Étiquette : cybercriminalité

  • Instagram : piratage et prise de contrôle de compte Instagram

    #InstaHack : comment des chercheurs ont pu prendre le contrôle de l’application Instagram à l’aide d’une image malveillante

    Instagram est l’une des plateformes de réseaux sociaux les plus populaires au monde, avec plus de 100 millions de photos téléchargées chaque jour et près d’un milliard d’utilisateurs actifs. Des personnes et des entreprises partagent des photos et des messages sur leur vie et leurs produits avec leurs fans dans le monde entier. Imaginez donc ce qui pourrait se passer si un pirate pouvait s’emparer complètement des comptes Instagram, et accéder à tous les messages et photos de ces comptes, poster de nouvelles photos, ou supprimer ou manipuler des photos existantes. Quel effet cela pourrait-il avoir sur la réputation d’une personne ou d’une entreprise ?

    Au début de l’année, les chercheurs de Check Point ont découvert une vulnérabilité critique dans l’application Instagram, qui aurait permis à un pirate de prendre le contrôle du compte Instagram d’une victime et de transformer son téléphone en outil d’espionnage, simplement en lui envoyant un fichier image malveillant. Lorsque l’image est enregistrée et ouverte dans l’application Instagram, la vulnérabilité associée fournirait au pirate un accès complet aux messages et aux images Instagram de la victime, lui permettant de poster ou de supprimer des images à volonté, ainsi que d’accéder aux contacts du téléphone, à l’appareil photo et aux données de localisation.

    Voici comment nous avons découvert la vulnérabilité et avons travaillé avec Facebook et Instagram pour y remédier afin de protéger les utilisateurs.

    Quelles sont les autorisations accordées aux applications sur votre téléphone ?

    Où que nous allions, nos téléphones mobiles nous accompagnent généralement, pour nous permettre de rester en contact avec nos familles, nos proches, et notre travail. C’est également bien sûr la raison pour laquelle les mobiles sont une cible attrayante pour les pirates. Non seulement ils peuvent voler des données et des identifiants sur nos téléphones, mais ils peuvent également les utiliser pour nous espionner : suivre notre position, écouter nos conversations, et accéder à nos données et nos messages.

    Heureusement, tous les systèmes d’exploitation mobiles modernes comportent plusieurs couches de protection contre ce type d’activité malveillante. Ces protections reposent généralement sur un concept « d’isolement des applications » : même si quelqu’un était en mesure de pirater une application spécifique, il serait toujours confiné à cette seule application, avec ses autorisations strictes, et ne pourrait pas étendre sa tentative de piratage plus en avant.

    Le terme clé ici est celui de permissions strictes. Par exemple, une application de cartographie devrait pouvoir accéder à votre localisation, mais ne devrait pas avoir accès à votre microphone ; une application de rencontre devrait pouvoir accéder à votre caméra et rien d’autre, etc.

    Mais que se passe-t-il lorsqu’une application a des autorisations étendues sur votre appareil ? Si l’application est piratée, le pirate aura facilement accès à vos données GPS, à votre appareil photo, à votre microphone, à vos contacts, etc.

    Heureusement, le nombre d’applications qui ont des autorisations aussi étendues sur les appareils des utilisateurs est limité. Instagram en est un exemple. Compte tenu de sa popularité et de l’étendue des autorisations, nous avons décidé examiner la sécurité de l’application mobile d’Instagram pour les systèmes d’exploitation Android et iOS.

    Qu’avons-nous trouvé ?

    Nos recherches ont révélé une vulnérabilité critique qui pourrait permettre à des pirates ce que l’on appelle techniquement une exécution de code à distance (RCE). Cette vulnérabilité pourrait permettre à un pirate d’effectuer toutes les actions qu’il souhaite dans l’application Instagram (même si ces actions ne font pas partie de la logique ou des fonctionnalités de l’application). Comme l’application Instagram dispose d’autorisations très étendues, cela pourrait permettre à un pirate de transformer instantanément le téléphone ciblé en un parfait outil d’espionnage, mettant ainsi la vie privée de millions d’utilisateurs en grand danger.

