Étiquette : hacker

  • Quand 95 % des bots malveillants ne sont pas détectés sur les sites web

    Étude DataDome : les secteurs du commerce électronique, de la santé et du luxe sont les plus exposés à la fraude en ligne

     

    DataDome, acteur de la protection contre la cyberfraude, dévoile les conclusions de son étude baptisée 2024 Global Bot Security Report.

    L’entreprise révèle que plus de 65 % des sites web ne sont pas protégés contre les attaques de bots les plus simples et que 95 % des attaques avancées de bots ne sont pas détectées par les sites web.
    L’analyse à grande échelle menée par DataDome porte sur plus de 14 000 sites web, et révèle des lacunes alarmantes dans la protection contre la cyberfraude, en particulier pour les secteurs d’activité orientés vers les consommateurs.

    Les secteurs du luxe et du e-commerce sont les plus exposés à la fraude en ligne

    Les secteurs dont l’activité se concentre autour du consommateur et du numérique sont des cibles privilégiées pour les cybercriminels car ils disposent de défenses inadéquates contre les bots malveillants.
    Cette situation nuit à la sécurité des données et à l’expérience client, avec des conséquences significatives telles que des pertes financières et des atteintes à la réputation des entreprises.
    L’analyse menée révèle que l’industrie du luxe et le secteur du e-commerce sont les domaines d’activité les plus exposés à la fraude en ligne. DataDome Advanced Threat Research constate que seulement 5 % des sites web dans le secteur du luxe et 10 % des sites d’e-commerce sont entièrement protégés contre les bots malveillants, un risque majeur pour ces secteurs d’activités à l’approche de la saison des fêtes de fin d’année.

    Autre constat, seulement 6 % des sites média disposent d’une protection efficace contre les bots malveillants. 94 % d’entre eux sont donc vulnérables à la fraude publicitaire, au scraping de contenu et aux attaques DDoS. Ces résultats révèlent une forte corrélation entre la prolifération du trafic malveillant et la vulnérabilité des sites internet avec un fort trafic. La création de bots malveillants, un vecteur d’attaque relativement rapide et rentable, est devenue une technique de choix pour les attaquants qui cherchent à automatiser la fraude en ligne.

    « Les industries orientées vers le consommateur sont particulièrement vulnérables face aux activités malveillantes des bots, et doivent faire face à des risques croissants de pertes financières, de violations de données et de dommages réputationnels. Comme le montre notre recherche, les faibles barrières à la création et au déploiement de bots malveillants en font un outil privilégié par les fraudeurs pour exploiter les sites à fort trafic. Il va sans dire que la nécessité de protections robustes et multi-niveaux contre ces bots n’a jamais été aussi cruciale. », souligne Antoine Vastel, vice-président de la recherche chez DataDome.

    Les bots avancés alimentés par l’IA échappent à la détection

    Au cours des 12 derniers mois, les dernières recherches montrent que les attaques menées par des bots, qu’ils soient basiques ou avancés, se sont multipliées. Les outils et les technologies dont disposent les cybercriminels pour mener à bien ces attaques sont de plus en plus perfectionnés et dépassent largement les défenses traditionnelles. Les bots avancés, conçus pour contourner les CAPTCHA traditionnels en s’appuyant sur des « fermes de bots » dotées d’une intelligence artificielle pour les résoudre en temps réel, ont été détectés par les systèmes de protection dans moins de 5 % des cas.

    Ces bots sophistiqués peuvent usurper l’identité d’utilisateurs avec un taux de précision élevé et il a été démontré qu’ils diffusent de la désinformation en ligne. En juillet 2024, le ministère américain de la justice a démantelé une campagne de propagande russe à grande échelle qui utilisait une « ferme de bots » pour contourner l’une des méthodes de vérification des utilisateurs de X et diffuser de la désinformation aux États-Unis à l’aide de faux comptes de médias sociaux. L’utilisation de bots avancés par des acteurs politiques constitue une menace croissante notamment dans les contextes électoraux.

    « Nous assistons à une montée en puissance des médias augmentés par l’IA générative, qui peuvent être utilisés pour exercer une influence politique néfaste. Les plateformes des réseaux sociaux et les sites média sont la cible d’acteurs malveillants qui cherchent à diffuser de la désinformation politique. Étant donné qu’il s’agit d’une année où les enjeux politiques sont élevés, nous conseillons vivement aux sites média de réévaluer les risques associés au trafic web malveillant. », poursuit Antoine Vastel.

