La grande mode du phishing laisse, semble-t-il, certains banques de marbre.
Nous allons vous révéler un cas particuliérement foireux
mis en place par la CitiBanks, pour son produit Diners Club. Il y a quelques
jours, un étrange mel, sans aucun message, est arrivé dans les
boites électroniques de plusieurs clients français de cette société.
Le mel contenait une piéce jointe, un document world expliquant ceci
: "Nous vous remercions pour la confiance que vous nous témoignez
en utilisant régulièrement notre service de relevés électroniques
Diners Club. Afin d'améliorer encore la qualité de ce service
et dans le cadre de la réglementation en vigueur, nous avons le plaisir
de vous informer que nous avons adapté notre application pour intégrer
le cryptage des données. Ceci nous permet de renforcer le caractère
confidentiel des transferts de vos données, lesquelles ne seront désormais
visibles que par les destinataires désignés de votre société.
La méthode de cryptage utilise WINZIP 9.0, un logiciel très largement
répandu. La procédure de cryptage appliquée est très
simple : chaque fichier possède un mot de passe unique qui permet de
"déverrouiller" votre fichier de relevés électroniques.
Les mots de passe sont créés sur la base de votre numéro
de compte Diners Club à 9 chiffres (qui figure au haut de votre relevé)
en association avec la date au format Julien d'un fichier déterminé,
selon la règle suivante : XXYYYYYYYYYZZZZZ (...)"

Là ou cela devient cocaccasse est que le service en charge de cette idée
propose aux clients ceci "afin de mettre à jour les données
de votre compte dans notre système, nous vous remercions de bien vouloir
compléter le formulaire ci-joint et de nous le renvoyer avant le 31 mars
prochain au numéro de fax indiqué sur le formulaire. Dès
que nous aurons mis à jour vos données, vous bénéficierez
de cette mesure de sécurité supplémentaire assurant la
protection de vos informations." Dites docteurs, ils ont pété
un cable à la CitiBank ?
Nous en avons profité pour regarder de plus prêt ce document Word.
Cerise sur le gateau, il cache en son sein plusieurs informations sensibles
tels que le disque dur de l'émeteur de ce mel, ainsi que le début
d'une correspondance écrite via Word, qui, faut-il le rappeler, retient
beaucoup trop d'informations à l'insu des utilisateurs. Ici, un extrait
d'un courrier sauvegardé par Word sans prevenir personnes. Seconde capture,
les chemins d'accés des différentes personnes ayant eu un main
"électronique" ce fichier Word.
Nous avons cherché à connaitre la vérité sur ce
courrier. Phishing ou pas Phishing ? Aprés 4 appels téléphoniques
à la filiale française de la CitiBank, nous sommes tombés
sur une responsable "fraude". "Je ne suis pas au courant",
va-t-elle, nous confier au premier appel. Elle nous rappelera pour confirmer
une action d'un de ses collégues. (sic!)

Nous allons donc sortir la grosse artillerie et écrire aux mels, cachés,
dans le courrier Word. Aprés deux missives, les deux ont été
lus, les confirmations nous ont été envoyées par Outlook,
nous avons enfin reçu une réponse via un troisiéme courrier
électronique, signé d'un inconnu, Lars Seynaeve, du service communication.
Son message est le suivant, fautes comprises : "Je peut vous confirmer
que nous avons envoyé un courrier à nos clients qui utilisent
régulièrement notre service de relevés éléctronqiues.
Le courrier explique l'introduction de cryptage des données dans ce service
qui nous permet d'améliorer encore la qualité du service et suit
aussi le régelementation en vigueur. Un document à remplir, signer
et faxer est inclus dans ce courrier."
Voilà une méthode qui doit rassurer les phishers. CitiBank propose
de sécuriser ses clients, via un mel et une piéce jointe plus
que douteuse, avec comme objet du courrier "Diners Club - Electronic
Statement for ××××× dated 06093 » en provenance
de "DCBAS1 (DCE Brussels eServer)" avec, cerise sur le gateau,
une confirmation par fax, via un numéro de téléphone totalement
inconnu et non repertorié sur le site officiel de la banque.
Un pirate aurait voulu agir de la sorte qu'il n'aurait pas fait mieux !
Quatre pirates de films, des camcorders, arrêtés à Montpellier. Ils sont les diffuseurs de Bienvenue chez les Ch'tis !
Un pseudo pirate informatique s'est invité dans les pages du site officiel du Comité d'Ingrid Betancourt.
Inscrivez-vous gratuitement à la News-Letter de ZATAZ.COM et recevez, dans votre boite électronique, l'actualité diffusée dans nos colonnes.
Le portail communautaire de diffusion de vidéo YouTube va devoir dévoiler les habitudes de ses visiteurs à la demande de la justice américaine.
Un vice-président de la société informatique HP mis à la porte après avoir espionné et volé des données à un concurrent.
Après la disparition du groupe SCaN, le petit monde de warez se dote d'un nouveau pirate de magazines du nom de MagChicken.
Exclu - Loin d'être des génies de l'informatique, onze défaceurs de sites Internet se ont retrouvés devant la justice pour s'être amusé à pirater le GIGI, HEC ou encore Hippopotamus.
Un nouveau portail dédié aux téléchargements de logiciels, musiques et films piratés fermé par la police.
Exclu - Un site Internet propose de fausses pages dédiées à l'instalation d'attaque de type phishing. Un piége qui cache un autre autre traquenard.
Plus de 3800 clients du Fournisseur d'Accès à Internet Alice victime d'une tentative d'hameçonnage.
Une attaque informatique de type hameçonnage vise les utilisateurs du service de blog de la radio FM Skyrock.
Le ralentissement économique, une poule aux oeufs d'or pour les spammeurs ! Ou quand le malheur des uns fait le bonheur des autres...
Un pirate tente de piéger des joueurs de Counter-Strike en rajoutant un faux site à partir de l'encyclopédie Wikipedia.
Hameçonnage: Un pirate exploite un site hébergé chez Lycos France pour attirer les clients francophones du service bancaire Internet Paypal.
Nouvelle tentative d'hameçonnage de vos informations bancaires avec un faux site Paypal France.
Nouvelle tentative de phishing à l'encontre des clients français du site Paypal.fr. Une tentative d'hameçonnage de vos données d'identification.
L’étude menée par les laboratoires Antispam BitDefender révèle une évolution des supports et des contenus utilisés par les spams.
Des cyber-criminels ont détourné les comptes AdWords de Google pour référencer leurs programmes malveillants.
L’Unifab se félicite du jugement rendu par le tribunal de commerce de Paris sur la responsabilité des plateformes d’ecommerce en cas de ventes de contrefaçons.
L’enquête Unisys Security Index révèle que le vol d’identité et la fraude financière restent en tête des préoccupations des consommateurs. Les pays asiatiques et le Brésil affichent les plus fortes craintes en matière de sécurité ; celles-ci sont modérées
Quatre pirates de films arrêtés à Montpellier. Ils sont les diffuseurs de Bienvenue chez les Ch’tis ! La SRPJ de Montpellier a mis la main sur les premiers diffuseurs du film à succès de Dany Boon. D’après la police, ils en auraient revendu des milliers… 22 euros pièce ! Les pirates risquent 5 ans de [...]
Sarah Jessica Parker, l’héroïne de Sex And The City, s’est retrouvée dans le même luxueux palace parisien que Céline Dion. La chanteuse a voulu rencontre l’actrice. “Après de longues (très longues) heures de discussion, explique adobuzz, notamment sur l’adaptation cinématographique de Sex And The City, Céline Dion est repartie convaincue d’avoir gagné l’amitié de Sarah [...]
Amélie Mauresmo, la tennis woman française, n’ira pas aux Jeux Olympiques de Pékin. La médaillée d’argent d’Athènes 2004, qui s’était inclinée en finale contre la Belge Justine Hénin, a déclaré forfait. Elle s’explique en indiquant : “N’ayant pas été retenue en simple par la Fédération pour ramener une médaille à la France et dans l’optique [...]
Raymond Domenech a comparu ce jeudi devant les 21 membres du conseil fédéral de la Fédération Française de Football. Les “autorités” du football Français ont décidé de le garder. Il faut dire aussi que son contrat se termine en 2010.