Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 24/03/2011, 17h47   #1
Expert Confirmé Sénior
 
Avatar de Katleen Erna
 
Inscription : juillet 2009
Messages : 1 553
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations forums :
Inscription : juillet 2009
Messages : 1 553
Points : 30 209
Points : 30 209
Par défaut Une attaque en provenance d'Iran a falsifié des certificats SSL

Le vol des certificats SSL de Comodo revendiqué par un hacker iranien
Qui affirme avoir « l'expérience de 1 000 hackers »

Mise à jour 30/03/11, par Hinault Romaric

Un hacker iranien âgé de 21 ans, qui se fait appeler ComodoHacker, vient de revendiquer la responsabilité de l'attaque ayant abouti au vol des certificats SSL de divers domaines du groupe Comodo.

Pour mémoire Comodo Group avait annoncé que des faux certificats de sécurité avaient été générés pour Gmail, Google, Youtube ou encore Skype. Après enquête il semblerait que l'attaque provenait bien de l'Iran et qu'elle était motivée par des raisons politiques (lire ci-avant).

Cependant le hacker affirme avoir agi seul et n'aurait aucune liaison avec le gouvernement iranien. « Je ne suis pas un groupe de hacker, je suis un pirate qui a l'expérience de 1 000 hackers. Je suis un simple programmeur mais avec l'expérience de 1 000 programmeurs » écrit-il.

ComodoHacker déclare qu'à la base, il voulait casser un algorithme de sécurité RSA avant de trouver des failles et d'obtenir un accès complet à InstantSSL.it, la filiale italienne de Comodo. Il dit avoir ensuite décompilé un fichier DLL qui lui a permis de récupérer le nom d'utilisateur et les mots de passe d'un revendeur de Comodo.

Avec ces informations, ComodoHacker dit avoir falsifié les neuf certificats de sécurité en 10 à 15 min.

Les raisons des agissements du hacker sont, selon ses affirmations, d'établir « une égalité entre les Etats ». Il cite par exemple le ver Stuxnet qui à touché le nucléaire Iranien qui pour lui aurait été créé et financé par les Etats-Unis et Israël et menace de répondre à toutes les attaques contre son pays « Je ne permettrai à personne de causer des préjudices à mon pays et de nuire à mon président » écrit ComodoHacker.

Un pirate solitaire, donc.

Source : Message de ComodoHacker



Firefox : mise à jour après le vol de certificats SSL
De Comodo, Microsoft pousse son patch dans Windows Update, Chrome sécurisé

Mise à jour du 25/03/11

Après l'annonce officielle par Comodo du vol de certificats SSL et des risques que celui-ci fait peser sur des services populaires comme Gmail, Google, Yahoo ou Skype (lire ci-avant), les principaux éditeurs de navigateurs ont mis à jour leurs produits.

Aujourd'hui c'est au tour de Mozilla de patcher Firefox, dans sa branche 3.6 (qui passe à la version 3.6.16). Une mise à jour hautement recommandée, voire indispensable. Pour mémoire, le tout récent Firefox 4 n'est pas touché.

De son coté Google a déjà mis à jour automatiquement Chrome. Quant à Internet Explorer, le patch est à présent diffusé dans Windows Update. Là encore, si les mises à jour ne sont pas paramétrées pour être automatiques, il est fortement recommandé de sécuriser le navigateur de Microsoft manuellement.

Restent, dans le Top 5 du marché, Opera et Safari. Les correctifs d'Apple et d'Opera Software ne devraient cependant pas tarder à être publiés. En attendant, la prudence est donc de mise.


MAJ de Gordon Fowler



Une attaque en provenance d'Iran a falsifié des certificats SSL et visé divers domaines, dont Gmail, Hotmail et Skype

Comodo Group, autorité de certification délivrant les certificats SSL et représentant 15% de la part de marché aux Etats-Unis, a déclaré que le compte utilisateur de l'un de ses affiliés basé en Europe (RA) a été compromis.

Résultat : de faux certificats de sécurité ont été générés puis propulsés vers six domaines, majoritairement des webmails, dont la plateforme Live de Microsoft, Gmail, Google, Skype, Yahoo, et certaines extensions de Firefox.

Heureusement, l'attaque a vite été découverte et circonscrite. Le pirate était d'ailleurs toujours en train d'utiliser le compte utilisé lorsqu'il fut désactivé.

Après enquête, il semble qu'elle émanait de l'Iran (adresses IP utilisées attribuées par un fournisseur d'accès iranien), et qu'elle était motivée par des visées politiques. En effet, falsifier les certificats SSL peut permettre de tromper un site Web et d'y voler divers contenus dont des informations sensibles (login des comptes), mais aussi d'en espionner les utilisateurs.

