La plateforme Ghost permettait à ses utilisateurs d’échanger des messages de manière confidentielle en utilisant une triple couche de chiffrement. En outre, elle proposait un système de destruction automatique des messages, effaçant toute preuve aussi bien du côté de l’expéditeur que du destinataire. Les abonnements, facturés 2.350 dollars pour six mois, comprenaient également un smartphone modifié (photo) et des services de support technique. Le paiement s’effectuait en cryptomonnaie, renforçant l’anonymat des transactions. À son apogée, la plateforme était utilisée par des milliers de personnes à travers le monde, avec environ 1.000 messages échangés quotidiennement. Elle bénéficiait d’un réseau global de revendeurs qui la proposaient à des clients potentiels, notamment des réseaux de trafiquants internationaux.

L’enquête, menée par l’Operational Taskforce (OTF) d’Europol depuis mars 2022, a mobilisé des agents de neuf pays, dont la France, l’Italie, le Canada, les États-Unis et l’Australie. Cette collaboration a permis de localiser les serveurs de la plateforme en France et en Islande, d’identifier ses propriétaires en Australie et de découvrir des actifs liés à l’infrastructure de Ghost aux États-Unis. Les informations recueillies ont conduit à 51 arrestations, dont 38 en Australie, 11 en Irlande, une au Canada et une autre en Italie. Les responsables de la plateforme font face à cinq chefs d’accusation, avec des peines pouvant atteindre 26 ans de prison. Cette opération contre Ghost est la dernière du genre (et probablement pas la dernière) menée par Europol pour cibler des plateformes de communication cryptée, comme Sky ECC, EncroChat et Exlu.

Durant la dernière semaine du mois d’août, plusieurs chaînes Telegram pro-palestiniennes ont été bloquées dans les pays européens, notamment la chaîne « Palestine Archive », qui compte plus de 15 000 abonnés, et le « Resistance News Network » (RNN), qui compte plus de 166 000 abonnés. La justification exacte de l’interdiction n’est pas connue. Toute personne qui tente d’accéder à la chaîne dans les pays de l’Union Européenne reçoit une notification l’informant qu’elle ne peut pas être affichée car elle « viole les lois locales ». Il y a déjà eu des incidents dans lesquels différents pays ont bloqué des canaux Telegram individuels dans le passé. Dans certains cas, la pression est exercée directement sur Telegram, mais parfois aussi via les systèmes d’exploitation iOS et Android.

On ne sait rien de l’interdiction de RNN ou de Palestine Archive, pas même s’il s’agit d’une action de plusieurs États membres de l’UE ou si le blocage a été encouragé par une institution de l’UE. Si la base juridique du blocage reste floue, les raisons politiques sont évidentes. Rappelons que le PDG de Telegram, Pavel Durov, a été arrêté à l’aéroport de Paris-Le Bourget juste un jour après ces fermetures (voir notre article). La justification officielle était que Telegram ne lutterait pas contre la criminalité en ligne telle que la pornographie infantile, le trafic d’armes et de drogues. Toutefois, il existe des soupçons que la proactivité moindre de Telegram (par rapport à d’autres plateformes) au niveau de la censure des contenus politiques, ait été une des raisons principales pour son arrestation.

La censure ne s’est pas arrêtée aux chaines pro-palestiniennes : La semaine dernière, Telegram a supprimé (sans avertissement, ni notification aux administrateurs) la chaine « No Border Info – Calais & more » pour « diffusion de contenus illégaux ». Si on ne connait la raison précise de cette censure, les militant·es qui anime la chaine soupçonne que celle-ci a été supprimée suite à des signalements de fascistes qui se plaignaient qu’elle ait diffusé un appel à contre-manifester face à un projet d’attaque contre les migrant·es présent·es sur les plages de Calais. Plus d’infos ici. Bref que ce soit au niveau de la sécurité ou de résistance à la censure, Signal reste la meilleure option.

Telegram

Telegram

Un texte est actuellement sur la table de l’Union Européenne qui souhaitent mettre en place une réglementation pour le contrôle des échanges de contenus illicites en contraignant les applications de messagerie à scanner tous les messages échangés par leurs utilisateurs. Les applications de messagerie, les défenseurs des libertés individuelles et de nombreux chercheurs en cybersécurité mettent en garde l’UE sur les risques d’une loi de contrôle qui scannerait toutes les messageries chiffrées. La présidente de Signal a souligné que « le chiffrement de bout en bout est la technologie dont nous disposons pour garantir la protection de la vie privée ». Signal et d’autres applications menacent de quitter l’UE si la proposition est adoptée. Ce Projet de loi est a l’agenda de l’Union Européenne actuellement sous présidence de la Hongrie qui est favorable au Chat Control.

