jeudi 28 février 2013

Des cookies bien chauds (et bien nombreux)

J'ai remarqué depuis quelques temps plusieurs sites webs (US généralement) qui demandent lors de la première connexion à choisir la politique de confidentialité des cookies.

Partisan du respect de la vie privée, je choisis toujours les paramètres au minimum. Il m'arrive de surfer en ayant une fenêtre d'affichage de requêtes WEB afin de pouvoir surveiller ce que fait mon navigateur. Dans le cas présent, j'utilisais avec un navigateur nu sans adblock, sans extensions d'aucune sorte, c'était un epiphany tout neuf d'une debian fraîchement installée.
Et en choisissant les paramétrages au plus bas d'un site web (le nom n'a pas d'intérêt pour la démonstration), ça a été le feu d'artifice:
(on constate que je choisis bien uniquement les cookies obligatoires)

Et analyse des logs après avoir cliqué sur le bouton "soumettre les préférences":

  • 546 requêtes HTTP (!!)
  • 121 domaines différents visités, indiqués sous forme d'image (cliquez pour zoomer):


on retrouve quelques sites comme google api, mais aussi facebook (il est partout) twitter, et une palanquée de sites de tracking. Il est sans doute temps de passer à firefox 22 (blocage par défaut des cookies tiers).

vendredi 15 février 2013

APT: High-tech ou Low-tech?


[Update du 20/02/2013] : Pour les personnes intéressées par les APT, Mandiant vient de fournir un document très intéressant et très complet sur un groupe appelé APT1 et ses méthodes.
--

J'ai lu récemment deux billets qui prennent un écho intéressant ensemble.

D'un côté, celui de Cedric Pernet qui explique de manière claire et didactique ce qu'est un APT, en démarrant sur la définition de la cible, puis des méthodologies d'attaques (Water hole, Spear Phishing, compromission directe, attaque physique), l'attaque en elle-même et l'intrusion profonde, la persistance et enfin l’exfiltration de données. Il termine en indiquant que ce qui le chiffonne, c'est l'aspect peu avancé de ces attaques. En effet, on retrouve dans ces attaques du code bas niveaux, des outils basiques, des RAT génériques et des exploits poussiéreux. Rien de tout ceci ne permet d'expliquer le A de APT (advanced).
Seul l'organisation nécessaire à ces campagnes semble indiquer un niveau élevé de compétences dans les groupes derrière ces APT.


Je souhaite revenir sur l'aspect faussement avancé des ces attaques en citant d'un autre côté l'article de technology review . Le développement de ces malware doit obligatoirement prendre en compte leur détection, tôt ou tard, ce qui signifie que les méthodes et techniques employées par les attaquants seront connues. Comme indiqué dans l'article "The parallel is dropping the atomic bomb but also leaflets with the design of it". Iriez-vous lâcher dans la nature les exploits les plus offensifs, alors qu'un RAT modifié et des exploits pas frais font grandement l'affaire[1] ?

A la réflexion, je trouve ces APT plutôt évolués bien que les techniques utilisées puissent de premier abord apparaître comme faibles.

[1] Pour infecter une centrale avec une clé USB, alors il est nécessaire de la "charger" car le malware devra vivre seul, mais pourquoi mettre du 0-day en pagaille alors qu'un bon vieux spear phishing va permettre d'installer un RAT donnant un point d'entrée sur le réseau.

mardi 8 janvier 2013

Faisons le Nostradamus

Les débuts d'années sont propices aux Nostradamus de tout poil. Je me prête à mon tour au jeu afin de livrer mes prédictions pour 2013 dans le domaine de la sécurité informatique.

J'écris rarement mes posts de blog d'une seule traite. Je les prépare au brouillon, puis je les poste. Dans ma liste de prédiction, j'avais écrit que l'on connaîtrait en 2013 un enfer SSL, avec des certificats qui seront utilisés pour réaliser de l'interception SSL. Entre le premier jet de cet
article et sa parution, c'est déjà arrivé. Turktrust a (malencontreusement) diffusé des certificats a des entités qui contenaient le bit CA. Tout le monde s'accorde à dire qu'il n'y a ni piratage ni malveillance, juste de l'erreur humaine malheureuse. Google met encore en avant son mécanisme d'épinglage de certificats, Microsoft, Mozilla et les autres publient des advisories, et le commerce
électronique continue..

Et pour le reste de mes pronostics:
-On découvrira avec stupeur (ou pas) qu'il existe du matériel informatisé connecté à internet (ou autre réseau) et qu'il est piratable. On a eu ces dernières années des cas de piratages d'équipements industriels (SCADA) de voiture, de smart TV, on en découvrira un nouveau.

-La sécurité informatique va continuer à se séparer en deux: D'un côté, le grand public ou les pirates cherchent un gain financier rapide et où les attaques sont massives et aveugles. De l'autre, des attaques parfaitement ciblées ou le gain visé est de la propriété intellectuelle (au sens large, c'est à dire ou le pirate cherche à obtenir des informations qui ne sont pas publiques). Sont visés les états et les grandes entreprises. Autant nous entendrons parler des premières avec des chiffres indiquant le nombre de comptes volés, le nombre de machines des botnets, le volume de SPAM, etc, autant pour les secondes nous n'aurons aucune information sur les méthodes et données visées. A ce sujet, une blague existe: Dans la savane, deux explorateurs tombent face à un lion. Le premier explorateur pose doucement son sac à dos, ses affaires, sa veste, tout ce qui le gêne, et le second lui demande: "mais tu crois que ça va empêcher le lion de te manger?". Le premier de répondre: "tout ce que je sais c'est que ça va me permettre de courir plus vite que toi". L'analogie avec le point ci dessus est parlante: dans lesattaques de masse, soyez le plus rapide à patcher/ corriger/ combler la faille. Dans une attaque ciblée, vous êtes seul face à plusieurs lions et courir n'aidera pas...

-Pour les attaques de masses, nous aurons encore droit à de la SQL injection et des botnets d'envois de spams massifs (rien de nouveau), pour les attaques ciblées nous verrons que le cyber offensif sera de plus en plus cité et/ou mis en oeuvre.

-On n'entendra plus parler d'Anonymous, ou de manière anecdotique.

-La territorialisation d'internet se fera encore plus sentir. Chaque état voulant _ses_ règles sur internet et _son_ contrôle.

-Je continuerai sur mon rythme de deux articles par mois pour le blog :-)

Surtout, have fun!
Et pour vous, des idées de tendances liées à la sécurité informatique?