    Les progrès réalisés dans le domaine des navigateurs automatisés, des dispositifs anti-détection, de l’utilisation de proxy et de l’assistance de l’IA, rendent la défense contre les menaces que représentent les bots de plus en plus difficiles pour les entreprises. Parmi les domaines testés utilisant une mesure de protection contre les bots, ces derniers ont tout de même réussi à pénétrer intégralement près de la moitié (45 %) des sites. Les faux bots Chrome restent la catégorie de bot basique la plus difficile à détecter, laissant les entreprises exposées aux attaques DDoS de la couche 7, à la fraude sur les comptes, etc.

    L’Europe et l’Amérique du Nord sont les continents les moins bien préparés à lutter contre la vague croissante d’attaques de bots

    L’Europe est le continent le moins bien protégé contre les attaques de bots basiques, avec 68 % des sites web non protégés et seulement 8 % entièrement protégés. L’Amérique du Nord suit de près, avec 64 % des sites web non protégés et seulement 9 % entièrement protégés.

    Screenshot

     

     

     

  • MS contrefaits sur Android, utilisés pour dérober des emails

    MS contrefaits sur Android, utilisés pour dérober des emails

    Des chercheurs de Check Point ont identifié un nouveau type d’attaque de phishing visant à dérober des emails dans les téléphones Android fabriqués par Samsung, Huawei, LG et Sony. Dans ce type d’attaque, les pirates conçoivent des messages SMS sur mesure, pour intercepter la totalité du trafic de messagerie à destination et en provenance des appareils mobiles, en les déguisant en messages innocents de « mise à jour des paramètres réseau » émanant de leur opérateur de télécom de confiance tel que T-Mobile, Verizon ou AT&T. Un seul message SMS suffit pour obtenir un accès complet à vos emails. Le destinataire du message SMS ne peut vérifier si les paramètres suggérés proviennent de son opérateur de télécom ou d’un dangereux imposteur. Plus dangereux encore, n’importe qui peut acheter un dongle USB à 10 € et lancer une attaque de phishing à grande échelle. Aucun équipement spécial n’est requis pour mener à bien l’attaque. Toute personne connectée à un réseau cellulaire peut devenir la cible de ce type d’attaque de phishing, ce qui signifie que vous n’êtes pas obligé d’être connecté à un réseau Wifi pour que vos données personnelles soient extraites de manière illicite par des cybercriminels.

    Portée de la vulnérabilité

    N’importe quel téléphone Android dans le monde peut devenir la cible d’un message SMS malveillant conduisant à la prise de contrôle des emails. Les téléphones fabriqués par Samsung, Huawei, LG et Sony comptent pour plus de 50 %http://gs.statcounter.com/vendor-market-share/mobile/worldwide/> de tous les téléphones Android dans le monde. Selon des analystes, il existe 2,5 milliards <https://expandedramblings.com/index.php/android-statistics/> d’utilisateurs actifs d’Android par mois dans le monde entier. La part de marché du système d’exploitation mobile Android dans le monde est de 76,08 %. <https://gs.statcounter.com/os-market-share/mobile/worldwide>

    Déroulement d’une attaque

     Le vecteur d’attaque repose sur un processus appelé provisionnement OTA (Over-the-Air), utilisé habituellement par les opérateurs de téléphonie mobile pour déployer des paramètres spécifiques à leur réseau sur les nouveaux téléphones rejoignant leur réseau. Check Point Research a cependant démontré que n’importe qui peut envoyer des messages de provisionnement OTA pour accéder à des emails. Ainsi, un opérateur de télécom envoie généralement un message de bienvenue dès qu’il détecte un nouvel appareil sur son réseau. Le message des opérateurs est utilisé pour déployer des paramètres spécifiques à leur réseau, tels que l’adresse du centre de service MMS. Le format du message est défini par l’OMA (Open Mobile Alliance), un organisme de normalisation qui élabore des normes ouvertes pour le secteur de la téléphonie mobile. Parmi les membres de l’OMA figurent notamment ARM, AT&T, Ericsson, Intel, Nokia, Orange, Qualcomm, Sierra Wireless et T-Mobile. Le standard du secteur pour le provisionnement OTA, OMA CP (Open Mobile Alliance Client Provisioning), possède des méthodes d’authentification limitées : un destinataire ne peut vérifier si les paramètres suggérés proviennent de son opérateur de télécom ou d’un imposteur dangereux cherchant à lire ses emails. Check Point Research a découvert que les téléphones fabriqués par Samsung, Huawei, LG et Sony permettent aux utilisateurs de recevoir des paramètres malveillants via de tels messages de provisionnement faiblement authentifiés afin d’accéder à leurs emails privés.

