Difficile de savoir si c’est un bug involontaire ou un fonctionnement délibéré (la première option étant plus probable vu que le mode « Navigation privée » n’est pas vraiment efficace quoi qu’il arrive pour se protéger face à la répression), mais il s’avère que le mode ne « Navigation privée » de Microsoft Edge, le navigateur qui a succédé au détestable Internet Explorer, n’est pas du tout efficace.

Le mode de navigation privée est une fonctionnalité qui est aujourd’hui présente sur tous les navigateurs web modernes, et qui permet tant qu’il est ouvert de ne conserver aucune donnée sur l’ordinateur (historique, cookies, recherches,…) sauf que celui de Edge stocke les données dans le dossier WebCache de l’ordinateur. Pire encore, les fichiers ouverts en navigation privée sont spécifiquement marqués (pour pouvoir être réouverts en cas de crash, un non-sens absolu). Pire encore, si la synchronisation de fichiers de Windows est activée, cette historique sera synchronisée entre tous les ordinateurs connecté à l’identifiant Microsoft de l’utilisateur. Microsoft a été mis au courant du bug et a promis de le régler. En attendant, mieux vaut utiliser le mode de navigation privée de Firefox.

Le mode de navigation pas du tout privée de Microsoft Edge
Le mode de navigation pas du tout privée de Microsoft Edge

Il y a un an, nous vous avions parlé d’une nouvelle application de messagerie et de stockage cloud, le tout chiffré. Peerio était le dernier né du jeune cryptographe libanais Nadim Kobeissi, à qui l’on doit notamment l’application Cryptocat.

Peerio était très prometteur car simple, attrayant, multi-plateforme et qu’il amenait avec lui Nadim Kobeissi comme une « guarantie » (si cela pouvait exister en sécurité informatique). Malheureusement, après quelques semaines le projet a tourné court: Kobeissi claque la porte. La direction de Peerio avait prévu comme business model de fournir Peerio gratuitement, mais de vendre des versions « privées » aux entreprises. Lors de l’une des premières entrevues avec une entreprise, celle-ci demande immanquablement s’il est possible de mettre une backdoor dans l’application, ce à quoi la direction de Peerio acquiesce. C’est à ce moment que Kobeissi, le cryptographe de Peerio, quitte le navire. Comme nous l’apprennent les récents événements, ll ne sera pas remplacé par quelqu’un à sa hauteur.

Il y a quelques jours, Cure53, une boite de pentesting (sécurité IT) berlinoise a rendu ses conclusions au sujet de Peerio, et de nombreuses failles (17 dont deux graves) ont été découvertes dans le code. L’une des failles est particulièrement grave puisqu’elle concerne directement le code critique de chiffrement en y utilisant la fonction javascript eval();. Ce qui permet d’exécuter une attaque XSS en envoyant un message à la cible.

Le rapport de Cure53 peut être consulté à cette adresse. Une alternative viable, grand publique, « approuvée par Snowden » et déjà utilisée par de nombreux militants semblent être l’application Signal de Whisper System. Cette dernière a récemment été publiée en tant qu’application Chrome (à la manière de Peerio). Et bien évidemment PGP, qui n’est pas prêt de céder à des failles aussi énormes.

Faille critique dans le code de Peerio.
Faille critique dans le code de Peerio.

De très nombreux militants connaissent le site riseup.net qui fournit depuis de nombreuses années des outils internet aux révolutionnaires. Après les adresses e-mails, les listes de diffusion (que nous utilisons par exemple pour notre newsletter), les VPN et les outils de collaboration bureautique, Riseup vient aujourd’hui de faire sortir « We Riseup » de sa beta, considérant ainsi que le logiciel est assez mature pour être utilisé par tous.

We Riseup est basé sur le logiciel « Crabgrass » également développé par Riseup. Pour le définir simplement, Crabgrass reprend de nombreuses fonctionnalités qu’offrent aujourd’hui les réseaux sociaux. Il est prévu pour servir d’outils aux divers groupes politiques en offrant des fonctions de travail collaboratif et de réseautage. Des dizaines de milliers de personnes l’utilisent déjà à l’heure actuelle.

Comme avec toute technologie internet: il faut se rappeler de ne jamais l’utiliser pour quelque chose de sensible. Riseup souligne qu’il n’y a pas de chiffrement coté client (et qu’il n’en existe à l’heure actuelle pas d’assez fiable que pour l’utiliser) et qu’il faut se comporter comme si Riseup pouvait accéder aux données. Notons également que les comptes de « We Riseup » sont indépendants des autres services de Riseup, il faudra donc créer un nouveau compte.

Riseup Crabgrass
Riseup Crabgrass

Rejoignant Google, Facebook et Twitter, Microsoft a également annoncé qu’il préviendra les utilisateurs de son service d’e-mails, Outlook, si ceux-ci sont espionnés par un état. Comme pour les trois cas précédents, impossible de vérifier la sincérité de la firme bien connue pour mettre son nez dans les ordinateurs de ses clients.

Seul Twitter a, à l’heure actuelle, prouvé sa bonne fois en prévenant plusieurs militants des libertés numériques, dont plusieurs français, qu’ils étaient espionnés.

L'un des utilisateurs de Twitter espionné
L'un des utilisateurs de Twitter espionné

Contrairement à ce que sa réputation laisse entendre, les logiciels d’Apple comportent de nombreuses failles de sécurité. Un classement des logiciels ayant eu le plus de failles pour l’année écoulée donne aux deux produits phares de la pomme (OSx et iOS) des scores plus déplorables encore que ceux d’Adobe Flash (pourtant largement considéré comme la passoire la plus utilisée au monde).

Selon le site CVE Details qui archive les failles de sécurité découvertes, OSx arrive en tête du classement avec 384 failles, suivi de près par son cousin mobile iOS qui fait 375 failles. Les mauvais élèves habituels Adobe Flash, Adobe Air et Internet Explorer complètent le top 5 avec respectivement 316, 246 et 231 failles chacun. Enfin, Google Chrome (187 failles), Mozilla Firefox (178 failles), Windows Server 2012 (155 failles), Ubuntu (152 failles) et Windows 8.1 (151 failles) complètent la liste des logiciels ayant eu le plus grand nombre de failles rapportées.

Le classement par éditeur met lui aussi Apple dans l’embarras: Apple (654 failles), Microsoft (571 failles), Cisco (488 failles), Oracle (479 failles), Adobe (460 failles), Google (323 failles), IBM (312 failles), Mozilla (188 failles), Canonical (153 failles), Novell (143 failles).

Points positifs pour la sécurité informatique en cette année 2015: la mort annoncée d’Adobe Flash (au profit des technologies HTML5) et d’Internet Explorer (au profit de Microsoft Edge) qui, eux, justifiaient pleinement leur réputation de dangers publics.

Ces chiffres annoncent une fois de plus l’importance de mettre à jour ses logiciels, puisque les failles informatiques sont largement utilisées par les services de police et de renseignements pour espionner les internautes.

Quelques unes des applications les moins sûres de 2015
Quelques unes des applications les moins sûres de 2015

Le groupe israélien Rayzone a présenté le « InterApp » qui, selon la publicité, serait capable de hacker n’importe quel smartphone/tablette pour en dérober les informations (contacts, emails, historiques, sms,..) La cible devrait simplement avoir activé le wifi. Perplexes devant cet appareil, plusieurs journalistes ont demandé à la firme d’en dire plus sur le fonctionnement de l’InterApp, mais se sont vu répondre que l’engin n’était vendu qu’aux gouvernements et qu’aucun élément ne serait divulgué quant à son fonctionnement.

InterApp
InterApp

Dossier(s): Archives Sécurité IT

Tous les internautes connaissent « l’erreur 404 » affichée par un site lorsqu’une page demandée n’existe pas ou plus. L’IESG (Internet Engineering Steering Group) qui crée la plupart des standards d’internet vient d’émettre une notice pour standardiser le genre d’erreur qui doit être affichée lorsqu’une page est inaccessible pour des raisons légales et qu’elle est bloquée par les autorités. Auparavant, dans un pareil cas, c’était soit l’erreur 404 qui s’affichait, soit l’erreur 403 (contenu interdit pour le visiteur qui affiche la page), ce pourra dorénavant « l’Erreur 451 », dont le nom ne doit rien au hasard: il est inspiré du roman de Ray Bradbury « Fahrenheit 451 », tirant lui-même son nom de la température de combustion du papier.

Notons que dans le cas où un site n’aurait pas l’autorisation de préciser qu’un contenu a été censuré, il affichera probablement une erreur 404.

fahrenheit451-1.jpg
fahrenheit451-1.jpg

Les utilisateurs de GPG connaissent bien Thunderbird, ce client de messagerie couplé au plug-in Enigmail permet une utilisation aisée de GPG, la manière la plus sûre à l’heure actuelle de chiffrer ses e-mails. Thunderbird était l’un des logiciels phare de la Mozilla Foundation mais il a été délaissé ces dernières années au profit du navigateur Firefox.

Ces derniers jours, la direction de Mozilla a laissé entendre qu’elle souhaiterait refiler Thunderbird à celui qui en voudra, avant de suggérer que la Document Foundation (qui publie LibreOffice) serait un candidat idéal. On peut à présent voir dans les forums officiels de Libre Office que cette proposition a été entendue et que les développeurs de Libre Office songeraient bien à reprendre Mozilla Thunderbird sous leurs ailes.

Thunderbird est depuis quelques années uniquement actualisé pour ce qui concerne les failles de sécurité. S’il représentait à la base un très bon client de messagerie, il est à présent de moins en moins fonctionnel et ergonomique, voir de plus en plus lent. Si Thunderbird venait à être « donné » à la Document Foundation, il pourrait reprendre vie et et pourquoi pas rendre du même coup l’utilisation d’Enigmail et de GPG plus populaire et agréable.

Mozilla Thunderbird
Mozilla Thunderbird

Rejoignant Facebook et Gmail, Twitter préviendra également ses utilisateurs s’il pense qu’un état les à espionné. Ce processus ne concerne très probablement que les saisies « extra-légales ». Comme pour Facebook et Google, impossible de savoir comment Twitter différencie une attaque gouvernementale d’une attaque informatique « criminelle ».

Plus étonnant, une quinzaine de personnes, dont deux français, ont déjà reçu le message. Du cette information est vraie cela voudrait dire que Twitter prévient également les utilisateurs espionnés par des gouvernements occidentaux. Ils ont reçu ce message :

L'un des utilisateurs de Twitter espionné
L'un des utilisateurs de Twitter espionné

L’application ‘Signal’, qui regroupe les deux anciennes apps TextSecure et Redphone permet de communiquer de façon chiffrée. Sa particularité vient de sa facilité d’utilisation unique : aucun mot de passer, intégration transparente à la place de l’application SMS, signature et identification d’après le numéro de téléphone. Signal est aussi simple à utiliser que n’importe quelle application de SMS et est déjà disponible pour Android et iOS.. De plus, l’application avait été conseillée par Edward Snowden en personne. L’application est à présent disponible sur Mac OSx, Windows, Linux et Chromebooks avec la sortie de la version beta en tant qu’ application Chrome.

Pour participer à cette phase de test, voir le site de Whisper Systems, l’éditeur.

Screenshot de Signal Desktop
Screenshot de Signal Desktop

Dossier(s): Archives Sécurité IT Tags: