Actualité

 

Facebook, futur lieu de stockage pour pédophile ?

Publié le 17-02-2011 à 22:46:33 dans le thème Anonymat

Pays : International - Auteur : La rédaction


Pub : Tous les logiciels antispyware gratuits disponibles sur Internet


Note des lecteurs: 2.5/5

Exclusif - Un chercheur en informatique Français découvre comment il est possible d´utiliser la stéganographie via Facebook. La stéganographie est une technique qui permet de cacher une information que l'on souhaite garder secrète dans une document banal. L'ancien roi antique de Sparte, Démarate, va inventer la stéganographie en inscrivant sur un bout de bois un message. Le support  sera ensuite recouvert de cire. pour camoufler l'informations Histiée, autre héros antique Sparte, va faire tatouer un message sur le crâne d'un de ses esclaves. Une fois les cheveux longs, le porteur et le message ont pu rejoindre sans encombre Aristagoras, gouverneur de Milet (Livre VII -, 35, 239).

Aujourd'hui, la stéganographie a pris une autre tournure avec l'informatique. Des outils permettent de cacher Mp3, fichier texte ou image dans d'autres supports, comme une image JPG. Antoine Santo, responsable  securité chez host.fr, a découvert qu'il était possible d'exploiter Facebook comme espace de stockage pour des images porteuses de secrets, et cela grâce à la stéganographie. "Cela signifie qu'un internaute, explique Antoine Santo à ZATAZ.COM, peut abuser de l'espace de stockage qu'offre Facebook. Le deuxième aspect est que les sites Internet abusés ne peuvent pas contrôler ce qui est caché dans les documents qu'ils hébergent".

Dans son document, l'informaticien donne un exemple d'utilisation du bug Facebook : "Un internaute créé un groupe Facebook intitulé «J'aime les nuages». Des utilisateurs rejoignent le groupe. Ils partagent des images, sauf que certains partagent des photos chargées de secrets stéganographies. Tout cela semble légal et agréable, confirme Antoine Santo, sauf que certaines photos contiennent des documents pédophiles !"
 
Des images qui peuvent être consultées, selon les options du groupe, sans avoir besoin de posséder un compte Facebook. "Les groupes warez peuvent aussi exploiter cette possibilité pour cacher des Mp3 dans des images" conclut le bidouilleur à ZATAZ.COM. A noter que les Response Security team de Facebook et Flickr, concerné aussi par cette possibilité malveillante, ont été alertés.

 

# Liens connexes

Embedding hidden files in jpeg images Tested target : FaceBook (PDF)

 

Conseiller cet article Réagir RSS ZATAZ Digger cet article ! Partager cet article avec mes amis sur Facebook ! Partager cet article sur del.icio.us

Derniers contenus

Un Anonymous Français déclare la guerre aux hébergeurs

25-05-2012 à 13:05 - 1 commentaire(s)

Info zataz - Des dizaines d'hébergeurs sous le contrôle d'un Anonymous Français. Il déclare la guerre aux serveurs privés Dofus.

Votre compte Facebook a-t-il été infiltré ?

24-05-2012 à 12:09 - 0 commentaire(s)

Info zataz - Une vague de faux messages vise des milliers de comptes Français Facebook. Prudence aux photos sexy diffusées.

Fuite de données pour iPhone

22-05-2012 à 00:43 - 0 commentaire(s)

Info zataz - Un iPhone jailbreaké couplé avec Tweak Bulletin permet de passer outre le mot de passe d´ouverture du téléphone.

Téléphone portable ZTE piégé

22-05-2012 à 00:38 - 0 commentaire(s)

Le fabricant chinois de téléphone portable ZTE a confirmé la présence d'une porte dérobée dans l'un de ses smartphones sous Android.

Le Bureau de Justice US piraté

22-05-2012 à 00:31 - 0 commentaire(s)

Info zataz - Des milliers de données sensibles volées par des Anonymous au Bureau of Justice US.

Anonymous contre pédophiles

22-05-2012 à 00:09 - 0 commentaire(s)

Info ZATAZ : Plusieurs dizaines d´informations concernant des pédophiles présumés venant du réseau Darknet diffusées par des Anonymous.

Vulnérabilité sur les site de FHM, ELLE et Forbes

20-05-2012 à 20:38 - 0 commentaire(s)

Info zataz - Des failles découvertes sur les sites des magazines FHM, ELLE et Forbes peuvent mettre en danger les lecteurs internautes.

