A la suite d’alertes transmises directement par Google, plus de 90 000 développeurs ont dû intervenir depuis 2014 sur les apps mobiles Android qu’ils avaient publiées sur la boutique Play, afin de corriger des vulnérabilités connues dans des bibliothèques tierces. Sous peine de ne plus pouvoir proposer de nouvelles mises à jour de leurs applications mobiles. Voilà deux ans que Google met la pression sur les développeurs pour qu’ils corrigent les failles de sécurité qui polluent plus de 275 000 apps mobiles Android proposées sur sa boutique en ligne officielle. Dans de nombreux cas, la firme californienne a agité la menace de bloquer les futures mises à jour des apps peu sûres. Depuis 2014, dans le cadre de son programme ASI (App Security Improvement) visant à améliorer la sécurité sur Android, Google passe en revue les applications figurant sur Play, à la recherche des vulnérabilités connues. Lorsqu’il en trouve, il adresse une alerte à la personne qui a publié l’app, à la fois par e-mail et via la console développeur de sa boutique en ligne.
Au départ, le programme ASI recherchait seulement les identifiants AWS intégrés dans les apps, qui constituaient alors un problème courant. Si ces identifiants se trouvaient exposés, les serveurs cloud sollicités par les apps pour stocker les données et contenus des utilisateurs pouvaient en effet se retrouver sérieusement compromis. Par la suite, Google a recherché aussi les fichiers Keystore qui contiennent des clés de chiffrement, à la fois publiques et privées, permettant de chiffrer les données et les connexions sécurisées. Dans les premiers temps, les développeurs recevaient de simples notifications, sans aucune pression pour intervenir. Cela a changé en 2015 lorsque Google a étendu ses recherches à d’autres types de problèmes et commencé à fixer des délais pour les corriger.
La firme de Mountain View fournit de nombreux détails sur les failles détectées, ainsi que des directives sur la façon de les corriger. Les développeurs qui n’arrivent pas à résoudre les problèmes dans les temps impartis peuvent se voir empêcher de publier leurs mises à jour sur Play. En 2015, Google a contrôlé six vulnérabilités de plus, toutes assorties d’une date limite de correction. En 2016, il en a ajouté 17 dont 12 comportaient une date butoir pour les correctifs. Cela concerne des failles de sécurité trouvées dans des bibliothèques tierces, mais aussi dans des frameworks de développement et des SDK utilisés pour connecter les applications aux réseaux de publicité en ligne (advertising SDK), ainsi que des mises en œuvre dangereuses de classes Java et d’interfaces Android.Par exemple, les développeurs qui ont utilisé le SDK Supersonic dans leurs applications ont jusqu’au 26 janvier 2017 pour le mettre à jour vers la version 6.3.5 ou ultérieure. Les versions plus anciennes exposent à travers JavaScript des fonctions sensibles qui peuvent être vulnérables à des attaques de type man-in-the-middle. Jusqu’en avril 2016, le programme ASI de Google Play a aidé les développeurs à corriger 100 000 applications. Depuis, ce nombre a presque triplé, près de 90 000 développeurs ayant corrigé des problèmes de sécurité dans plus de 275 000 apps, a indiqué la semaine dernière dans un billet Rahul Mishra, responsable du programme de sécurité Android.
L’éditeur Cellebrite, spécialisé en solutions d’analyse de données mobiles appréciées des services de police et d’enquête, s’est fait hacker 900 Go de données, incluant des noms d’utilisateurs ainsi que des mots de passe. C’est l’histoire du hacker hacké. Cellebrite, éditeur israélien de solutions utilisées par la police et les services d’enquêtes dans le cadre de leurs recherches pour extraire, décoder et analyser les données contenues dans des téléphones mobiles, a reconnu une brèche de sécurité dans son serveur web externe. « La société enquête pour déterminer l’étendue de l’intrusion », indique Cellebrite dans un communiqué. « Le serveur impacté inclut une sauvegarde de base de données historiques de my.Cellebrite, le système de gestion des licences utilisateurs. »
D’après Motherboard, qui a pu s’entretenir avec le groupe de hackers de Cellebrite, environ 900 Go de données ont été volées. Ces dernières contiennent en particulier des informations basiques de contact d’utilisateurs (noms et adresses e-mails) enregistrés pour des alertes ou des notification produits, mais également des hashs de mots de passe. « A ce jour, la société n’a pas connaissance d’un risque de sécurité accru pour ses clients en raison de cet incident, cependant les possesseurs d’un compte my.Cellebrite sont invités par précaution à changer leurs mots de passe », a précisé l’éditeur. « Une fois les investigations terminées, la société prendra n’importe quelle mesure appropriée pour durcir la sécurité et réduire le risque de futures brèches ».Dans un entretien au Journal du Dimanche, le ministre de la Défense Jean-Yves Le Drian estime que plusieurs centaines de cyberattaques « plutôt élaborées » ont pu être bloquées. Le risque sur les infrastructures civiles, étatiques et d’importance est réel.
- Batterie Dell D951T
- Batterie Dell F681T
- Batterie Dell HC26Y
- Batterie Dell M15X6CPRIBABLK
- Batterie Dell M15X9CEXIBATLK
- Batterie Dell NGPHW
- Batterie Dell SQU-722
- Batterie Dell SQU-724
- Batterie Dell 453-10184
- Batterie Dell 2XRG7
- Batterie Dell 04YRJH
- Batterie Dell 312-0233
- Batterie Dell 312-0234
- Batterie Dell 383CW
- Batterie Dell 4T7JN
Les cybermenaces sont prises très au sérieux au plus haut sommet de l’Etat. Afin de contrecarrer les actions de piratage et de destabilisation numérique visant la France, le ministre de la Défense Jean-Yves Le Drian a annoncé le mois dernier la création d’un commandement cyberdéfense allié au déploiement de 2 600 militaires spécialisés épaulés d’ici 2019 par 4 400 réservistes en cybersécurité. A l’occasion d’une interview à notre confrère du Journal du Dimanche, le ministre a d’ailleurs eu l’occasion de revenir sur le nombre de cyberattaques qui ont visé l’Hexagone.« Les tentatives d’agression informatique sur mon ministère doublent chaque année. En 2016, 24 000 attaques externes ont été bloquées par nos dispositifs de sécurité. Parmi celles-ci, quelques centaines, plutôt élaborées, avaient de véritables intentions de nuire », a indiqué Jean-Yves Le Drian. « Nous avons relevé par exemple des tentatives d’atteinte à l’image du ministère, des attaques menées à des fins stratégiques (harcèlement, repérage, espionnage) et même des tentatives de perturbation de nos systèmes de drones. »
Alors que l’affaire des emails piratés ont destabilisé la campagne de la candidate démocrate Hillary Clinton pour les élections américaines de 2016, la France reste sur le qui-vive pour éviter qu’une opération de même nature survienne à quelques semaines du scrutin. « Les analyses effectuées par l’Anssi n’ont pas permis à ce jour d’identifier des indices d’opérations de déstabilisation ciblant les élections en France. Il ne peut cependant être exclu que des opérations de même nature que celles observées aux États-Unis cherchent à perturber le processus électoral français », a prévenu Jean-Yves Le Drian. « J’appelle donc chacun à la plus grande vigilance. C’est pour cela que les responsables des principaux mouvements politiques ont été reçus au mois d’octobre par l’Anssi. Des marqueurs techniques permettant de détecter les groupes d’attaquants les plus redoutés leur ont été remis et les bonnes pratiques à respecter leur ont été présentées dans le détail. »
Une procédure menée par la justice américaine est actuellement lancée contre trois ressortissants chinois. Ces derniers sont accusés d’avoir piraté – ou tenté de le faire – 7 grands cabinets d’avocats travaillant sur des opérations de fusions-acquisitions d’envergure impliquant notamment Intel-Altera et Pitney Bowes-Borderfree. Ayant eu accès à des données confidentielles, les hackers ont effectué des ordres boursiers illégaux leurs ayant permis d’empocher 3,8 millions d’euros. Piratage et délits d’initié se marient bien. La preuve avec cette affaire impliquant trois ressortissants chinois – Iat Hong, Bo Zheng et Chin Hung – résidents en Chine ou à Hong-Kong qui seraient parvenus à hacker plusieurs grands cabinets d’avocats américains entre 2014 et 2015 pour obtenir des informations confidentielles afin d’exécuter des ordres boursiers et empocher le gros lot. Une procédure judiciaire a ainsi été lancée, la SEC se portant partie civile, à l’encontre de ces trois individus, emmenée par le procureur général du district sud de New-York, Preet Bharara. Ils sont suspectés d’avoir pénétré à distance dans les systèmes informatiques de grands cabinets d’avocats américains dont pourraient faire partie Cravath Swaine & Moore ainsi que Weil Gotshal & Manges qui avaient déjà été hackés en début d’année. En tout, 7 cabinets auraient été visés par des tentatives de hack, dont deux auraient réussi.
- Batterie Dell 9T48V
- Batterie Dell J1KND
- Batterie Dell 312-0504
- Batterie Dell 312-0575
- Batterie Dell 312-0576
- Batterie Dell 312-0576
- Batterie Dell 312-0590
- Batterie Dell 312-0594
- Batterie Dell 312-0998
- Batterie Dell 4JK6R
- Batterie Dell 7FJ92
- Batterie Dell CYDWV
- Batterie Dell Y5XF9
- Batterie Dell WU841
- Batterie Dell KM771
- Batterie Dell 312-0902
« Aux alentours du 13 janvier 2015, Hong, Zheng et Hung sont parvenus à exfiltrer des données depuis des boites email sur des serveurs de messagerie du cabinet d’avocats 1 », peut-on lire dans un compte-rendu de justice. « Entre le 3 et le 6 avril 2015, Hong, Zheng et Hung ont tenté plus de 5 000 fois de s’infiltrer dans le cabinet d’avocats 7 […] Aux environs du 24 mars 2015, Hong, Zheng et Hung ont exfiltré approximativement 26 gigaoctets de données confidentielles de Robotics Company Victim-1 transférées sur un serveur externe. »En parvenant à accéder à la messagerie de plusieurs partners, les pirates ont pu avoir accès à des informations confidentielles relatives à des opérations de fusions-acquisitions, impliquant notamment Intel-Altera et Pitney Bowes-Borderfree, mais également un grand groupe pharmaceutique ayant eu des vues sur InterMune. Grâce à ces informations, du délit d’initié en somme, ils ont exécuté des opérations boursières leur ayant permis d’empocher environ 3,8 millions d’euros. Des achats d’actions concernant 5 entreprises différentes ont été effectués. Pour l’heure, seul Iat Hong a été arrêté (le jour de Noël), ces deux acolytes courant toujours. Accusé de conspiration et de fraude aux valeurs mobilières, il encourt jusqu’à 110 ans de prison.
Suite à cette affaire, le département des services financiers de New-York a proposé en urgence une mise à niveau de sa proposition de régulation sur la cybersécurité, contraignant les banques et les assureurs à rendre leurs systèmes et ceux de leurs fournisseurs à niveau contre les risques associés aux cybermenaces.L’organisation pour la sécurité et la coopération en Europe a confirmé au journal Le Monde ainsi qu’à l’agence de presse Reuters avoir été ciblée par une cyberattaque fin octobre-début novembre. Des soupçons se portent sur le groupe de hackers russes APT28 qui serait aussi à l’origine du piratage de TV5 Monde en 2015. Chargée de prévenir les conflits armés, garantir le respect des droits de l’homme et des libertés fondamentales ou encore de veiller au respect de la démocratie, l’organisation pour la sécurité et la coopération en Europe (OSCE) est sur tous les fronts. Notamment en Ukraine où des observateurs de cette institution, réunissant 57 états membres, sont présents et ont d’ailleurs dernièrement fait remonter plusieurs violations de cessez-le-feu dans la région de Donetsk. C’est dans le contexte militaire tendu – malgré les accords de paix de Minsk signés en février 2015 – du conflit opposant la Russie et l’Ukraine, et dans lequel les gouvernements français et allemand tentent de jouer tant bien que mal les médiateurs, que cette cyberattaque a été révélée.
Kommentek
Kommenteléshez kérlek, jelentkezz be: