Nous avons régulièrement parlé de l’affaire Edward Snowden et de ces révélations.
L’afflux de scandales et d’informations, qu’elles émanent de Whistleblowers ou d’autres personnes est tellement énorme, qu’il est facile de se perdre. Que peut donc faire la NSA ? C’est ce que nous allons résumer ici.

Pour commencer et situer chacun : la NSA (National Security Agency) est la plus vaste agence de renseignements (d’espionnage) américaine. Sa particularité par rapport aux dizaines d’autres organisations d’espionnage etats-uniennes est qu’elle a deux missions principales : la première est « le renseignement d’origine électro-magnétique », c’est à dire à l’espionnage d’à peu près toute communication transitant par un dispositif éléctronique. La seconde mission est la sécurisation des systèmes de communications du gouvernement américain. La NSA emploie de façon officielle, directe et indirecte, aux Etats-Unis, plus de 60’000 employés, dont 35’000 directement. La NSA constitue probablement l’organisation de renseignements la plus puissante au monde.

Edward Snowden, lui, est consultant informatique. Il a travaillé pour diverses agences, dont le FBI et la NSA. Il y a quelques semaines, Edward Snowden a fait défection : il a prit contact avec divers journeaux anglo-saxons, leur fournissant documents et confessions avant de prendre la fuite à Hong-Kong et enfin de recevoir un statut de réfugié en Russie. Snowden est à présent considéré comme un « Whistleblowers » (un « lanceur d’alertes »).

Lors de ses révélations, Snowden donnent beaucoup d’histoires : le monitoring complet du net chinois, l’espionnage de la plupart des chefs d’états étrangers, etc… Les deux plus importants concernent PRISM et X-Keyscore, deux programmes qui permettent de surveiller « à peu près tout » sur internet.

Les lois américaines sur l’espionnage des télécommunications sont régulées par les « FISA », des lois spéciales qui disent que :
– Les entreprises américaines sont obligées de fournir les données demandées. Google, Facebook, Microsoft, Amazon, Yahoo, Apple : qu’ils soient volontaires ou non dans leur collaboration avec la NSA, ils doivent le faire quand même. Même si à l’un ou l’autre cas près, la plupart de ces entreprises ont collaboré sans faire d’histoires.
– Le seul cas véritablement illégal d’espionnage selon FISA est celui-ci : l’espionnage injustifié d’une communication entre deux citoyens américains alors qu’ils sont sur le territoire américain.
– Toute demande FISA est mandatée par un juge de façon secrète.
– Un citoyen américain sur le territoire américain peut légalement être espionné sur la simple justification qu’il est en contact avec une cible étrangère, alors qu’une cible étrangère n’a pas besoin d’être justifiée.

Les diverses fuites ont démontré dernièrement que :
– N’importe qui ayant accès à X-Keyscore peut espionner n’importe qui, selon la phrase de Snowden : « Vous, votre comptable, un juge fédéral ou votre président ».
– Un champs « justification » est présent dans chacun de ces logiciel, dans les faits ces justifications ne sont pas contrôlées, c’est très rare et sans conséquences selon Snowden.
– Malgré tout, il a été dit par d’anciens employés de la NSA qu’en 2007, 20’000 milliards d’informations avaient été collectées (mais pas stockées vu le volume), et ce uniquement entre des citoyens américains.
– En 2010, le volume de données espionnées par la NSA est tel que la plupart des informations ne peuvent rester que 3 à 5 jours sur les serveurs de la NSA. Pour les plus gros sites (ceux qui produisent quotidiennement 20 terrabytes ou plus), le volume est si énorme que leurs données ne restent que 24h. Les métadonnées quant à elles sont stockées 30 jours. Le problème a été résolu en créant des bases de données annexes dans lesquelles les analystes peuvent déposer certaines informations collectées et les mettent dans d’autres bases de données.

Dans l’image ci-dessous, voyez 4 de ces bases de données. Plus elles sont basses dans la pyramide, plus elles offrent de contenus potentiels à l’espion.
– TrafficThief (« Voleur de traffic »): l’écoute d’adresses e-mails précisées. Dans le jargon de la NSA « Strong Selector » veut dire « Adresse e-mail ». Un moyen sûr d’identifier « une cible ».
– Pinwale : l’enregistrement de contenus sur base de mots du dictionnaires.
– MARINA,
– Xkeyscore.

Quelques bases de données de la NSA

Quelques bases de données de la NSA

A elle seule en 2012, Xkeyscore récoltait au minimum sur une période de 30 jours 41 milliards d’enregistrements différents.

Mais pratiquement, à quoi un agent de la NSA qui se met devant son ordinateur a t’il accès :
– Il peut consulter en live et en archives les messages et activités de quelqu’un sur un réseau social en ne connaissant que son nom d’utilisateur.
– Il peut accéder à n’importe quel serveur HTTP. C’est à dire, 99% des usages d’un utilisateur lambda.
– Il peut accéder grâce au point précédent la liste des adresses IP qui ont visité un site internet via HTTP.
– Il peut faire des recherches sur à peu près n’importe qui sans disposer de son adresse e-mail en faisant des recherches par mot-clé.
– Il peut consulter l’historique, les recherches, toute l’activité d’un internaute.

En bref, XKeyscore peut « presque tout savoir ». Les fuites ne disent malheureusement pas quels sont les accès de la NSA à d’autres protocoles que HTTP. Même si on sait qu’il lui est simple (comme à n’importe quel hacker) de simuler une connexion HTTPS pour y faire transiter un utilisateur cible.

Nous ne savons pas non plus si la NSA est aujourd’hui capable de casser les principales méthodes de cryptage comme RSA et AES. Cependant, cela semble peu probable malgré l’arsenal technologique dont dispose cette agence.

Sur le premier semestre 2012, 849 demandes d’informations avaient été adressées au réseau social Twitter par les autorités. Au cours du second semestre de la même année, il en avait reçu 1009. Durant les six premiers mois de 2013, le réseau a été approché 1157 fois pour des demandes de données. Selon le dernier rapport sur la transparence publié par la société ce mercredi, 78% des requêtes provenaient des Etats-Unis, le second pays demandeur étant le Japon, avec 8% des demandes. Twitter a déclaré avoir fourni les informations demandées dans 67% des cas, tout en précisant que la loi lui interdisait de révéler le contenu des informations réclamées.

Dossier(s): Archives Sécurité IT Tags:

Le Security Research Labs a découvert une faille dans le cryptage des cartes SIM embarquées dans les smartphones et téléphones mobiles. Cette brèche permettrait de prendre le contrôle des mobiles. Au total, pas moins de 750 millions de téléphones portables seraient concernés par cette possible menace. L’opération prend deux minutes à peine et qu’il suffit d’un simple ordinateur pour opérer sur un mobile. Il est possible d’installer à distance un logiciel sur un appareil qui fonctionne de manière totalement indépendante de votre téléphone. Pour cela il suffit d’envoyer un SMS maquillé que le téléphone assimile comme provenant de l’opérateur. Il n’y a plus qu’à récupérer la signature du téléphone donnant accès à tout un tas de données chiffrées.

Cette faille provient d’une méthode de cryptage développé dans les années 1970 et appelé Data Encryption Standard ou DES. Après avoir trouvé la brèche, l’expert allemand de Security Research Labs a procédé à des tests sur près d’un millier de cartes SIM de téléphones fonctionnant sur des réseaux européens et nord-américains durant deux ans. Près d’un quart des cartes SIM ainsi testées utilisaient ce vieux système d’encodage que l’on retrouve sur près de la moitié des 6 milliards de téléphones mobiles utilisés dans le monde.

Dossier(s): Archives Sécurité IT

De nombreuses associations et sociétés qui fournissent des services de sécurité informatique ont annoncé avoir eu une explosion de demandes ou d’inscriptions depuis le scandale PRISM. C’est ce qu’on notamment annoncé MEGA, DuckDuckGo, et Riseup. Les principaux acteurs dans ce domaine reconnaissent donc que la sécurité informatique reste bien trop compliquée pour les utilisateurs lambda. Mais cette situation pourrait changer rapidement, voyez plutôt.

MEGA, le successeur de Megaupload qui offre un service de stockage en ligne chiffré et apparemment fiable de 50 Giga-octets a plusieurs projets intéressants : un service de messagerie instantanée sécurisée (d’ici 4 à 6 semaines), un service d’e-mails cryptés d’ici 6 à 9 mois. Mais aussi beaucoup d’autres services ‘en cloud’, notamment de la bureautique. Site

HEMLIS, traduction suédoise de ‘secret’ est le nouveau projet de l’un des fondateurs du site ‘The Pirate Bay’. Le but est à nouveau de créer une application mobile (iOS et Android) de messagerie sécurisée. Le projet à recueilli en quelques heures les 100’000$ nécéssaires à son développement. L’application sera gratuite et sans pub. Certaines fonctions seront néanmoins payantes pour permettre aux développeurs de faire tourner les serveurs de Hemlis. Site

DUCKDUCKGO, un moteur de recherche anonyme, compatible HTTPS et respectueux de la vie privée vient de lancer une application tournant sous Android et se substituant facilement à Google Now. Site. Lien Play Store.

RISEUP, un collectif liberttaire américain fournit de nombreux outils informatiques à des activistes dans le monde entier. Notamment, des listes e-mails, des VPN, mais surtout des adresses e-mails compatibles aux normes SSL et STARTTLS et sans logs. Le nombre de demande a triplé d’un mois à l’autre depuis le scandale PRISM et ils demandent à leurs utilisateurs un soutien financier pour l’achat de nouveaux serveurs. Site.

L’informatique qui était déja en grande transformation avec l’extension du cloud et la substitution croissante des ordinateurs par des tablettes et smartphones pourrait donc se transformer encore plus avec le coup de pied d’Edward Snowden qui montre la nécessité de se protéger sur le net.

Les problèmes de faille subis par les devices Android affecteraient 99% des terminaux. La faille existe depuis Android 1.6 (Donut) et permet la modification du code d’une application dont l’APK a déjà été reconnu valide par le Play Store et ce, sans affecter sa signature numérique. Pour ce faire, les développeurs pirates (ou policiers) n’ont qu’à proposer à l’utilisateur une mise à jour directe vérolée de leur application, qui une fois installée leur permettrait de prendre le contrôle total de l’appareil infecté. A l’heure actuelle, seul le Galaxy S4 de Samsung est immunisé contre cette faille, ce qui implique qu’une solution est possible pour les autres terminaux mobiles.

android-2.jpg

Dossier(s): Archives Sécurité IT

Un graphiste américain a mis au point une police de caractères spécialement pensée pour tromper les outils de reconnaissance automatique de caractères. Baptisée ZXX — un clin d’oeil à une cote utilisée dans les bibliothèques du monde pour identifier les documents sans contenu linguistique —, cette police de caractères se résume en une série de lettres, symboles et chiffres, dessinée pour ajouter du bruit dans la communication écrite et du coup faire capoter les logiciels de reconnaissance de caractère. Pour un fichier informatique, ça ne sert strictement à rien, les caractères étant encodés de la même façon peut importe la police utilisée. La police est accessible gratuitement sur le net.

zxx.jpg

Dossier(s): Archives Sécurité IT

Une technique basée sur le principe de la cage de Faraday pour désactiver les ondes sur n’importe quel appareil électronique. Pas besoin d’enlever sa batterie (et donc utile pour les smartphones ‘unibody’ où il n’est pas possible de la retirer.) Intéressante aussi en ceci qu’elle n’envoie pas à l’opérateur un signal « téléphone coupé » (le fait pour deux suspects d’avoir coupé un téléphone au même moment a déjà été considéré comme élément à charge devant les tribunaux). Testé et approuvé par le Secours Rouge !

Les différents services de communication, de messagerie et de tchat fournis par Google sont en cours de fusion dans ‘Hangouts’. Hangouts permet du tchat vidéo, audio et texte via les services de Google.

Un script à exécuter via Greasemonkey dans Firefox permet maintenant de chiffrer les communications textuelles qui s’échangent via Hangouts (ou via l’ancien logiciel Talk).

Après le scandale PRISM, un petit surplus de sécurité n’est pas de trop. Pour télécharger le script, c’est ici. Et pour télécharger l’extension greasemonkey pour Firefoc, c’est là.

Malheureusement, le cryptage est symétrique, vous devrez avoir la même clé que vos correspondants.

Dossier(s): Archives Sécurité IT Tags:

Lors de la conférence All things digital qui s’est tenue à San Francisco jeudi 30 mai, Motorola a présenté un cachet (en fait une micropuce) à ingérer chaque matin et qui permet de se connecter à son téléphone, à son ordinateur ou à sa tablette, directement depuis son estomac.
La puce, conçue par Proteus Digital Health, émet un signal de reconnaissance pour se connecter à son ordinateur, à son smartphone ou à sa tablette. Elle ne présente aucun danger pour le corps selon l’agence américaine des produits alimentaires, et ne contient aucune batterie. Son énergie proviendrait des acides contenus dans l’estomac.

Le chef des projets spéciaux chez Motorola a également présenté un tatouage électronique assez spécial sur son avant-bras : un code-barre qui, grâce à un système de capteurs et d’antennes qui détectent votre smartphone, permettrait de télécharger une application. Un tatouage (en fait un autocollant) électronique temporaire est fabriqué par un partenaire de Motorola, MC10.

la puce-tatouage de MC10

la puce-tatouage de MC10

Un nouveau logiciel utilisant le protocole P2P (paire à paire, comme Bittorrent) et inspiré par Bitcoin, la monnaie électronique, décentralisée et cryptée. BitMessage permet plusieurs choses que OpenPGP ne permet pas : cacher les identités des correspondants et ne pas passer par les services e-mail classiques. BitMessage est en développement et est diffusé sous la licence libre MIT. Pour voir la page web du logiciel, cliquez ici.

bitmessagelogo-reduced.png

Dossier(s): Archives Sécurité IT