Anonymous menacent le gouvernement québécois

20-05-2012 à 20:28 - 0 commentaire(s)

Info @zataz - Le gouvernement Québécois veut faire interdire des manifestations étudiantes. Les Anonymous répondent en lançant des attaques informatiques.

Sur le même thème : Anonymat

Rumeur de piratage pour Orange

INFO ZATAZ - Un pirate connu et confirmé annonce avoir mis la main sur plus de 1,5 millions de compte clients appartenant à Orange.

Mauritania HaCker Team pirate un site Microsoft Israel

INFO ZATAZ - Un site Internet de Microsoft Israël piraté par Mauritania HaCker Team. 4.000 comptes volés et diffusés sur la toile.

Retour de l´opération Anti Scientologie ?

INFO ZATAZ - Un retour à la source pour un Anonymous qui diffuse comment mettre le souk dans les serveurs de la scientologie.

Le Council du Bahreïn piraté

INFO ZATAZ - Un Anonymous pirate le site Internet du conseil aux nouvelles technologies du Bahreïn. Il diffuse la base de données sur la toile.

Blocage des caméras de surveillance mis en place par Poutine

Des hackers ont tenté de bloquer un vaste réseau de caméras web dont Vladimir Poutine a décidé l´installation avant les élections russes.

Des Anonymous derrière des e.barreaux

Des Anonymous s´invitent dans le site Internet de la prison de Turin pour manifester contre la répression visant des prisonniers italiens.

Stéganographie VoIP

Info ZATAZ - Des chercheurs découvrent comment cacher des informations dans un flux de voix sur Ip.

Citoyens des États-Unis, nous sommes anonymes

Info ZATAZ - Les Anonymous annoncent l´opération Black Out à l´encontre du gouvernement de Barack Obama.

Vos réactions ( 7 )

 Ecrit par CybStup le 18.02.2011 à 18h25 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

D'après Mr. Santo, cette technique permet d'envoyer/recevoir des données dissimulées afin de stocker frauduleusement un contenu et de le partager avec des tiers. ph34r ? Pour utiliser Facebook, il faut des comptes, non ? En clair, ça implique de trouver des mécanismes pour faire envoyer/recevoir des contenus depuis des zombies ou en accédant à des comptes piratés depuis des sources externes. Stupide ? Un peu. La stéganographie est un art qui a toujours fasciné les foules du monde entier. La chaine Canal+ avait diffusé via "JBN" (ne pas confondre avec "Jesus Broadcasting Network"), un reportage sur la stéganographie abordant la question des moyens de communication hi-tech des terroristes d'Al-Quaeda. Un an jour pour jour après les attentats de septembre 2001. Je me souviens d'un débat animé (goo.gl/xKIMz) sur le sujet où le troll Jean-Paul Ney avait insulté Guillermito et par la suite lui avait imposé un challenge pour prouver ses propos. [goo.gl/Yx0gs] Donc là, nous étions dans les années 2000. Depuis il y a eu pas mal de travaux, de recherches, des protocoles, des supports pour les investigations numériques légales [goo.gl/Uogks] .. Bref, la stéganographie sur images toujours indétectable aujourd'hui ? Son expérience n'est pas fausse, ça fonctionne sur Facebook comme partout, il est possible de le faire. Comme les "hidden data" stockés ne sont pas "visibles", ça ne pose pas un réel problème. En outre, rien n'empêche Facebook de vérifier et traiter "offline" les images ET c'est probablement déjà le cas PUIS de les soumettre aux enquêteurs spé######és. A mes yeux, ce document propose rien de plus qu'une sorte de "HowTo" finir en prison.


 Ecrit par rambert le 19.02.2011 à 14h00 

#

ZATAZien


Inscrit le 06-02-2008

Ce "scoop" n'est est pas un. La technique est connue depuis longtemps et l'usage de Facebook ou d'un autre réseau social n'apporte rien de neuf.
Je rejoins CybStup et son analyse surtout quant aux moyens de détecter une image "trafiquée" (cf MISC 52 par exemple).


 Ecrit par le 19.02.2011 à 17h03 

#




Inscrit le 26-05-2012

ça troll pas mal ici 2 coms/ 2 wink.gif
personnellement je trouve ce whitepaper plutôt bien fait. Il explique en détail les différentes étapes permettant de reproduire la technique. Contrairement aux dires de rambert, la technique semble nouvelle car les data de l'image ne sont pas modifiés est les "hidden data" sont intégré dans un champs exif. Conséquence pour les API de type GD, etc, c'est une image très banale et non pas une image "trafiquée" comme semble le dire "rambert" pointant un article qui n'a rien a voir, mais alors rien du tout wink.gif Encore bravo zataz !!


