L’année dernière, la boite d’espionnage informatique privée Hacking Team avait fait parler d’elle en se faisant déposséder de tous ses fichiers par des hackers plus malin qu’elle. Voir nos précédents articles. Apparemment, ce piratage n’aura pas été fatal pour la firme italienne, puisqu’un nouveau spyware dirigé contre Mac OSx a été découvert via la plateforme antivirus de Google « VirusTotal« . La signature numérique correspond à celle de Hacking Team et a été faite trois mois après la grande fuite de données, ce qui indique non seulement que ce n’est pas un bout de code utilisé par quelqu’un qui aurait récupéré ceux de Hacking Team, mais également que la société continue d’utiliser son ancienne plateforme vérolée.

Selon les quelques ingénieurs qui se sont penchés sur le spyware uploadé sur VirusTotal, le code n’a rien d’impressionant, il utilise quelques techniques de dissimulation supplémentaires que celles utilisées auparavant. Le spyware a déjà été rajouté dans les bases de données de plusieurs antivirus (19 sur les 55 contrôlés par VirusTotal).

La fiche dédiée chez VirusTotal.

La fiche dédiée chez VirusTotal.

Le Ministre de l’Intérieur Jan Jambon compte demander à la « Commission de Protection de la Vie Privée » de se pencher sur la question de l’enregistrement des empreintes digitales sur la carte d’identité. Un tel système est déjà appliqué au Maroc depuis 1975, c’est d’ailleurs à l’occasion d’une visite de deux jours avec Charles Michel et Théo Francken que Jambon a dit vouloir lancer ce débat, en visitant le centre de production des cartes à Rabat. Le Premier Ministre Charles Michel ne s’est pas opposé à l’idée en précisant « qu’il fallait intégrer des garanties pour éviter les abus »… L’intégration de données biométriques dans les documents d’identité sera de plus en plus poussée par l’UE dans les prochaines années.

Edit: La commission pour la protection de la vie privée ainsi que l’Open-VLD (libéraux flamands) ont refusé même d’ouvrir le débat. L’intégration des empreintes digitales semble donc éloignée, pour l’instant.

Visite du centre marocain de production de cartes d’identité, ce mardi matin, à Rabat.

Visite du centre marocain de production de cartes d’identité, ce mardi matin, à Rabat.

Boston Dynamics, la boîte de robotique de Google qui tente de produire un engin que l’armée américaine voudrait utiliser, vient de présenter « Atlas », un nouveau robot bipède. Atlas peut se déplacer, porter des boites, ouvrir des portes, se relever quand on le fait tomber, etc…

A gauche, Atlas, aux cotés de ses prédécesseurs.

A gauche, Atlas, aux cotés de ses prédécesseurs.

Durant ce week-end, des hackers ont pris le contrôle de l’une des distributions Linux les plus populaires, à savoir Linux Mint. Les hackers ont laissé le site tel quel mais ont modifié le fichier correspondant à l’édition Cinnamon de la distribution en y incluant une backdoor qui connecte l’utilisateur à un site appelé « Absentvodka » en Bulgarie. Si vous avez téléchargé Linux Mint Cinnamon ce 20 février, il va falloir recommencer (ou comparer vos MD5 avec les bons ici). Les hackers ont également volé la base de données du forum avec les pseudos, mots de passe et adresses e-mails des utilisateurs.

Le plus inquiétant dans ce qui s’est produit est que cela correspond à un scénario cauchemardesque dans lequel une autorité (le FBI par exemple) prendrait le contrôle d’un site (celui de Tails par exemple) et distribuerait sa propre version du système d’exploitation favori des militants. Le fait même de comparer le hash MD5 du fichier ne suffit plus si on ne peut être sûr de la personne qui contrôle l’information affichée sur notre écran.

Blog de Linux Mint

Blog de Linux Mint

Pour aider la police à détecter des individus recherchés, les entreprises entreprises de biométrie développent des algorithmes de plus en plus évolués qui vont servir non seulement à identifier des personnes mais également à les suivre grâce aux caméras déjà déployées. L’explosion du volume de données de vidéosurveillance a d’ailleurs amené Morpho (1,5 milliard d’euros de chiffre d’affaires en 2014 dont 8% consacré à la R&D), filiale de Safran spécialisée dans les solutions biométriques, a développé un outil qui va aider les enquêteurs à trier et classifier les informations.

Baptisé Morpho Vidéo Investigator, celui-ci peut traiter plusieurs centaines d’heures de vidéo en quelques heures grâce à des algorithmes d’analyse automatique de vidéos. Lesquels sont conçus pour détecter, enregistrer et classifier les éléments en mouvement contenus dans les images. Il s’agit du premier logiciel de tracking biométrique associé à des indices multifactoriels. Il devrait être commercialisé cette année avec un premier déploiement aux Etats-Unis.

Technologie Morpho (groupe Safran)

Technologie Morpho (groupe Safran)

Ces derniers jours, Apple a refait parler de lui pour avoir refusé de fournir une backdoor au FBI (voir notre précédent article) dans une affaire de terrorisme. L’iphone est -apparemment- incrackable car il superpose une seconde sécurité au-delà du code à 4 chiffres: s’il est erroné 10 fois, le contenu du téléphone est effacé. Si un ordinateur peut tester très rapidement les 10.000 combinaisons possible, c’est impossible dans ce cas.

Un engin nommé « IP Box » et utilisé sous le manteau chez certains réparateurs de téléphone permet de contourner cette sécurité. La machine introduit un code et détecte selon le changement de luminosité de l’écran si le code est erroné, si c’est le cas, la machine redémarre l’iphone avant que celui-ci n’ait pu enregistré dans sa mémoire qu’un code erroné avait été introduit, il est donc incapable de compter jusqu’à 10. Cette technique a son inconvénient, elle est extrêmement lente puisqu’il faut redémarrer le téléphone, ce qui prend environ 40 secondes. Il faut donc 4 jours et demi pour venir à bout de toutes les possibilités. Il y a un moyen assez simple de se prémunir contre l’IP Box, il suffit simplement de choisir un code qui contient plus de chiffres: pour cracker un code à 7 chiffres (10.000.000 de possibilités) il faudrait ainsi 12 ans et demi. Devant cette info -qui date en fait de mars 2015- la lettre que Tim Cook a écrit il y a quelques jours semble bien faible vu qu’il parait peu probable que le FBI ne connaisse pas l’existence d’un tel engin.

Mise à jour: Sans la fonction « d’autodestruction » qui détruit les données après 10 essais erronés, il est tout de mème -à priori- difficile de tenter toutes les possibilités puisque Apple prétend ralentir volontairement le procédé pour qu’un essai prenne 80 millisecondes, quelque soit la puissance de la machine de l’attaquant. Dans ce cas de figure, il faut un code pin à 11 chiffres. Il faudrait alors 253 ans pour tester toutes les possibiltiés (et 127 ans en moyenne compte tenu du fait que le bon pin peut tomber plus tôt que prévu.

Plus d’informations sur The Intercept (journal fondé par Glenn Greenwald)

Sécurité IT: Il est en fait possible de cracker l’iphone depuis un an

La police locale Seraing-Neupré a décidé de se doter d’un drone pour ses missions de maintien de l’ordre (notamment la surveillance des manifestations publiques) et ses interventions dans des situations critiques. L’investissement prévu est de l’ordre de 5.000 euros et les premières missions devraient être effectives pour juin. Il s’agira la première zone locale en Belgique à se doter d’un tel instrument. Ce point a été voté hier soir lors du conseil communal. Quatre fonctionnaires de police seront prochainement formés durant 4 jours afin de se familiariser tant aux contraintes administratives que techniques du drone.

Drone pour la police de Seraing

Drone pour la police de Seraing

Dans ses plans « anti-terroristes », Facebook propose à présent d’offrir des espaces publicitaires gratuitement à ceux qui « discréditent les discours extrêmistes ». Ceux qui partageront des contenus textuels, des images ou des vidéos contre le « terrorisme » pourront recevoir gratuitement 1.000$ de crédit sur la plateforme de pub du réseau social.

Facebook présente

Facebook présente

Ce n’est probablement pas la première fois que la justice belge utilise des photos issues de Facebook lors d’une procédure, mais un tribunal liégeois a du statuer sur la recevabilité de ces données. La Cour d’Appel de Liège a donc décidé d’autoriser l’utilisation de ces photos, dans le cadre d’une affaire d’agression où l’accusé voulait démontrer que le préjudice n’était pas « si important que ça » en utilisant des photos postées sur Facebook deux jours après l’agression. Cela ne sera pas considéré comme une violation de la vie privée.

Les photos de Facebook peuvent être utilisées devant la justice

Les photos de Facebook peuvent être utilisées devant la justice

L’année dernière, Apple était cité dans une affaire de stupéfiants dans un tribunal new-yorkais (voir notre article) pour avoir refusé de déchiffrer l’iphone de l’accusé. Hier soir, Tim Cook publiait une « Lettre à ses consommateurs » pour expliquer le « conflit » qui l’oppose au FBI dans un dossier terroriste cette fois. Le FBI a demandé à Apple de fournir un logiciel qui serait capable de déchiffrer le seul iphone du tueur de San Bernardino. Apple se défend en affirmant que le chiffrement ne peut être craqué et que si la firme fournissait un outil pour cracker « ce seul iphone », elle mettrait en péril la sécurité de tous ses clients.

Comme toujours, impossible de savoir ce qui est vrai de ce qui est faux (Snowden avait lui-même évoqué les pleurnicheries des espions américains alors qu’ils avaient accès à tout les systèmes qu’ils souhaitaient infiltrer). Que les iphones soient inviolables ou pas (comme nous vous le disions dans un précédent article, ils sont en tout cas vulnérables), c’est une opération de pub réussie pour Apple.

EDIT: En fait, il est déjà possible de cracker les iphones…