• Shakerz
  • Posts
  • đŸ‡ș🇾 Cyberattaques : aux USA, 3 enjeux de sécurité nationale

đŸ‡ș🇾 Cyberattaques : aux USA, 3 enjeux de sécurité nationale

Shake ă€°ïž 28 Jan. 2023

Salut Shaker 👋

C’est samedi, voici le Shake. Pour toi, voici ce qu’on a retenu du digital et de la cyber cette semaine.

Dans l’actu :

đŸ“± T-Mobile Ă  nouveau victime d’une violation de donnĂ©es
 la troisiĂšme

🇼🇳 Le gouvernement indien fait face à des cyberattaques d’ampleur

đŸ€– La CNIL annonce la crĂ©ation d’un service dĂ©diĂ© Ă  l’Intelligence Artificielle

đŸ‘šđŸ»â€âš–ïž Un Australien condamnĂ© dans le cadre d’une escroquerie par smishing

On t’explique tout ça plus bas.

Retrouve le mag : âœŒđŸ»ïžL’authentification multi-factorielle : comment ça marche ? đŸš© Le Rapport sur les risques mondiaux 2023 du World Economic Forum, des ingrĂ©dients Ă  la carte pour remixer tes propres cocktails cyber Ă  la maison ou au bureau, et, roulement de tambour
 la question de la semaine !

Bonne lecture !

Signé - Aurélien, Sylvan et toute la Shakerz core team

ă€°ïž La reco du barman ă€°ïž

đŸ‡ș🇾 Cyber-insĂ©curitĂ© : aux USA, 3 consĂ©quences sur la sĂ©curitĂ© nationale

man in black shirt and pants holding black dslr camera

Numéro 1 : 20 Go de données volées à ODIN Intelligence

Un groupe de pirates qui se prĂ©sente sous le nom “All Cyber-Cops Are Bastards” a piratĂ© le week-end dernier ODIN intelligence, un fournisseur de logiciels de police.

Les pirates seraient parvenus Ă  dĂ©rober 20Go de donnĂ©es, comportant une grande quantitĂ© d’informations personnelles sur des dĂ©linquants sexuels avĂ©rĂ©s, des suspects mais aussi les victimes ainsi que des plans pour les perquisitions de police Ă  venir. Certains documents contiennent mĂȘme les techniques utilisĂ©es par la police pour identifier et suivre les suspects. Pas certain que cette cyberattaque vienne faciliter le travail de la police


Selon TechCrunch "la violation soulÚve des questions sur la cybersécurité d'ODIN, mais aussi sur la sécurité et la vie privée des milliers de personnes - y compris les victimes de crimes et les suspects non inculpés - dont les informations personnelles ont été exposées".

NumĂ©ro 2 : la liste des personnes interdites de vol aux États-Unis exposĂ©e sur le serveur d'une compagnie aĂ©rienne

Un chercheur en cybersĂ©curitĂ© et un hacktiviste suisse ont dĂ©couvert une copie de la “No Fly List” de 2019 sur un serveur internet non sĂ©curisĂ© appartenant Ă  la compagnie aĂ©rienne CommutAir. Cette fameuse liste de persona non grata sur le territoire amĂ©ricain a Ă©tĂ© dĂ©couverte au format “NoFly.csv” et contient plus d’1,5 millions de noms, alias et dates de naissance de personnes connues ou suspectĂ©es d’activitĂ© terroriste. Les personnes inscrites sur cette liste sont interdites de voyager sur des compagnies aĂ©riennes commerciales Ă  l'intĂ©rieur, Ă  destination ou en provenance des États-Unis.

Parmi les personnes figurants sur la liste, se seraient trouvĂ©es notamment le nom du mondialement cĂ©lĂšbre trafiquant d'armes russe Viktor Bout (et ses 16 alias potentiels). Selon l’hacktiviste, “il y a une tendance trĂšs nette vers des noms Ă  consonance presque exclusivement arabe et russe parmi le million d'entrĂ©es”. Suite ces rĂ©vĂ©lations, la compagnie aĂ©rienne CommuteAir a dĂ©clarĂ© Ă  CNN que les donnĂ©es du serveur contenaient "une version 2019 pĂ©rimĂ©e de la liste fĂ©dĂ©rale d'interdiction de vol" et avoir mis le serveur hors ligne dĂšs qu’elle en a Ă©tĂ© informĂ©e par un "membre de la communautĂ© de recherche en sĂ©curitĂ©."

NumĂ©ro 3 : les donnĂ©es sensibles de 3000 demandeurs d’asile rĂ©vĂ©lĂ©es par erreur

MalgrĂ© les lois fĂ©dĂ©rales interdisant la divulgation d'informations sensibles sur les demandeurs d'asile, la vie de 3000 immigrants a Ă©tĂ© accidentellement mise en danger. En effet, l'agence amĂ©ricaine de l'immigration et des douanes (ICE), a publiĂ© “par erreur” leurs donnĂ©es personnelles. Ce qui Ă©tait censĂ© ĂȘtre une mise Ă  jour de routine de son site internet s’est transformĂ© en fiasco. Les personnes dont les donnĂ©es ont fuitĂ©s se retrouvent aujourd’hui exposĂ©es Ă  des reprĂ©sailles de la part des gouvernements et gangs qu’elles fuyaient. En guise de mea culpa, les autoritĂ©s amĂ©ricaines ont dĂ©cidĂ© de libĂ©rer les personnes concernĂ©es et de ne pas les expulser jusqu’à ce qu’elles aient eu la chance de plaider leur cause devant un tribunal de l'immigration. Malheureusement, cette dĂ©cision intervient trop tard pour la centaine d'immigrants, dont les informations personnelles sont aussi prĂ©sentes dans la fuite, mais qui avaient dĂ©jĂ  Ă©tĂ© expulsĂ©es au moment de la dĂ©couverte de la violation de donnĂ©es.

âœŒđŸ»ïž Qu’est-ce-que l’authentification multifactorielle ?

Apple a annoncĂ© supporter les clĂ©s de sĂ©curitĂ© matĂ©rielles, dans ses versions iOS 16.3, iPadOS 16.3, et macOS Ventura 13.2. Mais Ă  quoi sert une clĂ© de sĂ©curitĂ© matĂ©rielle ? L’occasion de vous expliquer les principes de l’authentification multi-factorielle (MFA).

ă€°ïž Vos shots ă€°ïž

đŸ“± T-Mobile Ă  nouveau victime d’une violation de donnĂ©es

Le 19 janvier, T-Mobile a annoncĂ© dans un communiquĂ© de presse avoir Ă©tĂ© victime d’une cyberattaque ayant entrainĂ© le vol de donnĂ©es de 37 millions de clients aux États-Unis. Selon T-Mobile, le 5 janvier, l’attaquant aurait eu accĂšs sans autorisation Ă  l’API qui fournit les informations des comptes clients tels que le nom, l'adresse de facturation, l'email, le numĂ©ro de tĂ©lĂ©phone, la date de naissance et le numĂ©ro de compte. NĂ©anmoins T-Mobile se veut rassurant et affirme qu’aucune information sensible (mot de passe, informations de paiement, numĂ©ro de sĂ©curitĂ© sociale, etc.) n’a Ă©tĂ© compromise.

Ce n’est pas la premiĂšre fois que T-Mobile est victime d’une violation de donnĂ©es et cette nouvelle attaque intervient Ă  une date particuliĂšrement dĂ©licate pour l’opĂ©rateur. En effet, suite Ă  la cyberattaque du 15 aoĂ»t 2021 ayant touchĂ© 80 millions de rĂ©sidents amĂ©ricains, les clients actuels et passĂ©s avaient jusqu’au 23 janvier pour dĂ©poser une demande de dĂ©dommagement (jusqu’à 100 USD) auprĂšs de l’entreprise. En 2022, T-Mobile avait acceptĂ© de verser 350 millions de dollars Ă  ses clients pour rĂ©pondre aux accusations de nĂ©gligence. Malheureusement pour l’opĂ©rateur, cette nouvelle cyberattaque malvenue, a probablement dĂ» booster les demandes de compensations des clients qui l’avaient oubliĂ©e.

🇼🇳 Le gouvernement indien et la protection des donnĂ©es ne sont pas copain-copain

Un chercheur en cybersĂ©curitĂ© basĂ© au Royaume-uni a identifiĂ© un dĂ©faut de sĂ©curitĂ© dans l'application Digital Infrastructure for Knowledge Sharing, ou Diksha. Cette application d'Ă©ducation publique lancĂ©e en 2017 par EkStep et dont la sĂ©curitĂ© et les politiques relatives Ă  la gestion des donnĂ©es sont gĂ©rĂ©es par le ministĂšre de l’éducation indien, est devenu un outil obligatoire pour les Ă©tudiants indien qui doivent accĂ©der Ă  des travaux de cours depuis leur domicile. Le problĂšme ? C’est que le cloud stockant les donnĂ©es des utilisateurs de Diksha n'a pas Ă©tĂ© protĂ©gĂ©. Les donnĂ©es de millions de d’étudiants et d’enseignants ont ainsi Ă©tĂ© exposĂ©s pendant plus d’un an Ă  quiconque savait oĂč regarder. Ce n’est pas la premiĂšre fois que la politique de gestion des donnĂ©es de Diksha est mise en cause. En 2022, l’association Human Rights Watch rĂ©vĂ©lait dĂ©jĂ  que l’application localisait les Ă©tudiants et partageait les donnĂ©es avec Google.

Dans le mĂȘme registre, le ministĂšre indien des Affaires Ă©trangĂšres (MEA) fait Ă©galement l’actualitĂ© pour avoir Ă©tĂ© la cible de la plus grande cyberattaque contre la sĂ©curitĂ© nationale de son histoire. Selon les derniĂšres informations, un pirate a rĂ©ussi Ă  voler les donnĂ©es du serveur de messagerie du ministĂšre et a commencĂ© Ă  mettre en vente ces informations, qui comprennent pour le moment, les identifiants et les mots de passe d'au moins 15 fonctionnaires et d'un ministre du BJP (parti de droite nationaliste hindou) qui reçoit des mises Ă  jour du service des renseignements. Selon des experts en cybersĂ©curitĂ©, ces informations vendues pour environ 2 millions d’euros intĂ©resseraient fortement des pays comme la Chine, le Pakistan et l'Afghanistan. Bien que l’information ne soit pas encore confirmĂ©e, le groupe de pirates Lazarus, sponsorisĂ© par la CorĂ©e du Nord, serait Ă  la manƓuvre.

đŸ‘šđŸ»â€âš–ïž Un Australien condamnĂ© Ă  de la prison dans le cadre d’une escroquerie par smishing

Le vendredi 20 janvier, un tribunal local de Sydney a condamné un australien de 40 ans à deux ans et huit mois d'emprisonnement pour avoir volé plus de 100 000 dollars australiens (environ 70 000 USD) sur les comptes de 49 personnes via des campagnes de phishing par SMS. Ces campagnes de phishing par sms ont ciblé au total 450 personnes. Selon la police, l'escroquerie aurait débuté en 2018 en ciblant les clients de plusieurs banques et d'une société de télécommunication. L'homme utilisait de fausses pages web pour inciter les victimes australiennes à saisir leurs informations personnelles, qu'il utilisait ensuite pour accéder à leurs comptes téléphoniques, leurs comptes bancaires et créer de nouveaux comptes bancaires à leur insu.

đŸ€– La CNIL annonce la crĂ©ation d’un service dĂ©diĂ© Ă  l’Intelligence Artificielle

Face Ă  l’accĂ©lĂ©ration des usages de l’IA ces derniers mois, la Commission Nationale de l'Informatique et des LibertĂ©s (CNIL) n’entend pas se laisser distancer. Ce lundi 23 janvier, bien avant l’entrĂ©e en vigueur de l’AI Act EuropĂ©en actuellement en cours de discussion, la CNIL a annoncĂ© la crĂ©ation du service de l’intelligence artificielle baptisĂ© “SIA”. Ce nouveau service composĂ© de 5 personnes sera rattachĂ© Ă  la direction des technologies et de l’innovation et aura pour principales missions d’assister la CNIL dans la comprĂ©hension de l'IA, de renforcer l'expertise de la CNIL dans la prĂ©vention des risques pour la vie privĂ©e des internautes français, de prĂ©parer la mise en place du rĂšglement europĂ©en sur l'IA et de dĂ©velopper des relations avec les acteurs de l'Ă©cosystĂšme de l'IA. La crĂ©ation de ce service vient concrĂ©tiser les travaux sur l’IA initiĂ©s en 2017.

ă€°ïž DĂ©gustation ă€°ïž

đŸš© Les risques mondiaux 2023 selon le World Economic Forum

À l’occasion de sa traditionnelle rĂ©union annuelle tenue Ă  Davos en Suisse, le Forum Économique Mondial a publiĂ© le 11 janvier la 18Ăšme Ă©dition de son rapport sur les risques mondiaux. Les donnĂ©es sont le rĂ©sultat d’une enquĂȘte auprĂšs de 12 000 experts, entreprises et dirigeants.

À retenir :

  • La crise du coĂ»t de la vie est le plus grand risque Ă  court terme.

  • À court terme (2 ans), le 10 principaux risques mondiaux identifiĂ©s sont :

    • La crise du coĂ»t de la vie

    • Les catastrophes naturelles et phĂ©nomĂšnes mĂ©tĂ©orologiques extrĂȘmes

    • Les confrontations gĂ©o-Ă©conomiques

    • L’incapacitĂ© Ă  attĂ©nuer le changement climatique

    • L’érosion de la cohĂ©sion sociale et la polarisation de la sociĂ©tĂ©

    • Les incidents environnementaux Ă  grande Ă©chelle

    • L’échec de l'adaptation au changement climatique

    • La gĂ©nĂ©ralisation de la cybercriminalitĂ© et cyberinsĂ©curitĂ©

    • Les crises de ressources naturelles

    • Les migrations involontaires Ă  grande Ă©chelle

  • À long terme, dans la prochaine dĂ©cennie, 5 des 10 principaux risques mondiaux identifiĂ©s sont liĂ©s Ă  l’environnement. On retrouve :

    • L’incapacitĂ© Ă  attĂ©nuer le changement climatique

    • L’échec de l'adaptation au changement climatique

    • Les catastrophes naturelles et phĂ©nomĂšnes mĂ©tĂ©orologiques extrĂȘmes

    • Perte de la biodiversitĂ© et effondrement des Ă©cosystĂšmes

    • Les migrations involontaires Ă  grande Ă©chelle

    • Les crises de ressources naturelles

    • L’érosion de la cohĂ©sion sociale et la polarisation de la sociĂ©tĂ©

    • La gĂ©nĂ©ralisation de la cybercriminalitĂ© et cyberinsĂ©curitĂ©

    • Les confrontations gĂ©o-Ă©conomiques

    • Les incidents environnementaux Ă  grande Ă©chelle

ă€°ïž Cul sec - La question ă€°ïž

Comment repérer une personne dans un domicile ?

A. Avec une caméra

B. Avec un chien

C. Avec un détecteur volumétrique de présence

D. Avec le wifi

—> RĂ©ponse Ă  la sortie du bar.

ă€°ïž À La carte ă€°ïž

âȘ Rewind - En janvier 2022, le ComitĂ© International de la Croix Rouge (CICR) annonçait avoir Ă©tĂ© la victime d’une cyberattaque. L’opĂ©ration liĂ©e Ă  une opĂ©ration d’influence tentaculaire basĂ©e en Iran avait permis aux pirates d’accĂ©der aux donnĂ©es de 500 000 personnes et de perturber les services de la Croix Rouge dans le monde.

đŸ‘šđŸ» Portrait - Demis Hassabis est un neuroscientifique, dĂ©veloppeur et concepteur britannique de jeux vidĂ©o. Il est reconnu pour ses talents de programmation d’intelligence artificielle, notamment au sein de DeepMind, filiale de Google, dont il est le fondateur et le PDG. Deepmind s’apprĂȘte Ă  sortir cette annĂ©e une version bĂȘta de son chatbot Sparrow, directement intĂ©grĂ©e au moteur de recherche de Google. Le gĂ©ant mise sur Sparrow pour concurrencer le succĂšs fulgurant du robot conversationnel ChatGPT.

🔄 Mise Ă  jour : Ce mardi 24 janvier, Google a publiĂ© une nouvelle mise Ă  jour de Chrome corrigeant 6 six failles de sĂ©curitĂ© dont 2 de haute gravitĂ©. Mettez Ă  jour !

🍾 ÉvĂšnement : Le FIC (Forum International de la CybersĂ©curitĂ©), grand-messe annuelle de la cybersĂ©curitĂ© Ă  Lille, aura lieu du 05 au 07 avril 2023.

ă€°ïž Cul sec - RĂ©ponse ă€°ïž

A C et D sont justes. Mais ici, c’est “la rĂ©ponse D, Jean-Pierre”.

En effet, des scientifiques de l'universitĂ© Carnegie Mellon sont parvenus Ă  mettre au point un systĂšme de dĂ©tection d’humains - et mĂȘme de leur position - Ă  travers les murs en utilisant 2 routeurs Wifi. Pour rĂ©ussir cet exploit, les chercheurs ont utilisĂ© DensePose, un rĂ©seau neuronal profond dĂ©veloppĂ© par des chercheurs de l'Imperial College London, de Facebook AI et de l'University College London. Avec cette technologie, ils ont Ă©tĂ© capables de faire correspondre les signaux Wi-Fi (phase et amplitude) Ă  des coordonnĂ©es UV et ainsi, obtenir avec prĂ©cision les positions et les poses de plusieurs sujets. Les chercheurs estiment que leur approche d'imagerie humaine via WIFI pourrait ĂȘtre appliquĂ©e aux soins de santĂ© Ă  domicile, pouvant notamment dĂ©tecter, par exemple, la chute d’une personne ĂągĂ©e.

ă€°ïž Digestif ă€°ïž

Merci d’ĂȘtre passĂ© ! Rendez-vous samedi prochain pour ton nouveau Shake de l’actu cyber et digitale ! 👋

👉 On a besoin de ton soutien pour diffuser au plus grand nombre la culture de sĂ©curitĂ© digitale. Rejoins les Shakerz, abonne-toi pour recevoir la newsletter hebdo. Tu aimes les Shake ? Partage !

Des questions ou un avis Ă  partager ? C’est simple, il suffit de rĂ©pondre Ă  cet email et d’envoyer tes quelques lignes.

👇

“Shake it, don’t fake it“

Reply

or to participate.