Et les services visés, notamment les webmails, pourraient être très utiles dans ce contexte pour un gouvernement qui voudrait surveiller les conversations de ses citoyens, surtout en temps de révolte (comme ce qui se passe actuellement dans les pays d'Afrique du Nord).

D'après le CEO de Comodo, c'est la première fois qu'une attaque d'Etat vise la couche d'authentification de l'Internet.

Plus de précisions ont été apportées par la firme spécialisée en sécurité informatique F-Secure. "Si vous êtes un gouvernement et que vous pouvez contrôler le routage du Net depuis votre pays, vous pouvez tout rediriger, par exemple les utilisateurs de Skype vers une fausse page d'identification et ainsi collecteur leurs mots de passe. Ou alors, vous pouvez lire leurs messages lorsqu'ils se connectent à Yahoo, Gmail ou Hotmail. Et pratiquement aucun d'entre eux ne s'en rendrait compte".

Prudence est donc de mise, mais Comodo a déjà révoqué tous les certificats frauduleux. De son côté, Microsoft a publié un bulletin d'alerte et diffuse un patch (qui actualise la liste des certificats révoqués sur Windows).

Chrome et Firefox (qui utilisent le protocole OCSP - Online Certificate Status Protocole) ont également réagit en plaçant les certificats en liste noire.

Sources : Comodo ; F-Secure ; Microsoft
Katleen Erna est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 24/03/2011, 18h01   #2
Membre confirmé
 
Inscription : octobre 2007
Messages : 179
Détails du profil
Informations forums :
Inscription : octobre 2007
Messages : 179
Points : 291
Points : 291
Le truc c'est qu'il est tellement facile d'utiliser des proxy SOCKS que je me demande si il est encore pertinent de dire où se situe la machine ...

Et on peut même les chainer (comme dans les films hollywoodiens) donc bon :/
bugsan est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/03/2011, 10h43   #3
Chroniqueur Actualités
 
Inscription : juillet 2009
Messages : 2 722
Détails du profil
Informations forums :
Inscription : juillet 2009
Messages : 2 722
Points : 43 802
Points : 43 802
Firefox : mise à jour après le vol de certificats SSL
De Comodo, Microsoft pousse son patch dans Windows Update, Chrome sécurisé

Mise à jour du 25/03/11

Après l'annonce officielle par Comodo du vol de certificats SSL et des risques que celui-ci fait peser sur des services populaires comme Gmail, Google, Yahoo ou Skype (lire ci-avant), les principaux éditeurs de navigateurs ont mis à jour leurs produits.

Aujourd'hui c'est au tour de Mozilla de patcher Firefox, dans sa branche 3.6 (qui passe à la version 3.6.16). Une mise à jour hautement recommandée, voire indispensable. Pour mémoire, le tout récent Firefox 4 n'est pas touché.

De son coté Google a déjà mis à jour automatiquement Chrome. Quant à Internet Explorer, le patch est à présent diffusé dans Windows Update. Là encore, si les mises à jour ne sont pas paramétrées pour être automatiques, il est fortement recommandé de sécuriser le navigateur de Microsoft manuellement.

Restent, dans le Top 5 du marché, Opera et Safari. Les correctifs d'Apple et d'Opera Software ne devraient cependant pas tarder à être publiés. En attendant, la prudence est donc de mise.
Gordon Fowler est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 25/03/2011, 13h16   #4
Modérateur
 
Avatar de sevyc64
 
Homme Yves
Développeur informatique
Inscription : janvier 2007
Messages : 3 878
Détails du profil
Informations personnelles :
Nom : Homme Yves
Âge : 39
Localisation : France, Pyrénées Atlantiques (Aquitaine)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : janvier 2007
Messages : 3 878
Points : 7 655
Points : 7 655
Citation:
Aujourd'hui c'est au tour de Mozilla de patcher Firefox, dans sa branche 3.6 (qui passe à la version 3.6.16). Une mise à jour hautement recommandée, voire indispensable.
Comment peut se faire cette mise à jour ?

Mon FF3.6 (il me semblait qu'il était déjà à 3.6.16 depuis la semaine dernière, il y a eu 2 maj successives) s'est automatiquement mis à jour en v4.0 sans que je lui demande rien, en début de semaine.

Comment Mozilla fait pour mettre un patch sur les versions 3.6 alors que les mises à jours auto les ont, à priori, déjà fait basculé en 4.0.
__________________
Sevyc64 --- Le partage est notre force

NON AU LANGAGE SMS & FAUTES VOLONTAIRES SUR LES FORUMS
sevyc64 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/03/2011, 09h30   #5
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 037
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 037
Points : 2 480
Points : 2 480
L'attaque est revendiquée par un Iranien, d'après Le Monde.
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 29/03/2011, 14h40   #6
Candidat au titre de Membre du Club
 
Homme Roberto
Networking4all
Inscription : mars 2011
Messages : 14
Détails du profil
Informations personnelles :
Nom : Homme Roberto
Localisation : France

Informations professionnelles :
Activité : Networking4all
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : mars 2011
Messages : 14
Points : 10
Points : 10
Bonjour,

Comodo signe des Certificats SSL non validés, ce qui soulève des questions sur leur fiabilité. Ce n'est pas la première fois.

Les certificats SSL recommandés sont ceux de VeriSign, GlobalSign, thawte, RapidSSL et GeoTrust.
Roberto125 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/03/2011, 12h33   #7
Chroniqueur Actualités
 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 115
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 115
Points : 31 041
Points : 31 041
Le vol des certificats SSL de Comodo revendiqué par un hacker iranien
Qui affirme avoir « l'expérience de 1 000 hackers »

Mise à jour 30/03/11, par Hinault Romaric

Un hacker iranien âgé de 21 ans, qui se fait appeler ComodoHacker, vient de revendiquer la responsabilité de l'attaque ayant abouti au vol des certificats SSL de divers domaines du groupe Comodo.

Pour mémoire Comodo Group avait annoncé que des faux certificats de sécurité avaient été générés pour Gmail, Google, Youtube ou encore Skype. Après enquête il semblerait que l'attaque provenait bien de l'Iran et qu'elle était motivée par des raisons politiques (lire ci-avant).

Cependant le hacker affirme avoir agi seul et n'aurait aucune liaison avec le gouvernement iranien. « Je ne suis pas un groupe de hacker, je suis un pirate qui a l'expérience de 1 000 hackers. Je suis un simple programmeur mais avec l'expérience de 1 000 programmeurs » écrit-il.

ComodoHacker déclare qu'à la base, il voulait casser un algorithme de sécurité RSA avant de trouver des failles et d'obtenir un accès complet à InstantSSL.it, la filiale italienne de Comodo. Il dit avoir ensuite décompilé un fichier DLL qui lui a permis de récupérer le nom d'utilisateur et les mots de passe d'un revendeur de Comodo.

Avec ces informations, ComodoHacker dit avoir falsifié les neuf certificats de sécurité en 10 à 15 min.

Les raisons des agissements du hacker sont, selon ses affirmations, d'établir « une égalité entre les Etats ». Il cite par exemple le ver Stuxnet qui à touché le nucléaire Iranien qui pour lui aurait été créé et financé par les Etats-Unis et Israël et menace de répondre à toutes les attaques contre son pays « Je ne permettrai à personne de causer des préjudices à mon pays et de nuire à mon président » écrit ComodoHacker.

Un pirate solitaire, donc.

Source : Message de ComodoHacker
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 30/03/2011, 12h51   #8
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 037
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 037
Points : 2 480
Points : 2 480
Citation:
Anyway, I know you are really shocked about my knowledge, my skill, my speed, my expertise, that's all OK, all of it was so easy for me, I did more important things I can't talk about, so if you have to worry, you can worry...
Ca va, il est plutôt modeste le bonhomme...

Citation:
as I live, you don't have privacy in internet, you don't have security in digital world, just wait and see...
Ben voyons.

Citation:
To microsoft, mozilla and chrome who updated their softwares as soon as instructions came from CIA. You are my targets too.
Et les menaces ciblées :p
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/03/2011, 13h27   #9
Candidat au titre de Membre du Club
 
Homme Roberto
Networking4all
Inscription : mars 2011
Messages : 14
Détails du profil
Informations personnelles :
Nom : Homme Roberto
Localisation : France

Informations professionnelles :
Activité : Networking4all
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : mars 2011
Messages : 14
Points : 10
Points : 10
Bonjour,

ces problèmes de sécurité ne sont pas à prendre à la légère. N'importe qui peut voler des informations dès qu'il s'agit de certificats défectueux ou non correctement vérifiés lors des procédures de vetting, et surtout si ces certificats sont émis par des Autorités de Certification ayant connu d'énormes scandales de sécurité.

Par conséquent, les Autorités de Certification les plus recommandées sont les suivantes:

VeriSign: VeriSign est le leader de la sécurité des réseaux dans le domaine e-business. VeriSign est le plus grand fournisseur de SSL au monde.

GlobalSign: GlobalSign est une Autorité de Certification bien implantée depuis 1996. C'est le fournisseur de Certificats SSL qui connaît la croissance la plus rapide.

Networking4all: La plupart des clients sont des hébergeurs, des fournisseurs Internet et des boutiques e-commerce cherchant un Certificat SSL facile à installer et gérer.
Roberto125 est déconnecté   Envoyer un message privé Réponse avec citation 03
Vieux 30/03/2011, 13h59   #10
Membre chevronné
 
Inscription : janvier 2006
Messages : 916
Détails du profil
Informations forums :
Inscription : janvier 2006
Messages : 916
Points : 733
Points : 733
Citation:
Envoyé par Flaburgan Voir le message
Ca va, il est plutôt modeste le bonhomme...



Ben voyons.



Et les menaces ciblées :p
Chuuut, pas si fort, il va te hacker ton compte développez, ton mail, tes parents et ton grille-pain !
guidav est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 30/03/2011, 14h58   #11
Modérateur
 
Avatar de Golgotha
 
Homme cédric
Développeur informatique
Inscription : août 2007
Messages : 732
Détails du profil
Informations personnelles :
Nom : Homme cédric
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : août 2007
Messages : 732
Points : 1 570
Points : 1 570
Envoyer un message via Skype™ à Golgotha
Moi aussi je vais dire à mon employeur :

Citation:
j'ai l'expérience de 1000 programmeurs, donc je veux 1000 fois mon salaire.
__________________
modérateur webmasters - développements web & php
faq jQuery - règles du forum - faqs web
mon espace perso
Venez participez au deuxième defi Web !
Golgotha est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/03/2011, 15h22   #12
Membre expérimenté
 
Avatar de ArKam
 
Inscription : mars 2007
Messages : 505
Détails du profil
Informations personnelles :
Âge : 25

Informations forums :
Inscription : mars 2007
Messages : 505
Points : 511
Points : 511
'tain mais en fait le gars se prend pas pour de la merde quoi :s
ArKam est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 30/03/2011, 17h32   #13
Invité de passage
 
Inscription : juin 2010
Messages : 1
Détails du profil
Informations forums :
Inscription : juin 2010
Messages : 1
Points : 1
Points : 1
Citation:
I'm not a group, I'm single hacker with experience of 1000 hacker, I'm single programmer with experience of 1000 programmer, I'm single planner/project manager with experience of 1000 project managers, so you are right, it's managed by 1000 hackers, but it was only I with experience of 1000
hackers.
Ca va les chevilles :o.
kikool0l est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/03/2011, 18h04   #14
Membre régulier
 
Inscription : juin 2009
Messages : 115
Détails du profil
Informations forums :
Inscription : juin 2009
Messages : 115
Points : 75
Points : 75
j'ai le niveau de mille devellopeur,
je suis iranien
j'ai 21 ans
je te hack n'importe ou n'importe quand je suis je suis ...
sshpcl2 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 31/03/2011, 09h12   #15
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 037
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 037
Points : 2 480
Points : 2 480
Chuck Norris !!
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 31/03/2011, 13h25   #16
Membre confirmé
 
Inscription : février 2006
Messages : 234
Détails du profil
Informations forums :
Inscription : février 2006
Messages : 234
Points : 240
Points : 240
21 ans et ca s'imagine déjà valoir "1000 hackers/programmeurs"... mais il a pas dit lesquels

"OWI LOL J'AI TROUVE UN MOT DE PASSE ET UN LOGIN EN DECOMPILANT UNE DLL, JE VAUX 1000 HACKERS !"

attention les chevilles !
CAML est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 01/04/2011, 10h13   #17
Membre actif
 
Inscription : septembre 2010
Messages : 84
Détails du profil
Informations forums :
Inscription : septembre 2010
Messages : 84
Points : 153
Points : 153
Moi ce que je pige pas, c'est comment on peut avoir autant d'expérience sans être mort de vieillesse... ou d'overdose de café
Virgil Scipion est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 01/04/2011, 16h56   #18
Modérateur
 
Avatar de Golgotha
 
Homme cédric
Développeur informatique
Inscription : août 2007
Messages : 732
Détails du profil
Informations personnelles :
Nom : Homme cédric
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : août 2007
Messages : 732
Points : 1 570
Points : 1 570
Envoyer un message via Skype™ à Golgotha
En fait, en Chine, la centaines de vrai hackers ce demandent : "Mais c'est qui ce con ?"
__________________
modérateur webmasters - développements web & php
faq jQuery - règles du forum - faqs web
mon espace perso
Venez participez au deuxième defi Web !
Golgotha est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 07/09/2011, 15h43   #19
Invité de passage
 
Inscription : février 2011
Messages : 3
Détails du profil
Informations personnelles :
Âge : 14

Informations forums :
Inscription : février 2011
Messages : 3
Points : 1
Points : 1
Envoyer un message via MSN à TerPerEyeST
Par défaut WoW !

C'est un génie en tout cas, et je suis pour, il a une bonne cause...
Citation:
Envoyé par Phil Zimmermann
If Privacy is outlawed, only outlaws will have privacy
Donc, son exploit se base sur cette citation. On ne fait que nous surveiller, on veut avoir un minimum de liberté !
TerPerEyeST est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 23h01.


 
 
 
 
Partenaires

Hébergement Web