Signal s’est récemment doté d’une Fondation, la “Signal Foundation”, et a reçu une grosse somme d’argent de la part de Brian Acton (co-fondateur de Whatsapp qui travaille à présent chez Signal). Ce changement devait permettre d’engager du monde et d’améliorer cette application de messagerie sécurisée que nous ne cessons de recommander.

Les mises à jour ne se sont pas fait attendre: Signal a changé son système de bases de données de façon à le rendre plus sécurisé. Signal utilise à présent SQLCipher ce qui lui a permis de rétablir la fonction de sauvegarde chiffrée. Il est donc à présent possible de sauvegarder la totalité de l’application (images et clés comprises) pour réinstaller l’application sur un autre téléphone. Dans le futur, cette mise à jour vers SQLCipher pourrait permettre de faire des recherches de mots-clés à l’intérieur des messages. Pour activer la sauvegarde sécurisée, il suffit de se rendre dans Paramètres, Chats et Médias, Backups.

Une autre mise à jour de sécurité importante est le “registration lock” ou “verrou d’enregistrement”. Pour expliquer de quoi il s’agit, il faut expliquer un type d’attaque sur numéro de téléphone, le “port out”. Il s’agit simplement de tenter de voler un numéro de téléphone. Il est en fait assez simple de voler un numéro de téléphone en prétendant à un opérateur téléphonique qu’on vous a volé votre téléphone (ou en demandant à un autre opérateur de transférer le numéro chez eux), celui-ci fournit alors une carte sim utilisable immédiatement. L’attaquant dispose ainsi du numéro de téléphone de sa cible jusqu’à ce qu’elle se rende compte de ce qui est train de se passer et récupère le contrôle de son numéro. Mais durant les quelques heures où l’attaquant prend le contrôle, il peut installer Signal, récupérer les messages qui lui parviennent dans ce laps de temps, usurper l’identité de sa cible et envoyer des messages à certaines personnes pour récupérer des infos sensibles. Le registration lock est donc un simple code pin qui sera exigé lors d’une nouvelle installation de Signal vers un numéro de téléphone donné. En cas d’oubli, le registration lock expirera après 7 jours, un laps de temps bien plus long que ce qui est nécéssaire pour se rendre compte qu’un numéro de téléphone a été volé. Pour activer: Paramètres, Vie privée, Registration Lock Pin.

Autres mises à jour, il est à présent possible d’utiliser les lecteurs d’empreintes digitales plutôt que les codes pin ou phrases de passe pour verrouiller l’application. De nombreuses nouvelles sonneries audio sont disponibles (sur iOS), il est également possible depuis un moment d’activer le “clavier incognito” sur Android, pour éviter que les frappes clavier ne soient envoyées chez Google.

Partage de pièces-jointes sur Signal.

Partage de pièces-jointes sur Signal.

Dossier(s): Archives Sécurité IT Tags:

Le groupe OffSecurity a réalisé une compilation de vidéos d’attaque DDoS (Déni de service) qu’elle a réalisées en 2017 et 2018 contre plusieurs sites fascistes et islamistes (Groupe Union Défense, Action Française, Mouvement National-Socialiste Américain NSM88, AKP, et Aube Dorée). Cette vidéo a été dédiée aux Antifascist Forces in Afrin, au Revolutionary Abolitionist Movement et au Secours Rouge. Merci 😉

Signal est actuellement le service de messagerie le plus sûr tout en étant le plus simple à utiliser. Lorsque le service est apparu il y a quelques années, l’avis général concernant la sécurité informatique était que la difficulté d’utilisation n’était pas négociable. Et des moyens de communication sécurisés comme PGP étaient malheureusement délaissés car trop difficiles à utiliser pour le grand public. Signal a changé cette situation en offrant un service de messagerie doté un chiffrement extrêmement puissant, une grande simplicité d’utilisation, une disponibilité multi-plateforme (Android, iOS, Windows, MacOS, Linux,…), etc. Signal est à présent utilisé par des millions d’utilisateurs, et son protocole de chiffrement est utilisé par plus d’un milliard de personnes puisqu’il a été intégré nativement à Whatsapp et dans les modes incognito des services de messagerie les plus répandus (Google Allo, Facebook Messenger, Skype,…) Malheureusement, malgré toutes ces qualités, Signal souffre encore de quelques défauts, le plus gros d’entre eux étant qu’il est actuellement impossible d’utiliser le service sans numéro de téléphone (une situation qui changera dans l’avenir). D’autres problèmes, comme le fait qu’il est impossible de faire des recherches dans le contenu des messages ou d’exporter une installation complète (clés de chiffrement, photos et médias compris) sont en passe d’être résolu puisque Signal a récemment procédé à de grosses mises à jour de son système de bases de données qui permettront plus de flexibilité des données. Tous ces problèmes, et les lenteurs à les résoudre sont dues au fait qu’il n’y a que trois développeurs qui travaille sur Signal, et même si le projet est open-source, les développeurs sont très scrupuleux à intégrer des fonctionnalités codées par des inconnus sans avoir vérifié leur contenu. Signal a également toujours refusé d’être subventionné par des sociétés à but lucratif, de faire des levées de fond ou d’intégrer des publicités. L’essentiel de son fonctionnement était donc financé soit par l’intégration du protocole de chiffrement dans d’autres services (Google Allo, Facebook Messenger, Whatsapp, etc.) ou par la ‘Freedom of the Press Foundation’ (l’ONG fondée par Edward Snowden).

La ‘Signal Foundation’ (société sans but lucratif) nouvellement fondée permettra à Signal de profiter de dons, d’étendre l’équipe de développeurs et de travailler sur de nouveaux outils. Elle profite déjà d’un premier financement de $50 millions, probablement principalement payés par Brian Acton, co-fondateur de Whatsapp qui a déjà travaillé avec Signal par le passé.

Signal Foundation

Signal Foundation

Les développeurs de ‘The Guardian Project’, déjà à l’initiative de plusieurs applications à l’usage des militants, viennent de publier “Haven“, une application qui permet de transformer un smartphone Android inutilisé en détecteur de présence. L’application fait simplement usage des différents capteurs (caméras, microphones, mouvements, etc.) pour enregistrer un journal d’événements localement sur le téléphone. L’application est sponsorisée par la “Freedom of the Press Foundation”, l’ONG d’Edward Snowden. C’est Snowden lui même qui est à l’origine de l’idée, voir la vidéo plus bas. L’application a été conçue comme une protection contre ce qui est appelée dans le domaine de la sécurité informatique “Evil Maid Attack” (“Femme de chambre démoniaque”). C’est à dire un scénario qui vise une personne déjà protégée. Par exemple, un militant laisse son ordinateur chiffré (avec Veracrypt par exemple), se pensant protégé. Mais lorsqu’il est absent, un intrus rentre chez lui, installe un virus KeyLogger afin d’enregistrer ce qui est tapé au clavier. Le militant rentre chez lui, allume son ordinateur, tape son mot de passe pour le déchiffrer, et ignore qu’il vient de donner son mot de passe à un adversaire. Selon Snowden, l’application protègera contre ce genre de scénario, mais pourra également servir à prévenir des alliés si un militant est kidnappé, peut également protéger une femme d’un agresseur ou d’un harceleur, etc.

L’application peut être configurée pour ne fonctionner que durant certaines heures. Le niveau de sensibilité des capteurs peut être réglé pour coller au genre de menaces dont on souhaite se protéger Correctement configurée, l’application peut envoyer des SMS, et elle peut même envoyer des messages via l’application Signal (que nous vous conseillons d’utiliser !) Même en-dehors de toute connectivité, l’application conserve un journal, et enregistre les sons et images détectés.

Haven est disponible pour Android ici.

Haven vous prévient si quelqu’un s’introduit chez vous en votre absence.

Haven vous prévient si quelqu’un s’introduit chez vous en votre absence.

En plus de son application éponyme, Signal met à disposition son protocole de chiffrement aux autres applications de messagerie instantanée. WhatsApp (dans sa totalité), Google Allo (mode incognito) et Facebook Messenger (mode incognito) profitaient déjà du protocole. L’application de conversation instantanée de Microsoft, Skype, profite désormais également de ce protocole de chiffrement en mode incognito. Le mode est appelé “conversations privées” et est disponible dès maintenant pour les utilisateurs de la preview de Skype (Skype Insiders). Signal promet de continuer à implémenter son protocole de chiffrement dans d’autres applications.

Signal protège Skype

Signal protège Skype

Dossier(s): Archives Sécurité IT Tags:

Deux failles informatiques à la gravité critique ont récemment été découvertes, elles ont été baptisées ‘Meltdown’ et ‘Spectre’. Ces deux failles touchent au fonctionnement profond de la grande majorité des processeurs modernes. Une courte explication: pour accélérer leur fonctionnement, les processeurs tentent de définir par avance quelle sera la prochaine fonction à exécuter, ce procédé est nommé “Speculative Execution”. Lorsque l’information transite par là, elle est momentanément accessible, et les deux failles permettent d’y accéder. Les deux failles ont été dévoilées aux constructeurs et aux développeurs de systèmes d’exploitation avant le public. Les systèmes peuvent tous être sécurisés, mais cette sécurisation a un prix: une perte de 5 à 30% de puissance. C’est le fondeur Intel qui est le plus touché, mais les autres fabriquants (ARM, AMD, Qualcomm,…) ne sont pas en reste.

Notre hébergeur a patché certains de ses serveurs hier soir, c’est pour cette raison que notre site internet était hors ligne en début de soirée et durant une partie de la nuit. Au passage, des certificats SSL ont été ajoutés sur nos sous-domaines (le site du Sacco-Vanzetti, Red Voices,…), ce qui est une bonne nouvelle.

Meltdown (

Meltdown (

Dossier(s): Archives Sécurité IT Tags:

La mise à jour mensuelle de Tails vient d’être publiée, il s’agit de la version 3.3. Il est recommandé à tous les utilisateurs de mettre à jour aussi vite que possible. Dans la liste des nouveautés, diverses résolutions de bugs, les mises à jour des des programmes inclus, etc. La grosse nouveauté de cette sortie, c’est que les images (fichiers .iso à graver sur un DVD ou sur une clé USB) sont désormais reproductibles, c’est à dire qu’il est possible de compiler soi-même le fichier en partant du code-source de Tails. Pour cette nouveauté, Tails a reçu une récompense, le “Mozilla Open Source Support Award”. La prochaine version de Tails devrait sortir le 16 janvier.
[
Pour télécharger Tails, c’est ici.->https://tails.boum.org]

Tails

Tails

Après plusieurs semaines de tests beta, Signal vient de publier la première version publique de son nouveau client indépendant pour ordinateur, un client dont l’installation n’est donc plus conditionnée par celle du navigateur Google Chrome, puisque Signal était jusqu’ici disponible sous la forme d’une “Application Chrome”. Mais Google a décidé de sonner le glas de ces applications pour 2018, ce qui a poussé les développeurs de Signal à changer de plateforme (Signal utilise désormais Électron). Aucune nouvelle fonctionnalité donc pour cette version. Il est possible d’importer ses données depuis l’application Chrome qui devrait proposer elle même de faire le changement. L’application indépendante Signal est disponible sur Windows (7, 8, 8.1 et 10), MacOS (10.9 et successifs) et Linux (distributions avec APT, donc Ubuntu, Debian et celles qui en découlent).

Signal est une application de messagerie sécurisée qui permet de communiquer des messages, des pièces-jointes jusqu’à 100Mo, et des appels audio et vidéo (uniquement sur Android et iOS pour l’instant). Toutes les communications sont chiffrées de bout en bout via un mécanisme très puissant, reconnu et approuvé par plusieurs cryptographes reconnus. L’application est sponsorisée par Edward Snowden et considérée (y compris par nous) comme la meilleure application de messagerie sécurisée, devant Telegram, WhatsApp et consorts, tout en restant extrêmement simple à utiliser.

Vous pouvez télécharger Signal (pour téléphone ou ordinateur) ici.

Signal Desktop

Signal Desktop

Tails (The Amnesiac Incognito Live System), l’un des outils les plus puissants pour protéger son anonymat et sa vie privée sur internet demande des fonds pour permettre la poursuite de son travail en 2018. Tails est entièrement gratuit et survit grâce aux dons de ses utilisateurs, d’ONG, d’entreprises (comme Mozilla ou Duckduckgo) ou d’organisations publiques américaines comme l’Open Technology Fund.

En 2017, Tails a compté en moyenne 22.061 démarrages sur son système par jour. Les besoins de Tails sont de 230.000$/an, compte tenu du fait que de nombreux contributeurs au projet sont des bénévoles. Pour faire un don, suivez ce lien. (via BitCoin, Paypal, virement EU, virement US ou Flattr).

Tails

Tails

Dossier(s): Archives Sécurité IT Tags:

Un chercheur de la KU Leuven a trouvé une faille très grave qui vise le protocole de protection de la très grande majorité des réseaux WiFi dans le monde, WPA2. Un attaquant peu ainsi pirater un appareil connecté à un WiFi (ordinateurs, smartphones, objets connectés) et facilement espionner ou injecter du contenu. D’autres protocoles protègent les données au-delà du WiFi, comme HTTPS par exemple. Mais, pour ce dernier exemple (d’autres existent), il est possible en injectant du contenu vers la cible de l’empêcher d’utiliser HTTPS et ainsi de dérober des données.

La première étape est de mettre à jour au plus vite les engins connectés:
Android: Les smartphones Android qui bénéficient des patchs de sécurité mensuels de Google (donc les roms AOSP, LineageOS, les smartphones Nexus et Pixel et d’autres) recevront le patch dans la mise à jour du 6 novembre prochain.
Apple: Tous les produits sous iOS, macOS, watchOS et tvOS (donc tous les produits Apple dont iphone, ipad, macbooks, etc.) recevront la mise à jour dans les prochains jours ou prochaines semaines, le patch est actuellement en phase de test béta.
Linux: Le patch pour Debian est déjà disponible, les distributions basées Debian (dont Ubuntu) à jour sont donc probablement protégées.
Microsoft: Le patch est publié depuis le 10 octobre, il suffit de lancer Windows Update. Si les mises à jour automatiques de Windows 10 sont activées vous êtes probablement déjà protégé.

De façon générale, une bonne technique de protection contre ce genre d’attaques et contre l’espionnage via WiFi est d’utiliser un VPN. Pour choisir un bon VPN, il faut éviter à tout prix d’en utiliser un gratuit, qui fera plus de mal que de bien. Un VPN généralement considéré comme sûr et coûtant 5€/mois pour 4 appareils protégés est Mullvad, qui est également simple d’utilisation, complètement anonyme et permet les paiements anonymes.

KRAck

KRAck