Actualité

 

Errata Security détourne GMail

Publié le 03-08-2007 à 13:06:02 dans le thème Hacking

Pays : Etats-Unis - Auteur : Eric Romang


Pub : CA Personal Firewall 2007 - Contrecarrez les intrus!


Note des lecteurs: 3.3/5

GMail,  MySpace et FaceBook piratés lors de la conférence BlackHat par Robert Graham de Errata Security

Robert Graham de la société "Errata Security" a démontré, lors de la conférence dédiée à la sécurité informatique BlackHat de Las Vegas, que les services GMail, HotMail, MySpace, FaceBook et autres services web populaire pouvaient être piraté très facilement. Ce chercheur en sécurité informatique est parvenu à rentrer dans le compte email Gmail d'une des assistants de cette conférence. La technique utilisée pour effectuer cet exploit est le détournement de session qui consiste, comme dans le cas du webmail de Noos (voir liens connexes en bas de page), à voler l'identité d'un utilisateur lorsque celui-ci est en cours d'utilisation du service ciblé.

Afin de démontrer sa technique, Robert Graham, a demandé à des volontaires de se connecter sur leurs services GMail respectifs par le biais d'une connexion WIFI. Un autre poste équipé des logiciels, développés par Errata Security, "Hamster" et "Ferret" , a donc simplement "écouté" le traffic des connexions WIFI en cours, récupérer les identifiants de session des volontaires et permis tous simplement de s'identifier dans les comptes GMail de ses volontaires abasourdis.

 

Il lui a été ensuite possible d'envoyer des email au nom de ces volontaires, mais par contre, il lui été impossible de changer leurs mots de passe. Afin de se protéger de ce type de détournement de session, il suffisait aux volontaires d'activer, dans leur compte GMail, les connexions sécurisées par SSL, qui permettent de chiffrer le traffic entre l'ordinateur source et le serveur distant, mais cette option n'est pas activée par défault sur le service GMail.

"Le Web 2.0 est complètement remis en cause !", dixit Robert Graham, car de nombreux services comme Hotmail, MySpace, FaceBook et autres services Web 2.0 sont vulnérables à cette attaque simpliste.

Les logiciels Hamster et Ferret ont été mis à disposition sur Internet à la fin de la démonstration.

 

# En relation avec ce contenu

Noos avait un Os

 

Conseiller cet article Réagir RSS ZATAZ Partager cet article sur Wikio Partager cet article sur Scoopeo Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur Fuzz Partager cet article sur del.icio.us Envoyer cet article sur Blogmarks

Derniers contenus

31 réalisateurs en accord avec la loi création et Internet

Costa-Gavras, Rachid Bouchareb ou encore Gérard Jugnot font parti des réalisateurs à voter pour le projet de loi création et Internet.

Le Top 10 des menaces de juin 2008 selon BitDefender

Pas de changement depuis le dernier classement pour les deux premières places, avec Trojan.clicker.CM et Trojan.Downloader.WMA.Wimad.N. Le trojan Trojan.FakeAlert.PP gagne du terrain.

Sécurité dédiée aux terminaux mobiles

Sybase iAnywhere Offre de nouvelles fonctionnalités de sécurité mobile pour répondre aux problèmes accrus liès aux malware, pirates et virus informatiques.

Authentification forte

Mobilegov, éditeur de solutions de sécurité basées sur la technologie brevetée de l'ADN du Numérique annonce le démarrage de projets pilotes avec deux organismes bancaires majeurs en Europe.

Boulette informatique de la mort qui tue !

L'administration en charge du numéro de Sécurité Sociale diffuse les données sensibles de 20.000 américains qu'elle croyait décédés.

Une page du CNRS redirigée par un pirate

Un groupe de pirates a réussi a rediriger une page Internet appartenant au site du Centre National de la Recherche Scientifique.

Un robot policier pour traquer les heures'supps !

Un robot va patrouiller dans les bureaux d'une firme japonaise afin de contrôler les employés couche tard !

Votre ordinateur contrôlé par la pensée !

Une start-up américaine met au point un casque de contrôle mental de jeux vidéo. La police est déjà intéressée par le matos !