    Réponses de Samsung, Huawei, LG, Sony et OMA

    Check Point Research a communiqué ses conclusions aux entreprises concernées en mars 2019. Samsung a inclus un correctif pour cette vulnérabilité dans sa version de maintenance de sécurité du mois de mai (SVE-2019-14073). LG a publié son correctif en juillet (LVE-SMP-190006). Huawei a annoncé son intention d’inclure des correctifs de l’interface utilisateur pour OMA CP dans la prochaine génération des smartphones de la série Mate ou de la série P. Sony a refusé de reconnaître la vulnérabilité, affirmant que ses appareils étaient conformes à la spécification OMA CP. L’OMA suit ce problème sous la référence OPEN-7587.

    Comment atténuer l’attaque

    Pour mieux protéger nos emails, Check Point avertit clairement les utilisateurs des effets néfastes de l’installation de paramètres non vérifiables via des messages, qui risquent de permettre à des pirates de lire des emails. Check Point Research conseille également aux utilisateurs d’ignorer les messages de provisionnement provenant de tiers non autorisés au niveau du réseau ou de désactiver complètement la fonctionnalité de provisionnement client. Check Point prépare une initiative plus vaste visant à améliorer la sécurité du provisionnement client, afin de persuader OMA de publier des directives.

    La menace imminente

     Même si des correctifs sont publiés par les fournisseurs Android nommés, nous ne devrions plus faire confiance aux messages des opérateurs de téléphonie mobile, et réfléchir à deux fois avant d’installer quoi que ce soit de recommandé via des messages. L’installation d’un proxy WAP via le message d’un opérateur permet l’interception de la totalité du trafic de messagerie d’une cible dans le monde entier. Ce type de cyberattaque est unique car il ne nécessite aucune connexion Wifi, ce qui rend les emails des utilisateurs Android vulnérables à tout moment de la journée ou tant qu’ils sont connectés au réseau de leur opérateur.

  • Cinq recommandations pour ne pas aider involontairement les hackers

    Le support IT n’aide-t-il pas les hackers ? 

    Par Thierry Tailhardat, directeur France de Bomgar

    Selon le niveau de compétence technique de celui qui le sollicite, le service d’assistance technique peut être vu comme un dernier recours ou comme un sauveur régulier. Qu’ils règlent de petits soucis ou de gros problèmes, les professionnels du support technique ont souvent accès à une incroyable somme d’information. Ils ont accès à quantité de systèmes et d’informations sensibles, le plus souvent sans supervision.

    Mais si cette liberté d’accès est souvent nécessaire pour pouvoir diagnostiquer et régler rapidement les problèmes, elle expose aussi les entreprises à des menaces pour leur sécurité, surtout que les hackers considèrent le support technique comme une cible privilégiée et opportune pour leurs attaques via l’ingénierie sociale ou d’autres moyens.

    Dans de nombreuses organisations, les techniciens du support technique ne bénéficient pas nécessairement d’une formation de sécurité appropriée, ni de contrôles d’accès privilégiés, alors même qu’ils disposent de droit d’accès larges et privilégiés. De plus, les exigences de rapidité et de respect des accords de niveaux de service (SLA) les obligent souvent à donner la priorité aux délais de résolution courts plutôt qu’aux meilleures pratiques de sécurité. Les services d’assistance IT qui ne disposent pas de processus et d’outils pour bien faire leur travail dans les meilleurs délais et dans le respect des règles de sécurité risquent d’exposer à des menaces cet aspect de leur stratégie de sécurité.

    Voici cinq recommandations pour s’assurer que le service d’assistance IT des entreprises n’aide pas involontairement les hackers.

