IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Android Discussion :

« Je peux m'emparer de votre mobile sous Android », affirme un ancien de la NSA


Sujet :

Android

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    CEO
    Inscrit en
    Juillet 2012
    Messages
    78
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : CEO
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2012
    Messages : 78
    Points : 1 395
    Points
    1 395
    Par défaut « Je peux m'emparer de votre mobile sous Android », affirme un ancien de la NSA
    « Je peux m'emparer de votre mobile sous Android », affirme un ancien de la NSA
    Son exploit utilise une particularité de la gestion du NFC dans l’OS de Google

    En collaboration avec Gordon Fowler

    Edit de 17h30 : ajout de précisions sur la méthode d'infection liée à une faille du navigateur


    La célèbre conférence de hacking du Black Hat, a été particulièrement remplie du côté de la plateforme Android, avec des attaques.

    Certains experts en sécurité, à l'image de Sean Shulte de Trustwave's SpiderLabs, confirment que « Google a fait des progrès mais les créateurs de logiciels malicieux avancent à grand pas ». Et le nombre de failles mises à jour augmente avec la popularité grandissante de l’OS qui attire de plus en plus les regards des hackers qu’ils soient « White Hat » ou « Black Hat ».

    Côté « White Hat », la plus remarquable des attaques a été présentée par Charlie Miller, chercheur chez Accuvant, et ancien analyste technique à la NSA (National Security Agency), où il a servi pendant 5 ans.

    « Je peux m'emparer de votre mobile », lance Charlie Miller, un brin provocateur. Son attaque exploite le NFC (Near Field Communication), un dispositif qui permet l'échange de photos, des données ou le paiement par exemple, en rapprochant le mobile à quelques centimètres d’un autre dispositif NFC (un autre mobile, terminal de paiement équipé d’une puce appropriée, etc.).

    Le problème pour Android réside dans le fait que le mobile lance une action qui utilise communication NFC sans demander la permission à l'utilisateur. Une anomalie que Charlie Miller a utilisé en créant un dispositif de la taille d'un timbre-poste, qui peut donc être caché dans des endroits insoupçonnés. Dès qu'un Smartphone Android passe à proximité de cette « planque », il s'infecte automatiquement.

    Ici, la technique consiste à fournir une URL par NFC, le navigateur d'Android s'ouvre alors et affiche une page qui exploite une faille mise à jour en février par la société CrowdStrike, corrigée depuis par Google mais dont le patch n'a pas encore été appliquée et livré par tous les opérateurs.

    L'auteur a communiqué ses recherches à Google qui a confirmé les avoir reçues.

    Google a bien conscience de l’importance de la sécurité. Les applications professionnelles – via la consumérisation de l’IT et le Bring Your Own Device – sont l’avenir de sa plateforme.

    Selon Marc Maiffret, directeur technique de l'entreprise BeyondTrust, spécialiste sur le sujet : « Google a ajouté des fonctionnalités de sécurité très importantes ». Problème, d’après lui « personne ne les utilise ». En cause, des mises à jour distribuées trop lentement par tous les acteurs qui constituent la chaîne entre Google et l’utilisateur.

    « En étant optimiste, Google peut résoudre ces problèmes de sécurité très rapidement », explique pour sa part Nicholas Peroco, vice président de Trustwave's SpiderLabs, à l’agence Reuters. « Mais, pour l'instant, Android c'est le Far West sauvage ».

    En attendant la mise à jour de Google – et son déploiement effectif par les opérateurs – le mieux pour contrer l’attaque de Charlie Miller est donc de prudemment désactiver le NFC. Ce qui - objectivement - ne devrait pas trop porter préjudices aux utilisateurs vu l’utilisation de cette technologie, certes en plein devenir, mais encore (très ?) confidentielle.


    Source

  2. #2
    Membre éprouvé
    Profil pro
    Inscrit en
    Février 2010
    Messages
    765
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2010
    Messages : 765
    Points : 1 036
    Points
    1 036
    Par défaut
    Déjà la NSA capte tout ce que tu peux dire avec ton portable, alors détourner le NFC, ils font ça entre midi et deux.
    C'est juste la plus grosse agence de recherche en sécurité au monde, avec des moyens colossaux.
    Décidément cette techno va avoir du mal à démarrer.

  3. #3
    Membre émérite

    Homme Profil pro
    Software Developer
    Inscrit en
    Mars 2008
    Messages
    1 470
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Royaume-Uni

    Informations professionnelles :
    Activité : Software Developer

    Informations forums :
    Inscription : Mars 2008
    Messages : 1 470
    Points : 2 368
    Points
    2 368
    Par défaut
    Sans prendre partie pour un OS mobile ou un autre, je trouve que Google n'a jamais fait d'effort en sécurité. Ils sont la pour récolter l'argent mais le travail ils le laissent toujours aux autres.

    Apres certains vont dire que c'est de par sa popularité que les hackers visent la plateforme Android. Je leur répond "et iOS?". IOS est drolement simple a configuré et sauf jailbreakage, la sécurité est tres bonne.

    Maintenant on n'entend pas beaucoup de problemes de sécurité du coté Windows Phone, mais sur ce point je suis d'accord que c'est en partie du aux faibles parts de marché et surtout a la remise a plat de l'OS bientot qui devrait presque mettre a néant tout le travail réalisé jusqu'a présent par les hackers.

    Mais concernant Android, rien que pour l'aspect sécurité je n'en acheterais jamais.
    Je leur souhaite de pouvoir corriger ces gros problemes au plus vite.

  4. #4
    Inactif  
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Février 2009
    Messages
    1 083
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Février 2009
    Messages : 1 083
    Points : 1 222
    Points
    1 222
    Par défaut
    Citation Envoyé par alex_vino Voir le message
    Sans prendre partie pour un OS mobile ou un autre, je trouve que Google n'a jamais fait d'effort en sécurité. Ils sont la pour récolter l'argent mais le travail ils le laissent toujours aux autres.

    Apres certains vont dire que c'est de par sa popularité que les hackers visent la plateforme Android. Je leur répond "et iOS?". IOS est drolement simple a configuré et sauf jailbreakage, la sécurité est tres bonne.

    Maintenant on n'entend pas beaucoup de problemes de sécurité du coté Windows Phone, mais sur ce point je suis d'accord que c'est en partie du aux faibles parts de marché et surtout a la remise a plat de l'OS bientot qui devrait presque mettre a néant tout le travail réalisé jusqu'a présent par les hackers.

    Mais concernant Android, rien que pour l'aspect sécurité je n'en acheterais jamais.
    Je leur souhaite de pouvoir corriger ces gros problemes au plus vite.
    "Sauf jailbreakage"...ça veut tout dire sur la sécurité supposée de iOS....

    Et sinon le mr il fait comment pour s'emparer d'un mobile sans NFC ? Parce que la du coup ça fait pas une majorité de personnes...

  5. #5
    Expert éminent sénior
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 481
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 481
    Points : 48 806
    Points
    48 806
    Par défaut
    de mémoire, il faut non seulement pousser des données par NFC (et on est d'accord, pas normal de le phone les accepte sans poser de question), mais en plus des données corrompue qui exploitent une faille dans le logiciel d'affichage de ces datas. En l'occurence ici, la technique consiste à fournir une URL par NFC, le browser d'android s'ouvre et affiche la page. Ensuite, derrière, il faut que le browser aie une faille de sécurité que le serveur web tente d'exploiter.

    Ca fait beaucoup de si mais il est vrai que le rythme des mises à jour du téléphone n'aide pas à patcher ces si

    Quand à la comparaison avec IOS, il y a aussi régulièrement des mises à jour de sécurité sur ios, donc oui, cet OS est aussi sensible à des attaques. La différence c'est que l'éditeur de l'OS et du téléphone sont une seule et même personnes -> les téléphones sont patchés régulièrement et globalement, l'utilisateur et peut être plus sécurisé

    Tout ça confirme au moins une chose: ne confiez pas votre argent à votre téléphone! (sms ebanking, paiement nfc, ...)

  6. #6
    Membre confirmé Avatar de Se7h22
    Homme Profil pro
    Développeur Web
    Inscrit en
    Août 2010
    Messages
    155
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Août 2010
    Messages : 155
    Points : 467
    Points
    467
    Par défaut
    Citation Envoyé par alex_vino Voir le message
    Sans prendre partie pour un OS mobile ou un autre, je trouve que Google n'a jamais fait d'effort en sécurité. Ils sont la pour récolter l'argent mais le travail ils le laissent toujours aux autres.

    Apres certains vont dire que c'est de par sa popularité que les hackers visent la plateforme Android. Je leur répond "et iOS?". IOS est drolement simple a configuré et sauf jailbreakage, la sécurité est tres bonne.

    Maintenant on n'entend pas beaucoup de problemes de sécurité du coté Windows Phone, mais sur ce point je suis d'accord que c'est en partie du aux faibles parts de marché et surtout a la remise a plat de l'OS bientot qui devrait presque mettre a néant tout le travail réalisé jusqu'a présent par les hackers.

    Mais concernant Android, rien que pour l'aspect sécurité je n'en acheterais jamais.
    Je leur souhaite de pouvoir corriger ces gros problemes au plus vite.
    Et pourtant l'iPhone est le seul téléphone aillant la faille des SMS

    Sinon, comme il a été dit, les membres de la NSA semblent être des personnes aillant un bon niveau en sécurité informatique. Pointer du doit Android plus qu'un autre, montre juste que cette personne est soit plus soucieux au niveau de la sécurité d'Android, pour cause du taux d'utilisation, ou par-ce-qu'il aime cet OS.
    Ou alors c'est un message de hater, mais j'en doute...

    Après cela ne confirme pas pour autant que les autres OS mobiles soit mieux sécurisés qu'Android...

  7. #7
    Membre extrêmement actif
    Avatar de Ryu2000
    Homme Profil pro
    Étudiant
    Inscrit en
    Décembre 2008
    Messages
    9 593
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 36
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Décembre 2008
    Messages : 9 593
    Points : 18 498
    Points
    18 498
    Par défaut
    Ouais pour exploiter la faille faut déjà y aller.
    Le NFC n'est activé que lorsque l'écran est activé, ensuite ça capte les tags à moins de 5cm.

    Et même si un téléphone scan son système ce n'est pas dis du tout que la faille va être exploité...
    Parce qu'en plus il faut une connexion internet...

    Mais c'est sûre ça ne risque pas d'arriver à Apple, puisqu'ils ne font pas encore dans le NFC.

    Vous avez beaucoup plus de chance de vous faire voler votre carte bancaire physiquement, que de scanner sans le savoir un système qui va essayer de piéger votre téléphone.
    Keith Flint 1969 - 2019

  8. #8
    Modérateur
    Avatar de Hizin
    Homme Profil pro
    Développeur mobile
    Inscrit en
    Février 2010
    Messages
    2 180
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : France

    Informations professionnelles :
    Activité : Développeur mobile

    Informations forums :
    Inscription : Février 2010
    Messages : 2 180
    Points : 5 072
    Points
    5 072
    Par défaut
    Ou sinon, on désactive cette fonctionnalité rarement utilisée, et on l'active au besoin (2-3 touchers).
    C'est Android, PAS Androïd, ou Androïde didiou !
    Le premier est un OS, le second est la mauvaise orthographe du troisième, un mot français désignant un robot à forme humaine.

    Membre du comité contre la phrase "ça marche PAS" en titre et/ou explication de problème.

    N'oubliez pas de consulter les FAQ Android et les cours et tutoriels Android

  9. #9
    Membre éprouvé
    Profil pro
    Inscrit en
    Mai 2006
    Messages
    1 044
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 044
    Points : 1 041
    Points
    1 041
    Par défaut

    Sans prendre partie pour un OS mobile ou un autre, je trouve que Google n'a jamais fait d'effort en sécurité. Ils sont la pour récolter l'argent mais le travail ils le laissent toujours aux autres.
    si si je me rappel il y a pas si longtemps de cela un de leur chercheurs cherchait et dévoilai les failles de microsoft. Peut etre qu'il devrait passer son temps libre à chercher les failles de son entreprise.

  10. #10
    Membre éclairé
    Inscrit en
    Mai 2010
    Messages
    298
    Détails du profil
    Informations forums :
    Inscription : Mai 2010
    Messages : 298
    Points : 877
    Points
    877
    Par défaut
    Citation Envoyé par Se7h22 Voir le message
    Pointer du doit Android plus qu'un autre, montre juste que cette personne est soit plus soucieux au niveau de la sécurité d'Android, pour cause du taux d'utilisation, ou par-ce-qu'il aime cet OS.
    Ou alors c'est un message de hater, mais j'en doute...

    Après cela ne confirme pas pour autant que les autres OS mobiles soit mieux sécurisés qu'Android...
    Il fait des exploits de sécurité sur un peu de tout (et d'ailleurs il est plus connu pour son travail sur iOs and co).
    "«Les petites filles sont des punks»."

  11. #11
    Membre confirmé

    Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Novembre 2009
    Messages
    377
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Novembre 2009
    Messages : 377
    Points : 597
    Points
    597
    Par défaut
    Charlie Miller est une des références en matière de sécurité Informatique.

    Son boulot est justement de trouver des failles Il le fait pas pendant son temps libre mais pendant son travail.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    Apres certains vont dire que c'est de par sa popularité que les hackers visent la plateforme Android. Je leur répond "et iOS?". IOS est drolement simple a configuré et sauf jailbreakage, la sécurité est tres bonne.
    Sans vouloir troller, c'est un peu léger iOS n'intégrait aucune mais je dis bien aucune sécurité dans sa version 1.0. Contrairement à d'autres systèmes

    De plus les jailbreaks se font comment ? Grâce à une faille de sécurité, le fameux exploit de jailbreakme avec le pdf alliait pas moins de 3-4 failles.

    Ce qui était sympa c'est qu'iOS se connectait automatiquement à tous les points d'accès dont le SSID était connu, et ouvrait une page web chez apple (certainement pour les statistiques). Donc de faire ouvrir un pdf, donc de rooter ou de faire ce que l'on souhaite sur l'Iphone. Et cela simplement en mettant un hot-spot dans une rue avec un nom commun (ex. freewifi ).

    Cette faille est encore disponible et non patché jusqu'à la version 3.x (je sais plus jusqu'à laquelle elle s'applique).


    Le problème pour Android réside dans le fait que le mobile lance une action qui utilise communication NFC sans demander la permission à l'utilisateur. Une anomalie que Charlie Miller a utilisé en créant un dispositif de la taille d'un timbre-poste, qui peut donc être caché dans des endroits insoupçonnés. Dès qu'un Smartphone Android passe à proximité de cette « planque », il s'infecte automatiquement.

    Ici, la technique consiste à fournir une URL par NFC, le navigateur d'Android s'ouvre alors et affiche une page qui exploite une faille mise à jour en février par la société CrowdStrike, corrigée depuis par Google mais dont le patch n'a pas encore été appliquée et livré par tous les opérateurs.
    Pour moi la grande erreur de google est vraiment de ne pas contrôler les mises à jours. Mais de les laisser aux constructeurs. Car les mises à jours se doivent d'être très réactive ce qui n'est clairement pas le cas. [Troll] D'ailleurs le principale concurrent n'est pas un grand spécialiste des mises à jour de sécurité [/Troll]


    Tout ça confirme au moins une chose: ne confiez pas votre argent à votre téléphone! (sms ebanking, paiement nfc, ...)
    +1, les systèmes mobiles (smartphones) me paraissent trop jeunes pour s'occuper de chose si importante que notre argent de poche.

  12. #12
    Inactif  
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Février 2009
    Messages
    1 083
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Février 2009
    Messages : 1 083
    Points : 1 222
    Points
    1 222
    Par défaut
    Citation Envoyé par Se7h22 Voir le message
    Et pourtant l'iPhone est le seul téléphone aillant la faille des SMS
    Normal qu'on retrouve pas cette faille ailleurs....Apple a breveté la faille !

Discussions similaires

  1. [WM18] Mettre du Java dans Windev Mobile sous Android(Appelle Natif
    Par LONTSIE dans le forum Windev Mobile
    Réponses: 1
    Dernier message: 16/07/2014, 08h19
  2. Réponses: 0
    Dernier message: 24/05/2013, 23h04
  3. Réponses: 9
    Dernier message: 27/08/2009, 13h36
  4. Réponses: 0
    Dernier message: 06/07/2009, 10h33
  5. Réponses: 0
    Dernier message: 06/07/2009, 10h33

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo