<?xml version="1.0" encoding="utf-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:media = "http://search.yahoo.com/mrss/" version="2.0">
  <channel>
    <title>Cyber Bref on Limawi Blog</title>
    <link>https://blog.limawi.io/fr-fr/series/cyber-bref/</link>
    <image>
      <url>https://blog.limawi.io/logo.png</url>
      <title>Cyber Bref on Limawi Blog</title>
      <link>https://blog.limawi.io/fr-fr/series/cyber-bref/</link>
    </image>
    <description>Du cloud, du devops et des outils pour tout ça.</description>
    <language>fr-fr</language>
    <lastBuildDate>Fri, 04 Dec 2020 20:20:21 +0000</lastBuildDate><atom:link href="https://blog.limawi.io/fr-fr/series/cyber-bref/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Kubernetes supprime Docker</title>
      <link>https://blog.limawi.io/fr-fr/posts/kubernetes-supprime-docker/</link>
      <pubDate>Fri, 04 Dec 2020 20:20:21 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/kubernetes-supprime-docker/</guid>
      <description>Kubernetes abandonne docker mais ne vous inquiétez pas.</description>
      <content:encoded><![CDATA[<p>Ce soir, je vais vous parler d&rsquo;une déclaration de l&rsquo;équipe de Kubernetes qui date d&rsquo;hier.</p>
<div class="col-md-12">
<video controls title="Kubernetes supprime Docker" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/kubernetes-supprime-docker/videos/kubernetes-supprime-docker.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/kubernetes-supprime-docker/videos/kubernetes-supprime-docker.webm" type="video/webm">
</video>
<p class="text-center" >Kubernetes supprime Docker</p>
<p class="text-center" ><small>Kubernetes abandonne docker mais ne vous inquiétez pas.</small></p>
</div>
<p>Kubernetes déclare que dans sa dernière version (la version 1.20) ils vont déprécier Docker.</p>
<p>Qu&rsquo;est ce que ça veut dire ?</p>
<p>Est-ce que vous ne pourrez plus utiliser de conteneurs avec Kubernetes</p>
<p>Est-ce que vous allez devoir reconstruire tous vos conteneurs ?</p>
<p>Rassurez-vous, non.</p>
<p>Alors qu&rsquo;est ce que c&rsquo;est docker par rapport à Kubernetes et par rapport aux conteneurs ?</p>
<p>En fait, Docker c&rsquo;est une appli extrêmement complexe qui certes fait de la conteneurisation mais elle veut aussi
faire la gestion de réseau, gestion de volume et caetera&hellip;
De la construction de conteneurs, les faire tourner et caetera&hellip;</p>
<p>Ça se voulait une solution absolument contexte. Ils avaient fait docker swarm par exemple.
Ils se voulaient être un concurrent de Kubernetes.</p>
<p>Ou plutôt Kubernetes était un concurrent de Docker Swarm parceque si je me souviens bien, Swarm est sorti avant.
Faut peut-être vérifier ça, je suis pas sûr.</p>
<p>Mais la conteneurisation en tant que tel, le fait de faire tourner des conteneurs, c&rsquo;est pas spécifique à Docker.
Ces couches de programmation, Docker, les a en commun avec tout un tas d&rsquo;autres projets dont Podman
(dont vous avez sûrement entendu parler si vous suivez la chaîne)</p>
<p>Et il y en a un autre qui s&rsquo;appelle CRI-O et Kubernetes, lui, veut tendre tout vers CRI-O.</p>
<h2 id="alors-comment-ça-se-décompose-ces-couches-de-programmation-">Alors comment ça se décompose ces couches de programmation ?</h2>

<figure class="figure text-center">
  <img src="https://blog.limawi.io/fr-fr/posts/kubernetes-supprime-docker/images/couches-de-programmation-cri.png" class="figure-img img-fluid rounded" alt="Runc, Containerd et autres CRI-O">
  <figcaption class="figure-caption"><p>Couches de programmation CRI</p>
    <small>Runc, Containerd et autres CRI-O</small>
  </figcaption>
</figure>

<p>Tout d&rsquo;abord, à la base on a Runc qui est compatible et qui est maintenu par l&rsquo;Open Container Initiative,
une association qui gère ça et Runc, par exemple pour concourse-CI, est le niveau le plus bas sur lequel il peut gérer des conteneurs.</p>
<p>Au dessus de Runc, du coup, on a une couche de programmation qu&rsquo;on appelle containerd qui a été à
la base conçu par les ingénieurs de chez Docker et qu&rsquo;il a ensuite libéré.
Alors je crois qu&rsquo;ils l&rsquo;ont envoyé à l&rsquo;Open Container Initiative mais je suis pas sûr de ça.
Mais quoi qu&rsquo;il en soit, c&rsquo;est maintenant commun à d&rsquo;autres systèmes que Docker.</p>
<p>Et au dessus on a Kubernetes et Docker.</p>
<p>Kubernetes, jusqu&rsquo;à présent, utilisait un outil qui s&rsquo;appelle Docker-shim.
Il était là pour faire la traduction entre Docker et Kubernetes.</p>
<p>Parce que Kubernetes ne gérait pas directement Docker.
Il était obligé de passer par ce système parce que l&rsquo;API de Docker était très touffue et différente de celle de Kubernetes.</p>
<p>Donc l&rsquo;équipe de Kubernetes a dit :</p>
<p>&ldquo;bon, on a 2 standards, runc et containerd pour faire tourner les containers. Maintenant, nous on a inventé Container Runtime Interface donc
une interface pour pouvoir accéder à containerd et runc qui est beaucoup plus légère qu&rsquo;on appelait CRI. Et l&rsquo;implémentation, CRI-O.
Alors, pourquoi on continue avec ce truc lourdingue qu&rsquo;est Docker avec lequel on est obligé de passer par un truc qui s&rsquo;appelle Docker-Shim qu&rsquo;est instable
et tout ? Pourquoi on passe pas tous directement sur CRI-O ?&rdquo;</p>
<p>Ils ont pris la décision de tout passer sur CRI-O. Alors, il y a peut-être d&rsquo;autres supports aussi que CRI-O.</p>
<p>Et donc normalement c&rsquo;est beaucoup plus léger.</p>
<p>Ça veut dire quoi ?</p>
<p>Vos containers que vous avez construit avec Dockerfile ou avec d&rsquo;autres systèmes qui prennent en compte Docker sont toujours compatibles.</p>
<p>Il y a peut-être des problèmes à la marge mais normalement ils sont toujours compatibles avec votre Kubernetes.</p>
<p>Donc ça ne va rien changer pour vous si votre coeur de métier c&rsquo;est de faire des containers.</p>
<p>Ça va changer pour ceux qui veulent mettre en place du Kubernetes.
Parce que là ils ne pourront plus utiliser Docker pour gérer les containers de leur infra Kubernetes.</p>
<p>Ils vont devoir passer par CRI-O mais il est beaucoup plus léger que Docker donc normalement ça devrait être beaucoup plus performant.</p>
<p>L&rsquo;inconvénient, c&rsquo;est que CRI-O, lui, ne peut pas construire de container.
Il peut juste les faire tourner.
En plus lui même, je crois, ne gère pas le réseau, tout ça c&rsquo;est délégué à Kubernetes. Alors que Docker, lui, gérait du réseau.</p>
<p>Donc pour build, il faut toujours soit passer par Docker, soit passer par d&rsquo;autres solutions comme Podman/Buildah (nous on veut tendre vers ça).</p>
<p>Et ensuite, une fois que le container est construit, on peut toujours le faire tourner sur Kubernetes avec CRI-O.</p>
<p>Donc, ne vous affolez pas, vos containers sont toujours compatibles avec Kubernetes même s&rsquo;il ne tourneront plus avec Docker dans Kubernetes.</p>
<p>Voilà.</p>]]></content:encoded>
    </item>
    <item>
      <title>Chef Progress et Inspec</title>
      <link>https://blog.limawi.io/fr-fr/posts/chef-progress-et-inspec/</link>
      <pubDate>Fri, 09 Oct 2020 10:20:21 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/chef-progress-et-inspec/</guid>
      <description>Chef a été racheté par Progress. Des vagues de licenciement ont lieu en ce moment chez Chef.</description>
      <content:encoded><![CDATA[<h2 id="histoire">Histoire</h2>
<p><em>Chef</em> publie des solutions de déploiement et tests d’infrastructure, dont <em>Inspec</em>, une solution de test système.</p>
<div class="col-md-12">
<video controls title="Chef Progress et Inspec" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/chef-progress-et-inspec/videos/chef-progress-et-inspec.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/chef-progress-et-inspec/videos/chef-progress-et-inspec.webm" type="video/webm">
</video>
<p class="text-center" >Chef Progress et Inspec</p>
<p class="text-center" ><small>Chef a été racheté par Progress. Des vagues de licenciement ont lieu en ce moment chez Chef.</small></p>
</div>
<p>Chez <em>Limawi</em>, nous utilisons <em>Inspec</em> en version opensource pour tester l’état de nos systèmes.</p>
<p>Il y a un an, Chef a rendu ses binaires compilés propriétaires à partir du code source resté opensource. Pour ne pas être rendu dépendant de cette nouvelle licence, nous avons décidé de compiler notre propre <em>Inspec</em>.</p>
<p>Puis, nous avons migré vers <em>cinc-auditor</em> il y a quelques temps. <em>Cinc-auditor</em> est une compilation faite à partir du code source mais avec une licence opensource.</p>
<p>Pour l’instant cette solution dépend du code source d’<em>Inspec</em>. Ce n’est pas un fork.</p>
<p>De plus, Chef a été racheté par Progress. Des vagues de licenciement ont lieu en ce moment chez Chef.</p>
<p>Nous suivons donc de près cette affaire.</p>
<p>N’hésitez pas à suivre 
<a href="https://twitter.com/cincproject" target="_blank"><em>cinc</em></a> sur Twitter.</p>
<h2 id="sources">Sources</h2>
<ul>
<li>
<a href="https://www.chef.io/" target="_blank">https://www.chef.io/</a></li>
<li>
<a href="https://github.com/inspec/inspec" target="_blank">https://github.com/inspec/inspec</a></li>
<li>
<a href="https://cinc.sh/start/auditor/" target="_blank">https://cinc.sh/start/auditor/</a></li>
<li>
<a href="https://twitter.com/quinnypig/status/1313678400419033089?s=28" target="_blank">https://twitter.com/quinnypig/status/1313678400419033089?s=28</a></li>
<li>
<a href="https://github.com/micheelengronne/inspec" target="_blank">https://github.com/micheelengronne/inspec</a></li>
<li>
<a href="https://twitter.com/cincproject" target="_blank">https://twitter.com/cincproject</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Hacktoberfest/Shitoberfest</title>
      <link>https://blog.limawi.io/fr-fr/posts/hacktoberfest-shitoberfest/</link>
      <pubDate>Fri, 09 Oct 2020 10:10:43 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/hacktoberfest-shitoberfest/</guid>
      <description>Les participants gagnent un T-shirt s&#39;ils ont 4 PR («push request») réussies sur le mois d&#39;octobre au sein de projets opensource hébergés sur Github.</description>
      <content:encoded><![CDATA[<h2 id="histoire">Histoire</h2>
<p>Mise en place par DigitalOcean, il y a 7 ans.</p>
<div class="col-md-12">
<video controls title="Hacktoberfest/Shitoberfest" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/hacktoberfest-shitoberfest/videos/hacktoberfest-shitoberfest.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/hacktoberfest-shitoberfest/videos/hacktoberfest-shitoberfest.webm" type="video/webm">
</video>
<p class="text-center" >Hacktoberfest/Shitoberfest</p>
<p class="text-center" ><small>Les participants gagnent un T-shirt s&#39;ils ont 4 PR («push request») réussies sur le mois d&#39;octobre au sein de projets opensource hébergés sur Github.</small></p>
</div>
<p>Les participants gagnent un T-shirt s’ils ont 4 PR(«push request») réussies sur le mois d’octobre au sein de projets opensource hébergés sur Github.</p>
<p>Cette année, le challenge a dérapé (plus que les années précédentes).
Un youtubeur, qui dispose d’ une large communauté, a montré comment gagner un T-shirt en employant une technique s’apparentant à du spam.
Le tout ressemblant à de l’attaque DDOS sur les projets visés.
Les mainteneurs ont été débordés de requête d’ajout de code sans intérêt.
Les infrastructures de test ont fait tourner des instances inutilement.</p>
<p>DigitalOcean a décidé d’y remédier en ne validant que les PR sur projet ayant <em>opt-in</em> (en mettant le label Hacktoberfest sur le repo Github.).
Github a créé la faculté d’interdire les PR provenant de comptes créés trop récemment.</p>
<p>Les spammers ont alors imaginé une solution. Ils ont créé des repos Github opensource automatiquement et ont créé des PR dedans qu’ils validaient eux-mêmes.</p>
<p>Nous sommes le 8 octobre et comme son nom l’indique cela va continuer tous le mois. D’autres surprises ne manqueront pas de venir.</p>
<p>N’hésitez pas à suivre le compte 
<a href="https://twitter.com/shitoberfest" target="_blank">shitoberfest</a> sur Twitter pour vous délecter des perles de code pourri et pleurer avec les mainteneurs.</p>
<h2 id="sources">Sources</h2>
<ul>
<li>
<a href="https://github.com/Stanford-BASES/Website/pulls" target="_blank">https://github.com/Stanford-BASES/Website/pulls</a></li>
<li>
<a href="https://github.com/android-police/androidpolice-public/pull/127" target="_blank">https://github.com/android-police/androidpolice-public/pull/127</a></li>
<li>
<a href="https://github.com/narze/jubeat-memo-analyser/pull/1" target="_blank">https://github.com/narze/jubeat-memo-analyser/pull/1</a></li>
<li>
<a href="https://github.com/COVID19Tracking/website/pulls?q=is%3Apr&#43;is%3Aclosed&#43;label%3Aspam" target="_blank">https://github.com/COVID19Tracking/website/pulls?q=is%3Apr+is%3Aclosed+label%3Aspam</a></li>
<li>
<a href="https://github.com/search?q=auto-hacktober&amp;amp;type=Repositories" target="_blank">https://github.com/search?q=auto-hacktober&amp;type=Repositories</a></li>
<li>
<a href="https://joel.net/how-one-guy-ruined-hacktoberfest2020-drama" target="_blank">https://joel.net/how-one-guy-ruined-hacktoberfest2020-drama</a></li>
<li>
<a href="https://twitter.com/shitoberfest" target="_blank">https://twitter.com/shitoberfest</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Faille WhatsApp (mai 2019)</title>
      <link>https://blog.limawi.io/fr-fr/posts/faille-whatsapp-mai-2019/</link>
      <pubDate>Fri, 31 May 2019 10:39:46 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/faille-whatsapp-mai-2019/</guid>
      <description>Facebook a publié un identifiant CVE (Common Vulnerabilities and Exposures) expliquant la faille.</description>
      <content:encoded><![CDATA[<h2 id="le-chiffrement-de-bout-en-bout">Le chiffrement de bout en bout</h2>
<p>WhatsApp est une application de messagerie qui chiffre les communications de bout en bout.</p>
<div class="col-md-12">
<video controls title="Faille WhatsApp (mai 2019)" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/faille-whatsapp-mai-2019/videos/faille-whatsapp-mai-2019.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/faille-whatsapp-mai-2019/videos/faille-whatsapp-mai-2019.webm" type="video/webm">
</video>
<p class="text-center" >Faille WhatsApp (mai 2019)</p>
<p class="text-center" ><small>Facebook a publié un identifiant CVE (Common Vulnerabilities and Exposures) expliquant la faille.</small></p>
</div>
<p>Le chiffrement de bout en bout consiste à chiffrer vos messages directement sur votre appareil.
La communication qui est envoyée sur Internet par les serveurs de WhatsApp est déjà chiffrée. Seul votre correspondant peut la déchiffrer.</p>
<p>C’est intéressant car vous pouvez faire passer des communications en utilisant des serveurs dans lesquels vous n’avez pas confiance, ils ne pourront pas les déchiffrer.</p>
<p>La semaine dernière, Facebook, l’entreprise qui gère WhatsApp, a annoncé qu’une faille de sécurité sérieuse avait été trouvée.</p>
<p>Beaucoup de gens et médias ont annoncé que le chiffrement de bout en bout ne fonctionnait donc pas et n’était pas sûr.</p>
<p>C’est totalement faux.</p>
<h2 id="la-faille">La faille</h2>
<p>Facebook a publié un identifiant CVE (Common Vulnerabilities and Exposures) expliquant la faille.</p>
<p>Un identifiant CVE, c’est un format de publication de failles permettant de les lister dans un dictionnaire pour pouvoir avertir rapidement les spécialistes.</p>
<p>En lisant cet identifiant, on se rend compte que la faille n’a rien à voir avec le chiffrement de bout en bout.</p>
<p>C’est en fait une faille qui apparaît quand on répond au téléphone à travers WhatsApp et qui met en cause la mémoire tampon.</p>
<p>La mémoire tampon est une partie de la mémoire ou du disque d’un appareil qui sert à stocker temporairement des informations pour qu’un logiciel puisse les réutiliser rapidement.</p>
<p>Le système alloue un emplacement sur cette mémoire à chaque logiciel.</p>
<p>Cette attaque consiste à envoyer des paquets d’informations à l’appareil de la victime quand elle répond au téléphone, en plus des paquets d’informations qui forment la communication.</p>
<p>Ces paquets profitent ensuite d’un « dépassement de tampon », c’est ça la faille. WhatsApp écrit ces paquets dans un emplacement sur la mémoire tampon du téléphone.
Cet emplacement est normalement alloué à un autre logiciel ou n’est pas alloué du tout.</p>
<p>Ces paquets permettent d’espionner entièrement l’appareil.</p>
<p>Cette attaque ressemble et a été ensuite confirmée comme provenant du NSO-group.
C’est une entreprise qui conçoit des logiciels espions pour les états. Cette attaque ressemble à ce que peut faire un de leur programme nommé Pegasus.</p>
<p>Il semble que NSO-group ait exploité la faille, c’est ce qui a déclenché sa découverte. Rien n’empêche d’autres groupes d’avoir fait de même sans que ce soit su.</p>
<p>Donc, si vous avez WhatsApp, mettez à jour avec la version officielle, disponible sur les App Stores !</p>
<h2 id="sources">Sources</h2>
<ul>
<li>
<a href="https://nakedsecurity.sophos.com/2019/05/14/update-whatsapp-now-one-call-could-give-spies-access-to-your-phone/" target="_blank">nakedsecurity.sophos.com</a></li>
<li>
<a href="https://www.facebook.com/security/advisories/cve-2019-3568" target="_blank">facebook cve</a></li>
<li>
<a href="https://cve.mitre.org/" target="_blank">mitre</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Encore un spam d&#39;extorsion</title>
      <link>https://blog.limawi.io/fr-fr/posts/encore-un-spam-d-extorsion/</link>
      <pubDate>Tue, 14 May 2019 17:15:13 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/encore-un-spam-d-extorsion/</guid>
      <description>Vous avez peut-être reçu des emails vous menaçant de dévoiler des vidéos de vous regardant du porno si vous ne payez pas une rançon.</description>
      <content:encoded><![CDATA[<p>Ne vous inquiétez pas, quoi que vous fassiez de votre vie privée, ces emails sont des arnaques.</p>
<p>Ces emails commencent souvent par :</p>
<blockquote>
<p>« <em>J&rsquo;ai hacké votre ordinateur car, regardez, je vous écris avec votre propre email !</em> »</p>
</blockquote>
<p>Ou des variantes.</p>
<p>Effectivement, vous pouvez constater que c&rsquo;est votre propre adresse email qui est l&rsquo;expéditeur. Mais ça ne signifie pas que votre compte a été hacké.</p>
<div class="col-md-12">
<video controls title="Encore un spam d&#39;extorsion" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/encore-un-spam-d-extorsion/videos/encore-un-spam-d-extorsion.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/encore-un-spam-d-extorsion/videos/encore-un-spam-d-extorsion.webm" type="video/webm">
</video>
<p class="text-center" >Encore un spam d&#39;extorsion</p>
<p class="text-center" ><small>Vous avez peut-être reçu des emails vous menaçant de dévoiler des vidéos de vous regardant du porno si vous ne payez pas une rançon.</small></p>
</div>
<h2 id="un-peu-dhistoire">Un peu d’histoire</h2>
<p>L&rsquo;email a été inventé en 1965, bien avant Internet.
Il servait de moyen de communication entre ordinateurs et était loin de sa forme actuelle.
Il n&rsquo;y avait pas, au tout début, d&rsquo;arobase.
Les adresses email ont donc été inventées après le système lui-même.
La première adresse était « omlinson@bbn-tenexa » sans terminaison de type « .com » ou « .org » car le système des noms de domaines n&rsquo;était pas encore inventé.</p>
<p>Cet outil a donc été pensé avec les problématiques de son époque.
C&rsquo;était encore un système peu utilisé et les utilisateurs respectaient des chartes de bonne conduite qu&rsquo;elles proviennent de leurs universités, de centres de recherches ou des entreprises.</p>
<p>L&rsquo;usurpation d&rsquo;identité n&rsquo;avait pas été prise en compte, pas plus que le chiffrement des emails.
Tout le monde pouvait envoyer un email en indiquant comme adresse de départ l&rsquo;adresse email de n&rsquo;importe qui. Et c&rsquo;est toujours le cas.</p>
<h2 id="des-normes">Des normes</h2>
<p>Bien sûr, comme pour le chiffrement des emails (rappelez-vous de 
<a href="https://blog.limawi.io/fr-fr/posts/booba-pgp-un-protocole-cryptographique/">« PGP » de Booba</a>), de nouvelles normes ont tenté d&rsquo;y remédier.</p>
<p>C&rsquo;est le cas de la spécification DMARC qui implémente deux normes (DKIM et SPF).
Cette spécification a pour but d&rsquo;authentifier l&rsquo;expéditeur de l&rsquo;email.
Elle donne alors au destinataire les règles à appliquer si l&rsquo;authentification échoue.</p>
<p>Sauf que cette spécification n&rsquo;est pas implémentée partout et que les règles à appliquer peuvent ne pas classer comme frauduleux l&rsquo;email qui l’est,
ou le classer comme spam, ce qui n&rsquo;empêche donc pas l&rsquo;email d&rsquo;arriver dans la boîte de la victime et de produire son effet.</p>
<p>Donc, le fait que l&rsquo;adresse de l&rsquo;expéditeur soit votre adresse n&rsquo;indique rien sur une éventuelle faille de votre système.
Le spammer a simplement fait un programme avec la même adresse email pour l&rsquo;expéditeur et le destinataire et a utilisé ce programme avec des millions d&rsquo;adresses emails dont la vôtre.</p>
<h2 id="alors-comment-sassurer-que-ce-quil-avance-est-faux-">Alors, comment s&rsquo;assurer que ce qu&rsquo;il avance est faux ?</h2>
<p>Lisez l&rsquo;email et vous noterez quelque chose.
Entre les menaces, l&rsquo;adresse Bitcoin pour payer et l&rsquo;ultimatum, vous ne voyez apparaître absolument aucune information personnelle vous concernant ainsi qu&rsquo;aucun moyen de contacter le prétendu pirate.
C&rsquo;est simplement parce qu&rsquo;il n&rsquo;a aucune information personnelle sur vous vu qu&rsquo;il n&rsquo;a rien piraté du tout.</p>
<p>Donc, direction les spams.</p>
<p>Il est à noter que nous avons reçu de multiples variantes de cet email.
Nous avons la version classique, en anglais, la version plus rare en français, celle en allemand et celle pour les professionnels menaçant d&rsquo;attaque DDOS contre notre infrastructure.
Au passage, pour les attaques DDOS, en général les vrais pirates font une petite démonstration effective avant de menacer.</p>
<p>Comment devinent-ils la langue ou le fait que nous soyons professionnels ?</p>
<p>C&rsquo;est parce qu&rsquo;ils récupèrent les adresses emails dans des listes provenant de sites qui, eux, ont été vraiment compromis.
Si les sites sont en français, alors les adresses emails ont un message en français,
si les sites sont des sites de professionnels (comme par exemple Docker qui s&rsquo;est, récemment, fait piraté sa base utilisateurs) alors les adresses email ont droit au message pour les professionnels.</p>]]></content:encoded>
    </item>
    <item>
      <title>Booba : PGP, un protocole cryptographique</title>
      <link>https://blog.limawi.io/fr-fr/posts/booba-pgp-un-protocole-cryptographique/</link>
      <pubDate>Mon, 08 Apr 2019 16:00:52 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/booba-pgp-un-protocole-cryptographique/</guid>
      <description>Dans son clip intitulé PGP, Booba nous parle de cryptographie.</description>
      <content:encoded><![CDATA[<ul>
<li>
<a href="https://pgp.key-server.io/pks/lookup?op=get&amp;amp;search=0xFB61DA81B74EF205" target="_blank">Ma clé GPG</a></li>
<li>
<a href="https://limawi.io/gpg/Limawi-Contact-DPO-GnuPG.asc" target="_blank">La clé GPG du DPO de Limawi</a></li>
</ul>
<p>Sources :</p>
<ul>
<li>
<a href="https://www.youtube.com/watch?v=3egagRvougI" target="_blank">Clip officiel de Booba</a></li>
<li>
<a href="https://www.symantec.com/products/encryption" target="_blank">Site officiel de PGP</a></li>
<li>
<a href="https://www.gnupg.org/" target="_blank">Site officiel de GnuPG</a></li>
<li>
<a href="https://gpgtools.org/" target="_blank">GnuPG sur mac OS</a></li>
<li>
<a href="https://gpg4win.org" target="_blank">GnuPG sur Windows</a></li>
<li>
<a href="https://guardianproject.info/code/gnupg/" target="_blank">GnuPG sur Android</a></li>
<li>
<a href="https://blog.limawi.io/fr-fr/posts/cryptotrucs-episode-3-la-cryptographie-symetrique/">Cryptotrucs épisode 3, la cryptographie symétrique</a></li>
</ul>
<div class="col-md-12">
<video controls title="Booba : PGP, un protocole cryptographique" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/booba-pgp-un-protocole-cryptographique/videos/booba-pgp-un-protocole-cryptographique.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/booba-pgp-un-protocole-cryptographique/videos/booba-pgp-un-protocole-cryptographique.webm" type="video/webm">
</video>
<p class="text-center" >Booba : PGP, un protocole cryptographique</p>
<p class="text-center" ><small>Dans son clip intitulé PGP, Booba nous parle de cryptographie.</small></p>
</div>
<h2 id="quest-ce-que-pgp-">Qu&rsquo;est-ce que PGP ?</h2>
<p>PGP est l&rsquo;acronyme de « Pretty Good Privacy » qui veut dire « assez bonne vie privée ».
PGP est un outil de cryptographie propriétaire appartenant à Symantec.
Cet outil a été réécrit en opensource en 1997 sous une norme nommée OpenPGP.
En 1999, une alternative entièrement opensource mais compatible avec OpenPGP a été publiée, c&rsquo;est GnuPG ou GPG.</p>
<p>Je vous conseille GnuPG si vous ne voulez pas que ce soit « <em>un peu plus cher</em> » (dixit Booba) et c&rsquo;est autant « <em>de la qualité</em> » voire plus.</p>
<p>Ce protocole sert à sécuriser l&rsquo;échange et le stockage de données entre deux interlocuteurs.
Il est basé sur un algorithme de cryptographie symétrique et un algorithme de cryptographie asymétrique.</p>
<p>Vous pouvez en apprendre plus sur la cryptographie symétrique en regardant l&rsquo;épisode 3 de Cryptotrucs.
(Spoiler alert : On abordera la cryptographie asymétrique dans l&rsquo;épisode 4.)</p>
<p>GPG utilise deux fichiers de chiffrement.
Un fichier sert à chiffrer et l&rsquo;autre à déchiffrer.
Ce fonctionnement repose sur la cryptographie asymétrique.
Le fichier qui sert à chiffrer est nommé partie publique ou clé publique.
Le fichier qui sert à déchiffrer est nommé partie privée ou clé privée.</p>
<p>L&rsquo;avantage d&rsquo;avoir ces deux fichiers est que vous pouvez diffuser, à tous vos contacts, la partie publique (d&rsquo;où son nom, « publique ») et ne pas mettre en danger la sécurité de vos échanges.
C&rsquo;est la partie privée, que vous gardez pour vous, qui garantit cette sécurité.</p>
<h2 id="comment-ça-fonctionne-">Comment ça fonctionne ?</h2>
<p>Un de vos contacts veut communiquer avec vous.
Il utilise la partie publique que vous lui avez envoyée pour chiffrer son message.
C&rsquo;est comme un cadenas. Une fois le message chiffré, cadenassé, il ne peut plus le déchiffrer.
C&rsquo;est vous seul qui possédez la clé du cadenas.</p>
<p>Il vous envoie ce message chiffré et vous le déchiffrez donc avec votre partie privée.</p>
<p>Vous voulez lui envoyer un message, vous utilisez sa partie publique, son cadenas. Et là, lui seul possède la clé de son cadenas, donc lui seul peut déchiffrer le message.</p>
<p>Mais, comme je l&rsquo;ai dit, PGP et GPG utilisent aussi une clé symétrique. Pourquoi ?</p>
<p>GPG utilise une clé symétrique pour gagner en performance.
Au moment de chiffrer le message, l&rsquo;outil génère une clé symétrique.
C&rsquo;est cette clé qui chiffre le message, ce qui est performant.
Ensuite, la partie publique de l&rsquo;algorithme de cryptographie asymétrique chiffre la clé symétrique.</p>
<p>La clé symétrique étant généralement plus petite que le message, il est beaucoup plus rapide pour la partie publique, le cadenas, de chiffrer la clé symétrique que le message.</p>
<p>Grâce à cet outil, la « <em>nezo</em> » (dixit Booba) est effectivement « <em>bien quadrillée</em> » .</p>
<p>Voilà pour PGP et GPG.</p>
<p>Dans les sources se trouvent les liens des outils pour macOS, Windows ou Android.</p>
<p>Bien sûr, on n&rsquo;a gratté que la surface de ce que ce protocole peut faire. On ira beaucoup plus loin dans un épisode prochain de Cryptotrucs.</p>]]></content:encoded>
    </item>
    <item>
      <title>Faille Facebook, épisode 2 537 852</title>
      <link>https://blog.limawi.io/fr-fr/posts/faille-facebook-episode-2-537-852/</link>
      <pubDate>Wed, 03 Apr 2019 16:00:24 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/faille-facebook-episode-2-537-852/</guid>
      <description>Facebook a annoncé une nouvelle faille de sécurité, la 2 537 852ème ?!</description>
      <content:encoded><![CDATA[<h2 id="explications-préalables">Explications préalables</h2>
<p>Un mot de passe n&rsquo;est pas sensé être lisible au sein d&rsquo;un système.
On utilise un algorithme cryptographique qu&rsquo;on appelle un hash pour le stocker de façon illisible.</p>
<div class="col-md-12">
<video controls title="Faille Facebook, épisode 2 537 852" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/faille-facebook-episode-2-537-852/videos/faille-facebook-episode-2-537-852.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/faille-facebook-episode-2-537-852/videos/faille-facebook-episode-2-537-852.webm" type="video/webm">
</video>
<p class="text-center" >Faille Facebook, épisode 2 537 852</p>
<p class="text-center" ><small>Facebook a annoncé une nouvelle faille de sécurité, la 2 537 852ème ?!</small></p>
</div>
<p>On parlera de cette technique dans un épisode de Cryptotrucs.</p>
<p>Le but de ce procédé est d&rsquo;éviter qu&rsquo;un éventuel hacker puisse récupérer les mots de passe. Cela réduit considérablement les risques de fuites.</p>
<p>Facebook stocke correctement ses mots de passe, semble-t-il. Mais ils ont oublié les logs.</p>
<p>Un log c&rsquo;est un dispositif qui permet de recueillir des informations sur le comportement d&rsquo;un système, quel utilisateur s&rsquo;est connecté, quand, et plus encore.</p>
<p>Il sert souvent à débugger mais peut aussi servir à suivre le comportement des utilisateurs.</p>
<h2 id="la-faille-elle-même">La faille elle-même</h2>
<p>Dans le cas de Facebook, le log recevait l&rsquo;information de connexion d&rsquo;un utilisateur avec son mot de passe lisible.</p>
<p>Jusqu&rsquo;à janvier dernier (2019), les mots de passe utilisateurs étaient enregistrés en clair dans les logs internes de Facebook.</p>
<p>Il semble que ces mots de passe étaient accessibles à tous les employés Facebook mais pas en dehors. Selon Facebook, du moins.</p>
<p>Facebook dit qu&rsquo;il n&rsquo;est pas nécessaire de changer ses mots de passe Facebook et Instagram (Instagram est une filiale de Facebook) mais des experts en cybersécurité disent le contraire.</p>
<h2 id="ce-que-jen-dis">Ce que j&rsquo;en dis</h2>
<p>Si les mots de passe n&rsquo;ont pas été récupérés par d&rsquo;autres que les employés Facebook, alors le risque est minime.
Les employés ont de toute façon la possibilité d&rsquo;ouvrir des sessions au sein de Facebook et Instagram à votre place.</p>
<h2 id="sauf-que">Sauf que</h2>
<p>On n&rsquo;a que la parole de Facebook et ils sont plus que vagues sur ce sujet.</p>
<p>Vous utilisez peut-être le même mot de passe ailleurs (même si ce n&rsquo;est pas conseillé) et dans ce cas les employés Facebook peuvent y accéder.</p>
<p>Je vous conseille donc de changer vos mots de passe mais aussi d&rsquo;activer la double authentification pour renforcer la connexion en cas de fuite de mot de passe.</p>
<p>J&rsquo;ai mis en bas d’article de multiples ressources sur comment faire un bon mot de passe et la double authentification.</p>
<p>Enfin, surveillez vos sessions Facebook et supprimez les sessions que vous ne connaissez pas.</p>
<p>Vous faites ça, à la fois, sur Facebook et sur Instagram.</p>
<h2 id="sources">Sources</h2>
<ul>
<li>
<a href="https://krebsonsecurity.com/2019/03/facebook-stored-hundreds-of-millions-of-user-passwords-in-plain-text-for-years/" target="_blank">krebsonsecurity</a></li>
<li>
<a href="https://blog.limawi.io/fr-fr/posts/tout-sur-un-bon-mot-de-passe/">Un bon mot de passe</a></li>
<li>
<a href="https://blog.limawi.io/fr-fr/posts/tout-sur-la-double-authentification/">La double authentification</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Une faille Facebook (CSRF)</title>
      <link>https://blog.limawi.io/fr-fr/posts/une-faille-facebook-csrf/</link>
      <pubDate>Tue, 26 Mar 2019 13:52:19 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/une-faille-facebook-csrf/</guid>
      <description>Une petite faille Facebook (CSRF) qui permettait (oh trois fois rien) de prendre le contrôle total d&#39;un compte et même le supprimer.</description>
      <content:encoded><![CDATA[<p>Je vais vous parler d&rsquo;une faille Facebook révélée fin janvier.</p>
<div class="col-md-12">
<video controls title="Une faille Facebook (CSRF)" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/une-faille-facebook-csrf/videos/une-faille-facebook-csrf.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/une-faille-facebook-csrf/videos/une-faille-facebook-csrf.webm" type="video/webm">
</video>
<p class="text-center" >Une faille Facebook (CSRF)</p>
<p class="text-center" ><small>Une petite faille Facebook (CSRF) qui permettait (oh trois fois rien) de prendre le contrôle total d&#39;un compte et même le supprimer.</small></p>
</div>
<p>Elle est de type CSRF (Cross-Site Request Forgery).</p>
<h2 id="quest-ce-que-cest-">Qu&rsquo;est ce que c&rsquo;est ?</h2>
<p>Le hacker cache des urls spécifiques dans un site malveillant qui permettent d&rsquo;effectuer des actions sur le site victime en l&rsquo;occurrence Facebook.</p>
<p>Le hacker fait en sorte que l&rsquo;abonné Facebook clique sur ces liens.</p>
<p>Comme c&rsquo;est l&rsquo;abonné qui clique le site malveillant utilise les droits de cet abonné pour effectuer des actions rendues possibles par ces urls en utilisant le lien.</p>
<p>Le hacker pouvait accéder à des informations confidentielles voire même les modifier.</p>
<p>Ils pouvait accéder à tout le profil d&rsquo;un abonné Facebook</p>
<p>En fait, le hacker pouvait même effacer le compte Facebook attaqué.</p>
<p>L&rsquo;utilisateur Facebook pouvait réduire le risque en activant la double authentification sur son compte Facebook.</p>
<p>Cette faille a été vite comblée et le chercheur qui l&rsquo;a trouvée a reçu les 25000 dollars prévus par le bug bounty de Facebook.</p>
<h2 id="sources-">Sources :</h2>
<ul>
<li>
<a href="https://thehackernews.com/2019/02/hack-facebook-account-password.html" target="_blank">https://thehackernews.com/2019/02/hack-facebook-account-password.html</a></li>
<li>
<a href="https://www.nextinpact.com/lebrief/38097/7824-facebook-colmate-une-faille-qui-permettait-de-prendre-le-controle-d-un-compte-via-un-simple-lien" target="_blank">https://www.nextinpact.com/lebrief/38097/7824-facebook-colmate-une-faille-qui-permettait-de-prendre-le-controle-d-un-compte-via-un-simple-lien</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>SPOILER, une énième faille dans les processeurs Intel</title>
      <link>https://blog.limawi.io/fr-fr/posts/spoiler-une-enieme-faille-dans-les-processeurs-intel/</link>
      <pubDate>Tue, 19 Mar 2019 15:31:33 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/spoiler-une-enieme-faille-dans-les-processeurs-intel/</guid>
      <description>SPOILER, une énième faille dans les processeurs Intel due au système d&#39;exécution spéculative.</description>
      <content:encoded><![CDATA[<p>Des chercheurs d&rsquo;un institut polytechnique américain et d&rsquo;une université allemande ont trouvé une nouvelle faille de sécurité dans les processeurs Intel.</p>
<div class="col-md-12">
<video controls title="SPOILER, une énième faille dans les processeurs Intel" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/spoiler-une-enieme-faille-dans-les-processeurs-intel/videos/spoiler-une-enieme-faille-dans-les-processeurs-intel.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/spoiler-une-enieme-faille-dans-les-processeurs-intel/videos/spoiler-une-enieme-faille-dans-les-processeurs-intel.webm" type="video/webm">
</video>
<p class="text-center" >SPOILER, une énième faille dans les processeurs Intel</p>
<p class="text-center" ><small>SPOILER, une énième faille dans les processeurs Intel due au système d&#39;exécution spéculative.</small></p>
</div>
<p>C&rsquo;est une énième faille dans le système d&rsquo;exécution spéculative.</p>
<p>Intel et d&rsquo;autres concepteurs ont inventé un système qu&rsquo;on appelle l&rsquo;exécution spéculative.
Cela consiste en gros à calculer en avance les données qui seront potentiellement utilisées à l&rsquo;avenir et à les stocker dans un coin
tout à côté du processeur pour qu&rsquo;il puisse y accéder très rapidement ça permet de gagner en performance.</p>
<p>les chercheurs ont trouvé un risque qui pourrait aider les hackers
à considérablement réduire le temps nécessaire pour leurs attaques.</p>
<p>Dans le cas d&rsquo;Intel et pour cette faille, qui est la faille SPOIL,
on a un souci à cette étape là.</p>
<p>En effet, le processeur quand il vérifie ces données spéculatives, ces données calculées en avance,
il ne met pas tout à fait le même temps si ces données sont seules en mémoire ou s&rsquo;il y a d&rsquo;autres données avec elle en mémoire.</p>
<p>Le hacker regarde juste la différence de temps entre ces deux cas et
si il y a une différence de temps ça veut dire qu&rsquo;il y a d&rsquo;autres données dans la mémoire.</p>
<p>Donc c&rsquo;est à dire que c&rsquo;est là qu&rsquo;il faut attaquer.
Ça réduit considérablement le temps car au lieu de devoir attaquer toute la mémoire ils savent les points spécifiques où ils peuvent tirer des données.</p>
<p>Ces données étant potentiellement des mots de passe et d&rsquo;autres informations qui sont censées rester confidentielles.</p>
<p>Intel a répondu qu&rsquo;on pouvait réduire ce type de faille en faisant des applications
qui vérifiaient bien que les données que le processeur leur fournissaient étaient bien celles dont ils avaient besoin.</p>
<h2 id="sources-">Sources :</h2>
<ul>
<li>
<a href="https://www.developpez.com/actu/249846/L-architecture-de-tous-les-CPU-Intel-remise-en-question-apres-la-decouverte-de-SPOILER-une-nouvelle-faille-difficile-a-corriger-par-voie-logicielle/" target="_blank">https://www.developpez.com/actu/249846/L-architecture-de-tous-les-CPU-Intel-remise-en-question-apres-la-decouverte-de-SPOILER-une-nouvelle-faille-difficile-a-corriger-par-voie-logicielle/</a></li>
<li>
<a href="https://www.pcgamer.com/researchers-discover-a-new-spoiler-cpu-flaw-similar-to-spectre-but-intel-isnt-fretting/" target="_blank">https://www.pcgamer.com/researchers-discover-a-new-spoiler-cpu-flaw-similar-to-spectre-but-intel-isnt-fretting/</a></li>
<li>
<a href="https://appleinsider.com/articles/19/03/05/new-spoiler-vulnerability-in-all-intel-core-processors-exposed-by-researchers" target="_blank">https://appleinsider.com/articles/19/03/05/new-spoiler-vulnerability-in-all-intel-core-processors-exposed-by-researchers</a></li>
<li>
<a href="https://www.zdnet.com/article/all-intel-chips-open-to-new-spoiler-non-spectre-attack-dont-expect-a-quick-fix/" target="_blank">https://www.zdnet.com/article/all-intel-chips-open-to-new-spoiler-non-spectre-attack-dont-expect-a-quick-fix/</a></li>
</ul>
<p>La recherche : 
<a href="https://arxiv.org/pdf/1903.00446.pdf" target="_blank">https://arxiv.org/pdf/1903.00446.pdf</a></p>]]></content:encoded>
    </item>
    <item>
      <title>Nouvelle cyberattaque mondiale (DNSpionage)</title>
      <link>https://blog.limawi.io/fr-fr/posts/nouvelle-cyberattaque-mondiale-dnspionage/</link>
      <pubDate>Tue, 19 Mar 2019 15:16:08 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/nouvelle-cyberattaque-mondiale-dnspionage/</guid>
      <description>Qu&#39;est ce que DNSpionage, la dernière cyberattaque ?</description>
      <content:encoded><![CDATA[<p>Une attaque fait les titres des journaux ces temps-ci. DNSpionage.</p>
<div class="col-md-12">
<video controls title="Nouvelle cyberattaque mondiale (DNSpionage)" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/nouvelle-cyberattaque-mondiale-dnspionage/videos/nouvelle-cyberattaque-mondiale-dnspionage.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/nouvelle-cyberattaque-mondiale-dnspionage/videos/nouvelle-cyberattaque-mondiale-dnspionage.webm" type="video/webm">
</video>
<p class="text-center" >Nouvelle cyberattaque mondiale (DNSpionage)</p>
<p class="text-center" ><small>Qu&#39;est ce que DNSpionage, la dernière cyberattaque ?</small></p>
</div>
<p>C&rsquo;est une attaque DNS.</p>
<p>Alors un DNS c&rsquo;est quoi ?</p>
<p>Un DNS est un annuaire qui convertit un nom de domaine qui est lisible par un être humain comme par exemple facebook.com en une adresse ip qui est lisible par une machine,
par un ordinateur.</p>
<p>L&rsquo;attaque consiste à faire croire que le nom de domaine que vous visitez (par exemple facebook.com) correspond bien
aux serveurs de facebook alors qu&rsquo;en réalité ce sont les serveurs d&rsquo;un hacker,
d&rsquo;un attaquant.</p>
<p>Alors, Brian Krebs, un expert en cybersécurité américain,
s&rsquo;est penché sur la question et nous a sorti un rapport.</p>
<p>Au vu de ce rapport les premières attaques datent de février 2017 mais elles se sont amplifiées à partir de décembre 2018.</p>
<p>Elles concernent principalement des acteurs du moyen-orient, des entreprises comme des organismes d&rsquo;état.</p>
<p>Mais les IPs des hackers sont vraisemblement des IPs européennes, allemandes apparemment.</p>
<p>Donc les attaques en question sont des attaques qui concernent les DNS (les serveurs de noms de domaine) et les registrars.</p>
<p>Les registrars ce sont les entreprises qui enregistrent des noms de domaine pour vous et qui les mettent
ensuite publiquement en place.</p>
<p>Par exemple, facebook.com à un registrar qui annonce au monde entier que facebook.com c&rsquo;est telle IP, telle IP et telle IP.</p>
<p>Les attaques ont eu lieu donc sur ces noms de domaine et sur ces registrars.</p>
<p>Alors on entend partout dans les journaux que ce sont des attaques ultra compliquées et tout.</p>
<p>En fait non, c&rsquo;est tout simple, c&rsquo;est le même type d&rsquo;attaques que quand vous laissez traîner
un post-it avec votre mot de passe et que quelqu&rsquo;un accède à votre ordinateur
grâce à ce post-it et ce mot de passe.</p>
<p>En fait les régistrars et les services de noms de domaine n&rsquo;ont pas mis en place de sécurité d&rsquo;accès suffisante</p>
<p>Donc le hacker s&rsquo;est introduit dans les systèmes tout simplement et a changé à sa façon la relation entre les noms de domaine et les IPs correspondantes.
Il a mis ses IPs à lui à la place des IPs officielles.</p>
<p>Alors vous vous ne pouvez pas faire grand chose pour contrer cette attaque.
C&rsquo;est le boulot qui revient au registrar, au service de noms de domaine particulier, et eux doivent essayer de renforcer l&rsquo;authentification
sur ces services là pour éviter qu&rsquo;un hacker pénètre à leur place.</p>
<p>Ils peuvent mettre en place un outil qu&rsquo;on appelle DNSSEC.</p>
<p>Je parlerai dans un futur article de ce dernier.</p>
<h2 id="sources-">Sources :</h2>
<ul>
<li>
<a href="https://krebsonsecurity.com/2019/02/a-deep-dive-on-the-recent-widespread-dns-hijacking-attacks/" target="_blank">https://krebsonsecurity.com/2019/02/a-deep-dive-on-the-recent-widespread-dns-hijacking-attacks/</a></li>
<li>
<a href="https://www.mandiant.com/resources/global-dns-hijacking-campaign-dns-record-manipulation-at-scale" target="_blank">https://www.mandiant.com/resources/global-dns-hijacking-campaign-dns-record-manipulation-at-scale</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Le système de vote électronique suisse est piratable</title>
      <link>https://blog.limawi.io/fr-fr/posts/le-systeme-de-vote-electronique-suisse-est-piratable/</link>
      <pubDate>Tue, 19 Mar 2019 14:58:50 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/le-systeme-de-vote-electronique-suisse-est-piratable/</guid>
      <description>La Suisse a créé un BugBounty pour son système de vote électronique mais, avant même qu&#39;il démarre, des questions se posent.</description>
      <content:encoded><![CDATA[<p>La suisse est en train de mettre en place un système de vote électronique.
Ils ont démarré pour cela un programme de bug bounty.</p>
<div class="col-md-12">
<video controls title="Le système de vote électronique suisse est piratable" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/le-systeme-de-vote-electronique-suisse-est-piratable/videos/le-systeme-de-vote-electronique-suisse-est-piratable.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/le-systeme-de-vote-electronique-suisse-est-piratable/videos/le-systeme-de-vote-electronique-suisse-est-piratable.webm" type="video/webm">
</video>
<p class="text-center" >Le système de vote électronique suisse est piratable</p>
<p class="text-center" ><small>La Suisse a créé un BugBounty pour son système de vote électronique mais, avant même qu&#39;il démarre, des questions se posent.</small></p>
</div>
<p>Alors qu&rsquo;est ce que c&rsquo;est un bug bounty ?</p>
<p>C&rsquo;est un programme au sein duquel vous pouvez hacker un site ou une infrastructure de façon légale.
À condition de respecter certaines règles, celles qui sont donnés par le bug bounty.</p>
<p>Et si vous trouvez des failles de sécurité vous êtes rémunéré.
Donc la suisse met en place ce système de vote électronique.</p>
<p>Le projet est soutenu par la poste suisse.
Avant même le démarrage du bug bounty, des parties du code source ont fuité sur internet et des experts en cyber sécurité et cryptographie ont donc pu se pencher sur ce code qui a fuité.</p>
<p>Les retours sont mitigés.
Les experts ont vu que la qualité du code n&rsquo;est pas optimale, elle peut être bien meilleur.
Le système est extrêmement complexe, dans le sens compliqué du terme, et c&rsquo;est un peu inquiétant.
Car, pour l&rsquo;instant, beaucoup de projets de vote électronique de par le monde ont échoué dû à la complexité, à la complication et aux failles trouvées tout au long du développement.</p>
<p>Donc ce projet ne part pas sur des bonnes bases.
De plus, la poste suisse a du mal à comprendre le concept de code ouvert.
Elle a mis en place des règles, concernant ce bug bounty, qui empêchent la divulgation de ces failles et la restitution de ces failles dans leur contexte ce qui est contre-productif.
Cela limite énormément la capacité qu&rsquo;ont les experts de pouvoir étudier ces failles et donc s&rsquo;en prémunir et améliorer le système.</p>
<p>De ce point de vue, la poste suisse ne comprend pas la loi de Linus, dont je parlerai plus tard, et du second principe de Kerckhoffs dont j&rsquo;ai déjà parlé dans un épisode
(ce sont des principes fondamentaux pour la cryptographie et pour le bon fonctionnement d&rsquo;un outil d&rsquo;un système informatique).</p>
<p>Donc c&rsquo;est un peu bizarre de la voir danser sur ses deux pieds entre le bon système qu&rsquo;est le bug bounty
et la mauvaise façon de faire qui est de vouloir à tout prix cacher son code et éviter qu&rsquo;ils soit divulgué.</p>
<h2 id="sources-">Sources :</h2>
<ul>
<li>
<a href="https://www.evoting-blog.ch/en/pages/2019/public-hacker-test-on-swiss-post-s-e-voting-system" target="_blank">https://www.evoting-blog.ch/en/pages/2019/public-hacker-test-on-swiss-post-s-e-voting-system</a></li>
<li>
<a href="https://www.vice.com/en/article/vbwz94/experts-find-serious-problems-with-switzerlands-online-voting-system-before-public-penetration-test-even-begins" target="_blank">https://www.vice.com/en/article/vbwz94/experts-find-serious-problems-with-switzerlands-online-voting-system-before-public-penetration-test-even-begins</a></li>
<li>
<a href="https://twitter.com/stephanekoch/status/1099241685392019456" target="_blank">https://twitter.com/stephanekoch/status/1099241685392019456</a></li>
<li>
<a href="https://www.csoonline.com/article/3269297/online-voting-is-impossible-to-secure-so-why-are-some-governments-using-it.html" target="_blank">https://www.csoonline.com/article/3269297/online-voting-is-impossible-to-secure-so-why-are-some-governments-using-it.html</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Une nouvelle arnaque au phishing</title>
      <link>https://blog.limawi.io/fr-fr/posts/une-nouvelle-arnaque-au-phishing/</link>
      <pubDate>Tue, 19 Mar 2019 14:15:02 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/une-nouvelle-arnaque-au-phishing/</guid>
      <description>L&#39;équipe de Myki a découvert un nouveau type de phishing.</description>
      <content:encoded><![CDATA[<p>La semaine dernière une équipe chargée de produire un gestionnaire de mots de passe hors ligne a été confronté à une nouveauté.</p>
<div class="col-md-12">
<video controls title="Une nouvelle arnaque au phishing" preload="auto" width="100%" 
   poster="https://blog.limawi.io/fr-fr/posts/une-nouvelle-arnaque-au-phishing/videos/une-nouvelle-arnaque-au-phishing.png" playsinline
class="html-video ratio ratio-16x9"><source src="https://blog.limawi.io/fr-fr/posts/une-nouvelle-arnaque-au-phishing/videos/une-nouvelle-arnaque-au-phishing.webm" type="video/webm">
</video>
<p class="text-center" >Une nouvelle arnaque au phishing</p>
<p class="text-center" ><small>L&#39;équipe de Myki a découvert un nouveau type de phishing.</small></p>
</div>
<p>En effet, beaucoup de leurs clients les appelaient aimablement pour leur dire que leur gestionnaire de mots de passe ne fonctionnait pas pour certains sites (aimablement tu parles).</p>
<p>Votre gestionnaire de mots de passe, il fonctionne pas pour ces sites là, c&rsquo;est de la merde</p>
<p>Et donc, ces ingénieurs sont allés voir qu&rsquo;est ce que c&rsquo;était que ces sites là.
Ce qu&rsquo;ils ont trouvé est effectivement nouveau.</p>
<p>Regardez cette page, vous voyez le pop-up du social login de facebook.</p>

<figure class="figure text-center">
  <img src="https://blog.limawi.io/fr-fr/posts/une-nouvelle-arnaque-au-phishing/images/pop-up-du-social-login-de-facebook.png" class="figure-img img-fluid rounded" alt="Attaque sur popup Facebook">
  <figcaption class="figure-caption"><p>Pop-up du social login de Facebook</p>
    <small>Attaque sur popup Facebook</small>
  </figcaption>
</figure>

<p>C&rsquo;est à dire que les gens quand ils veulent se loguer au site qui est derrière,
ils rentrent leur login et leur mot de passe dans ce pop-up de Facebook et ça les loggent avec leur compte facebook sur ce site.</p>
<p>Ouais mais là c&rsquo;est pas tout à fait le cas.</p>
<p>Vous avez repéré ?</p>
<p>C&rsquo;est pas le pop-up de Facebook.</p>
<p>Ces infos pop-up, c&rsquo;est en fait un cadre au sein du site qui imite le pop-up de Facebook mais c&rsquo;est au sein du site.</p>
<p>C&rsquo;est à dire que si les gens mettent leur login et leur mot de passe Facebook là dedans c&rsquo;est le site qui récupère ces mots de passe Facebook.</p>
<p>Et donc des pirates fabriquent des faux sites avec ça pour récupérer login et mot de passe des gens.</p>
<h2 id="alors-comment-sen-protéger-">Alors comment s&rsquo;en protéger ?</h2>
<p>Et bien, quand vous avez un pop-up Facebook comme ça,
essayez de la déplacer dans la fenêtre.</p>
<p>Si vous n&rsquo;arrivez pas la sortir de la fenêtre
c&rsquo;est que c&rsquo;est un élément de la page.
Et donc c&rsquo;est pas un pop-up facebook.</p>
<p>Ne rentrez pas votre login et votre mot de passe là-dedans.</p>
<h2 id="sources-">Sources :</h2>
<ul>
<li>Article de Myki : 
<a href="https://myki.com/blog/facebook-login-phishing-campaign/" target="_blank">https://myki.com/blog/facebook-login-phishing-campaign/</a></li>
</ul>]]></content:encoded>
    </item>
    <item>
      <title>Ce qu&#39;il faut savoir à propos de KRACK</title>
      <link>https://blog.limawi.io/fr-fr/posts/ce-quil-faut-savoir-a-propos-de-krack/</link>
      <pubDate>Tue, 17 Oct 2017 13:36:10 +0000</pubDate>
      <guid>https://blog.limawi.io/fr-fr/posts/ce-quil-faut-savoir-a-propos-de-krack/</guid>
      <description>Cette semaine des chercheurs belges ont publié un moyen de percer la protection offerte par WPA2, le protocole d&#39;authentification et chiffrement des WI-FI. Comment se protéger ?</description>
      <content:encoded><![CDATA[<p>Cette semaine des chercheurs belges ont publié un moyen de percer la protection offerte par 
<a href="https://fr.wikipedia.org/wiki/Wi-Fi_Protected_Access" target="_blank">WPA2</a>, le protocole d&rsquo;authentification et chiffrement des WI-FI.
Quelle est cette attaque et comment s&rsquo;en protéger ?</p>
<p>Le WPA2 est le protocole d&rsquo;authentification des réseaux WI-FI qui était considéré comme sûr jusqu&rsquo;à présent et qui remplaçait, depuis 2004, le protocole 
<a href="https://fr.wikipedia.org/wiki/Wired_Equivalent_Privacy" target="_blank">WEP</a> (percé en 2001).
Il est le standard de sécurité des réseaux WI-FI protégés du monde entier.</p>
<h2 id="surface-dattaque">Surface d&rsquo;attaque</h2>
<p>La surface d&rsquo;attaque de ce moyen est limitée et peut être réduite. Tout d&rsquo;abord, l&rsquo;attaquant doit se trouver à portée du signal du WI-FI pour effectuer l&rsquo;attaque.</p>
<p>Ensuite, l&rsquo;attaque concerne le mécanisme d&rsquo;authentification du WI-FI.
Elle ne remet pas en cause la sécurité des données stockées sur les appareils.
Les données potentiellement vulnérables sont celles qui circulent sur le réseau WI-FI entre les appareils et la borne.</p>
<p>Cette attaque se sert de l&rsquo;authentification WPA2 comme porte d&rsquo;entrée mais elle repose sur une faille du système WI-FI lui-même. WPA2, même parfaitement implémenté, ne peut rien contre cette faille.
C&rsquo;est le système WI-FI qu&rsquo;il faut patcher.</p>
<p>Simplement expliqué, le WI-FI permet de renvoyer des paquets de données parfaitement identiques à la borne qui les traitent sans discernement.</p>
<p>L&rsquo;attaquant s&rsquo;appuie là-dessus pour renvoyer les clés d&rsquo;authentification à la borne depuis son appareil à la place de la victime.</p>
<p>La borne, ne distinguant pas l&rsquo;envoi du réenvoi, valide l&rsquo;authentification avec les mêmes clés dans les deux cas.
L&rsquo;attaquant possède donc les mêmes clés de déchiffrement que la victime lui permettant de déchiffrer les échanges entre la victime et la borne.</p>
<h2 id="comment-se-protéger">Comment se protéger</h2>
<p>Il y a plusieurs façons de se protéger.</p>
<h3 id="les-mises-à-jours">Les mises à jours</h3>
<p>Tout d&rsquo;abord, vérifiez si des mises à jours de sécurité sont disponibles pour vos appareils.
Voici la liste des systèmes bénéficiant d&rsquo;une mise à jour par 
<a href="https://www.zdnet.com/article/here-is-every-patch-for-krack-wi-fi-attack-available-right-now/" target="_blank">ZDNet (en anglais)</a>.
Une politique de mise à jour régulière de vos appareils est à envisager pour être paré contre des attaques futures.</p>
<h3 id="la-réduction-de-la-surface-dattaque">La réduction de la surface d&rsquo;attaque</h3>
<p>Ensuite, veillez à réduire la surface d&rsquo;attaque. Mettez sur câble ethernet le maximum d&rsquo;appareils possible et coupez leur WI-FI. Pas de WI-FI, pas d&rsquo;attaque possible.</p>
<h3 id="le-remplacement-du-chiffrement">Le remplacement du chiffrement</h3>
<p>Pour les appareils ne pouvant se connecter que par WI-FI, il faut palier aux failles du chiffrement du protocole WPA2 par un autre chiffrement.</p>
<p>Visitez vos sites web en https, le protocole de chiffrement associé (le &rsquo;s&rsquo; de https comme sécurité) remplace la défaillance de WPA2 pour les communications site par site.
Une extension de navigateur comme 
<a href="https://www.eff.org/fr/https-everywhere" target="_blank">HTTPS everywhere</a> peut vous aider.</p>
<p>Installez un 
<a href="https://fr.wikipedia.org/wiki/R%c3%a9seau_priv%c3%a9_virtuel" target="_blank">VPN</a> sur vos appareils.
Il chiffre la totalité du flux entre vos appareils et le WI-FI (et au delà sur Internet).
Je vous conseille bien sûr notre service, 
<a href="https://mycrypnet.io/fr" target="_blank">MyCrypNet</a>, qui a pour avantage supplémentaire de renforcer les fonctionnalités de votre réseau en l&rsquo;abstrayant des considérations géographiques.</p>]]></content:encoded>
    </item>
  </channel>
</rss>