 Ecrit par tAran0st le 20.02.2011 à 11h51 

#

ZATAZien


Inscrit le 25-10-2010

Trois remarques :
- Il me semble que facebook redimensionne les images, ce qui à mon sens, voudrait dire qu'une "photo" de l'image (donc seul la partie visible) est effectuée. Je me base sur la photo de mon profil, donc je me trompe peut être et ne suis pas pertinent..
- Autre chose, dans ce cas pourquoi se limiter à un réseau social sans parler des markets (android, apple, etc..) vu que là il y a des jolis photos de présentation de jeux et programmes, sans parler des pack d'images et de wallpaper..
- Et la dernière et non des moindres, pourquoi publier ses recherches alors que ce monsieur aurait pu envoyer ça à Rosny sous Bois et à facebook ??
Ce qui veut dire que soit c'est une publication après de VÉRITABLES découvertes, soit si ce n'est pas le cas de l'inconscience caractérisée et je trouverai ça grave de donner des idées à des criminels !!


 Ecrit par ZATAZ le 20.02.2011 à 13h01 

#

ZATAZ Admin


Inscrit le 07-05-2005

tAran0st :
1 - Il parle aussi de Flickr.
2 - "A noter que les Response Security team de Facebook et Flickr, concerné aussi par cette possibilité malveillante, ont été alertés."


 Ecrit par tAran0st le 20.02.2011 à 15h55 

#

ZATAZien


Inscrit le 25-10-2010

Merci ZATAZ de la précision, j'ai omis volontairement les hébergeurs d'images car ils doivent déjà avoir du pain sur la planche...


 Ecrit par CybStup le 21.02.2011 à 02h28 

#

Modérateur ZATAZ


Inscrit le 12-01-2008

Me semblait bien avoir déjà vu tout ça quelque part, il y avait une petite odeur d'Atlanpole dans l'air. Antoine Santo aka AloneTrio avait expliqué sur ZATAZ son projet "U.W.D" (Unicode Worldwide Database) - source:[zataz.com/reportage-securite/6962/1-million-de-sites-internet-en-danger.html] - Network Consulting SA, etc... done.

Pour en revenir au sujet, il faut distinguer le billet publié ici et le PDF. Je pense que l'auteur a réellement souhaité alerter sur les possibles abus de ce type de faiblesses. J'ai relevé deux points qui sentent la morue.

1. La conclusion du PDF est illustrée par deux courts exemples. Alors que le titre du billet ZATAZ focalise sur le site Facebook et les pédophiles. Les pirates, les wareziens, les pédophiles, les terroristes, ... arrêtons un peu ; est-ce si compliqué d'utiliser "personnes mal-intentionnées" ? J'avoue, c'est nettement moins accrocheur sur les lecteurs lorsqu'ils parcours les titres mais ça ne laisse pas un sous entendu susceptible d'être repris et utilisé à mauvais escient.

2. La stéganographie: Le chercheur ne mentionne jamais ce terme. En revanche, ZATAZ y consacre le début de son billet. Concernant l'aspect technique, la personne mal-intentionnée manipule le champs commentaire EXIF (et IPTC ?) pour dissimuler des données. C'est possible d'appliquer ce principe à quasiment toutes les métadonnées (ET+) pouvant être véhiculées via Internet (OU+), non ? Pourquoi ne pas générer des encapsulations XMP spécifiques ou bien faire comme les cybercriminels, c'est à dire exploiter des fichiers PDF (JIT-Spray attacks) ou pourquoi pas des fichiers FLASH, souvenez-vous des belles campagnes de malvertizing. Les conteneurs, que du bonheur, surtout s'ils peuvent être intelligents. On enlève les shellcodes et on place des ImAgEs De PoNeYs En RuTeS. Rassurez vous, ça ne donne pas de nouvelles idées aux vilains ; vous ne seriez pas tout de même pas crédules à ce point pour croire qu'ils ignoraient déjà tout ceci ? Mais puisque c'est la mode d'écrire des trucs PoUr FAiRe PeUR que dites vous de ceci. Sachant qu'une vidéo (simplifions) est une multitude d'images et généralement une piste audio, il est donc possible de la même manière, d'exploiter les propriétés du format audio (ex: ID3) puis du format vidéo (ex: MKV). Pour illustrer, on créer un algo genre SuPeR HaCkErS éLeVéS aUx ChOcAPiCs. On commence par chiffrer le fichier original : exemple, un ZIP avec password qui contient un fichier chiffré d'images de moutons aux haleines pas très franches en train de se rincer à la vodka. On découpe le ZIP (split) et on créer en parallèle une table de correspondances (séquences) qu'on codera et stockera dans nos champs ID3. Ensuite, compression des petits morceaux qu'on ira injecter dans nos trames aux bons endroits, vous me suivez ? On vérifie que notre vidéo un peu spéciale est lisible correctement. On trouve des solutions (pas la peine de détailler, pour le coups, ça pourrait donner des idées) de stockage en plaçant des règles modulables sur les accès (limites, horodateurs,...). Quelques lignes de codes (python, php, perl) côté serveur pour envoyer la sauce épicée. Les utilisateurs complices récupèrent de "manière anonyme" (là aussi, pas la peine de détailler) le flux. A l'aide d'un décodeur adapté ça découpe (parsing) et applique les traitements sur le flux multiplexé pour restituer le fichier original. Entre les deux parties, une plateforme (installée frauduleusement) administrable qui permet de gérer les règles (politiques) ainsi que la gestion des clés pour chaque fichiers distribués - services délocalisés et totalement indépendants d'Internet, ça transmet les clés aux utilisateurs - voilà notre VoD mutante, l'affaire est torchée. Compliqué ? Pas tant que ça. Fiable, .. pas tant que ça non plus wink.gif

En VoIP, on peux s'amuser un bon moment - sujet qui date mais encore chaud, à éviter. Détourner les métadonnées, exploiter les formats, les conteneurs, c'est inévitable. Mais ça n'est pas une raison pour fantasmer les histoires qui peuvent en découler. Je respecte ce type de recherches mais pas les conclusions que certains en tirent.

Les MMS bricolés ça fonctionne aussi, faut t'il condamner les opérateurs mobiles ? Sinon, avec vos amis, rien ne vous empêche d'échanger des fichiers chiffrés dissimulés dans d'autres que vous encodez pour divers formats, vive l'ère de l'IdO (Internet des Objets). Si vous avez la fibre artistique, optez pour le design original de vos codes QR sur des objets anodins. En forme de cœur, couleur rose bonbon, qui contient un poème lisible uniquement par le mobile de votre dulcinée, quelques octets de plaisir pour la St Valentin smile.gif


Réagir

Vous devez vous identifier pour ajouter un commentaire.

Cliquer ici pour vous inscrire.

 


vpngratuit.fr - VPN Gratuit.

Crèez un site gratuitement.



Nuit du Hack 23/24 juin 2012.



ZATAZ.COm, site recommandé par ORANGE.       ZATAZ.COM trois fois récompensé par Microsoft


Application iPhone et iPad ZATAZ, gratuite et sans publicité.
Application iPhone et iPad ZATAZ, gratuite et sans publicité.



Labs ZATAZ

CVE-2011-3230 Apple Safari file:// Arbitrary Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Aaron Sigel Publication coordonnée de la vulnérabilité le 12-10-2011 PoC Metasploit fournit le 16-10-2011 PoC fournit par : Aaron Sigel sinn3r Référence(s) : CVE-2011-3230 HT5000 Version(s) affectée(s) : Safari 5.1 pour Mac OS X v10.6.8 Safari 5.1 pour Mac [...]

Modules Metasploit Auxiliaires MySQL

Metasploit fournit des modules auxiliaires pour la base de données MySQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et de récupérer des [...]

Modules Metasploit Auxiliaires PostgreSQL

Metasploit fournit des modules auxiliaires pour la base de données PostgreSQL qui vous permettra de détecter la version du moteur de base de données, d’effectuer des attaques du type “brute force” au niveau de l’authentification sur la base de données, d’executer des requêtes SQL et lire des [...]

CVE-2011-0807 : Sun/Oracle GlassFish Server Authenticated Code Execution Metasploit Demo

Timeline : Vulnérabilité découverte par Jason Bowes et soumise à ZDI Notification initiale de ZDI vers le fournisseur le 23-09-20102 Publication coordonnée de la vulnérabilité le  19-04-2011 PoC Metasploit fournit le 04-08-2011 PoC fournit par : juan vazquez Joshua Abraham sinn3r Référence(s) [...]

Syndication RSS

nabaztag

  • http://www.wikio.fr
  • netvibes
  • NewsGator Online
  • Rojo
  • Bloglines
  • Google

ZATAZ mobile et PDA