiné aux hauts responsables des sociétés clientes.
Bref, la société Nasdaq OMX était "une proie facile" pour les pirates, selon une source connaissant bien les pratiques de sécurité en vigueur dans cette société également citée par Reuters. Les enquêteurs ont cependant aussi constaté que l'architecture informatique de base était solide, ayant notamment pu garder les systèmes de trading à l'abri des pirates.

Une attaque sophistiquée ?
Nasdaq OMX a notamment voulu rappeler qu'aucune donnée n'avait été subtilisée lors de la cyber-attaque, qui a été détectée en octobre 2010. Or, selon Carl-Magnus Hallberg, vice-président senior et responsable des services informatiques au sein de cette société, il s'agissait d'une attaque sophistiquée basée une faille non divulguée, contre laquelle il n'était pas possible de se défendre. Il a cependant refusé de donner plus de détails.
Selon certaines sources, le malware dans le réseau du Nasdaq était en effet complexe et sournois, mais des mesures de sécurité plus sévères et plus de vigilance auraient pu aider l'entreprise à détecter l'intrusion plus rapidement. Il est cependant encore difficile aujourd'hui de savoir depuis combien de temps le malware était sur le réseau du Nasdaq quand il a été découvert.
Nasdaq OMX a enfin expliqué avoir largement investi dans la sécurité de son réseau et dispose aujourd'hui de près de 1 000 personnes travaillant sur les questions relatives à son système d'informations dans le monde entier.