Étiquette : hackers

  • Top 10 des vulnérabilités informatiques les plus fréquentes

    Les 10 vulnérabilités informatiques les plus couramment détectées par les hackers

    Dans le cadre de son rapport annuel de tendances sur la cybersécurité collaborative, HackerOne a établi le classement des 10 vulnérabilités informatiques les plus couramment détectées par les hackers de son écosystème, dans le cadre de programmes de bug bounty initiés à travers le monde en 2020.

    Ce classement a été réalisé sur la base de plus de 50 000 vulnérabilités signalées en 2020, un chiffre en augmentation de 63 % par rapport à 2019 selon le Hacker Report 2021.

    En examinant de plus près ce classement, il ressort que :

    • Toutes les vulnérabilités du Top 10 sont en hausse
    • La divulgation d’informations est la vulnérabilité qui a le plus progressé (+65 %)
    • Les vulnérabilités de type Cross-site Scripting (XSS) restent une menace majeure pour les applications web, car les attaquants peuvent prendre le contrôle du compte de l’utilisateur et dérober des informations personnelles telles que mots de passe, lnuméros de compte bancaire, de cartes de crédit, informations d’identification personnelle (IIP), numéros de sécurité sociale, etc.
    • Bien qu’ils ne fassent pas encore partie du top 10 des vulnérabilités signalées, les rapports relatifs à une mauvaise configuration, résultant certainement d’une migration précipitée vers le cloud dans le cadre de la pandémie, ont augmenté de 310%.
    • Les meilleurs hackers signalent en moyenne 20 types de vulnérabilités différentes.
    • Les hackers éthiques deviennent plus agiles, ils mettent désormais 16 jours en moyenne pour signaler leur premier bug après leur inscription sur la plateforme contre 148 jours en 2019
    • 49% des hackers pensent que la surface d’attaque se « durcit », car les vulnérabilités les plus faibles sont désormais plus rapidement découvertes et corrigées.
    • Bien que 26% des hackers admettent qu’il devient plus difficile de trouver des failles, 45 % disent en avoir trouvé au cours des 12 derniers mois alors qu’ils n’en avaient pas trouvé auparavant.

    Déjà en hausse de 49% sur l’année 2020 (6ème du classement), la faille IDOR pour Insecure Direct Object Reference semble affoler les compteurs en ce début d’année 2021, et a fait l’objet il y a quelques jours d’un billet de blog spécifique sur le site HackerOne.

    On y apprend notamment que :

    • Les experts HackerOne ont enregistré une forte hausse du nombre d’attaques exploitant ce type de faille, corrélée à une hausse des primes récompensant les hackers.
    • En mars 2021, les hackers ont en effet touché plus de 487,000 $ de primes pour avoir détecté ce type de faille, contre 220 000 $ en février et 142 000$ en janvier
    • Cela représente une hausse de 121% des primes sur la détection de failles IDOR entre février et mars 2021
    • Dans 15 % des cas, IDOR représente la motivation principale des entreprises à initier un programme de bug bounty pour les secteurs de la grande distribution et du E-commerce.
    • IDOR représente la principale vulnérabilité des programmes initiés par les secteurs du gouvernement (18 %), de la santé (36 %) et des services professionnels (31 %).

    Ce type de faille est particulièrement redoutable car une fois exploitée, il peut permettre aux cyberattaquants d’accéder à des données sensibles ou à des mots de passe.

  • Social engineering : quand le hacking repose sur une stratégie d’usurpation d’identité

    Le hacking à l’usage des débutants


    par Eric Heddeland – Barracuda Networks – VP EMEA Europe du Sud & Marchés Émergents

    Ils pourraient être installés dans une chambre obscure, enfoncés dans leurs sweats à capuche noir, en pianotant sur leur clavier à la recherche de vulnérabilités informatiques pour voler des données, faire dérailler un train ou encore diffuser un ransomware. Mais aujourd’hui, leur organisation internationale avec accès à des supports techniques dédiés, des toolkits clé en main vendus sur le net, les hackers ne sont pas forcément représentés par l’image d’Epinal classique des magazines informatique ou grand public. En effet, dans l’opinion publique, ces pirates du web nourrissent bien des fantasmes. Mais si en 2019, rien n’est inviolable tout se pirate et tout se transforme dans l’univers numérique, parfois de manière spectaculaire, du smartphone à Google Home en passant par un pacemaker, le hacking est surtout aujourd’hui une affaire d’usurpation d’identité. Elle repose de plus en plus sur une stratégie de mimétisme numérique à de fins douteuses : le social engineering.   Pourquoi ? Comment ? Petit guide :

    Leçon 1 : un travail de repérage minutieux

    Fini les spams de masse, le social engineering ou ingénierie sociale a de quoi trouver sa source d’inspiration dans la nature.  Car hacker un individu ou, une société, ressemble de près ou de loin à l’adoption de la stratégie du caméléon. Se fondre dans un environnement pour mieux se dissimuler. Ou bien ressembler à un individu pour mieux l’attaquer.

     Dans ce cadre, la première étape s’appuie sur  un travail de repérage minutieux de l’organisation d’une société donnée. Les hackers cherchent à  comprendre quel individu est autour de la table, qui interagit avec qui et qui est hiérarchiquement positionné par rapport à un autre individu. Jamie Woodruff, un hacker éthique qui a percé les défenses des plus grandes entreprises californiennes tel Facebook, YouTube, Apple ou encore Google rapporte par exemple s’être fait embaucher comme livreur de pizza pour accéder aux serveurs d’une importante institution financière.

    Leçon 2 : une analyse comportementale 

    La seconde étape du social engineering repose sur l’analyse comportementale de ces mêmes cibles. Il faut découvrir comment les protagonistes communiquent entre eux, comment ils se partagent l’info pour identifier une faille comportementale et  installer un logiciel espion, non intrusif.

    Puis vient l’action. Une  fois les données sensibles recueillies (login, mot de passe), le hacker peut installer un logiciel de prise de contrôle à distance. Développer une stratégie de mime et d’usurpation d’identité. Le schéma est classique : se faire passer pour le PDG d’une société qui demanderait au service comptable de réaliser un virement sur le compte d’un nouveau client.

    Leçon 3 : mafia digitale ou cyberguerre ?

    Dans le hacking, l’usurpation d’identité a deux mobiles principaux. Le premier est d’ordre mafieux : escroquer, dérober, soutirer une somme d’argent à des entreprises à grands capitaux. Moins connu du public, le second mobile est d’ordre politique. Il s’invite comme une arme étatique de désinformation et de déstabilisation des régimes en place _ notamment démocratiques _ dans le cadre d’élections présidentielles.

    En France, le cas le plus flagrant fut celui du MacronLeaks, lors de la campagne de La République en marche. Deux ans après l’élection, des preuves appuient l’implication d’un groupe de suprémacistes américains d’extrême droite dans la divulgation du contenu de 5 boîtes mails de membres du parti, faux documents et fake news au passage. Dans la même veine, les piratages subis par le parti démocrate d’Hillary Clinton durant la campagne présidentielle seraient, selon un rapport confidentiel de la CIA, l’œuvre de hackers russes pour favoriser la victoire de Donald Trump.

    Face au hacking, l’enjeu de la cybersécurité s’impose comme un travail de décorticage. Elle  consiste à justement passer au tamis l’ensemble des comportements de chaque utilisateur pour recréer des modèles comportementaux. Dès lors qu’il y a la moindre modification dans ce modèle comportemental, l’ordinateur émet une alerte et demande une validation physique complémentaire.  Voilà là tout l’enjeu du Machine Learning. Tel était l’objet de la leçon n’°4.