    Mode opératoire

    Comment une application aussi populaire peut-elle comporter des vulnérabilités, alors que d’énormes quantités de temps et de ressources sont investies dans son développement ?

    La réponse est que la plupart des développeurs d’applications modernes ne programment pas eux-mêmes toute l’application : si c’était le cas, il faudrait des années pour programmer une application. Ils ont recours à des bibliothèques tierces pour traiter des tâches courantes (et souvent compliquées) telles que le traitement des images, le traitement du son, la connectivité réseau, etc. Cela permet aux développeurs de gagner du temps et de n’avoir à s’occuper que des tâches de programmation qui représentent la véritable valeur de l’application. Cependant, cela dépend de la fiabilité et de la sécurité de ces bibliothèques tierces.

    Notre mode opératoire pour cette étude a consisté à examiner les bibliothèques tierces utilisées par Instagram. Et la vulnérabilité que nous avons découverte réside dans la façon dont Instagram utilise Mozjpeg, un projet open source utilisé par Instagram pour décoder les images au format JPEG téléchargées dans l’application.

    Mauvaise image : piratage et prise de contrôle de compte Instagram d’un utilisateur mobile


    Dans le scénario d’attaque que nous décrivons dans notre étude, un pirate peut simplement envoyer une image à sa victime cible par email, par WhatsApp ou par une autre plateforme d’échange de fichiers. L’utilisateur ciblé enregistre l’image sur son téléphone, et lorsqu’il ouvre l’application Instagram, la vulnérabilité est exploitée, permettant au pirate d’accéder à toutes les ressources du téléphone qui sont préautorisées par Instagram.

    Ces ressources comprennent les contacts, le stockage, les services de localisation et l’appareil photo. Le pirate obtient en effet un contrôle total sur l’application et peut effectuer des actions au nom de l’utilisateur, notamment lire tous ses messages personnels dans son compte Instagram, et supprimer ou publier des photos à volonté. L’appareil mobile devient ainsi un outil permettant d’espionner les utilisateurs à leur insu, et de manipuler leur profil Instagram de façon malveillante. Dans les deux cas, l’attaque pourrait entraîner une atteinte massive à la vie privée des utilisateurs et affecter leur réputation, ou entraîner des risques de sécurité encore plus graves.

    À un niveau élémentaire, cette vulnérabilité peut être utilisée pour empêcher le fonctionnement de l’application Instagram d’un utilisateur, lui interdisant effectivement l’accès à l’application jusqu’à ce qu’il la supprime de son appareil et la réinstalle, ce qui entraîne des désagréments et une perte possible de données.

    Communication responsable et protection

    Nous avons communiqué nos conclusions de manière responsable à Facebook et à l’équipe d’Instagram. Facebook a été très réactif, publiant un avertissement utile décrivant cette vulnérabilité comme étant « un débordement d’entier conduisant à un débordement de tampon de pile », et a publié un correctif pour remédier au problème sur les nouvelles versions de l’application Instagram sur toutes les plateformes. Facebook a publié le commentaire suivant pour accompagner cette étude : « Nous avons réglé le problème et nous n’avons constaté aucune preuve de son utilisation. Nous sommes reconnaissants à Check Point de nous avoir aidé à assurer la sécurité d’Instagram. » – Un porte-parole de Facebook

  • Cybercriminalité et économie souterraine , un duo de choc !

    A quoi ressemble l’économie souterraine de la cybercriminalité française ?

    Une étude inédite Trend Micro dédiée au web underground français en dévoile toutes les spécificités

    Haut degré de vigilance et offre diversifiée caractérisent l’underground français qui génère à lui seul entre 5 et 10 millions d’Euros par mois.

     Trend Micro, entreprise japonaise des logiciels et solutions de sécurité, s’engage encore davantage dans la prévention contre les cyber-menaces en partageant une étude apportant un éclairage précieux sur la structure et les spécificités de l’underground de la cybercriminalité française. Cet espace permet aux cybercriminels d’acheter ou de vendre des biens et services illicites hors du web habituellement indexé par les moteurs de recherche.

    Ce rapport s’inscrit dans la lignée du programme CUES (Cybercriminal Underground Economy Series) lancé par Trend Micro en 2014, dont l’objectif est d’apporter des informations pertinentes sur les économies souterraines liées à la cybercriminalité, et ce dans différentes parties du monde. Afin de mener cette analyse centrée sur le web underground en France, Trend Micro s’est concentré sur les cinq places de marché les plus importantes ainsi que sur deux forums majeurs.

    « Avec des attaques toujours plus sophistiquées, les cybercriminels semblent disposer de moyens tout aussi innovants pour se procurer produits et services illicites, » explique Loïc Guézo, Stratégiste Cybersécurité Europe du Sud chez Trend Micro. « En s’intéressant à la source même de ces évolutions, cette étude a pour objectif de fournir les clés nécessaires pour comprendre l’économie cybercriminelle souterraine en France et ainsi améliorer la prévention des risques qui y sont associés ».

    Un environnement sous le sceau de la vigilance

    Comparé aux marchés plus importants que sont la Russie et la Chine notamment, l’underground de la cybercriminalité française reste assez petit, avec environ 40 000 fraudeurs qui génèrent, selon des données de la Gendarmerie Nationale et de la Police Nationale, entre 5 et 10 millions d’Euros par mois.

    Contrairement au web underground nord-américain, ouvert aussi bien aux hackers technophiles qu’aux cybercriminels et aux forces de l’ordre, le web underground français est parfaitement dissimulé au sein du Dark Web. De plus, l’accès y est particulièrement contrôlé et restreint : à l’instar du Japon, où des CAPTCHA sont utilisés pour filtrer les utilisateurs, les places de marché et forums français vont plus loin en imposant une adhésion obligatoire ou des processus de validation strictes pour y participer, basés par exemple sur des critères de réputation ou d’expérience.

    Cet accès restreint s’explique par le haut degré de méfiance qui caractérise le web underground en France. Si, comme ses homologues, le cybercriminel français veut échapper aux forces de l’ordre, son niveau de prudence est bien plus élevé : délation sur les forums des actes malhonnêtes ou frauduleux, « mur de la honte » en répertoriant les auteurs, et même délation aux services de Police , guerres entre places de marchés… tous les coups sont permis pour attirer de nouveaux membres dans cet environnement où la défiance est de mise. Forums et marchés émergent et disparaissent régulièrement, conséquence de ces luttes d’influence, associées à la crainte constante d’être surveillés par les autorités.

    Enfin, une autre particularité française est soulignée par l’étude : les autoshops, sortes de boutiques opérées par un vendeur unique. Ce canal de vente est si populaire en France que certains cybercriminels tirent leurs revenus de la prestation de service de création d’autoshops. Par ailleurs, les cybercriminels n’acceptent généralement que deux moyens de paiement : les Bitcoins et les cartes prépayées PCS, qui offrent tous deux une certaine facilité d’utilisation et un niveau d’anonymat idéal pour régler des achats de biens et services illégaux.  

    Un marché encore limité mais une offre bien construite et diversifiée

    Bien qu’il n’ait rien de comparable à certains autres pays en termes de taille et de puissance, le web underground français constitue une niche très particulière de l’économie cybercriminelle, répondant parfaitement à la demande des publics francophones :

    • Les logiciels malveillantsrestent monnaie courante, la plupart des cybercriminels français faisant appel à des marchés de plus grande envergure pour l’essentiel de leurs besoins, notamment pour les chevaux de Troie et autres outils d’accès distants (RAT). Cependant, certains créent leurs propres outils pour répondre à la demande locale. Il est ainsi possible d’acheter des ransomware spécialement destinés à cibler des victimes françaises. Ces derniers constituent probablement la plus grande menace de sécurité à date.
    • Comme tout marché cybercriminel, le web underground français propose toutes sortes de produits illicites à des prix compétitifs comme des armes, des drogues ou d’autres services plus « classiques » tels que des numéros de carte de paiement, des informations personnelles et des documents contrefaits variés (fausses factures, cartes grises, chèques…).
    • D’autres services, comme l’ouverture de comptes bancaireset la vente de points de permis de conduire, sont également disponibles.