Les révélations de Snowden, WikiLeaks et d’autres taupes ont remis la sécurité informatique à la mode, le cryptage est devenu un véritable argument commercial. Les dernières versions des systèmes d’exploitation de Google (Android 5.0 Lollipop), et d’Apple (iOS 8) suivent cette tendance en proposant le chiffrement par défaut de leurs smartphones et tablettes. L’option était déjà disponible sur Android depuis quelques années, elle sera désormais appliquée automatiquement sur tous les nouveaux appareils vendus. Le patron du FBI, James Comey, a pesté contre cette décision, arguant le besoin des polices d’accéder aux données des smartphones.
Rappelons tout de même que, même s’il est peu probable que Google et Apple accèdent publiquement à cette demande, cela ne diminue pas les risques d’accès par les autorités puisqu’ils bénéficient de nombreuses autres ressources : la NSA emploie des agents infiltrés dans les firmes technologiques, dispose d’équipes qui recherchent des failles inconnues dans les logiciels, passe des accords secrets avec certaines firmes et lorsqu’elles refusent, les attaque juridiquement et impose des clauses de confidentialité drastiques sur l’issue du procès. Les constructeurs peuvent aussi poser leurs propres backdoors (comme Samsung), la sécurité informatique sous cette forme est si fragile qu’elle n’est finalement qu’un argument commercial.

Sur le site de financement participatif Kickstarter, une machine rencontre un succès exceptionnel. Anonabox est un tout petit boitier qui permet de faire passer par TOR tout le trafic internet d’un routeur internet. Cet engin a été conçu avec le sens du détail et de très nombreuses qualités : il ne coûte que 45$ (35€), ne nécessite aucune configuration (brancher, et c’est tout), est open-source tant au niveau du matériel que du code, il est encore plus facile à utiliser que le navigateur TOR puisque des programmes non-supportés (comme Skype et Filezilla) fonctionneront tout de suite, sans configuration supplémentaire.

Les développeurs de ce super-gadget s’engagent également à tester chaque boitier individuellement (et à le signer à la main pour preuve de bonne foi). Ceux-ci confessent avoir eu l’idée après avoir été engagés par un directeur d’école pour filtrer le réseau de l’établissement : ils n’ont pas réussis à trouver un moyen incontournable de censurer le net et ont préféré inventer un moyen simple et efficace pour contourner la censure et protéger son anonymat sur le net. Le développement a prit 4 ans pendant lesquels le printemps arabe a pu fournir plus d’inspiration au projet. Le boitier est très petit de manière à pouvoir être branché discrètement dans un lieu public, être jeté dans des toilettes au besoin. Le détail a été poussé jusqu’a donner des coins arrondis à l’engin pour être dissimulé… Les développeurs avaient demandé 7’500$, ils ont récoltés plus de 348’000$ en 48h, c’est dire si la mode est à la sécurité informatique simple et pas chère. Voir la page Kickstarter.

Un aperçu de l’Anonabox

Un aperçu de l'Anonabox

Une rencontre est organisée mercredi entre des ministres européens de l’Intérieur, la commissaire européenne aux affaires intérieures et des représentants de Google, Facebook et Twitter. L’Union européenne va demander aux géants d’Internet de l’aider à lutter contre l’extrémisme et le jihadisme en ligne. Les grands réseaux sociaux n’effectuent pas de surveillance, mais ferment les comptes qui vont à l’encontre des conditions d’utilisation, notamment en cas d’appels à la violence, une fois qu’ils ont été signalés.

Si Microsoft a habitué ses utilisateurs a être espionné en intégrant des backdoors dans toutes les versions de son système d’exploitation, la béta destinée aux développeurs va beaucoup plus loin que ses prédécesseurs. Microsoft va renouveler tous ses systèmes d’exploitation en 2015 en les unifiant. Les téléphones, tablettes, ordinateurs, objets connectés et Xbox fabriqués par Microsoft utiliseront un seul OS : Windows 10. La béta disponible gratuitement depuis plusieurs jours et destinée à tester le système utilise des méthodes très intrusives pour rapporter les habitudes des utilisateurs et les bugs. Premièrement : Windows 10 collecte la liste des programmes installés, la liste des appels, des SMS, etc… Le véritable scandale est dans l’utilisation d’un Keylogger, un programme qui enregistre les frappes claviers et transmet donc ce qui est tapé par l’utilisateur à la firme américaine. Microsoft a également le droit d’enregistrer vocalement les utilisateurs de Windows 10 pour tester la reconnaissance vocale. Toutes ses indiscrètions sont avouées par Microsoft dans ses conditions d’utilisation, c’est peut-être là qu’est la vraie nouveauté. Il est très probable que ces conditions d’utilisation soient réservées à l’utilisation de la version béta même si les services répressifs ont toujours pû compter sur l’aide Microsoft.

Selon des rumeurs, TOR aurait annoncé travaillé avec un navigateur internet « qui représenterait 10 à 20% des utilisateurs » (Firefox est le seul dans ce cas puisque Internet Explorer et Safari représentent moins de 10% chacun et que Chrome représente plus de 30%). Sans confirmer quoi que ce soit, la source indiquait que TOR pourrait être intégré au mode « Navigation Privée » du navigateur en question. Si cette nouvelle s’avérait exacte, cela représenterait un énorme défi pour TOR qui devrait augmenter drastiquement son infrastructure (à moins que la procédure pour faire tourner un noeud ne soit simplifiée). Ceci représenterait surtout un défi pour les agences répressives puisque cette nouvelle pourrait conduire des dizaines de millions de personnes à utiliser TOR, facilement.

En réaction aux actes de piratage qui ont secoué récemment le monde du web, Google et Apple ont adopté de nouvelles mesures très drastiques en termes de sécurité en vue de donner plus d’assurance aux utilisateurs de leurs services quant à la protection de leur confidentialité. Elles ont décidé de généraliser la cryptologie sur leurs appareils et services. Les galaxies à Larry Page et Tim Cook ont pris la résolution de ne plus décrypter les données d’un utilisateur, même sur demande de la police.

Cette mesure n’est pas du goût du FBI. La police fédérale américaine l’a fait savoir par la voix de son directeur, James Comey. Lors d’une conférence de presse animée ce jeudi 25 septembre, le patron du FBI a indiqué que cela l’ennuyait de voir Google et Apple prendre des mesures qui permettaient aux utilisateurs de se « placer hors d’atteinte de la loi ». Cependant James Comey a annoncé que ses services avaient engagé des discussions avec les deux géants américains.

Riseup.net, un fournisseur militant de services internet basé aux Etats-Unis a désormais un nouveau VPN. Auparavant, deux serveurs VPN routaient le trafic VPN de Riseup (l’un à New-York, l’autre à Seattle), le VPN n’était pas très rapide en Europe et était un peu compliqué à utiliser, cette époque semble être révolue. Riseup s’est associée à Bitmask pour présenter une solution terriblement simple à utiliser, même pour les moins geeks. Mais qu’est-ce-qu’un VPN ? A l’origine, les VPN -Virtual Private Networks- ont été créés pour permettre à des gens de se connecter à un intranet à distance (particulièrement pour permettre à des employés de travailler depuis chez eux…). Le service devait pour cela re-router tout le trafic internet d’un ordinateur et lui attribuer une adresse IP locale sur un intranet. Le processus VPN a été ‘détourné’ de son utilisation d’origine pour en faire un outil de vie privée extrêmement efficace : ces VPN sécurisés détournent donc tout le trafic internet d’une machine, le chiffre et le font resortir par un serveur : un bon VPN protège donc des attaques sur un réseau Wi-Fi (les attaques Man-in-the-Middle), permettent de contourner la censure (puisque la connexion resort dans un pays où la censure n’est pas la même), empêche le fournisseur d’accès à internet de surveiller ce qu’il se passe sur votre connexion, empêche un patron de voir ce que les travailleurs font sur un Wi-Fi d’entreprise, empêche le gestionnaire d’un hotspot Wi-Fi public de voir ce qu’on y fait,… Les possibilités sont nombreuses et on peut aller jusqu’à dire qu’un bon VPN est plus efficace que TOR (Sur TOR, les données sont déchiffrées entre les deux derniers noeuds, pas sur le VPN).

Riseup change donc son architecture : il y a désormais trois types de comptes. Les comptes verts concernent tout le monde (ce sont les gestionnaires de mailing-lists), les comptes rouges concernent les services actuels (les adresses e-mail @riseup.net, les comptes Crabgrass et l’ancien VPN). Les nouveaux comptes sont les comptes noirs. Ceux-ci permettent d’utiliser le nouveau VPN. Il ne faut actuellement pas d’invitation pour les utiliser (inscrivez-vous ici). On ne peut actuellement pas utiliser le même pseudo sur un compte rouge et un compte noir car les anciens pseudos sont réservés : lorsque le service ‘noir’ sortira de la phase béta, les utilisateurs pourront fusionner leurs comptes.

BitMask fournira le logiciel. Bitmask est une émanation de Leap, qui est un groupe dont le but est de rendre utilisable par tout le monde des technologies de sécurité informatique compliquées. Pour celà, Bitmask configure lui-même tout avec des paramètres de sécurité maximum. Pour l’instant, Bitmask n’existe que pour Android et Linux, mais les développeurs promettent une version Mac OSx pour très bientôt et une version pour Windows un peu plus tard. Pour utiliser le nouveau VPN Riseup : Créez un compte noir Riseup (ici) et téléchargez BitMask sur la même page. BitMask est également publié sur le Google Play Store (ici). Démarrez Bitmask, tapez sur le ‘+’ et dans la case ‘Domain Name’ écrivez ‘riseup.net’. Identifiez-vous ensuite avec votre compte noir Riseup. BitMask est encore un jeune logiciel : ne l’utilisez pour rien de compromettant.

Internet : Le nouveau VPN de Riseup est plus simple et plus rapide

Ce sont des temps difficiles pour internet. Après les scandales NSA et la faille Heartbleed, une ‘nouvelle’ faille a été mise au jour par des chercheurs en sécurité informatique. Cette faille est en faite vieille de 22 ans (une époque où les programmes n’étaient pas pensés pour faire face à internet) et permet de s’introduire dans le bash linux. Le bash est la console de commandes des sites linux : cet écran noir que l’on voit souvent dans les films et qui fait passer instantanément n’importe qui pour un expert informatique. La faille permet d’exécuter du code sans l’autorisation de l’administrateur. Elle permet donc en théorie d’attaquer tout système linux : ceci concerne évidemment les machines basées sur Linux (Linux, OSx, Android,…) mais également les serveurs qui tournent majoritairement en utilisant ce système. Il y a fort à parier que cette faille était méconnue (ou largement) des hackers puisque de nombreux systèmes auraient déjà été piratés si cela avait été le cas. Depuis sa publication, cette situation a changé et des administrateurs de sites internet rapportent avoir été attaqués grâce à ShellShock. Vu la loquacité d’Edward Snowden, on saura probablement dans les prochains jours si cette faille était connue des services de renseignements.

EDIT : Des patches de sécurité pour les serveurs ont déjà été publiés pour plusieurs systèmes : Debian, Red Hat, et CentOS. Google a également annoncé avoir patché tous ses serveurs, Apple publiera dans les prochains heures un correctif. Si vous possédez une machine ou un serveur tournant sous Linux (Ubuntu inclus), Android ou Mac OSx : n’oubliez pas de mettre à jour votre système pour bénéficier de la mise à jour de sécurité dés qu’elle sera disponible. Plusieurs milliers de machines ont déjà été infectées cette nuit. Celles-ci ont été intégrées dans un Botnet (un réseau d’ordinateurs obéissants pouvant lancer des attaques, DDOS par exemple).

Logo Shellshock

Logo Shellshock

Ce 20 septembre, la police américaine réalisait une opération de communication nommée « Thank a Police Officer Day » (La journée ‘remercie un agent de police’). Le but du jeu est de remercier un agent de police ‘dans la vraie vie’ ou bien de les remercier via les réseaux sociaux accompagnés du hashtag #thankapoliceofficerday. Mis à part les nombreux comptes twitter de commissariats et d’associations patriotiques américaines, l’opération a rapidement été détournée, et chacun remerciait un agent de police pour les innombrables bavures et violences de l’année 2014. ‘Merci d’avoir abattu un vendeur de cigarettes ambulant qui n’avait pas droit à la pension’, ‘Remerciez un agent de police, où on vous tabassera à mort’, ‘Merci d’avoir abattu un homme menotté par derrière en prétendant que vous aviez confondu votre flingue et votre taser’, ‘Merci de protéger les droits civiques du KKK’, ‘Merci d’occuper les rues avec des tanks’, ‘Merci d’avoir fait en sorte que même mes potes de droite commencent à vous haïr’ sont quelques-uns des messages que la police a reçu.

L’émission humoristique ‘Totally Biaised’ a poussé le jeu en faisant un micro-trottoir l’année dernière dans les rues de New-York (où la police a le droit de fouiller au hasard n’importe quel passant pour vérifier la présence d’armes : 500’000 personnes sont arrêtées administrativement chaque année et 1 sur 10 sont inculpées…). La plupart des passants étaient visiblement ahuris de savoir qu’une telle journée existait. Voir la vidéo ici
La journée a eu un écho particulier au Brésil, le pays où la police tue le plus chaque année. Ce 19 septembre, un policier qui paniquait en arrêtant un vendeur dans la rue a tout simplement abattu un passant en lui tirant dans la tête. (Voir la vidéo)
Vu la tournure des événements, il n’est pas sûr que la police répète l’opération l’année prochaine.

‘Rappelez-vous de remercier un agent de police et de le traiter comme il vous traite’

'Rappelez-vous de remercier un agent de police et de le traiter comme il vous traite'

Le ministre de la justice iranienne a donné un mois au ministre des télécommunication pour interdire et contrôler les réseaux de communication gratuits Viber, Tango et WhatsApp, après des messages jugés insultants envers le fondateur de la République islamique.
Des messages hostiles au fondateur de la République islamique ont largement circulé sur les réseaux Viber, Tango et WhatsApp ces dernières semaines. Des messages similaires visant les responsables actuels, notamment le guide suprême l’ayatollah Ali Khamenei, ont également circulé sur ces réseaux que plusieurs millions d’Iraniens utilisent. Si le ministère des Télécommunications ne prend pas de mesures, la justice interviendra directement. Les autorités censurent déjà Facebook, Twitter, Youtube.