    1. Amener l’IT à suivre ses propres conseils : 
    Dans le contexte de précipitation qui caractérise les conditions de travail des professionnels du support technique, il est parfois tentant de négliger les meilleures pratiques de sécurité. Mais dans une entreprise qui attend de ses utilisateurs qu’ils observent les règles, il est légitime que les pros de l’IT et du service d’assistance montrent l’exemple et qu’ils instaurent une culture favorable à une posture de sécurité solide. Il peut s’agir de règles simples et élémentaires, comme de reconnaître les marqueurs des attaques d’ingénierie sociale et d’alerter la sécurité IT en cas de demande d’assistance suspecte, d’observer les règles d’hygiène liées aux identifiants et mots de passe (tri et suppression des comptes qui ne sont pas utilisés), de veiller à ce que l’accès aux systèmes de valeur ou à haut risque s’opère via des canaux sécurisés et de ne pas partager (ni noter !) les mots de passe. Ce qui nous amène au conseil suivant…
    1. Encadrer l’utilisation des mots de passe :
    Même en 2016, il n’est pas rare que des salariés conservent leurs identifiants et mots de passe sur des post-it ou dans des feuilles de calcul. Ceci vaut aussi pour les professionnels de l’assistance IT qui ont souvent besoin de listes entières d’identifiants correspondants à différents systèmes et partagent les mêmes accès administrateur avec d’autres membres du personnel IT. Des outils modernes de gestion des mots de passe peuvent éliminer cette prise de risque inutile en mettant à profit des référentiels sécurisés de mots de passe et d’identifiants qu’ils font tourner. D’autres font mieux encore par injection des droits d’accès en arrière-plan, sans que l’administrateur ait besoin de les voir. On ne risque pas de noter sur une feuille volante ce que l’on ne voit pas.
    1. Réévaluer les mesures de performance de l’assistance IT :
    Les mesures de performance individuelle, de performance de l’assistance IT ou de performance d’ensemble de l’organisation peuvent inciter à contourner les protocoles de sécurité matures au profit d’une résolution plus rapide des problèmes. Le service d’assistance typique est généralement jugé sur la base de mesures telles que celles de résolution dès le premier appel (First Call Resolution, FCR), de délai moyen de résolution (Average Handling Time, AHT) et de satisfaction client (Customer Satisfaction, CSAT), ce qui peut inciter les techniciens de support à éviter l’application des protocoles de sécurité pour obtenir de bons scores d’évaluation, avec à la clé plus de mal que de bien. Pour combattre ce risque, les DSI (en accord avec leurs pairs de la sécurité IT) devraient équiper les services d’assistance avec des outils de prise en main à distance des systèmes pour résoudre les problèmes avec un maximum d’efficacité, tout en respectant les normes de sécurité en vigueur dans l’entreprise.
    1. Renforcer les accès à distance : 
    Les services de support sont régulièrement sollicités pour dépanner les systèmes IT de salariés distants. Malheureusement, de nombreuses méthodes courantes de prise en main à distance ne sont pas fiables : elles ouvrent une porte qu’elles laissent ouverte si bien que les cybercriminels n’ont plus qu’à s’infiltrer sur les réseaux. L’intrusion n’est parfois détectée que des semaines, voire des mois plus tard. Les réseaux VPN, longtemps utilisés pour les accès à distance, ne sont plus suffisamment sûrs pour l’accès des tiers au vu de la sophistication croissante des hackers. Avec l’évolution du paysage des menaces pour la sécurité, les VPN basiques qui créent des tunnels d’accès libre aux réseaux sont devenus une cible privilégiée des criminels pour s’infiltrer sur les réseaux protégés. Comme l’assistance est souvent sollicitée pour des utilisateurs, des tiers et des systèmes distants, c’est un aspect qui mérite d’être traité en priorité. Les entreprises doivent impérativement adopter des solutions qui éliminent tout risque d’instaurer un grappin façon IP d’infiltration sur le réseau et qui créent au contraire une connexion de courtage avec des couches superposées de contrôle, de surveillance et d’enregistrement.
    1. Assurer un suivi des sessions de support :

    Le support IT a beaucoup changé ces dernières années. L’administration système et la gestion des tickets d’incident sont toujours aussi déterminants pour le support technique IT, mais la résolution des incidents est plus complexe aujourd’hui. Il faut à présent se doter de solutions d’assistance aux capacités multi-plateformes capables de se connecter aux PC fixes et portables et aux terminaux mobiles, quel que soit le système d’exploitation. Toutes les activités des agents au cours de ces sessions de prise en main à distance devraient pouvoir être contrôlées, avec des niveaux d’autorisation granulaires et des processus d’approbation chaque fois que nécessaire. De plus, il faut pouvoir capturer une piste d’audit complète de toutes les activités de prise en main à distance pour justifier de la conformité aux directives de sécurité intérieure et extérieure préconisées par les standards.

    L’assistance IT doit bénéficier de niveaux d’accès suffisants pour faciliter le maintien de la continuité des opérations, mais pas au détriment de la sécurité. Les DSI et responsables de la sécurité doivent coopérer pour éviter tout conflit entre facilité d’accès et sécurité, et soutenir ensemble la productivité globale.

  • L’éthique du hacker contre le pirate : construire et innover plutôt que de détruire.

    Comprendre la démarche du Hackathon

    par Sébastien Letélié, Hacker professionnel, entrepreneur en santé, innovateur technologique et leader européen du mouvement Hacking Health et Pascal Desfarges, directeur de Retiss

    Depuis 4 ans maintenant sont organisés des Hackathons chez Hacking Health Camp. Ce mouvement à pour but d’apporter l’innovation en santé en créant des espaces collaboratifs entre professionnels de santé, patients, acteurs du numérique et de l’innovation et toutes les partie prenantes du domaine. Les organisateurs ont la conviction que cette approche collaborative qui prend en compte les problématiques de terrain est la meilleure pour faire améliorer les pratiques de soins et la vie des patients.

    Pourtant la démarche du hackathon est parfois mal comprise. L’objectif est d’éclairer sur les fondamentaux de ce type d’événement tel qu’ils sont vus chez Hacking Health Camp.

    Le hacker porte des valeurs et une culture et se différencie du pirate dans le principe du détournement des technologies pour favoriser la création, la construction d’usages innovants et ceci dans une logique du partage. Innover, dans le secteur de la santé peut passer par l’organisation de « Hackatons » : Fusion des termes hacker et marathon, un hackathon est un marathon de co-création en équipe pluridisciplinaire dont l’objectif est de trouver une solution concrète à un problème en utilisant le principe du « hacking ». Hacker, c’est détourner : Utiliser un objet ou une technologie et le dévier de son usage pour en faire émerger un nouveau. Le principe fondamental du hacking est de montrer qu’il est possible de trouver des solutions simples en expérimentant des possibles, le tout dans une logique de partage et de collaboration entre les acteurs de la santé.

    Tous les acteurs de la santé peuvent devenir hackers : une culture du prototype

    Hacker la santé, c’est reposer sur un mode collaboratif et contributif les questions quotidiennes, les usages, les lieux, les outils dans leur efficience et leur viabilité en expérimentant concrètement les choses sur la base des savoir-faire existant et des expériences de chacun.

    L’innovation est ici le produit de l’intelligence et de l’imagination collective où tous les acteurs peuvent participer avec leurs points de vue, leurs spécificités, leurs compétences pour prototyper une solution innovante. Le chirurgien, l’infirmière, le médecin, le sociologue, l’ergonome, l’administrateur, l’informaticien, le designer, et même le patient sont ainsi investis pour remixer, détourner et hybrider une problématique concrète et trouver une réponse viable et applicable à travers un prototype inédit et une expérimentation. L’hybridation des points de vue et la transdisciplinarité sont ici au cœur d’un processus d’innovation ouvert et horizontal où tout le monde est acteur et responsabilisé.

    A titre d’exemple, dans la série « The Knick » qui raconte l’histoire d’un hôpital et de son équipe médicale au début des années 1900 à NYC, à l’époque, au bloc opératoire, l’outillage est rustique et les moyens faibles et les chirurgiens doivent faire preuve d’imagination pour sauver des vies. Il est ainsi montré comment l’outil pour aspirer le sang lors d’une intervention et permettre ainsi de retransfuser le patient avec son sang est une pompe à main. Plus communément appelé RPSO (récupération de sang périopératoire, ceci nécessite une personne dédiée au bloc et n’est pas pratique. Dans l’un des épisodes, un chirurgien rencontre un vendeur d’aspirateur et il lui vient alors l’idée de détourner cet objet pour inventer le premier RSPO automatique. Un chirurgien et un vendeur d’aspirateur (nouvelle technologie de l’époque) vont ainsi générer un outil aujourd’hui universel dans un bloc opératoire.

    Un hackathon ne crée pas des startups mais une communauté de makers de la santé

    Il ne faut pas attendre d’un hackathon qu’il entraîne automatiquement la création de startups à succès. Ce n’est pas en un week-end que se construit l’équipe qui va travailler ensemble les 10 prochaines années et une solution ne trouve pas son marché en 2 jours. En revanche, c’est un excellent point de départ pour l’aventure entrepreneuriale. Le principe de partir des problèmes de terrain remontés par des acteurs partie prenante du hackathon assure de mettre en œuvre des solutions pertinentes. C’est tout le travail d’un entrepreneur : chercher un modèle économique viable et l’exécuter.

    Un hackathon est d’abord un lieu de collaboration, de rencontres et d’apprentissage par l’action au- delà des démarches individuelles. Il doit pouvoir faire émerger une communauté active de makers de la santé partageant les mêmes méthodes, ressources et idées pour designer la santé autrement. Cette notion de communauté collaborative n’empêche nullement les projets individuels mais s’appuie sur une culture commune de l’innovation et du partage.

    Une idée n’existe que parce qu’on la réalise et qu’on la confronte à plusieurs points de vue

    L’objectif d’un hackaton ne s’arrête pas à l’idée. L’enjeu premier est d’intégrer une méthodologie, une démarche permettant de développer concrètement, autour des usages, le prototypage d’un projet, d’une idée et d’une pratique. Tout le monde peut avoir l’idée d’Uber ou de Blablacar sur la base du principe du réseau distribué, mais seuls ceux qui génèrent des solutions concrètes seront finalement les véritables détenteurs de ces idées. La question de la propriété intellectuelle est dans un premier temps une fausse question. La véritable problématique est comment s’approprier une idée en la construisant, en la développant, en subissant des échecs, en la confrontant à de multiples points de vue et contradictions pour finalement lui donner réellement corps.

    Pour faire simple, les gens ne s’intéressent pas aux différentes idées. Ce qui les intéresse c’est d’avoir des solutions à leurs problèmes et c’est là le principal objectif d’un hackathon. Ceux qui réussissent à créer des services rentables sont ceux qui s’intéressent aux problèmes des gens en leur offrant le meilleur service possible. La question de la propriété intellectuelle devient importante dès lors qu’un modèle économique viable émerge d’une expérimentation et que la solution mise en œuvre est reproductible et peut être protégée. Cela prend du temps et ce n’est pas lors d’un hackathon que cela se passe mais bien après, ce qui laisse tout le temps de se préparer pour protéger son travail.

    Il est important aussi de souligner que les grands groupes qui participent, organisent ou contribuent à des hackatons n’ont aucune volonté de reprendre les idées à leur compte.

    L’aboutissement d’une idée est beaucoup moins lié aux moyens pour la mettre en œuvre que la volonté et le courage de l’équipe de la réaliser. En bref, un grand groupe a des moyens mais pas l’agilité ni la motivation d’équipe interne pour la réaliser. D’où la nécessité de s’allier à des équipes externes pour les soutenir et les accompagner.

    Un hackathon est un parcours pédagogique, jonché de rencontres permettant à chacun de trouver sa place dans une équipe et de comprendre les problématiques d’un domaine (ici, la santé). C’est une étape indispensable pour évaluer une idée et façonner les premières briques de solutions qui permettront ensuite de se lancer dans l’aventure entrepreneuriale.

    Cette année, le Hacking Health Camp est éligible à la formation professionnelle car c’est fondamentalement plus une nouvelle manière de se former. Tant par l’action que la collaboration.

    La viabilité du modèle Hacking Health est de mettre en œuvre un hackathon où toutes les parties prenantes en santé sont présentes, et où tous les porteurs de projets sont soumis aux mêmes règles sur un pied d’égalité. Bien sûr, certains sont mieux préparés que d’autres, comme dans toute compétition, mais au final, les seuls vainqueurs sont ceux qui ont le courage d’aller au bout de leurs idées.

    Crédit Photo source http://techmeetups.com/event/techmeetups-london-hackathon-mobile-apps-tmuhack/