PROJET AUTOBLOG


Korben

Site original : Korben

⇐ retour index

#Vault7 – Le fiasco de la CIA

mercredi 8 mars 2017 à 10:36

Hier, Wikileaks a publié environ 8700 documents datés entre 2013 et 2016, qui selon leurs dires, viennent du Centre de Cyber Intelligence de la CIA. En gros, le service qui s'occupe de l'espionnage cyber chez nos amis américains. Ce service a la particularité d'être sur un réseau haute sécurité totalement isolé à Langley en Virginie et dispose aussi d'une antenne en Europe dans la jolie ville de Francfort en Allemagne (dans le consulat US).

 

Et le contenu rassemblé sous le hashtag #Vault7 n'est pas triste. Premièrement, on y trouve pas mal d'exploits Android qui ont été développés par la CIA, la NSA, le GCHQ (la NSA anglaise) et des vendeurs privés, sur la base de failles non connues (0days).

Ces attaques visant les smartphones permettent à la CIA de contourner le chiffrement de WhatsApp, Signal, Telegram et d'autres, leur permettant de collecter les messages textes et audio en clair.

La CIA utilise aussi des malwares et des outils de hack pour cibler les iPhone, les télévisions (smart TV), mais aussi une boite à outils baptisée Hive permettant de cibler les routeurs et les OS comme Linux, macOS et Windows.

Par exemple, concernant les télévisions, l'une de ces attaques nommée "Weeping Angel" permet de faire croire à la cible que sa TV est éteinte, alors qu'elle enregistre toutes les conversations dans la pièce et balance tout ça à la CIA via Internet.

Autre exemple, le programme "Hammer Drill" qui permet d'infecter des fichiers distribués via CD/DVD pour franchir les fameux Air Gap (lorsqu'un ordinateur ou un routeur n'est pas connecté à un réseau accessible depuis l'extérieur, voire totalement hors réseau). Pour cela, la CIA place le malware sur un DVD vu comme vierge par le logiciel Nero et au moment de la gravure, ce malware prend soin d'infecter les fichiers gravés.

La CIA a aussi mis au point un malware baptisé "Rain Maker" qui ressemble à un film ou un MP3 et qui exploite une version modifiée de VLC (lire le CP de VLC à ce sujet) afin de collecter de manière invisible les données présentes sur la machine en les stockant sur des fichiers invisibles sur une clé USB.

Dans un document daté de 2014, la CIA a même cherché à infecter à distance le système embarqué de certains véhicules. Flipppppaaaaant.

Pour le moment, il s'agit d'un premier jet nommé "Year Zero", et la suite devrait bientôt arriver. Selon Wikileaks, 500 programmes de la CIA ont fuité... Je pense que ça va être aussi passionnant qu'au moment des révélations de Snowden et faire prendre conscience aux gens et aux sociétés qu'on ne plaisante pas avec la sécurité (y compris celle des objets connectés).

Ce qu'il faut surtout retenir de tout ça c'est que :

La CIA se comporte de manière totalement irresponsable en stockant des 0days et des exploits sans plus de contrôle. Il y aurait potentiellement 5000 accrédités CIA en contact avec un ou plusieurs de ces outils. Je comprends la finalité qui est d'espionner, mais à partir d'un certain point, quand une faille est suffisamment menaçante, il ne faut pas attendre qu'un pays ennemi (ou pas) des États-Unis la découvre et l'exploite pour son profit. C'est totalement idiot de croire qu'on est les seuls à découvrir telle ou telle faille. Fatalement un jour, elle est redécouverte par d'autres personnes.

Donc dans l'intérêt de la sécurité de tout le monde, y compris dans l'intérêt de la sécurité des États-Unis, la CIA aurait dû communiquer ces failles aux éditeurs et constructeurs, à minima américains (si on se place dans une perspective "America First" chère à Trump), pour que ces derniers corrigent et tirent la sécurité globale vers le haut.

J'invite les sociétés visées dans ces documents et celles qui s'inquiètent de leurs failles potentielles (y compris sur de l'IoT) à se rapprocher de leurs boites de sécu préférées pour lancer des audits sérieux puis à basculer en mode Bug Bounty privé puis public, via Bountyfactory.io (qui, je le rappelle n'est pas hébergé aux États-Unis, donc hors Patriot Act et compagnie).

Vous pouvez consulter le communiqué de presse ou télécharger les fichiers en torrent (pass: SplinterItIntoAThousandPiecesAndScatterItIntoTheWinds)

Cet article merveilleux et sans aucun égal intitulé : #Vault7 – Le fiasco de la CIA ; a été publié sur Korben, le seul site qui t'aime plus fort que tes parents.