<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Criminalités numériques &#187; Twitter</title>
	<atom:link href="http://blog.crimenumerique.fr/tag/twitter/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.crimenumerique.fr</link>
	<description>Cybercriminalité, analyse criminalistique des systèmes numériques</description>
	<lastBuildDate>Wed, 08 Feb 2012 10:48:28 +0000</lastBuildDate>
	<language>fr</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='blog.crimenumerique.fr' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://1.gravatar.com/blavatar/fd37e39d9b4ae3c51583b6b7a8cc8a1c?s=96&#038;d=http%3A%2F%2Fs2.wp.com%2Fi%2Fbuttonw-com.png</url>
		<title>Criminalités numériques &#187; Twitter</title>
		<link>http://blog.crimenumerique.fr</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://blog.crimenumerique.fr/osd.xml" title="Criminalités numériques" />
	<atom:link rel='hub' href='http://blog.crimenumerique.fr/?pushpress=hub'/>
		<item>
		<title>Attention au détournement de l&#8217;affaire Megaupload</title>
		<link>http://blog.crimenumerique.fr/2012/01/21/attention-au-detournement-de-laffaire-megaupload/</link>
		<comments>http://blog.crimenumerique.fr/2012/01/21/attention-au-detournement-de-laffaire-megaupload/#comments</comments>
		<pubDate>Sat, 21 Jan 2012 12:19:49 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Actualité judiciaire]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Prévention]]></category>
		<category><![CDATA[Megaupload]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=1097</guid>
		<description><![CDATA[Avant de faire un billet plus approfondi sur le dossier Megaupload, un petit billet d&#8217;alerte sur une campagne de manipulation en cours sur les réseaux sociaux. Une adresse IP est diffusée depuis le soir même de la fermeture de Megaupload en promettant le retour du site, avec des messages du genre: si on remonte quelques [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=1097&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<div id="attachment_1101" class="wp-caption aligncenter" style="width: 410px"><a href="http://crimenumerique.files.wordpress.com/2012/01/megauploadfake.jpg"><img class="size-full wp-image-1101" title="megauploadfake" src="http://crimenumerique.files.wordpress.com/2012/01/megauploadfake.jpg?w=630" alt=""   /></a><p class="wp-caption-text">Faux site Megaupload</p></div>
<p>Avant de faire un billet plus approfondi sur le dossier Megaupload, un petit billet d&#8217;alerte sur une campagne de manipulation en cours sur les réseaux sociaux. Une adresse IP est diffusée depuis le soir même de la fermeture de Megaupload en promettant le retour du site, avec des messages du genre:</p>
<p><a href="http://crimenumerique.files.wordpress.com/2012/01/twitt-megaupload1.png"><img class="aligncenter size-full wp-image-1099" title="twitt-megaupload" src="http://crimenumerique.files.wordpress.com/2012/01/twitt-megaupload1.png?w=630" alt=""   /></a></p>
<p>si on remonte quelques heures plus tôt dans la recherche sur Twitter on trouvait d&#8217;ailleurs le 18 janvier un autre usage de cet IP: la diffusion d&#8217;informations sur la façon de regarder gratuitement sur Internet le match Real Madrid &#8211; FC Barcelone:</p>
<p><a href="http://crimenumerique.files.wordpress.com/2012/01/twitt-megabarcelone.png"><img class="aligncenter size-medium wp-image-1100" title="twitt-megabarcelone" src="http://crimenumerique.files.wordpress.com/2012/01/twitt-megabarcelone.png?w=300&#038;h=35" alt="" width="300" height="35" /></a></p>
<p>Dès que cette IP a commencé à circulé j&#8217;ai senti qu&#8217;il y avait certainement un piège là-derrière, tout simplement parce qu&#8217;on ne relance pas un service comme Megaupload derrière une simple adresse IP, étant donnée l&#8217;infrastructure complexe qu&#8217;il faut pour accepter des millions de visiteurs par jour.</p>
<div id="attachment_1111" class="wp-caption aligncenter" style="width: 449px"><a href="http://crimenumerique.files.wordpress.com/2012/01/twitt-megamoney.png"><img class="size-full wp-image-1111" title="twitt-megamoney" src="http://crimenumerique.files.wordpress.com/2012/01/twitt-megamoney.png?w=630" alt=""   /></a><p class="wp-caption-text">Mon tweet de vendredi matin ...</p></div>
<p>Cela s&#8217;est confirmé un peu plus tard avec différents blogs qui soulignent les incohérences (<a href="http://reflets.info/megaupload-est-mort-nous-entrons-dans-une-ere-nouvelle/">cf sur le blog reflets.info</a>). Dès hier, PC Inpact a obtenu une confirmation &#8220;officielle&#8221; (<a href="http://www.pcinpact.com/breve/68443-megaupload-fake-phishing.htm">sur cette brève</a>).</p>
<h3>Pourquoi une adresse IP ?</h3>
<p>En fait ce site est aussi accessible par un nom de domaine trompeur: megavideo.bz (<a href="http://spamloco.net/2012/01/megavideo-bz-y-hxxp109-236-83-66-son-un-megaupload-falso.html">comme on peut le lire sur ce site en langue espagnole</a>), mais il aurait été rapidement filtré par Twitter et d&#8217;autres formes de filtres. En effet, lorsque vous postez une URL dans Twitter, elle est automatiquement remplacée par un service de redirection de Twitter (<a href="http://t.co/">http://t.co/</a>) qui leur permet de repérer et de bloquer les URL dangereuses (<a title="Enquête sur un phising par Twitter" href="http://blog.crimenumerique.fr/2011/07/31/enquete-sur-un-phising-par-twitter/">j&#8217;en parlais au mois de juillet ici-même</a>).</p>
<p>Et il semble donc que, malheureusement, le filtre mis en place par Twitter ne fonctionne pas encore pour les adresses IP.</p>
<h3>Conclusion</h3>
<p>La version accessible aujourd&#8217;hui est tristounette:</p>
<p><a href="http://crimenumerique.files.wordpress.com/2012/01/megauploadfake2.png"><img class="aligncenter size-medium wp-image-1102" title="megauploadfake2" src="http://crimenumerique.files.wordpress.com/2012/01/megauploadfake2.png?w=300&#038;h=142" alt="" width="300" height="142" /></a></p>
<p>Et pour cause, la première version de la page se contentait d&#8217;être un copier-coller du site original avec dans le code des liens vers les images et les scripts CSS (qui régissent la présentation) hébergés sur www-static.megaupload.com &#8230; qui depuis a été débranché, vraisemblablement dans le cadre de l&#8217;enquête en cours. On note au passage les liens Facebook et Twitter qui incitent  rediffuser l&#8217;adresse et le message larmoyant qui avertit sur les risque de hameçonnage&#8230; (oui à quoi peut servir une telle audience ?).</p>
<p><strong>La bonne résolution du jour que je vous recommande est donc:<em> je ne retwitterai pas l&#8217;adresse IP du nouveau site de Megaupload</em> (qui n&#8217;en est pas un).</strong></p>
<br />Classé dans:<a href='http://blog.crimenumerique.fr/category/actualite-judiciaire/'>Actualité judiciaire</a>, <a href='http://blog.crimenumerique.fr/category/cybercriminalite/'>Cybercriminalité</a>, <a href='http://blog.crimenumerique.fr/category/prevention/'>Prévention</a> Tagged: <a href='http://blog.crimenumerique.fr/tag/megaupload/'>Megaupload</a>, <a href='http://blog.crimenumerique.fr/tag/twitter/'>Twitter</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/1097/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/1097/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/1097/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/1097/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/1097/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/1097/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/1097/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/1097/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=1097&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2012/01/21/attention-au-detournement-de-laffaire-megaupload/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2012/01/megauploadfake.jpg" medium="image">
			<media:title type="html">megauploadfake</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2012/01/twitt-megaupload1.png" medium="image">
			<media:title type="html">twitt-megaupload</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2012/01/twitt-megabarcelone.png?w=300" medium="image">
			<media:title type="html">twitt-megabarcelone</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2012/01/twitt-megamoney.png" medium="image">
			<media:title type="html">twitt-megamoney</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2012/01/megauploadfake2.png?w=300" medium="image">
			<media:title type="html">megauploadfake2</media:title>
		</media:content>
	</item>
		<item>
		<title>Enquête sur un phising par Twitter</title>
		<link>http://blog.crimenumerique.fr/2011/07/31/enquete-sur-un-phising-par-twitter/</link>
		<comments>http://blog.crimenumerique.fr/2011/07/31/enquete-sur-un-phising-par-twitter/#comments</comments>
		<pubDate>Sun, 31 Jul 2011 11:43:55 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Prévention]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[DM]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=1023</guid>
		<description><![CDATA[Ce matin, je suis surpris par un message un peu incongru d&#8217;un de mes contacts sur Twitter: Guidé uniquement par ma curiosité je décide de suivre le lien qui m&#8217;amène sur une page http://mspaworldwide.net/twitter/ qui ressemble en tous points à la page d&#8217;accueil de Twitter: Un petit regard au code source finit de me convaincre [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=1023&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Ce matin, je suis surpris par un message un peu incongru d&#8217;un de mes contacts sur Twitter:</p>
<p style="text-align:center;"><img class="size-full wp-image-1024 aligncenter" title="phishing-twitter" src="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter.png?w=630" alt=""   /></p>
<p>Guidé uniquement par ma curiosité je décide de suivre le lien qui m&#8217;amène sur une page http://mspaworldwide.net/twitter/ qui ressemble en tous points à la page d&#8217;accueil de Twitter:</p>
<p style="text-align:center;"><a href="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter2.png"><img class="size-medium wp-image-1025 aligncenter" title="phishing-twitter2" src="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter2.png?w=300&#038;h=149" alt="" width="300" height="149" /></a></p>
<p>Un petit regard au code source finit de me convaincre qu&#8217;il s&#8217;agit bien d&#8217;un phishing:</p>
<p><img class="size-full wp-image-1026 alignnone" title="phishing-twitter-codesource" src="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-codesource.png?w=630&#038;h=330" alt="" width="630" height="330" /></p>
<p>et &#8230; si l&#8217;on remplit le petit formulaire de connexion on est finalement redirigé sans encombre sur la vraie page de twitter (qui, si on est déjà connectés, affiche de toutes façons la liste des publications de nos contacts). Rien de très &#8220;high-tech&#8221; donc.</p>
<p><strong>Je suis déjà surpris que de nombreuses heures après le début de cette campagne de phishing mon navigateur n&#8217;affiche pas une alerte</strong> (testé sous Chrome, Firefox, Internet Explorer, à cette heure &#8211; 12:07 &#8211; seul ce dernier affiche une alerte).<strong> Au passage toujours, Twitter utilise http://t.co/ pour relayer ce lien (quand on clique dessus en réalité on passe par http://t.co/2acFQb3 avant d&#8217;être redirigé vers le lien original en tinyurl) qui est un domaine censé permettre à Twitter de lutter contre ce genre de problèmes</strong>:</p>
<p style="text-align:center;"><a href="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-tco.png"><img class="size-medium wp-image-1027 aligncenter" title="phishing-twitter-tco" src="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-tco.png?w=300&#038;h=146" alt="" width="300" height="146" /></a></p>
<p>Apparemment<a href="https://support.twitter.com/articles/196940-http-t-co-le-raccourcisseur-d-url-twitter" target="_blank"> leur système n&#8217;a pas encore détecté le problème</a>&#8230; <strong>Les pages d&#8217;aide de Twitter nous indiquent qu&#8217;on peut signaler les abus de http://t.co/ en envoyant un message à <a href="mailto:tcoabuse@twitter.com" target="_blank">tcoabuse@twitter.com</a>, ce que je viens de faire évidemment<span style="font-family:mceinline;">.</span></strong></p>
<p><a href="http://crimenumerique.files.wordpress.com/2011/07/twitter-tcosafety.png"><img class="aligncenter size-medium wp-image-1028" title="twitter-tcosafety" src="http://crimenumerique.files.wordpress.com/2011/07/twitter-tcosafety.png?w=300&#038;h=91" alt="" width="300" height="91" /></a></p>
<p>Je ne sais pas si mon contact a laissé accès à son compte à une application mal intentionnée ou a succombé à la tentative de phishing elle-même&#8230; dans l&#8217;un et l&#8217;autre cas l&#8217;ensemble de ses contacts ont donc pu recevoir un message direct les invitant à visiter cette page. <strong>(15:27: La victime me confirme que c&#8217;est passé par le site de phishing lui-même, pas d&#8217;application en cause).</strong></p>
<p><strong>Si vous-même êtes tombés dans le panneau, pas trop d&#8217;inquiétude et <a href="https://support.twitter.com/articles/75563-mon-compte-est-compromis-pirate" target="_blank">suivez les indications du support de Twitter pour changer votre mot de passe</a>. Je vous conseille de supprimer aussi les messages directs qui doivent apparaître dans votre compte à destination de vos amis (même si les courriers électroniques d&#8217;alerte sont sûrement déjà partis&#8230;).</strong></p>
<p>Je ne suis pas le premier à parler de ça, bien évidemment (<a href="http://www.troublefixers.com/beware-of-twitter-phishing-dm-someone-said-this-real-bad-thing-about-you-in-a-blog/" target="_blank">comme ici par exemple</a> et <a href="http://twitter.com/gcluley" target="_blank">@gcluley</a> en parlait <a href="http://nakedsecurity.sophos.com/2011/07/09/twitter-phishing-attack-spreads-via-direct-messages/" target="_blank">au début du mois de juillet dans un de ses articles</a>, ou encore (<strong>17:18</strong>) <a href="http://twitter.com/5ct34m" target="_blank">@5ct34m</a> il y a <a href="http://scteam.wordpress.com/2011/07/23/alerte-phishing-un-faux-site-twitter-de-retour/" target="_blank">quelques jours qui notait</a> qu&#8217;on retrouvait <strong>la même IP derrière une URL différente</strong>).</p>
<p><strong>Epilogue concernant le site de phishing lui-même (14:19)</strong>: il est hébergé en Chine. En outre, l&#8217;adresse IP hébergeant le site Web de Phishing est 220.164.140.252, qui renvoie, à l&#8217;heure où j&#8217;écris ces lignes (17:25) à des noms de domaine aux noms intéressants comme iltwitter.com, itiwitter.com ou ltwitteri.com entre autres (voir l&#8217;image agrandie pour en apercevoir la liste):</p>
<p><a href="http://crimenumerique.files.wordpress.com/2011/07/adresseip-phishing.png"><img class="aligncenter size-medium wp-image-1039" title="adresseIP-phishing" src="http://crimenumerique.files.wordpress.com/2011/07/adresseip-phishing.png?w=266&#038;h=300" alt="" width="266" height="300" /></a><br />
Je pense que seul Twitter peut nous en dire plus sur quelles adresses IP se connectent sur les comptes des victimes. Les infractions que l&#8217;on pourrait viser pour cette affaire sont essentiellement celles de collecte déloyale de données à caractère personnel, accès frauduleux à un système de traitement automatisé de données et peut-être le détournement de correspondances privées (les scammers envoient des messages, mais en théorie ils peuvent aussi consulter les autres messages).</p>
<p><strong>Mise à jour (14:51):</strong> <strong>Chrome</strong> n&#8217;annonçant toujours pas la page comme du phishing, j&#8217;essaie de trouver la fonction qui permet de le signaler. Alors:</p>
<ul>
<li>Ouvrir le menu en cliquant sur la petite clé à molette ;<img class="size-full wp-image-1032" title="molette" src="http://crimenumerique.files.wordpress.com/2011/07/molette.png?w=630" alt=""   /></li>
<li>Outils &gt; Signaler un problème&#8230; et ensuite on suit le guide !</li>
</ul>
<div><strong>Sous Firefox, malgré les nombreuses indications quant à leur nouvelle version qui serait encore meilleure en matière de lutte contre le phishing, je n&#8217;ai pas trouvé où était la fonction pour signaler un phishing, ni sur leur site d&#8217;aide en ligne&#8230; Mais bon, comme ils utilisent &#8220;<a href="http://code.google.com/p/google-safe-browsing/wiki/Protocolv2Spec" target="_blank">Google Safe Browsing</a>&#8220;, je suppose qu&#8217;il suffit de le faire via Chrome ! Mais c&#8217;est dommage de ne pas avoir une fonction intégrée pour signaler un site.</strong></div>
<p>Sous <strong>Internet Explorer</strong>, même principe que sous Chrome:</p>
<ul>
<li>Affichage du menu <img class="size-full wp-image-1035" title="menu-ie" src="http://crimenumerique.files.wordpress.com/2011/07/menu-ie.png?w=630" alt=""   /></li>
<li>Sécurité&#8230; Signaler un site Web d&#8217;hameçonnage.</li>
</ul>
<div><strong>18:12 Suite de l&#8217;enquête</strong>. Un peu agacé que le site de phishing soit toujours accessible, je me suis amusé à chercher un peu plus loin et j&#8217;ai découvert que sur le même serveur il y avait une autre forme de phishing qui se fait passer une application Twitter &#8220;StalkTrak&#8221;, censée vous indiquer qui vous suit avec des intentions malhonnêtes sur Twitter:</div>
<p><a href="http://crimenumerique.files.wordpress.com/2011/07/stalktrak.png"><img class="aligncenter size-medium wp-image-1042" title="stalktrak" src="http://crimenumerique.files.wordpress.com/2011/07/stalktrak.png?w=300&#038;h=293" alt="" width="300" height="293" /></a></p>
<p>Le fonctionnement est similaire et derrière l&#8217;URL http://mspaworldwide.net/app1/function.api.stalktrak.htm vous avez donc un formulaire qui vous invite à nouveau à rentrer votre identifiant et votre mot de passe Twitter, avec un aspect graphique qui ressemble à celui de Twitter.</p>
<p>Ceux qui se sont fait avoir se retrouvent apparemment à faire la publicité de l&#8217;application. Topsy nous donne une petite idée du trafic autour de ce site depuis quelques jours (cliquer sur l&#8217;image pour l&#8217;agrandir):</p>
<p><a href="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-topsy.png"><img class="aligncenter size-medium wp-image-1043" title="phishing-twitter-topsy" src="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-topsy.png?w=300&#038;h=109" alt="" width="300" height="109" /></a>On note ainsi un pic le 29 juillet, avec un début de propagation le 27.</p>
<p><strong>Stalktrak</strong> lui-même (ce qui semble confirmer ce que je rappelais un peu plus haut sur l&#8217;adresse IP du serveur suite à une indication de <a href="http://twitter.com/5ct34m" target="_blank">@5ct34m</a>), tourne aussi au moins <strong>depuis le début du mois de juillet</strong> comme on peut le lire <a href="http://www.tech24hours.com/2011/07/twitter-users-beware-of-stalktrack-app.html" target="_blank">sur cet article de blog</a> (avec une petite vidéo dedans) et où l&#8217;on retrouve un des noms de domaine évoqués précédemment.</p>
<p><strong>05 août:</strong> Apparemment un nouveau domaine est apparu depuis hier qui délivre les mêmes contenus illégaux : <strong>3xloanstoday</strong>.com. Évitez de vous y rendre et signalez le comme site de phishing.</p>
<br />Classé dans:<a href='http://blog.crimenumerique.fr/category/prevention/'>Prévention</a>, <a href='http://blog.crimenumerique.fr/category/securite/'>Sécurité</a> Tagged: <a href='http://blog.crimenumerique.fr/tag/dm/'>DM</a>, <a href='http://blog.crimenumerique.fr/tag/phishing/'>Phishing</a>, <a href='http://blog.crimenumerique.fr/tag/twitter/'>Twitter</a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/1023/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/1023/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/1023/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/1023/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/1023/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/1023/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/1023/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/1023/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=1023&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2011/07/31/enquete-sur-un-phising-par-twitter/feed/</wfw:commentRss>
		<slash:comments>18</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter.png" medium="image">
			<media:title type="html">phishing-twitter</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter2.png?w=300" medium="image">
			<media:title type="html">phishing-twitter2</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-codesource.png" medium="image">
			<media:title type="html">phishing-twitter-codesource</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-tco.png?w=300" medium="image">
			<media:title type="html">phishing-twitter-tco</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/twitter-tcosafety.png?w=300" medium="image">
			<media:title type="html">twitter-tcosafety</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/adresseip-phishing.png?w=266" medium="image">
			<media:title type="html">adresseIP-phishing</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/molette.png" medium="image">
			<media:title type="html">molette</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/menu-ie.png" medium="image">
			<media:title type="html">menu-ie</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/stalktrak.png?w=300" medium="image">
			<media:title type="html">stalktrak</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2011/07/phishing-twitter-topsy.png?w=300" medium="image">
			<media:title type="html">phishing-twitter-topsy</media:title>
		</media:content>
	</item>
		<item>
		<title>La vulnérabilité SSL/TLS démontrée sur Twitter</title>
		<link>http://blog.crimenumerique.fr/2009/11/14/la-vulnerabilite-ssltls-demontree-sur-twitter/</link>
		<comments>http://blog.crimenumerique.fr/2009/11/14/la-vulnerabilite-ssltls-demontree-sur-twitter/#comments</comments>
		<pubDate>Sat, 14 Nov 2009 15:30:20 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Full disclosure]]></category>
		<category><![CDATA[MITM]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[TLS]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=484</guid>
		<description><![CDATA[Au début du mois de Novembre, une vulnérabilité touchant la fonction de re-négociation des protocoles de sécurisation SSL/TLS était rendue publique (et j&#8217;en avais déjà parlé ici). Cette semaine, une nouvelle démonstration de cette faille a été faite sur la plateforme Twitter. La société Twitter a déjà corrigé cette faille. D&#8217;abord, un pointeur vers un [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=484&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-489" title="Twitter_Badge_1[1]" src="http://crimenumerique.files.wordpress.com/2009/11/twitter_badge_11.png?w=630" alt="Twitter_Badge_1[1]"   />Au début du mois de Novembre, une vulnérabilité touchant la fonction de re-négociation des protocoles de sécurisation SSL/TLS était rendue publique (et <a href="http://blog.crimenumerique.fr/2009/11/05/une-faille-dans-le-protocole-sslv3tlsv1/" target="_blank">j&#8217;en avais déjà parlé ici</a>). Cette semaine, une nouvelle démonstration de cette faille a été faite sur la plateforme Twitter. La société Twitter a déjà corrigé cette faille.</p>
<p><div id="attachment_486" class="wp-caption alignright" style="width: 125px"><a href="http://www.cupfighter.net/index.php/2009/11/tls-renegotiation-attack/"><img class="size-thumbnail wp-image-486 " title="TLS-renegotiate[1]" src="http://crimenumerique.files.wordpress.com/2009/11/tls-renegotiate1.png?w=115&#038;h=150" alt="TLS-renegotiate[1]" width="115" height="150" /></a><p class="wp-caption-text">Cliquer sur l&#39;image pour aller vers l&#39;article</p></div>D&#8217;abord, <a href="http://www.cupfighter.net/index.php/2009/11/tls-renegotiation-attack/" target="_blank">un pointeur vers un autre article</a> qui décrit le principe de l&#8217;attaque découverte initialement par un joli schéma.</p>
<p>&nbsp;</p>
<p>Beaucoup de spécialistes <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1373678,00.html" target="_blank">ont rapidement souligné</a> que cette vulnérabilité ne devrait pas avoir d&#8217;application facile dans la vie réelle. Malheureusement il semble qu&#8217;il faille effectivement la prendre au sérieux. En effet, Anıl Kurmuş, jeune chercheur en sécurité Suisse, <a href="http://www.securegoose.org/2009/11/tls-renegotiation-vulnerability-cve.html" target="_blank">a rendu public une démonstration</a> (<a href="http://seclists.org/fulldisclosure/2009/Nov/139" target="_blank">il l&#8217;annonçait mercredi 11 novembre sur Full Disclosure</a>) de la possibilité d&#8217;exploiter cette attaque sur Twitter.</p>
<p>Le principe sous-jacent est assez simple puisqu&#8217;il repose sur la fonctionnalité même de Twitter qui vise à laisser l&#8217;utilisateur publier n&#8217;importe quoi. Il a suffi à Anıl Kurmuş de détourner l&#8217;API (<a href="http://fr.wikipedia.org/wiki/Interface_de_programmation" target="_blank">interface de programmation</a>) de Twitter pour publier en lieu et place du message une partie du cookie, qui contient systématiquement le mot de passe codé, dans le cas de Twitter:</p>
<p>&nbsp;</p>
<div id="attachment_485" class="wp-caption aligncenter" style="width: 330px"><img class="size-full wp-image-485" title="mitm" src="http://crimenumerique.files.wordpress.com/2009/11/mitm1.png?w=630" alt="mitm"   /><p class="wp-caption-text">Démonstration d&#39;Anil Kurnus</p></div>
<p>Il ne reste plus qu&#8217;à décoder l&#8217;identification qui est ici transmise en <a href="http://fr.wikipedia.org/wiki/Base64" target="_blank">Base 64</a> (ou à la réutiliser telle qu&#8217;elle !). Twitter aurait depuis le 10 novembre corrigé la faille. On peut suivre l&#8217;évolution des publications des mises à jour des applications concernées par la faille de re-négociation SSL/TLS <a href="http://www.phonefactor.com/sslgap/ssl-tls-authentication-patches" target="_blank">sur le site de Phonefactor</a>, pour l&#8217;instant une version mise à jour d&#8217;OpenSSL 0.9.8l bloque déjà la fonction de re-négociation, en attendant un correctif plus pointu.</p>
<br />Publié dans Sécurité Tagged: Full disclosure, MITM, SSL, TLS, Twitter <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/484/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/484/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/484/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/484/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/484/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/484/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/484/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/484/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=484&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2009/11/14/la-vulnerabilite-ssltls-demontree-sur-twitter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2009/11/twitter_badge_11.png" medium="image">
			<media:title type="html">Twitter_Badge_1[1]</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2009/11/tls-renegotiate1.png?w=115" medium="image">
			<media:title type="html">TLS-renegotiate[1]</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2009/11/mitm1.png" medium="image">
			<media:title type="html">mitm</media:title>
		</media:content>
	</item>
		<item>
		<title>Attaque DDoS Twitter (suite)</title>
		<link>http://blog.crimenumerique.fr/2009/08/14/attaque-ddos-twitter-suite/</link>
		<comments>http://blog.crimenumerique.fr/2009/08/14/attaque-ddos-twitter-suite/#comments</comments>
		<pubDate>Fri, 14 Aug 2009 18:59:00 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Botnets]]></category>
		<category><![CDATA[DDoS]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=380</guid>
		<description><![CDATA[En complément à mon billet d&#8217;hier sur l&#8217;attaque contre Twitter de la semaine passée, Arbor Networks en ferait une analyse intéressante tendant à indiquer qu&#8217;il ne s&#8217;agit effectivement que d&#8217;un événement de faible amplitude et qu&#8217;au même moment des attaques beaucoup plus importantes avaient lieu (contre un opérateur asiatique par exemple). (Plus d&#8217;informations ici) Cela [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=380&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>En complément à <a href="http://blog.crimenumerique.fr/2009/08/13/cest-la-rentree-attaques-ddos-sur-twitter/" target="_blank">mon billet d&#8217;hier</a> sur l&#8217;attaque contre Twitter de la semaine passée, <a href="http://asert.arbornetworks.com/" target="_blank">Arbor Networks</a> en ferait une analyse intéressante tendant à indiquer qu&#8217;il ne s&#8217;agit effectivement que d&#8217;un événement de faible amplitude et qu&#8217;au même moment des attaques beaucoup plus importantes avaient lieu (contre un opérateur asiatique par exemple).</p>
<p>(<a href="http://www.networkworld.com/news/2009/081209-twitter-attack.html?fsrc=netflash-rss" target="_blank">Plus d&#8217;informations ici</a>)</p>
<p>Cela confirmerait les inquiétudes sur la résistance de telles plateformes à des attaques de grande ampleur.</p>
<br />Publié dans Cybercriminalité, Sécurité Tagged: Botnets, DDoS, Twitter <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/380/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/380/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/380/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=380&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2009/08/14/attaque-ddos-twitter-suite/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>
	</item>
		<item>
		<title>C&#8217;est la rentrée &#8211; attaques DDoS sur Twitter ?</title>
		<link>http://blog.crimenumerique.fr/2009/08/13/cest-la-rentree-attaques-ddos-sur-twitter/</link>
		<comments>http://blog.crimenumerique.fr/2009/08/13/cest-la-rentree-attaques-ddos-sur-twitter/#comments</comments>
		<pubDate>Thu, 13 Aug 2009 21:22:52 +0000</pubDate>
		<dc:creator>Eric Freyssinet</dc:creator>
				<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Botnets]]></category>
		<category><![CDATA[DDoS]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Twitter]]></category>

		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=369</guid>
		<description><![CDATA[Les vacances sont finies pour moi ou presque, l&#8217;actualité n&#8217;a pas été particulièrement active. J&#8217;ai continué d&#8217;alimenter la liste de signets que vous voyez dans la colonne de gauche du présent blog (sous le titre : &#8220;Mes derniers bookmarks&#8221;). Un &#8220;événement&#8221; a fait la une de l&#8217;actualité, y compris dans les principaux journaux français (Le [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=369&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<div id="attachment_371" class="wp-caption alignleft" style="width: 310px"><img class="size-medium wp-image-371" title="Cyxymu" src="http://crimenumerique.files.wordpress.com/2009/08/cyxymu.jpg?w=300&#038;h=187" alt="Image du blog de Cyxymu" width="300" height="187" /><p class="wp-caption-text">Image du blog de Cyxymu</p></div>
<p>Les vacances sont finies pour moi ou presque, l&#8217;actualité n&#8217;a pas été particulièrement active. J&#8217;ai continué d&#8217;alimenter la liste de signets que vous voyez dans la colonne de gauche du présent blog (sous le titre : &#8220;Mes derniers bookmarks&#8221;).</p>
<p>Un &#8220;événement&#8221; a fait la une de l&#8217;actualité, y compris dans les principaux journaux français (<a href="http://abonnes.lemonde.fr/technologies/article/2009/08/06/twitter-mis-hors-ligne-par-une-attaque-de-deni-de-service_1226398_651865.html" target="_blank">Le Monde</a> par exemple et plus <a href="http://www.lemonde.fr/sujet/c10d/twitter.html" target="_blank">ici</a>), à savoir l&#8217;attaque dont Twitter et Facebook ont été victimes. Je suis presque contraint de l&#8217;évoquer, tout en soulignant que des attaques en déni de service sont quotidiennes sur Internet, mais ce n&#8217;est pas réellement là le sujet.</p>
<p>Une attaque en <em>déni de service distribué</em> (<a href="http://fr.wikipedia.org/wiki/Attaque_par_d%C3%A9ni_de_service#Attaque_par_d.C3.A9ni_de_service_distribu.C3.A9e_.28DDoS_attack.29" target="_blank">plus d&#8217;explications sur Wikipédia</a>), tout d&#8217;abord, consiste à empêcher l&#8217;accès des usagers légitimes d&#8217;un service sur Internet (donc par exemple un site Web tel que Twitter ou Facebook, ou votre blog personnel) en initiant des connexions multiples depuis plusieurs endroits sur Internet (d&#8217;où la notion de distribution).</p>
<p>Ce type d&#8217;attaque a été rendu célèbre par les événements survenus <a href="http://blogs.zdnet.com/security/?p=1670" target="_blank">en Géorgie l&#8217;année dernière</a>, où des attaques coordonnées contre les sites Web gouvernementaux ont accompagné les tensions militaires avec la Russie du mois d&#8217;août 2008. C&#8217;est donc assez logiquement qu&#8217;une explication politique a été trouvée à cette attaque contre Twitter et Facebook. En effet, l&#8217;<a href="http://www.guardian.co.uk/world/2009/aug/07/georgian-blogger-accuses-russia" target="_blank">hypothèse d&#8217;un attaque ciblant Cyxymu</a>, un abonné Géorgien de Twitter et Facebook et s&#8217;exprimant pour <span style="text-decoration:line-through;">l&#8217;indépendance</span> la défense d&#8217;intérêts liés à la situation de l&#8217;Abkhazie s&#8217;est très rapidement propagée.</p>
<p>Évidemment, l&#8217;utilisation croissante de ces sites <a href="http://www.ecrans.fr/Twitter-la-nouvelle-arme-des,4781.html" target="_blank">par des personnalités du monde politique</a> n&#8217;est pas pour rien dans cette médiatisation de l&#8217;incident. Et la <a href="http://dsonline.computer.org/portal/site/dsonline/menuitem.6dd2a408dbe4a94be487e0606bcd45f3/index.jsp?&amp;pName=dso_level1_article&amp;TheCat=1001&amp;path=dsonline/2007/08&amp;file=o8003news.xml&amp;;jsessionid=KG5thWM6mXFRzLTtQ72WDVFh717KXWqGQv62KTJjhN4yV1HxGGWF!872542966" target="_blank">politique est souvent évoquée</a> dans le cas d&#8217;attaques rendues publiques au cours des trois dernières années. La torpeur de l&#8217;été y est sans doute aussi pour quelque chose et cela montre aussi l&#8217;intérêt des médias pour ces nouvelles formes de communication et de diffusion de l&#8217;information.</p>
<p>La réalité des attaques en déni de service est qu&#8217;elles sont quotidiennes sur Internet. Les botnets, par exemple, <a href="http://blog.crimenumerique.fr/tag/botnets/" target="_blank">que j&#8217;ai évoqués à plusieurs reprises ici</a>, permettent ce genre d&#8217;attaques. Ces types de services sont même commercialisés par des groupes criminels pour quelques dizaines ou centaines de dollars, vantant la possibilité d&#8217;empêcher le fonctionnement du site Web de son concurrent. Certains (comme Max Kelly, directeur de la sécurité chez Facebook, <a href="http://news.cnet.com/8301-27080_3-10305200-245.html" target="_blank">répondant ici à CNet News</a>), ont émis l&#8217;hypothèse que cette attaque particulière aurait été rendue possible grâce à la diffusion de spams supposément émis par Cyxymu et conduisant des milliers d&#8217;usagers à se connecter en même temps sur son &#8220;tweet&#8221; (<a href="http://cyxymu.livejournal.com/" target="_blank">blog de Cyxymu</a>).</p>
<p>L&#8217;explication est-elle convaincante ? L&#8217;information sur la coïncidence entre le spam visant Cyxymu et les incidences sur Twitter et Facebook est perturbante, parce qu&#8217;elle vise encore la Russie ou plutôt des citoyens Russes, mais sa source est intéressante : Max Kelly a certainement accès aux journaux des serveurs Web de sa société (Facebook) et donc à l&#8217;origine des clics qui ont conduit à cet incident, où en tous cas d&#8217;une partie d&#8217;entre eux.</p>
<p>Cette affaire mérite-t-elle un tel intérêt ? Oui, au sens où la défaillance pendant plusieurs heures d&#8217;un site Web aussi utilisé (et utile selon les points de vue) que Twitter en tant que telle est un événement. Les protections contre les attaques en déni de service ne sont pas facile à mettre en œuvre et supposent souvent d&#8217;installer des infrastructures supplémentaires en amont des serveurs Web pour filtrer les requêtes problématiques. Il semblerait que dans ce cas il s&#8217;agissait &#8211; au moins partiellement &#8211; de connexions légitimes provenant d&#8217;internautes réels utilisant leur propre navigateur : il paraît difficile d&#8217;imaginer de filtrer de telles connexions (il faudrait filtrer au niveau applicatif, à savoir sur la base du contenu de la requête lui-même &#8211; l&#8217;adresse de la page demandée &#8211; qui est quasiment le même pour tous les clics).</p>
<p>En tous cas, il sera essentiel que <strong>des dispositifs plus efficaces soient inventés pour lutter contre les attaques en déni de service</strong>, notamment dans le cas de serveurs utilisés par autant d&#8217;internautes dans le monde. Le &#8220;cloud computing&#8221;, c&#8217;est-à-dire le développement de technologies qui permettent de stocker toutes ses données dans des serveurs accessibles et exploitables de partout sur Internet n&#8217;est pas viable à long terme dans de telles conditions (on voit combien les <a href="http://googleblog.blogspot.com/2009/05/this-is-your-pilot-speaking-now-about.html" target="_blank">incidents dont souffrent parfois les plateformes de Google</a> fait <a href="http://news.cnet.com/8301-1023_3-10241126-93.html" target="_blank">douter ses usagers</a>).</p>
<p>PS: Information incidente <a href="http://blogs.zdnet.com/security/?p=4060" target="_blank">révélée aujourd&#8217;hui par Jose Nazario de chez Arbor Networks</a> (<a href="http://asert.arbornetworks.com/2009/08/twitter-based-botnet-command-channel/" target="_blank">origine ici</a>). Celui-ci a découvert pendant des investigations sur cette affaire d&#8217;attaque en déni de service contre Twitter, que des comptes Twitter sont utilisés par des criminels Brésiliens comme outil pour diffuser les commandes à destination d&#8217;un botnet, dont la fonction est vraisemblablement la collecte illégale de données personnelles.</p>
<br />Publié dans Cybercriminalité, Sécurité Tagged: Botnets, DDoS, Facebook, Twitter <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/crimenumerique.wordpress.com/369/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/crimenumerique.wordpress.com/369/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/crimenumerique.wordpress.com/369/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/crimenumerique.wordpress.com/369/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/crimenumerique.wordpress.com/369/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/crimenumerique.wordpress.com/369/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/crimenumerique.wordpress.com/369/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/crimenumerique.wordpress.com/369/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=blog.crimenumerique.fr&amp;blog=5350876&amp;post=369&amp;subd=crimenumerique&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://blog.crimenumerique.fr/2009/08/13/cest-la-rentree-attaques-ddos-sur-twitter/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/c49828206dfd6be9fc185eb955cb8460?s=96&#38;d=http%3A%2F%2F0.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">Eric Freyssinet</media:title>
		</media:content>

		<media:content url="http://crimenumerique.files.wordpress.com/2009/08/cyxymu.jpg?w=300" medium="image">
			<media:title type="html">Cyxymu</media:title>
		</media:content>
	</item>
	</channel>
</rss>