Sur le même thème : Hacking

Une page du CNRS redirigée par un pirate

Un groupe de pirates a réussi a rediriger une page Internet appartenant au site du Centre National de la Recherche Scientifique.

Jeu, set et match pour ameliemauresmo.fr

Un jeune pirate informatique souhaite le 29ème anniversaire d'Amélie Mauresmo à sa façon. Il alerte la tennis woman d'une faille de sécurité sur son site web.

Le site d'Ingrid Betancourt souillé

Un pseudo pirate informatique s'est invité dans les pages du site officiel du Comité d'Ingrid Betancourt.

Le site LaCentrale.fr piraté

Exclu - Le site officiel de La centrale, la référence pour l'achat d'une voiture d'occasion visitée par un pirate informatique.

Faille SQL tragique pour la cyberboutique Balmar

Des données privées et confidentielles mises à jour via une faille SQL sur le site de vente en ligne de la société Balmar.

12 millions d'euros de dégâts pour un pirate informatique

La police vient d'arrêter une pirate informatique soupçonné d'avoir occasionné pour plus de 12.5 millions d'euros de dommages en piratant 50.000 cartes de crédit.

La Fédaration Française de Cyclisme piratée

Le site officiel de la Fédaration Française de Cyclisme piratée par des intrus Turcs. Des amateurs de la petite reine un peu trop zelé ?

Coupe de l'UEFA 2008: les pirates Turcs ont déjà gagné !

Les pirates Turcs sont omnis-présents sur la toile. Avec la coupe d'Europe de football ils s'amusent à modifier les sites des adversaires de l'équipe nationale.

Vos réactions ( 9 )

 Ecrit par Guest le 03.08.2007 à 19h45 

#

Invités


Inscrit le 09-07-2008

C est hallucinant vraiment a testé ces programmes j aimerais voir ca de mes propres yeux.


 Ecrit par Guest le 03.08.2007 à 20h19 

#

Invités


Inscrit le 09-07-2008

Euh je suis pas sur de trés bien comprendre la, c'est pas hotmail ou autre qui est le plus en cause la, c'est plus la sécurité du WIFI qui est à remettre en question...


 Ecrit par Guest le 03.08.2007 à 20h36 

#

Invités


Inscrit le 09-07-2008

si il arrive a ecouter les trames wifi et a voir les identifiants de sessios, pourquoi il arrive pas a voir le login et le mot de passe qui ont ete passé ? Et donc de se connecter et de changer les mots de passe par le suite ? Si son soft ne voit que les GET et non les contenus des trames, c est assez limité par rapport aux autres logiciels.


 Ecrit par Guest le 03.08.2007 à 21h29 

#

Invités


Inscrit le 09-07-2008

@Alexis -> c'est plus la sécurité du service qui est à mettre en cause, il devrait proposer du SSL par défault lorsque les informations stockées sont aussi sensibles que cela. Ces informations peuvent aussi être récupérées sur un LAN classique, à mon sens.


 Ecrit par Guest le 03.08.2007 à 23h36 

#

Invités


Inscrit le 09-07-2008

Hummm, je trouve dans cette attaque rien "d'innovant" car elle est du à aucun certificat SSL et une connexion wifi pourrie. (Du moins à ce qu'on peut en lire dans l'article).

M'enfin cela est juste une attaque "Man in the middle" rien d'impressionnant, sachant que la plupart des wifi sont vuln à l'arp spoofing et d'autres attaques. Bon après, il est sûr que ce n'est pas normal que des services comme ceci ne soient pas en SSL par defaut.


 Ecrit par Guest le 04.08.2007 à 07h01 

#

Invités


Inscrit le 09-07-2008

le SSL ne permet pas ou mal la distribution des charges sur les serveurs et est donc limité a un petit nombre d abonnés pour ne pas les faire sauter. Sur du SSL on ne peut plus ou mal faire passer les identifiants de sessions notamment entre les datas qui sont SSL et celles qui ne le sont pas (images, css, html classique, ect). Idem pour la communication entre les rubriques (mail, news, forum, ect). Soit c est du 100% SSL soit ca ne l ai pas (sans deco / reco). C est une raison technique, sinon cela fait bien longtemps que tout serait SSL. Mais comme vous etes tous des pleureurs a vous plaindre quand ca plante, ils vous laissent en mode avec le moins de probleme. Faut vous en prendre a vous, pas aux providers.


 Ecrit par Guest le 04.08.2007 à 07h03 

#

Invités


Inscrit le 09-07-2008

Les serveurs de mails n etant pas sur les memes serveurs que les serveur de forum qui ne sont pas sur les serveurs du portail de news, la communcation des instances est impossible. Regardez donc sur ebay quand vous etes sur votre compte et que vous changez de service. Vous perdez votre connexion meme si vous avez coché : souvenez vous de moi.


 Ecrit par Guest le 04.08.2007 à 12h46 

#

Invités


Inscrit le 09-07-2008

Y a rien d'extraordinaire la dedans...
Quand j'ai entendu "faille" dans gmail je me suis attendu a une faille importante permettant des détournement de compte en masse, pas une "astuce" pour envoyer des mails au nom de son collègue de bureau...
Mais si je comprend bien si c'est un vol (emprunt)de session, équivalent a un simple vol de cookie...


 Ecrit par Guest le 05.08.2007 à 10h04 

#

Invités


Inscrit le 09-07-2008

Je trouve le contenu de cette news plus réconfortant que son titre..
Déjà le wifi c'est évidement pas ce qu'il y a de mieux niveau securité, et surtout cette intrusion reste utilisé en pseudo "local"... A moins que quelqu'un se fasse vérolé par un trojan puis sniffer jusqu'à qu'il aille sur gmail... mais à ce moment là, les keyloggers des trojans suffisent à piquer des comptes web et autres...
Quel drôle de monde ce net tout de même smile.gif


Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

Derniers communiqués de presse

Le Top 10 des menaces de juin 2008 selon BitDefender

Pas de changement depuis le dernier classement pour les deux premières places, avec Trojan.clicker.CM et Trojan.Downloader.WMA.Wimad.N. Le trojan Trojan.FakeAlert.PP gagne du terrain.

Sécurité dédiée aux terminaux mobiles

Sybase iAnywhere Offre de nouvelles fonctionnalités de sécurité mobile pour répondre aux problèmes accrus liès aux malware, pirates et virus informatiques.

Authentification forte

Mobilegov, éditeur de solutions de sécurité basées sur la technologie brevetée de l'ADN du Numérique annonce le démarrage de projets pilotes avec deux organismes bancaires majeurs en Europe.

Lerenseignement.com

Lancement d'un site Web francophone entièrement dédié au monde du renseignement : www.lerenseignement.com

Stars-buzz.com

Reserver le DVD de Bienvenue chez les Ch?tis et vous repartirez avec un gilet jaune

Qui a dit que le film à succès de Dany Boon, Bienvenue chez les Ch’tis, était une machine à fric ? Après les paillassons, les boites à “hinnn!”, le jeu vidéo, … va débarquer dans les boutiques le DVD. Le DVD original qui sera commercialisé entre 19 et 20 euros. Chez Carrefour, il est même [...]

Le disque de Carla Bruni sur Internet ?

Durant quelques heures, les 14 chansons du nouvel album de Carla Bruni auraient été diffusés sur le réseau des réseaux. Une promotion ou acte de piratage ? Personne n’est capable de le dire. Personne ne possède encore cet album baptisé Comme si de rien n’était. Il ne sera remis aux boutiques, comme aux sites de [...]

Une petite baise avec Sarkozy ?

Petite coquille d’été pour un article du 3 juillet tiré du site du Figaro. Cet papier numérique propose de revenir sur une popularité en - baise - du président de la république française. Il fallait bien évidement comprendre et traduire l’erreur par “Flash actu : Popularité en baisse pour Sarkozy” et non pas “Flash actu : Popularité [...]

Un pirate souhaite l?anniversaire d?Amelie Mauresmo à sa façon

La tennis Woman française, Amélie Mauresmo, a fêté ses 29 ans, hier samedi. Un pirate informatique tunisien a souhaité lui faire un cadeau d’anniversaire. L’internaute, qui a signé Scarface Team, a été modifier le site web officiel de l’ancienne numéro 1 du tennis mondial, ameliemauresmo.fr. Le pirate a laissé plusieurs messages dont : “Une Faille [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA