IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

YouTube a laissé servir des annonces publicitaires exécutant des scripts pour miner de la cryptomonnaie


Sujet :

Sécurité

  1. #1
    Expert éminent sénior
    Avatar de Coriolan
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Mai 2016
    Messages
    701
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Sarthe (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2016
    Messages : 701
    Points : 51 811
    Points
    51 811
    Par défaut YouTube a laissé servir des annonces publicitaires exécutant des scripts pour miner de la cryptomonnaie
    YouTube a laissé servir des annonces publicitaires exécutant des scripts pour miner de la cryptomonnaie
    Sans informer les internautes

    Le cryptojacking, qui consiste à utiliser secrètement les ressources de votre dispositif pour miner de la cryptomonnaie, a pris de l’ampleur ces derniers jours, selon la firme de sécurité Trend Micro. Le déferlement de cette pratique serait dû à YouTube. En effet, des acteurs malveillants auraient abusé la plateforme publicitaire DoubleClick de Google pour servir des annonces exécutant du code, permettant au passage de dérober les ressources CPU et l’électricité des internautes pour générer la cryptomonnaie au profit des attaquants anonymes.

    Nom : cryptomining.jpg
Affichages : 3449
Taille : 72,2 Ko

    Cette vague d’annonces publicitaires abusives a commencé mardi ; les internautes consternés se sont tournés vers les réseaux sociaux pour faire part de leur mécontentement après que leurs antivirus ont pu détecter le code de cryptojacking quand ils ont visité YouTube. De plus, les alertes antivirus semblent concerner YouTube seulement, et le fait de changer de navigateur ne semble pas atténuer les messages d’alerte des antivirus.

    Nom : Capture.JPG
Affichages : 2753
Taille : 90,7 Ko

    « Le 24 janvier 2018, nous avons observé que le nombre de détections du mineur web Coinhive a triplé en raison d’une campagne de pub malicieuse, » ont écrit Chaoying Liu et Joseph C. Chen de Trend Micro. Les attaquants ont servi cette campagne dans les pays suivants : le Japon, la France, Taiwan, l’Italie et l’Espagne.

    Coinhive est un script JavaScript à intégrer aux pages web qui permet de miner une cryptomonnaie, en l’occurrence le monero, une cryptomonnaie prisée par les cybercriminels en raison de son pseudo-anonymat. Lancé en mi-septembre, l’outil de minage a connu une explosion d’installation sur des dizaines de milliers de sites, volontairement ou suite à un piratage. Il faut noter que l’idée de départ du lancement de Coinhive est de permettre aux sites web de gagner de l’argent sans servir de publicité.

    L’analyse des pages web plombées par cette campagne a révélé l’existence de deux scripts de minage séparés. Quand la page web est chargée, une annonce publicitaire légitime est servie alors qu’un nombre généré de façon aléatoire décide quel script de minage est exécuté. Dans 9 sur 10 des cas, les pubs vont utiliser le script JavaScript public (coinhive.min.js) fourni par Coinhive. Dans les cas restants, les annonces sur YouTube servent un code de minage privé (mqoj_1.js) qui permet aux attaquants de garder la commission de 30 % réservée à Coinhive. Naturellement, les deux scripts écrasent la puissance de processeur des machines, en accaparant 80 % des ressources CPU.

    Et comme si cela n'était pas suffisant, les attaquants ont servi dans certains cas des images avec le code pour faire la publicité de faux programmes antivirus, le but étant d’extorquer de l’argent des victimes et installer des malwares sur leurs machines.

    Notifié de l’existence de ces pratiques, un représentant de Google a informé plusieurs sources que les mesures nécessaires ont été prises pour supprimer les annonces et les acteurs malicieux des plateformes concernées. Le moteur de recherche a fait également savoir que le minage de cryptomonnaies par le biais d’annonces publicitaires est une nouvelle forme d’abus qui viole sa politique d’utilisation.

    Le cryptojacking sans préavis des internautes fait partie des tendances inquiétantes qui ont émergé ces six derniers mois. Certes, des questions se sont posées sur la possibilité de mettre en place une alternative à la publicité, en exploitant la puissance de calcul inutilisée des internautes, ou du moins voir émerger un nouveau système de financement des sites web.

    Mais au lieu de suivre une approche de transparence, les attaquants ont commencé à exploiter secrètement ces scripts pour dérober la puissance de CPU des utilisateurs, en exécutant parfois plusieurs malwares de minage simultanément. Les tests montrent aussi que cette pratique réduit considérablement l’autonomie de la batterie.

    Si vous pensez que votre système tourne à plein régime sans aucune raison particulière, pensez à jeter un coup d’œil sur le gestionnaire de tâches, l’utilisation de votre processeur sera beaucoup plus grande si vous avez un outil de minage en train d’exploiter votre processeur.

    Source : blog Trend Micro

    Et vous ?

    Avez-vous été affecté par cette campagne de pub abusive ?
    Quelles sont les mesures que vous avez prises pour vous prémunir contre le cryptojacking ?

    Voir aussi :

    Près d'un milliard d'internautes sont désormais exposés au cryptojacking d'après les statistiques d'AdGuard

  2. #2
    Membre chevronné

    Homme Profil pro
    Ingénieur Hospitalier
    Inscrit en
    Juillet 2004
    Messages
    993
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur Hospitalier
    Secteur : Santé

    Informations forums :
    Inscription : Juillet 2004
    Messages : 993
    Points : 1 768
    Points
    1 768
    Billets dans le blog
    1
    Par défaut
    Je suis pas trop pro Google mais il me semble que NVIDIA on créé du hardware + ou - dédicacé à la cryptomonnaie .
    Autre remarque j'essaye tant bien que mal a voir sa console l'image est flou on s'est pas de quoi il parle ... donc j'ai fait un tour sur son site et l'image est la même bref, j'aurais donné de la crédibilité si au moins on avait un visu du monstre mais il semble que pour lui c'est moins important que de donner son avis.

  3. #3
    Membre expert

    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2006
    Messages
    1 376
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Consultant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 376
    Points : 3 583
    Points
    3 583
    Par défaut
    Comme quoi, on croyait des métiers disparus, et puis voilà : le métier de mineur fait son grand retour

    Si je comprends bien, nos PC sont utilisés à notre insu pour participer au calcul d'un gros algorithme pour gonfler la somme de cryptomonnaie. Mais qui aujourd'hui, utilise ces monnaies ? Des particuliers ? Des entreprises ? Dans quelles conditions ? Elles sont censées remplacer quoi ? Quel est l'objectif visé ?

    A mon avis, c'est l'idée d'une monnaie numérique qui est louche à la base...

  4. #4
    Membre régulier Avatar de _champy_
    Homme Profil pro
    Chef de projet progiciel patrimoine route/tram/aeroport
    Inscrit en
    Novembre 2017
    Messages
    26
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Chef de projet progiciel patrimoine route/tram/aeroport
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Novembre 2017
    Messages : 26
    Points : 75
    Points
    75
    Par défaut
    A mon avis, c'est l'idée d'une monnaie numérique qui est louche à la base...
    Ouais bof tu fait vraiment confiance au secteur bancaire toi (ou tu bosse dedans perso moi j'ai arrêter ) ...

    Beaucoup de truand utilise les crypto-monnaie car effectivement beaucoup de ces monnaies sont difficilement traçable (même si plein d'acteur américain hurle please regulation, ho my god regulation !!! )

    L'idée de base était de créer une monnaie qui ne tombe pas joue le jour d'une quelconque régulation mais qui soit "auto-régulé".

    La plupart (des truands) utilisent encore notre bon vieux système bancaire car c'est plus facile de graisser la patte à un banquier qu'as une crypto-monnaie et que de toute façon à un moment il faut bien que sa deviennent des vrais sous donc faudra graisser une patte.

    Passer par un crypto-monnaie ne t'avance a rien coté blanchiment (ce n'est pas le cas de l'investissement,des échanges et autres bien sur, ce qui fait quand même moins de patte à graisser).
    Ceux qui blanchisse sont les vrais banques dans tous les cas !!!

    En revanche avec tout ce que ces sociétés (youtube and co) sont capable de pondre en terme de développement on se demande vraiment comment il font pour ne pas détecter ce genre de hack.
    Je ne croit pas une seconde qu'une annonce ne passe pas par un test en SandBox avant d'être valider, soit les tests sont foireux soit les hack sont malin (au vu des codes on en doute).

    Bref certains nous la mette profond mais personne ne sait de qui il s'agit
    Sa pourrais être sympa dans un contexte débridé mais la ça fait plutôt mal

  5. #5
    Membre expert

    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2006
    Messages
    1 376
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Consultant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 376
    Points : 3 583
    Points
    3 583
    Par défaut
    Citation Envoyé par _champy_ Voir le message
    Ouais bof tu fait vraiment confiance au secteur bancaire toi (ou tu bosse dedans perso moi j'ai arrêter ) ...
    Ben la cryptomonnaie n'est pas plus de confiance, manisfestement.

  6. #6
    Expert confirmé
    Avatar de Doksuri
    Profil pro
    Développeur Web
    Inscrit en
    Juin 2006
    Messages
    2 479
    Détails du profil
    Informations personnelles :
    Âge : 54
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juin 2006
    Messages : 2 479
    Points : 4 691
    Points
    4 691
    Par défaut
    avant, il fallait etre un vilain hacker pour exploiter les ordi des victimes, maintenant, il suffit d'etre un annonceur =)

  7. #7
    Membre expert

    Homme Profil pro
    Consultant
    Inscrit en
    Janvier 2006
    Messages
    1 376
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Yvelines (Île de France)

    Informations professionnelles :
    Activité : Consultant

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 376
    Points : 3 583
    Points
    3 583
    Par défaut
    Citation Envoyé par Doksuri Voir le message
    avant, il fallait etre un vilain hacker pour exploiter les ordi des victimes, maintenant, il suffit d'etre un annonceur =)
    Avant il fallait être un génie de la sécurité pour réussir à pirater les comptes bancaires des gens. Maintenant, tu fais une simple recherche "miner crypto-monnaie" sur Google, et t'as plein de tutos pour le faire, même sans être un informaticien chevronné.

    Bref, je persiste à dire que cette histoire de monnaie virtuelle, c'est une idée merveilleuse.

Discussions similaires

  1. Réponses: 367
    Dernier message: 21/06/2021, 13h44
  2. Réponses: 13
    Dernier message: 22/03/2012, 17h26
  3. Exécuter des processus à distance sur des postes Windows
    Par arnaudperfect dans le forum Shell et commandes GNU
    Réponses: 1
    Dernier message: 23/12/2007, 14h13
  4. script pour ajouter des droits d'exécution aux scripts
    Par Chatbour dans le forum Shell et commandes GNU
    Réponses: 4
    Dernier message: 14/10/2007, 18h40

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo