- Shakerz
- Posts
- đșđž Cyberattaques : aux USA, 3 enjeux de seÌcuriteÌ nationale
đșđž Cyberattaques : aux USA, 3 enjeux de seÌcuriteÌ nationale
Shake ă°ïž 28 Jan. 2023
Salut Shaker đ
Câest samedi, voici le Shake. Pour toi, voici ce quâon a retenu du digital et de la cyber cette semaine.
Dans lâactu :
đ± T-Mobile Ă nouveau victime dâune violation de donnĂ©es⊠la troisiĂšme
đźđł Le gouvernement indien fait face Ă des cyberattaques dâampleur
đ€ La CNIL annonce la crĂ©ation dâun service dĂ©diĂ© Ă lâIntelligence Artificielle
đšđ»ââïž Un Australien condamnĂ© dans le cadre dâune escroquerie par smishing
On tâexplique tout ça plus bas.
Retrouve le mag : âđ»ïžLâauthentification multi-factorielle : comment ça marche ? đ© Le Rapport sur les risques mondiaux 2023 du World Economic Forum, des ingrĂ©dients Ă la carte pour remixer tes propres cocktails cyber Ă la maison ou au bureau, et, roulement de tambour⊠la question de la semaine !
Bonne lecture !
Signé - Aurélien, Sylvan et toute la Shakerz core team
ă°ïž La reco du barman ă°ïž
đșđž Cyber-insĂ©curitĂ© : aux USA, 3 consĂ©quences sur la sĂ©curitĂ© nationale

Numéro 1 : 20 Go de données volées à ODIN Intelligence
Un groupe de pirates qui se prĂ©sente sous le nom âAll Cyber-Cops Are Bastardsâ a piratĂ© le week-end dernier ODIN intelligence, un fournisseur de logiciels de police.
Les pirates seraient parvenus Ă dĂ©rober 20Go de donnĂ©es, comportant une grande quantitĂ© dâinformations personnelles sur des dĂ©linquants sexuels avĂ©rĂ©s, des suspects mais aussi les victimes ainsi que des plans pour les perquisitions de police Ă venir. Certains documents contiennent mĂȘme les techniques utilisĂ©es par la police pour identifier et suivre les suspects. Pas certain que cette cyberattaque vienne faciliter le travail de la policeâŠ
Selon TechCrunch "la violation soulÚve des questions sur la cybersécurité d'ODIN, mais aussi sur la sécurité et la vie privée des milliers de personnes - y compris les victimes de crimes et les suspects non inculpés - dont les informations personnelles ont été exposées".
NumĂ©ro 2 : la liste des personnes interdites de vol aux Ătats-Unis exposĂ©e sur le serveur d'une compagnie aĂ©rienne
Un chercheur en cybersĂ©curitĂ© et un hacktiviste suisse ont dĂ©couvert une copie de la âNo Fly Listâ de 2019 sur un serveur internet non sĂ©curisĂ© appartenant Ă la compagnie aĂ©rienne CommutAir. Cette fameuse liste de persona non grata sur le territoire amĂ©ricain a Ă©tĂ© dĂ©couverte au format âNoFly.csvâ et contient plus dâ1,5 millions de noms, alias et dates de naissance de personnes connues ou suspectĂ©es dâactivitĂ© terroriste. Les personnes inscrites sur cette liste sont interdites de voyager sur des compagnies aĂ©riennes commerciales Ă l'intĂ©rieur, Ă destination ou en provenance des Ătats-Unis.
Parmi les personnes figurants sur la liste, se seraient trouvĂ©es notamment le nom du mondialement cĂ©lĂšbre trafiquant d'armes russe Viktor Bout (et ses 16 alias potentiels). Selon lâhacktiviste, âil y a une tendance trĂšs nette vers des noms Ă consonance presque exclusivement arabe et russe parmi le million d'entrĂ©esâ. Suite ces rĂ©vĂ©lations, la compagnie aĂ©rienne CommuteAir a dĂ©clarĂ© Ă CNN que les donnĂ©es du serveur contenaient "une version 2019 pĂ©rimĂ©e de la liste fĂ©dĂ©rale d'interdiction de vol" et avoir mis le serveur hors ligne dĂšs quâelle en a Ă©tĂ© informĂ©e par un "membre de la communautĂ© de recherche en sĂ©curitĂ©."
NumĂ©ro 3 : les donnĂ©es sensibles de 3000 demandeurs dâasile rĂ©vĂ©lĂ©es par erreur
MalgrĂ© les lois fĂ©dĂ©rales interdisant la divulgation d'informations sensibles sur les demandeurs d'asile, la vie de 3000 immigrants a Ă©tĂ© accidentellement mise en danger. En effet, l'agence amĂ©ricaine de l'immigration et des douanes (ICE), a publiĂ© âpar erreurâ leurs donnĂ©es personnelles. Ce qui Ă©tait censĂ© ĂȘtre une mise Ă jour de routine de son site internet sâest transformĂ© en fiasco. Les personnes dont les donnĂ©es ont fuitĂ©s se retrouvent aujourdâhui exposĂ©es Ă des reprĂ©sailles de la part des gouvernements et gangs quâelles fuyaient. En guise de mea culpa, les autoritĂ©s amĂ©ricaines ont dĂ©cidĂ© de libĂ©rer les personnes concernĂ©es et de ne pas les expulser jusquâĂ ce quâelles aient eu la chance de plaider leur cause devant un tribunal de l'immigration. Malheureusement, cette dĂ©cision intervient trop tard pour la centaine d'immigrants, dont les informations personnelles sont aussi prĂ©sentes dans la fuite, mais qui avaient dĂ©jĂ Ă©tĂ© expulsĂ©es au moment de la dĂ©couverte de la violation de donnĂ©es.
âđ»ïž Quâest-ce-que lâauthentification multifactorielle ?
Apple a annoncĂ© supporter les clĂ©s de sĂ©curitĂ© matĂ©rielles, dans ses versions iOS 16.3, iPadOS 16.3, et macOS Ventura 13.2. Mais Ă quoi sert une clĂ© de sĂ©curitĂ© matĂ©rielle ? Lâoccasion de vous expliquer les principes de lâauthentification multi-factorielle (MFA).

ă°ïž Vos shots ă°ïž
đ± T-Mobile Ă nouveau victime dâune violation de donnĂ©es
Le 19 janvier, T-Mobile a annoncĂ© dans un communiquĂ© de presse avoir Ă©tĂ© victime dâune cyberattaque ayant entrainĂ© le vol de donnĂ©es de 37 millions de clients aux Ătats-Unis. Selon T-Mobile, le 5 janvier, lâattaquant aurait eu accĂšs sans autorisation Ă lâAPI qui fournit les informations des comptes clients tels que le nom, l'adresse de facturation, l'email, le numĂ©ro de tĂ©lĂ©phone, la date de naissance et le numĂ©ro de compte. NĂ©anmoins T-Mobile se veut rassurant et affirme quâaucune information sensible (mot de passe, informations de paiement, numĂ©ro de sĂ©curitĂ© sociale, etc.) nâa Ă©tĂ© compromise.
Ce nâest pas la premiĂšre fois que T-Mobile est victime dâune violation de donnĂ©es et cette nouvelle attaque intervient Ă une date particuliĂšrement dĂ©licate pour lâopĂ©rateur. En effet, suite Ă la cyberattaque du 15 aoĂ»t 2021 ayant touchĂ© 80 millions de rĂ©sidents amĂ©ricains, les clients actuels et passĂ©s avaient jusquâau 23 janvier pour dĂ©poser une demande de dĂ©dommagement (jusquâĂ 100 USD) auprĂšs de lâentreprise. En 2022, T-Mobile avait acceptĂ© de verser 350 millions de dollars Ă ses clients pour rĂ©pondre aux accusations de nĂ©gligence. Malheureusement pour lâopĂ©rateur, cette nouvelle cyberattaque malvenue, a probablement dĂ» booster les demandes de compensations des clients qui lâavaient oubliĂ©e.
đźđł Le gouvernement indien et la protection des donnĂ©es ne sont pas copain-copain
Un chercheur en cybersĂ©curitĂ© basĂ© au Royaume-uni a identifiĂ© un dĂ©faut de sĂ©curitĂ© dans l'application Digital Infrastructure for Knowledge Sharing, ou Diksha. Cette application d'Ă©ducation publique lancĂ©e en 2017 par EkStep et dont la sĂ©curitĂ© et les politiques relatives Ă la gestion des donnĂ©es sont gĂ©rĂ©es par le ministĂšre de lâĂ©ducation indien, est devenu un outil obligatoire pour les Ă©tudiants indien qui doivent accĂ©der Ă des travaux de cours depuis leur domicile. Le problĂšme ? Câest que le cloud stockant les donnĂ©es des utilisateurs de Diksha n'a pas Ă©tĂ© protĂ©gĂ©. Les donnĂ©es de millions de dâĂ©tudiants et dâenseignants ont ainsi Ă©tĂ© exposĂ©s pendant plus dâun an Ă quiconque savait oĂč regarder. Ce nâest pas la premiĂšre fois que la politique de gestion des donnĂ©es de Diksha est mise en cause. En 2022, lâassociation Human Rights Watch rĂ©vĂ©lait dĂ©jĂ que lâapplication localisait les Ă©tudiants et partageait les donnĂ©es avec Google.
Dans le mĂȘme registre, le ministĂšre indien des Affaires Ă©trangĂšres (MEA) fait Ă©galement lâactualitĂ© pour avoir Ă©tĂ© la cible de la plus grande cyberattaque contre la sĂ©curitĂ© nationale de son histoire. Selon les derniĂšres informations, un pirate a rĂ©ussi Ă voler les donnĂ©es du serveur de messagerie du ministĂšre et a commencĂ© Ă mettre en vente ces informations, qui comprennent pour le moment, les identifiants et les mots de passe d'au moins 15 fonctionnaires et d'un ministre du BJP (parti de droite nationaliste hindou) qui reçoit des mises Ă jour du service des renseignements. Selon des experts en cybersĂ©curitĂ©, ces informations vendues pour environ 2 millions dâeuros intĂ©resseraient fortement des pays comme la Chine, le Pakistan et l'Afghanistan. Bien que lâinformation ne soit pas encore confirmĂ©e, le groupe de pirates Lazarus, sponsorisĂ© par la CorĂ©e du Nord, serait Ă la manĆuvre.
đšđ»ââïž Un Australien condamnĂ© Ă de la prison dans le cadre dâune escroquerie par smishing
Le vendredi 20 janvier, un tribunal local de Sydney a condamné un australien de 40 ans à deux ans et huit mois d'emprisonnement pour avoir volé plus de 100 000 dollars australiens (environ 70 000 USD) sur les comptes de 49 personnes via des campagnes de phishing par SMS. Ces campagnes de phishing par sms ont ciblé au total 450 personnes. Selon la police, l'escroquerie aurait débuté en 2018 en ciblant les clients de plusieurs banques et d'une société de télécommunication. L'homme utilisait de fausses pages web pour inciter les victimes australiennes à saisir leurs informations personnelles, qu'il utilisait ensuite pour accéder à leurs comptes téléphoniques, leurs comptes bancaires et créer de nouveaux comptes bancaires à leur insu.
đ€ La CNIL annonce la crĂ©ation dâun service dĂ©diĂ© Ă lâIntelligence Artificielle
Face Ă lâaccĂ©lĂ©ration des usages de lâIA ces derniers mois, la Commission Nationale de l'Informatique et des LibertĂ©s (CNIL) nâentend pas se laisser distancer. Ce lundi 23 janvier, bien avant lâentrĂ©e en vigueur de lâAI Act EuropĂ©en actuellement en cours de discussion, la CNIL a annoncĂ© la crĂ©ation du service de lâintelligence artificielle baptisĂ© âSIAâ. Ce nouveau service composĂ© de 5 personnes sera rattachĂ© Ă la direction des technologies et de lâinnovation et aura pour principales missions dâassister la CNIL dans la comprĂ©hension de l'IA, de renforcer l'expertise de la CNIL dans la prĂ©vention des risques pour la vie privĂ©e des internautes français, de prĂ©parer la mise en place du rĂšglement europĂ©en sur l'IA et de dĂ©velopper des relations avec les acteurs de l'Ă©cosystĂšme de l'IA. La crĂ©ation de ce service vient concrĂ©tiser les travaux sur lâIA initiĂ©s en 2017.
ă°ïž DĂ©gustation ă°ïž
đ© Les risques mondiaux 2023 selon le World Economic Forum
Ă lâoccasion de sa traditionnelle rĂ©union annuelle tenue Ă Davos en Suisse, le Forum Ăconomique Mondial a publiĂ© le 11 janvier la 18Ăšme Ă©dition de son rapport sur les risques mondiaux. Les donnĂ©es sont le rĂ©sultat dâune enquĂȘte auprĂšs de 12 000 experts, entreprises et dirigeants.

Ă retenir :
La crise du coût de la vie est le plus grand risque à court terme.
à court terme (2 ans), le 10 principaux risques mondiaux identifiés sont :
La crise du coût de la vie
Les catastrophes naturelles et phĂ©nomĂšnes mĂ©tĂ©orologiques extrĂȘmes
Les confrontations géo-économiques
LâincapacitĂ© Ă attĂ©nuer le changement climatique
LâĂ©rosion de la cohĂ©sion sociale et la polarisation de la sociĂ©tĂ©
Les incidents environnementaux à grande échelle
LâĂ©chec de l'adaptation au changement climatique
La généralisation de la cybercriminalité et cyberinsécurité
Les crises de ressources naturelles
Les migrations involontaires à grande échelle
Ă long terme, dans la prochaine dĂ©cennie, 5 des 10 principaux risques mondiaux identifiĂ©s sont liĂ©s Ă lâenvironnement. On retrouve :
LâincapacitĂ© Ă attĂ©nuer le changement climatique
LâĂ©chec de l'adaptation au changement climatique
Les catastrophes naturelles et phĂ©nomĂšnes mĂ©tĂ©orologiques extrĂȘmes
Perte de la biodiversité et effondrement des écosystÚmes
Les migrations involontaires à grande échelle
Les crises de ressources naturelles
LâĂ©rosion de la cohĂ©sion sociale et la polarisation de la sociĂ©tĂ©
La généralisation de la cybercriminalité et cyberinsécurité
Les confrontations géo-économiques
Les incidents environnementaux à grande échelle
ă°ïž Cul sec - La question ă°ïž
Comment repérer une personne dans un domicile ?
A. Avec une caméra
B. Avec un chien
C. Avec un détecteur volumétrique de présence
D. Avec le wifi
â> RĂ©ponse Ă la sortie du bar.
ă°ïž Ă La carte ă°ïž
âȘ Rewind - En janvier 2022, le ComitĂ© International de la Croix Rouge (CICR) annonçait avoir Ă©tĂ© la victime dâune cyberattaque. LâopĂ©ration liĂ©e Ă une opĂ©ration dâinfluence tentaculaire basĂ©e en Iran avait permis aux pirates dâaccĂ©der aux donnĂ©es de 500 000 personnes et de perturber les services de la Croix Rouge dans le monde.
đšđ» Portrait - Demis Hassabis est un neuroscientifique, dĂ©veloppeur et concepteur britannique de jeux vidĂ©o. Il est reconnu pour ses talents de programmation dâintelligence artificielle, notamment au sein de DeepMind, filiale de Google, dont il est le fondateur et le PDG. Deepmind sâapprĂȘte Ă sortir cette annĂ©e une version bĂȘta de son chatbot Sparrow, directement intĂ©grĂ©e au moteur de recherche de Google. Le gĂ©ant mise sur Sparrow pour concurrencer le succĂšs fulgurant du robot conversationnel ChatGPT.
đ Mise Ă jour : Ce mardi 24 janvier, Google a publiĂ© une nouvelle mise Ă jour de Chrome corrigeant 6 six failles de sĂ©curitĂ© dont 2 de haute gravitĂ©. Mettez Ă jour !
đž ĂvĂšnement : Le FIC (Forum International de la CybersĂ©curitĂ©), grand-messe annuelle de la cybersĂ©curitĂ© Ă Lille, aura lieu du 05 au 07 avril 2023.
ă°ïž Cul sec - RĂ©ponse ă°ïž
A C et D sont justes. Mais ici, câest âla rĂ©ponse D, Jean-Pierreâ.
En effet, des scientifiques de l'universitĂ© Carnegie Mellon sont parvenus Ă mettre au point un systĂšme de dĂ©tection dâhumains - et mĂȘme de leur position - Ă travers les murs en utilisant 2 routeurs Wifi. Pour rĂ©ussir cet exploit, les chercheurs ont utilisĂ© DensePose, un rĂ©seau neuronal profond dĂ©veloppĂ© par des chercheurs de l'Imperial College London, de Facebook AI et de l'University College London. Avec cette technologie, ils ont Ă©tĂ© capables de faire correspondre les signaux Wi-Fi (phase et amplitude) Ă des coordonnĂ©es UV et ainsi, obtenir avec prĂ©cision les positions et les poses de plusieurs sujets. Les chercheurs estiment que leur approche d'imagerie humaine via WIFI pourrait ĂȘtre appliquĂ©e aux soins de santĂ© Ă domicile, pouvant notamment dĂ©tecter, par exemple, la chute dâune personne ĂągĂ©e.
ă°ïž Digestif ă°ïž

Merci dâĂȘtre passĂ© ! Rendez-vous samedi prochain pour ton nouveau Shake de lâactu cyber et digitale ! đ
đ On a besoin de ton soutien pour diffuser au plus grand nombre la culture de sĂ©curitĂ© digitale. Rejoins les Shakerz, abonne-toi pour recevoir la newsletter hebdo. Tu aimes les Shake ? Partage !
Des questions ou un avis Ă partager ? Câest simple, il suffit de rĂ©pondre Ă cet email et dâenvoyer tes quelques lignes.
đ
âShake it, donât fake itâ
Reply