 

 

La Cour européenne des droits de l’homme a donné raison, mardi 13 février, à un utilisateur de Telegram. Ce dernier avait saisi la juridiction européenne pour contester une loi russe permettant aux services de sécurité du pays de demander l’accès aux clés de chiffrement utilisées par l’application de messagerie pour protéger les conversations. Anton Podchasov, qui faisait partie d’un groupe de six utilisateurs de Telegram visés par une demande du FSB, le service de sécurité intérieure russe, avait saisi la CEDH en 2019. Dans un dossier de lutte contre le terrorisme, le FSB avait enjoint l’application à lui fournir toutes les informations à sa disposition sur M. Podchasov, ainsi que les clés de chiffrement permettant de décoder les messages qu’il avait pu envoyer ou recevoir. Telegram avait refusé d’obtempérer, estimant que la loi violait les libertés fondamentales de ses utilisateurs. La messagerie avait alors été bloquée dans tout le pays – de manière assez peu efficace. La société avait quitté la Russie à la même période.

Le FSB  ces clés aux autorités sur demande. Elles sont le maillon central du système dit de « chiffrement de bout en bout », qui permet de sécuriser de manière très robuste une communication : seuls l’émetteur et le destinataire du message peuvent le lire, et même l’administrateur de l’application ne peut y accéder. Ces clés sont toutefois « générales » : une fois transmises au FSB, elles auraient pu être utilisées pour décoder les messages de M. Podchasov, mais aussi ceux de tous les autres utilisateurs de l’application et c’est ce qui a motivé la décision de la CEDH de donner raison à Telegram : la loi russe « qui permet aux autorités d’accéder, de manière généralisée et sans garde-fous suffisants, aux contenus de communications électroniques, est en contradiction avec l’essence même du droit à la vie privée ». La décision de la CEDH pourrait influencer plusieurs autres dossiers législatifs en cours. La question du chiffrement des communications est en effet au cœur de propositions avancées par quelques responsables politiques, ainsi que de certains projets de loi récents.

Google a déployé une option sur Android permettant aux utilisateurs de désactiver les connexions 2G, qui comportent des failles exploitées par les IMSI Catcher (photo). Aussi appelés « stingray »ces appareils se font passer pour une tour de téléphonie cellulaire, forçant les téléphones portables à leur portée à s’y connecter. Cela permet aux opérateurs de ces appareils d’intercepter des informations telles que l’IMSI de l’appareil (identité internationale de l’abonné mobile), les métadonnées d’appel (numéro composé et la durée), le contenu des SMS et des appels vocaux, l’utilisation des données et l’historique de navigation Web. Comme les communication interceptées sont instantanément renvoyées à la tour (attaques de type « man-in-the-middle »), la cible ne se rend compte de rien.

La plupart des vulnérabilités ont été corrigées en 4G, mais les IMSI Catcher ont un moyen de rétrograder les connexions vers la 2G, permettant d’exploiter les anciennes failles. Google a donc donné aux utilisateurs d’Android la possibilité de ne pas autoriser les connexions cellulaires 2G. Comme ce paramètre est activé par défaut, il faut le désactiver, vous pouvez aller dans « Paramètres → Réseau et Internet → SIMs → Autoriser 2G ». Selon le fabricant de votre appareil et le skin Android utilisé, le chemin d’accès à ce paramètre peut être différent. Ce paramètre n’est disponible que sur Android 12 pour le moment et sur les appareils plus récents. Bien que l’arrêt des connexions 2G ne traite pas l’ensemble des problèmes de sécurité, un bon pas.  Il est important de préciser que la 2G reste active en tant que sauvegarde pour les appels d’urgence, quelle que soit la position sur laquelle la bascule est réglée, il n’y a donc aucun moyen de la désactiver complètement. Enfin, Apple n’a pas donné aux utilisateurs d’iPhone le choix de verrouiller leurs appareils sur la connectivité 4G/5G uniquement, mais maintenant que Google a franchi cette étape, il est probable que la concurrence suive.

EncroChat était un réseau crypté utilisé principalement pour le trafic de drogue et le blanchiment d’argent infiltré puis démantelé en 2020 (voir notre article). EncroChat vendait pour environ 1.000 euros des téléphones entièrement cryptés, sans caméra, microphone, GPS ou port USB, avec une option “code pin panique” permettant un effacement éclair. L’enquête avait été lancée en 2018 après la localisation à Roubaix de serveurs d’EncroChat.

L’infiltration de ce réseau a permis d’intercepter 115 millions de “conversations criminelles” d’environ 60.000 utilisateurs, ce qui a amené l’arrestation de 6.658 personnes et des condamnations prononcées se totalisant jusqu’à présent à 7.134 années de prison.  L’enquête contre les organisateurs d’Encrochat, menée par la Juridiction inter-régionale spécialisée (Jirs) de Lille, cible une dizaine de personnes. Trois personnes, interpellées en juin 2022 en Espagne, ont été mises en examen sur ce volet en France, “notamment des chefs d’association de malfaiteurs en vue de la préparation de crimes ou de délits”. Deux d’entre elles ont été placées en détention provisoire. Trois suspects ont par ailleurs été arrêtés aux Pays-Bas et un quatrième est en fuite.

Dossier(s): Sécurité IT Tags:

Un document du Conseil européen recensant les positions des différents États membres de l’Union concernant les législations sur le chiffrement, révèle un soutien significatif parmi ces États pour des propositions visant à scanner les messages privés à la recherche de contenu illégal. Sur les 20 pays de l’UE représentés dans le document, la majorité (15) s’est déclarée favorable à une forme de scan des messages chiffrés, avec une position espagnole particulièrement radicale. Des représentants espagnols ont déclaré : « Idéalement, à notre avis, il serait souhaitable d’empêcher législativement les fournisseurs de services basés dans l’UE de mettre en œuvre un chiffrement de bout en bout ». Le chiffrement de bout en bout, utilisé par WhatsApp et Signal, est conçu pour permettre uniquement à l’expéditeur et au destinataire de voir le contenu des messages, excluant toute autre partie, y compris l’éditeur de la messagerie. Si l’Espagne et d’autres pays estiment qu’il devrait être affaibli, certains États membres, comme le Danemark et l’Irlande, se disent en faveur d’une forme de scan des messageries sans affaiblir pour autant le chiffrement de bout de bout. Mais c’est quelque chose d’impossible à réaliser, d’après les experts. Les Pays-Bas proposent de leur côté la possibilité de scanner l’appareil en amont : c’est ce qu’avait proposé Apple pour les photos pédopornographiques (voir ici), mais après la polémique suscitée par cette idée, le constructeur l’avait abandonnée.

Une équipe de recherche au Canada, a récemment mis en évidence une faille de sécurité qui permet de suivre les déplacements de certains objets — et par extension, des personnes qui les portent — à travers un mur. L’appareil, baptisé Wi-Peep, est un petit circuit imprimé muni d’une interface Wi-Fi et de quelques autres capteurs tout ce qu’il ya de plus courants (l’ensemble du matériel nécessaire coûte moins de 20 $ et un programmeur avec un minimum d’expérience peut en concevoir le logiciel).  Lorsqu’un réseau est contacté, l’appareil en question ne peut s’y connecter que s’il est authentifié — si l’utilisateur dispose du mot de passe. Dans le cas contraire, le réseau ne reste pas complètement muet. Il renvoie quelques bribes de données en retour, notamment pour indiquer que l’authentification a échoué.

C’est ce comportement, surnommé « politesse du Wi-Fi », que les chercheurs ont su exploiter. Ils ont monté leur Wi-Peep sur un petit drone qui se déplace le long de la façade d’un bâtiment en bombardant tous les points d’accès du réseau de requêtes. Comme il ne dispose pas du mot de passe, il reçoit donc des  réponses négatives. Il mesure alors le temps de réponse associé à chaque signal collecté à partir d’un endroit différent et procéde à de la triangulation. Cela lui permet de déterminer la position physique de chacun de ces appareils avec une marge d’erreur d’un mètre, même à travers un mur opaque et épais. Cela pourrait permettre à des personnes d’ausculter un domicile à la recherche de TV connectées ou d’ordinateurs portables, et/ou de repérer certains systèmes de surveillance et d’alerte. Un tel système peut suivre des personnes physiques à la trace en suivant leurs smartphones ou leurs montres connectées. L’équipe de recherche a proposé une contre-mesure: les fabricants de puces Wi-Fi pourraient introduire des variations aléatoires du temps de réponse, ce qui diminuerait grandement la précision de la triangulation. Reste à voir si les fabricants tiendront compte de ces travaux lors du déploiement du Wi-Fi7, qui devrait commencer en 2024.

Un homme interpellé en possession de cannabis a refusé, pendant sa garde à vue, de donner les mots de passe de ses deux téléphones portables. Il est renvoyé en correctionnelle pour cette affaire, mais aussi pour avoir refusé de remettre la « convention secrète de déchiffrement d’un moyen de cryptologie » susceptible d’avoir été utilisée pour commettre l’infraction, un délit passible de trois ans d’emprisonnement. Le tribunal correctionnel de Lille, puis la cour d’appel de Douai l’avaient relaxé de cette dernière infraction, considérant que le code n’était pas une « convention de déchiffrement », car il ne servait pas à décrypter des données mais uniquement à débloquer un écran d’accueil. Saisie une première fois, la chambre criminelle de la Cour de cassation censure en 2020 la décision de la cour d’appel, estimant qu’elle a eu un raisonnement « général et erroné ». L’affaire est renvoyée à la cour d’appel de Douai qui refuse, en 2021, de suivre cette jurisprudence et confirme la décision de relaxe.

Après un pourvoi du parquet général, c’est en assemblée plénière que la Cour de cassation a réexaminé cette question le 14 octobre. La haute juridiction a a statué, lundi 7 novembre que, dès lors qu’un téléphone portable était équipé d’un « moyen de cryptologie », le code de déverrouillage de son écran d’accueil pouvait constituer une « clé de déchiffrement » si « l’activation de ce code a[vait] pour effet de mettre au clair les données cryptées que l’appareil contient ou auxquelles il donne accès ». Son détenteur est donc tenu de donner aux enquêteurs le code de déverrouillage. En cas de refus, le suspect commet l’infraction de « refus de remettre une convention secrète de déchiffrement ».

 

Après des semaines de déni, le gouvernement grec a dû reconnaître que les services de Renseignements (l’EYP) ont espionné un eurodéputé, et probablement des journalistes en infectant leurs téléphones avec un logiciel d’espionnage, le Predator. Tout commence le 28 juin dernier, un eurodéputé socialiste soumet alors son téléphone portable au service spécialisé du Parlement européen pour détecter l’éventuelle présence de logiciels illégaux. Dès le premier contrôle, un lien suspect lié à l’outil de surveillance de Predator a été détecté. Predator est commercialisé par la société Cytrox, basée à Skopje, en Macédoine du Nord. Cette start-up a été rachetée en 2019 par un ancien officier israélien spécialisé dans le cyber espionnage, Tal Dilian. Cytrox dispose désormais de bureaux en Israël et en Hongrie. Tal Dilian a intégré Cytrox dans sa galaxie de sociétés qui proposent ses services aux gouvernements, Intellexa. Il vise à concurrencer l’autre groupe israélien, NSO.

Predator utilise les failles de sécurité des smartphones qui utilisent le système IOS (Apple) ou Android (Google). Il suffit que l’utilisateur clique sur un lien envoyé par la messagerie WhatsApp pour que le mouchard s’installe et commence à récolter des données. Cytrox utilise de faux comptes sur les réseaux sociaux et de faux sites pour inciter les cibles de ses clients à cliquer sur un lien contaminé. Selon Meta, plus de 50.000 de ses utilisateurs ont été ciblés par le logiciel espion. Ils ont été avertis individuellement. Le groupe a supprimé quelque 300 comptes Instagram et Facebook créés par Cytrox. Ils étaient utilisés pour obtenir des informations sur les cibles, les approcher et les infecter. Le groupe a également supprimé 1500 comptes qui avaient envoyé des liens contaminés vers des cibles.

Il faut souligner que les pays les plus avancés technologiquement disposent des ressources au sein de l’appareil d’État pour développer leur propre logiciel espion sur mesure, sans passer par une société commerciale. Pegasus ou Predator peuvent être vus comme des solutions proposées aux États qui ne disposent pas des fonds ou de l’expertise nécessaire à ce développement interne d’outils de surveillance.