22 mars 2012

Nouvelle variante du malware Duqu découverte

Des chercheurs de Symantec ont découvert une nouvelle variante du malware W32.Duqu qui a été conçu pour échapper à certaines détections d'antivirus. C'est la première version modifiée de Duqu trouvée en 2012.

Le fichier analysé contient seulement une des composantes de la menace Duqu. Cependant le fichier du chargeur permet de charger le reste du malware lorsque l'ordinateur redémarre.
Après analyse du rapport, la date de compilation sur le nouveau composant est du 23 Février 2012 donc cette nouvelle version n'est pas restée très longtemps dans la nature.

Cette nouvelle variante est livrée avec un nouvelle algorithme de cyptage pour crypter un autre composant sur le disque dur de la victime. Une autre différence notable est que cette variante a été signé avec un certificat valide alors que l'original en possédait un volé. A ce niveau là, il fait semblant d'être un pilote Microsoft Class.
Cette découverte nous indique clairement que les auteurs de Duqu poursuivent toujours leur opération.

Sécurité : l'éditeur Mykonos veut se jouer des hackers

Un nouvel éditeur spécialisé dans la sécurité des sites Internet a décidé de repenser la manière d'interagir avec les hackers et souhaite s'amuser avec eux afin de leur faire perdre leur temps.

La plupart des sociétés proposant des solutions permettant de sécuriser un serveur web tentent de parer n'importe quel type d'intrusion afin de se prémunir au mieux contre un hacker souhaitant de récupérer des données ou encore accéder à un panneau d'administration. La société Mykonos Software fait parler d'elle en adoptant une stratégie bien différente, laquelle vise à en leurrer l'intrus vers de fausses portes d'entrée.

« Si vous forcez votre passage, alors je veux jouer avec vous », déclare David Koretz, PDG de Mykonos, dans un entretien recueilli par le magazine TechnologyReview. Plus précisément, lorsque le dispositif de sécurité mis en place par Mykonos détecte une tentative d'intrusion, un mécanisme génère de fausses vulnérabilités ainsi que de faux mots de passe. Mykonos cible en particulier les hackers faisant usage d'outils scannant les sites Internet à la recherche de failles pouvant être exploitées.

La société injecte des petits bouts de code directement au sein des pages web d'un site. Dans le cas où une personne scannerait ce site à la recherche d'une vulnérabilité, le code en question sera systématiquement modifié. Mykonos est alors capable de récupérer l'adresse IP du hacker. Par ailleurs, si ce dernier fait usage d'un navigateur, Mykonos lui injectera un supercookie. Si le hacker utilise un autre logiciel alors les caractéristiques précises de sa machine seront enregistrées. Ainsi le mécanisme de sécurité est en mesure de déployer ses outils de défense pour cette personne en particulier.

« Nous interceptons leurs scans puis leurs retournons plein de fausses valeurs », explique M. Koretz, en précisant qu'il s'agit-là de faire croire au hacker qu'il progresse. Mykonos est également capable de laisser le hacker passer outre le chiffrement pour lui présenter une fausse page de connexion. M. Koretz conclut : « Nous avons les moyens de hacker le hacker ».

L'équipe affirme que n'importe qui peut utiliser un système de scan automatique et qu'en déjouant ces derniers il devient alors bien plus difficile de localiser précisément une vulnérabilité. Un hacker bloqué tentera simplement de trouver une autre porte d'entrée. En revanche, Mykonos souhaite leur faire perdre leur temps et donc augmenter indirectement les coûts liés à ces tentatives d'attaque.
Source

Les données personnelles de 541 policiers diffusées au nom d'Anonymous

Les données personnelles (nom, email, téléphone, statut et département d'affectation) de 541 policiers français ont été publiées sur le Net dans la nuit de vendredi à samedi, suite au piratage d'une base de données du site du syndicat Unité SGP Police -FO. Les auteurs revendiquent leur appartenance au mouvement Anonymous.

Le syndicat Unité SGP Police -FO a confirmé samedi à l'AFP le piratage d'une des bases de données de son site Web, ayant conduit à la divulgation, sur Pastebin, des coordonnées de 541 de ses adhérents. Nom, adresse email, numéro de téléphone, statut syndical et département d'affectation ont ainsi été rendus publics dans la nuit de vendredi à samedi, et l'étaient encore lundi matin. Les auteurs revendiquent leur appartenance au courant Anonymous, et posent cette action comme « la réponse à la déplorable tentative de répression et de censure que cautionne l'État français ».

« À l'heure où nous écrivons ces mots, le monde sombre dans la censure. Internet est investi par les gouvernements et les puissances financières qui veulent le transformer en supermarché virtuel contrôlé. Le 26 janvier dernier, 22 membres de l'Union Européenne, dont la France, signaient l'accord ACTA à Tokyo. Cet accord nous promet un avenir où Liberté ne sera plus qu'un mot, où la censure sera la nouvelle règle », écrivent-ils sur une page adressée aux « citoyens français ».

Surmontée du désormais célèbre logo associé au mouvement, celle-ci diffuse en fond le discours du Dictateur de Charlie Chaplin, et comporte des liens permettant d'accéder aux données concernées. « Notez bien que ce n'est qu'une portion de ce que nous avons et que nous nous réservons le droit d'en diffuser un plus grand nombre », avertissent les auteurs.
Nicolas Comte, secrétaire général d'Unité SGP Police, a confirmé à France Info que les données publiées émanaient de la liste des abonnés à la lettre d'information du site. « Je condamne totalement. Je condamne d'autant plus que les gens qui font ça se prétendent défenseurs des libertés individuelles. Je crois que c'est totalement l'opposé », a-t-il commenté, disant espérer que les auteurs de l'attaque soient rapidement identifiés.

La loi du talion à l'heure du numérique ? « Par crainte, suite à nos dernières attaques, les forces de l'ordre se sont empressées d'agir, procédant à des arrestations bâclées et sans preuve tangible. Nous percevons ces poursuites comme une tentative désespérée du gouvernement d'atteindre le mouvement par la peur et l'intimidation. Ceci est une caractéristique typique des dictatures », défendent pour leur part les responsables de cette action. Ils font vraisemblablement allusion ici à la mise en examen récente d'un supposé partisan d'Anonymous, qui aurait été impliqué dans des attaques par déni de service menées à l'encontre du site d'EDF en juin 2011.

Wikileaks publie 5 millions de données du cabinet de renseignements Stratfor

Le portail Wikileaks annonce la publication d'une série de documents baptisée « Global Intelligence Files ». Ces dossiers regroupent pas moins de 5 millions d'e-mails de Stratfor, un cabinet privé américain de renseignement.
Wikileaks accuse le cabinet américain Stratfor de fournir des informations d'ordre privé à des agences gouvernementales (la Défense américaine, le corps des Marines…) ainsi qu'à plusieurs sociétés comme Lockheed Martin, Northrop Grumman ou encore Raytheon. Le portail publie 5 millions d'e-mails envoyés entre 2004 et décembre 2011 par le cabinet et considère que cette entité dispose de plusieurs réseaux d'informateurs chargés de livrer diverses informations à d'autres organes de renseignements.

Wikileaks ne livre pas le contenu de ces courriers électroniques mais explique que ces données sont la preuve que « cette société cultive des liens très proches avec les agences gouvernementales américaines et d'anciens membres du gouvernement du pays ». Ces données ont, semble-t-il, été obtenues suite à une attaque informatique dirigée contre les installations du cabinet de renseignements lors des dernières fêtes de Noël.

Des
 hackers avaient en effet revendiqué avoir mené une attaque à l'encontre des serveurs hébergeant le site de ce cabinet privé américain de renseignement (Stratfor). Ils indiquaient avoir découvert de nombreuses adresses e-mail de responsables britanniques et américains mais également d'autres données non-chiffrées. A l'époque, des spécialistes en sécurité précisaient que certaines informations publiées devaient être qualifiées de sensibles et pouvaient jouer en la défaveur des responsables en cause.

Selon
 Owni, l'un des partenaires de Wikileaks, Stratfor aurait mis en place un système de qualification des informations qu'il publie. « La note A sanctionne une information qu'on ‘ne peut trouver nulle part ailleurs' et la note B une information disponible uniquement dans des cercles limités », commente le site. De son côté, Wikileaks annonce que la signification de certains de ces e-mails sera connue dans les prochaines semaines.

21 mars 2012

Gmail améliore encore la gestion du spam

Ceux qui ont connu l’heure de gloire d’Hotmail par Microsoft savent de quoi il est question ici : la gestion des spam par sa messagerie électronique.

Si la décennie 1990-2000 vous a laissé un souvenir impérissable de tri fastidieux entre les pilules de fertilité et le compte rendu transféré par votre patron la veille au soir, c’est avec un brin nostalgie que l’on se surprend à en oublier l’existence même du dossier SPAM de nos jours.
Et s’il y a bien une chose qui a su séduire les utilisateurs de Gmail, le service de messagerie de Google, c’est certainement pour l’efficacité de son système anti-spam. Bien que perfectible à ses débuts, il est parvenu au fil des améliorations tout aussi efficace en détection pure que des solutions dédiées ou intégrées aux antivirus.

C’est l’une des raisons pour lesquelles Google souhaite capitaliser sur ces performances, en agrémentant sa messagerie d’une fonctionnalité subtile et pédagogue.
En effet, à partir d’aujourd’hui, les utilisateurs pourront prendre connaissance à l’aide d’un ruban situé avant l’en-tête du message des raisons pour lesquelles le présent courriel a été considéré comme indésirable.
L’information reste succincte, se limitant à retranscrire en langage parlé les règles de tri du courrier indésirable. La démarche de Google est avant tout didactique puisque la société explique sur son blog officiel que cette fonctionnalité permettra à tout un chacun de prendre connaissance des risques liés aux messages indésirables et de savoir reconnaître un SPAM.

Pas une grande révolution en soi même si le geste est à saluer, de plus en plus de personnes restent vulnérables face à ce genre de contenus malveillants et si les bonnes pratiques ne se perdent jamais, un petit rappel ne peut faire de mal.

Spoofing d'adresse sur le navigateur Safari d'iOS


Grâce à une vulnérabilité dans le WebKit de la version mobile de Safari, un pirate pourrait manipuler la barre d'adresse dans le navigateur et conduire l'utilisateur vers un site malveillant avec une URL factice qui serait affichée dans la barre d'adresse.

Le chercheur en sécurité David Vieira-Kurz a publié un avis qui explique le problème. Une mauvaise manipulation de l'URL lorsque la méthode Javascript "window.open()" est utilisée permet à un pirate de "s'approprier" le code HTML et le Javascript dans la nouvelle fenêtre, et à son tour, de changer la barre d'adresse de la fenêtre.

Major Security a démontré cette vulnérabilité via une démo où un bouton ouvre une nouvelle page qui charge apple.com dans une iframe sans bordure et affiche également apple.com dans la barre d'adresse mais la page est elle-même originaire de majorsecurity.net (screenshot en début d'article). Des pirates peuvent donc utiliser cette vulnérabilité pour des attaques via phishing en envoyant les utilisateurs vers des pages qui ressemblent à leur banque et en demandant des données de compte par exemple.

La vulnérabilité affecte WebKit 534.46 dans la dernière version d'iOS 5.1 et les versions antérieures peuvent également présenter le même problème. Les utilisateurs de navigateurs tiers basés sur WebKit sur iOS pourraient aussi être vulnérables au spoofing d'adresse. Vieira-Kurz a informé Apple du problème début Mars et celui-ci court toujours...

Anonymous-OS : Un piège pour les partisans du mouvement

Nombreux m'ont écrit pour me faire part de l'arrivée d'une distribution Linux destinée aux partisans d'Anonymous appelée Anonymous-OS et m'ont aussi demandé pourquoi je n'en avais pas fait un article.

Lorsqu'une nouvelle distrib. axée sur le "pentesting" sort, j'ai pour habitude de la tester sur toute ses coutures pour surtout voir si il ne traine pas de backdoors sur celle-ci. Dés que Anonymous-OS est sortie, je l'ai testée aussitôt et j'ai pris le temps d'aller jusqu'au bout de mes analyses et par rapport aux déclarations faites lors de sa sortie, cette distrib. apparaît cacher bien des choses...

Anonymous vs. Anonymous : C'est le nom que l'on pourrait donner à cette nouvelle distrib. Linux destinée aux pirates, apparue sur SourceForge avant-hier et semblant provenir du groupe militant Anonymous. Anonymous-OS 0.1 est livré avec un certain nombre d'outils de piratage, y compris le générateur de mot de passe ParolaPass, le Anonymous High Orbit Ion Cannon (HOIC), TorsHammer pour les attaques DoS, John The Ripper et Hash Identifier pour l'attaque de mots de passe, et bien plus.... En voyant cette distrib portée sur son site, SourceForge a décidé de supprimer le projet.

Cette distrib. Linux Live de 1,5 Go est une version modifiée de Ubuntu 11.10 Oneiric Ocelot qui fonctionne avec Mate Desktop au lieu de Unity et est packagée avec de nombreux autres programmes en particulier des outils de piratage. Tor programs Vidalia, I2P et Polipo aident notamment à dissimuler les traces laisser par un utilisateur.

Un rapide coup d'oeil dans les détails du système montre qu'il semble être basé sur une installation standard d'Ubuntu avec de nombreux fichiers de sauvegarde des créateurs et d'autres "restes" montrant que sa mise en place ne s'est pas faite comme il se doit. Ça ne ressemble pas du tout à une "clean rebuild" comme on peut trouver chez Backtrack ou Bugtraq par exemple. Anonymous-OS utilise également un compte utilisateur fixe protégé par mot de passe. Celui-ci est à disposition en tant que hash MD5 et les utilisateurs doivent donc d'abord décrypter le mot de passe qui est de 4 caractères avant qu'ils ne puissent se connecter.

Dans une déclaration publiée avant-hier soir, SourceForge a expliqué qu'il avait retiré la distribution de ses serveurs car des préoccupations importantes ont été soulevées concernant l'authenticité de la suite logicielle et leur possible malveillance pour l'utilisateur les manipulant. SourceForge a déclaré que, même si il accepte des projets à être amoral et donc accueillir un logiciel qui pourrait être considéré comme controversé, il a décidé d'enlever Anonymous-OS aussitôt qu'il est devenu clair qu'il pourrait renfermer des logiciels malveillants et qu'il ne semblait pas être officiellement rattaché avec le mouvement des Anonymous. Presque aussitôt après la parution de Anonymous-OS sur une nouvelle page Tumblr, le groupe militant a déclaré via son compte Twitter que Anonymous-OS est un faux et contient des trojans. Ça rappelle également le problème qu'il y a eu avec une version de SlowLoris infectée par un trojan et parue sur Twitter.
En effet, cette déclaration ne peut pas être facilement réfutée même si une première analyse n'a pas révélé de programmes ou données binaires modifiées dans le système de base. Il est possible qu'un programme malveillant bien déguisé se cache dans le ramdisk initial, le bootloader ou un des firmwares additionnels. On peut aussi rajouter que Anonymous-OS utilise les sources de packages officiels Grecques et outre les clés officielles pour Tor Project, le Mate Maintainer et le repository I2P-PPA n'ont pas leur propre clé dans la base de données des packages ce qui permettrait à de faux packages d'être installé après un certains temps et sans avertissement. Si quelqu'un veut encore prendre le risque d'installer Anonymous-OS sur leur ordinateur, il doit comprendre qu'il laisse libre accès à toutes les données sur le disque dur et à un réseau connecté.

L'ensemble des logiciels installés sur cette distrib. est également problématique car il comprend un certain nombre de fichiers qui ne sont pas autorisés à être partagés de cette façon comme Adobe Flash Player, diverses bibliothèque Windows et les polices d'écriture de Microsoft Windows. Ce serait, en soi, des raisons suffisantes pour que l'ISO ait été retiré des serveurs de SourceForge. Maintenant il est seulement disponible via BitTorrent si vous le cherchez toujours.