L’agence de police européenne Europol va bénéficier de nouvelles règles de gouvernance qui entrent en vigueur ce 1er mai. Europol pourra plus facilement créer des unités spécialisées afin de réagir sans délai « à des menaces émergentes dans le domaine du terrorisme et d’autres formes de criminalité grave et organisée ». Le texte prévoit également des règles claires sur les unités ou centres qui existent déjà, comme l’unité de signalement des contenus sur Internet ou le centre européen de la lutte contre le terrorisme, qui a débuté ses travaux en janvier 2016.

Dans certains cas, l’agence aura par ailleurs la possibilité d’échanger des informations avec des entités privées telles que des entreprises ou des ONG. Elle pourrait par exemple être en mesure de contacter le réseau social Facebook pour lui demander de supprimer une page web.

Le siège d’Europol, à La Haye

Le siège d'Europol, à La Haye

A Gaza aujourd’hui, à l’occasion de la Journée Internationale des Prisonniers Palestiniens, les militants du FPLP ont défilé avec des banderoles réclamant la libération de Georges Abdallah et de Bagui Traoré, frère d’Adama Traoré, assassiné par la gendarmerie française en juillet 2016.

manifestation à Gaza

manifestation à Gaza

Près de 90.000 étudiants ont défilé mardi dans les rues de Santiago contre un projet de loi soutenu par le gouvernement qui vise à réformer le système d’enseignement supérieur. La manifestation, organisée par la Confédération chilienne des étudiants (CONFECH) et d’autres groupes, a été rejointe par de nombreux enseignants. Quelques affrontements avec la police ont été signalés. La police anti-émeute a tiré des gaz lacrymogènes et utilisé des canons à eau contre des groupes de manifestants masqués. 68 manifestants ont été arrêtés. Les étudiants appellent depuis 2011 à la gratuité de l’enseignement supérieur, une promesse électorale de la présidente Bachelet qui ne se traduit que par de timides réformes. Des protestations ont également eu lieu dans les villes de Concepcion, Arica, Temuco et Puerto Montt, mais sans incident.

La manifestation d’hier à Santiago

La manifestation d'hier à Santiago

Au dernier GITEX (Gulf Information Technology Exibition) des droïdes policiers patrouillaient dans le salon. Les robots disposaient d’un écran sur leur « torse » qui permettra aux gens de porter plainte, signaler une violation ou un délit. Ce n’était alors que des prototypes. La police de Dubaï, IBM supercomputer, Watson, et Google sont en train de développer leur intelligence afin de leur permettre d’être dirigés directement par commande vocale. Le but est de gagner en efficacité pour améliorer l’autonomie des androïds. La ville de Dubaï lancera ses premières patrouilles robotisées le mois prochain, en mai 2017. C’est en Chine que le mois passé les premiers robots policiers sont entrés en service (voir notre article)

Robot-policier: Et maintenant Dubaï…

Depuis l’attentat du 22 novembre à Londres, les eurocrates repartent à l’assaut des applications de messagerie chiffrée. Après avoir affirmé que l’auteur de l’attaque était un « loup solitaire », ils arguent que Whatsapp est une « niche de protection pour les terroristes ». La Commission européenne lancera en juin une offensive visant à obtenir des accès backdoors sur ces applications. La commission travaille sur plusieurs plans, allant du passage d’accords individuels avec chaque éditeur de logiciel, jusqu’à la législation brute. Ces options seraient en fait plutôt des étapes: des contrats seraient passés pour maintenir l’espionnage en attendant une loi.

D’énormes embuches se trouvent toujours sur le chemin de ceux qui voudraient réguler les applications sécurisées: les backdoors une fois créées seront immanquablement utilisées par d’autres oreilles que celles des gouvernements et la sécurité globale affaiblie. Des applications extrêmement efficaces comme Signal ne « cachent » pas le contenu échangé par leurs utilisateurs, ils ne le possèdent tout simplement pas. Une véritable mainmise du chiffrement n’est donc probablement pas encore à portée de main pour les législateurs européens.

Les appels vidéos disponibles sur Signal

Les appels vidéos disponibles sur Signal

Wikileaks a publié hier « Vault 7 », une série de 8.761 documents fuités issus de la CIA. Les documents révèlent les techniques de l’agence, non seulement à espionner mais aussi à éviter les embûches posées à la NSA suites aux révélations Snowden. Cette première série de documents est baptisée « Year Zero« , en référence aux nombreuses failles « 0Day » (Zero Day) qui la composent. Les failles 0Day sont des failles informatiques qui n’ont pas été détectées par les développeurs ou par la communauté de la sécurité informatique, dont elle est à priori la seule à connaître l’existence et qu’elle utilise pour infecter les machines. Il faut noter que cette première partie de Vault7 représente plus de pages publiées que les trois premières années de publications des fuites de Snowden. Les révélations sont immenses et concerne une agence qui reçoit plus de budget que la NSA depuis 2001.

En premier lieu, les documents démontrent l’immensité de l’arsenal de cyber-guerre de la CIA: si l’agence a récemment fait mine de dévoiler l’essentiel de son arsenal, faisant semblant d’être « bon joueur » aux côtés d’une NSA « déraisonnable », c’est simplement parce qu’elle a beaucoup en stock. Fin 2016, la division Hacking de la CIA employait 5.000 personnes et avait produit plus d’un millier de systèmes de piratages, chevaux de Troie, virus et autres logiciels malveillants militarisés (Weaponized Malwares), représentant tous ensemble plus de lignes de code que ce qu’utilise Facebook pour fonctionner. Les documents semblent avoir circulé parmi d’autres agences et hackers avant de tomber dans les mains de Wikileaks via une source interne à l’agence, il faut donc considérer que la CIA n’est plus la seule à jouir de cette puissance de feu. Les malwares militarisés de la CIA permettent de pirater la plupart des objets connectés à internet. Les ordinateurs sous Windows, MacOS et Linux et les appareils Android et iOS peuvent aisément être attaqués par l’agence qui a en stock des dizaines de failles 0Day. Mais la CIA suit l’innovation technologique de près: les objets connectés peuvent, pour la plupart, être transformés en appareils d’écoute. C’est notamment le cas des SmartTV de Samsung, visées par le virus Weeping Angels, développé conjointement avec le MI5, qui permet de placer la télévision dans un état faussement éteint: alors que l’écran est noir, la télévision enregistre les conversations et les transmet aux serveurs de la CIA via la connexion internet de la cible. La CIA s’essaie également depuis octobre 2014 à la prise de contrôle à distance des voitures modernes pour en faire des engins de meurtre indétectables. La CIA a une unité dédiée à iOS (iphone et ipad) malgré le fait que ces appareils ne représentent que 14,5% du marché des smartphones, ce qui serait expliqué par leur popularité dans les élites. L’unité visant les engins sous Android avait développé à la fin de l’année dernière 24 failles 0Day militarisées. Ces failles ont soit été développées à l’interne, soit obtenues du GCHQ, de la CIA ou de marchands de cyber-armes. Ces 24 failles permettent de contourner des applications parfois très sécurisées (WhatsApp, Signal, Telegram,…) Il faut noter que la CIA n’a à priori pas cassé le chiffrement de Signal: les données sont tout simplement volées avant d’être chiffrées. Le fait qu’elle soit obligée de contourner entièrement des applications comme Signal (que nous conseillons à tous d’utiliser) est paradoxalement rassurant.

S’il ne faut retenir qu’une chose de cet arsenal de failles 0Day, c’est qu’elles démontrent l’importance des mises à jour. De par leur nature même, les failles 0Day s’appuient sur les logiciels qui ne sont pas mis à jour.

CIA – Information Operations Center

Suite au signalement d’une faille de sécurité dans le code de SPIP, une nouvelle version a été publiée dans toutes les branches maintenues : SPIP 3.1.4, SPIP 3.0.25 et SPIP 2.1.30. Cette faille est critique et permet l’exécution arbitraire de PHP. Il est vivement conseillé de mettre à jour sa version de SPIP et de tous ses plugins, notamment si vous utilisez le plugin SPIPDF. Pour les personnes ne pouvant pas mettre à jour rapidement,
il est nécessaire d’installer la version 1.3.0 de l’écran de sécurité qui corrige cette faille.

Pour mettre Spip à jour, c’est ici.

Mise à jour Spip 3.1.2

Mise à jour Spip 3.1.2

Des pansements hémostatiques CELOX fournis par la campagne de Soutien au Bataillon International de Libération au Rojava sont arrivés sur place. Un camarade touché au ventre a aussitôt pu s’en servir. Les combattants internationalistes du International Freedom Battalion remercient chaleureusement les donateurs ! La campagne continue, les besoins sont immenses !

Pour faire un don : www.shengal.xyz/donate

Avec retard, voici le compte-rendu de la cryptoparty. Entre 30 et 40 personnes s’y sont rendues, et de nombreux sujets ont pu être abordés durant les quatre heures de ce premier atelier:

Analyse de risques
Fonctionnement et utilisation de la navigation avec Tor
Brève démonstration de Tails
Introduction à la sécurité sur Android. (Slides)
Fonctionnement de Signal, une application pour chiffrer ses communications via son smartphone. (Slides)
Chiffrement via PGP

La prochaine séance de Cryptoparty sera divisée en deux parties, dont la première sera un atelier plus complet sur l’utilisation de Tails, et la seconde une séance libre comme celle-ci.

Bruxelles: Compte-rendu de la cryptoparty

Le viol par des policiers de Théo, jeune homme d’Aulnay-sous-Bois (Seine-Saint-Denis) continue à soulever la colère et à mobiliser. Mercredi soir, des tirs de mortier artisanal ont été observés dans le quartier du Pavé-Neuf à Noisy-le-Grand, ainsi que plusieurs départs de feu. De nombreux policiers ont été dépêchés sur place. Des tirs de flashball ont été signalés. Neuf personnes ont été interpellées, qui s’ajoutent aux dizaines de personnes déjà arrêtées.

Des manifestations ont eu lieu jeudi soir à Rennes et à Lille en soutien à Théo. A Lille, la manifestation a eu lieu derrière la banderole «Justice pour Théo et pour toutes les victimes de violences policières». La manifestation, qui n’était pas déclarée en préfecture, a duré pendant plus de deux heures dans la ville. Les manifestants ont tenté de se rendre devant le commissariat central, mais ont été empêchés par un barrage de policiers.

La manifestation de Renne

Edit: Ce sont finalement 25 personnes ont été interpellées jeudi soir en Seine-Saint-Denis, après une cinquième nuit d’incidents (véhicules et poubelles incendiés, jets de projectiles etc.)

La manifestation de Renne