mercredi 16 février 2011

Stuxnet, Anonymous, Chine et Foreign Office : plus c'est gros...


L'actualité sécurité des dernières heures étant riche, voici une synthèse de deux informations qui ont retenu mon attention.

En premier lieu, les Anonymous restent sur le podium car, d'après Fox News*, une version déchiffrée de Stuxnet serait disponible. Mon analyse est que cette information, dont je parlais déjà avant-hier, tient lieu de leurre : depuis que Wikileaks et son ange blond défraient la chronique, on assiste à une cyber offensive de désinformation autant de certains média (probablement en plein accord avec leurs gouvernements respectifs) que des Anonymous dont le fait d'arme marquant fût de s'attaquer (avec succès) aux serveurs de la société de sécurité informatique HB Gary Federal. Au final, qu'iraient faire les Anonymous avec un virus conçu pour s'attaquer spécifiquement à des centrifugeuses à Natanz ou aux turbines de Bashehr ? S'attaquer à d'autres sites nucléaires, américains ceux-là ? Plus c'est gros, plus ça passe !

Un cran au-dessus ("Plus c'est énorme, mieux ça passe"), on apprend qu'une attaque audacieuse et étatique (!) a ciblé le Foreign Office (Ministère britannique des Affaires étrangères) le mois dernier. C'est le ministre lui-même qui l'annonce, sans citer l'origine du pays. Une source cependant a fait comprendre que la Chine était derrière cette attaque. Quelques lignes plus loin, on en sait un peu plus sur cette "attaque" : trois malheureux courriels envoyés à des cadres haut-placés, avec une pièce jointe piégée par du code malveillant. Fort heureusement, ces courriels malveillants ont été détectés avant qu'ils ne puissent être ouverts.

Moralité : un État, doté de capacités techniques (et intrusives) avérées, serait-il assez stupide pour lancer une attaque aussi triviale en ne dissimulant pas son origine ? Sachant pertinemment que les dispositifs de détection sont suffisamment efficaces pour repérer ce type de code malveillant ? Je sais que nous sommes entrés dans l'année chinoise du lapin mais celui-ci s'est-il échappé d'Alice (au pays des merveilles) ?

* Fox News étant réputée pour son objectivité professionnelle et ses "non-orientations" politiques ! ;)

mardi 15 février 2011

Oui-Oui et les cyber menaces

En septembre 2010, j'évoquais la montée en puissance de l'US CYBERCOM, l'unité interarmes américaine chargée de fédérer ses homologues distribuées au sein de l'Armée de terre ("Army Cyber Command"), de la Marine ("Fleet Cyber Command"), de l'Armée de l'air ("Air Forces Cyber Command") et enfin du corps des Marines ("USMC Cyber Forces Cyberspace Command").

Ces entités militaires sont chargées de la lutte contre les menaces dans le cyberespace et sont dotées de moyens offensifs et non-cinétiques. Elles ne sont néanmoins pas les seules puisque le DHS, le FBI ou la NSA possèdent également leurs propres forces. On sait évidemment que les Etats-Unis disposent d'un budget militaire et de sécurité intérieure sans équivalent dans le monde mais j'aimerai souligner l'intérêt qu'il y a d'entretenir une "saine" émulation entre toutes ses agences et entités : au final, elles luttent contre les mêmes menaces mêmes si celles-ci ont des origines et des motivations différentes, tout en développant leurs propres spécificités. C'est une richesse incomparable qui illustre le principe de "la somme de mes entités/individualités est légèrement supérieure aux quantités prises individuellement".

Je reste donc très respectueux voire même légèrement fasciné quand l'une ou l'autre de ses entités publie sa propre doctrine d'emploi. D'autant plus fasciné, par exemple, lorsque l'on mesure le degré de difficultés pour une agence intégrée européenne (ENISA*) ou même "locale" (ANSSI*) pour publier de tels documents. Par respect dépit, je ne parlerai même pas des moyens qui y sont (ou devraient être) associés !

PS : il est vrai que j'abuse quand même. L'ENISA a publié un guide de gestion des cyber incidents le mois dernier, grande avancée s'il en est ! Et l'ANSSI vient, d'hériter pas un décret "tout chaud" de vendredi dernier, d'une nouvelle fonction "en cas d’attaque informatique majeure contre la Nation, [afin] d’organiser la réponse et de décider des premières mesures urgentes à faire mettre en œuvre notamment par les administrations et à terme par les opérateurs de communications électroniques". Nous voilà rassurés !

lundi 14 février 2011

Complexité et beauté de Stuxnet

Wired a publié vendredi 11 février un article bien documenté sur la typologie d'introduction de Stuxnet avant qu'il ne s'active et ne cause des dommages, difficilement quantifiés depuis, au sein du programme nucléaire iranien. La méthodologie retenue est somme toute "logique" puisque ne pouvant utiliser l'internet, seuls restent des vecteurs physiques de type support amovible (clé USB) afin de contaminer l'un des réseaux locaux (mais isolé) du programme nucléaire.

Cinq Six organisations/groupes, dont on ne sait rien pour le moment mais dont on peut supposer un lien direct ou indirect avec le programme nucléaire, ont été ciblées et ont fait l'objet d'attaques temporelles successives. Les deux premières vagues ont eu lieu en juin et en juillet 2009 puis il y a eu neuf mois d'inactivité complète avant que trois autres vagues n'aient lieu (mars, avril et mai 2010).

Symantec, qui a mené ces analyses, est capable de dire que c'est l'attaque conduite en mars 2010 qui a obtenu le taux de réussite le plus important (69%). Deux autres informations intéressantes émergent du rapport : il n'a fallu qu'une douzaine d'heures entre l'introduction réussie de Stuxnet et que sa charge devienne active (du point de vue logiciel). Enfin, Stuxnet semble avoir été conçu pour être uniquement "LAN-based" ("réseau local") afin de ne pas s'échapper into the wild (dans l'Internet).

Si ces informations viennent à être confirmées, on peut de nouveau souligner la grande complexité  opératoire de ce code malveillant high-tech. Enfin, je signale qu'une partie du code décompilé de Stuxnet est disponible ici. A projeter le samedi soir en soirée, pour faire son geek ! :)

D'ailleurs, en parlant de geek, la toile bruisse ces dernières heures d'une rumeur insistante : les Anonymous auraient déclaré être entrés en possession de Stuxnet. On imagine aisément la vision d'Apocalypse relayée par certains média. La bonne question à se poser serait : qui a intérêt à quoi ? Je pense que l'on assiste à de la désinformation voire de l'intoxication informationnelle. Cet article, sérieux et étayé, semble confirmer mon sentiment.

jeudi 10 février 2011

Pétrole et gaz, recette chinoise

http://www.topnews.in/files/oil-gas1.jpg
J'ai hésité, peu de temps, à vous parler de cette énième affaire de hacking chinois, relayée en France par le Figaro. Peu de temps car le gourmet que je suis ne pouvait laisser passer l'occasion de pointer les annonces "fracassantes" mais douteuses de cette histoire. 

L'origine de cette affaire vient de l'un des leaders mondiaux des produits de sécurité, Mc Afee, et plus particulièrement de son responsable technique (CTO - Chief Technical Officer), Georges Kurtz. On y apprend sur son blog que sa société a étudié de près une "nouvelle" attaque portant le nom poétique de "Night Dragon" (Dragon de nuit). Il s'agit d'attaques provenant de Chine et visant des compagnies occidentales d'exploitation de l'énergie (disons même anglo-saxonnes, on parle de Chevron, BP et ExxonMobile). 

C'est donc le secteur pétrole et gaz, éminemment stratégique dans le cadre de la sécurité des approvisionnements autant américains que chinois qui est, une nouvelle fois visé. Une nouvelle fois puisque ce n'est pas la première ni la dernière fois que ce secteur est la proie d'attaques. On peut cependant estimer que le nucléaire iranien et Stuxnet ayant longuement squatté les charts des attaques ces derniers mois, un peu de vent frais soufflant des steppes du Kazakhstan ne peut que faire du bien !

En réalité, à part la tentative (probablement réussie) de buzz de cette affaire, la seule information pertinente est d'apprendre que la typologie des attaques est d'un classicisme absolu* et, grandeur et décadence, les dispositifs  de détection d'attaques (chèrement vendus par...Mc Afee et consorts) ont été...inopérants !

* recette d'une attaque "sépia" mais efficace : quelques gousses d'ingénierie sociale, une belle brochette de vulnérabilités Windows, l'utilisation d'un AD (Annuaire Windows), le tout saupoudré d'une bonne escalade des privilèges. Faire cuire doucement avec des outils d'administration à distance, laisser refroidir puis servir à ses invités !

lundi 7 février 2011

Cryptologie : dix codes inviolés

Un très bon article, sympathique et ludique au demeurant, paru sur Slate et qui recense une dizaine de méthodes de chiffrement, anciennes pour certaines. Malgré les progrès colossaux en ce qui concerne la cryptanalyse et les puissances de calcul informatique associées, ces "codes" demeurent inviolés.

Une quasi exception cependant peut-être faite en ce qui concerne Chaocipher puisque Moshe Rubin publia en juillet 2010 un excellent article révélant l'algorithme utilisé. Mais sans le don du fond documentaire de la famille de John Byrne, l'inventeur de Chaocipher, au musée National Cryptologique de Fort Meade (siège de la NSA), nul ne sait quand ce code serait tombé. L'étude de Moshe Rubin se trouve ici, en anglais, pour amateurs seulement ! :)

vendredi 4 février 2011

Today is the Day (the Music) IPv4 Died

L'un de mes confrères (qui se reconnaîtra et à qui j'adresse un confraternel clin d'œil) m'a envoyé de bon matin un courriel* de Marcus Sachs, Vice-Président de la politique Sécurité du groupe Verizon. Ce dernier, amateur de bons mots mais aussi probablement de (bonne) musique nous rappellait qu'hier, on fêtait le 52ème anniversaire de la tragique disparition des légendes du rock Buddy Holly, Richie Valens et J.P. "The Big Bopper" Richardson.

La presse américaine s'en est bien-sûr fait l'écho mais ce petit malin de Marcus a aussi voulu faire un parallèle historique entre cette date de commémoration et l'évènement qui secoue symboliquement l'internet puisque, comme le rappelait judicieusement Cidris, les dernières adresses IPv4 (Internet Protocol version 4) viennent d'être allouées aux cinq continents. Ce qui tombe bien puisqu'il restait cinq blocs en /8 soit environ 16,8 millions d'adresses par bloc. De quoi voir venir quelques temps encore même si maintenant il va être difficile d'ignorer l'obstacle : c'est IPv6 qu'il va falloir gérer, ce qui effraye un temps soit peu les acteurs mondiaux du web. J'y reviendrai à l'occasion et en attendant, je vous enjoins à lire ce papier didactique de la NRO (en anglais). 

* Today is the Day the Music Died.  A fitting date for the last allocation of IPv4 to be issued.

mercredi 2 février 2011

Menaces Persistantes Avancées...au marketing !

http://taosecurity.blogspot.com/
Je viens de lire un excellent article d'Ellen Messmer sur CSO qui, avec une certaine finesse et un peu d'humour, semble remettre en perspective à sa place le concept d'Advanced Persistent Threat dont je m'étais déjà fait l'écho, plutôt réservé d'ailleurs.

Sans être schématique, on peut considérer que ce terme d'APT est avant tout utilisé par les grands éditeurs de sécurité et qu'il a probablement une origine militaire (U.S. Air Force, sans certitude). Le lecteur avisé conviendra que l'on possède alors deux acteurs connus pour leurs ruses de sioux et autres représentations allégoriques d'un cyber monde barbare peuplé de redoutables hackers chinois !

Ce n'est sans doute pas ce que veut signifier Marc Maiffret, le CTO d'eEye Digital Security, quand il précise ne pas être enclin à utiliser l'acronyme APT. "J'essaye de dire ce que je veux signifier au lieu d'utiliser des acronymes". APT est "davantage célèbre dans les réunions des départements du marketing. La nouvelle chose effrayante à prononcer est APT".

Ou comment le marketing, une fois de plus, donne l'illusion de la nouveauté alors que les techniques d'attaque, les vulnérabilités exploitées et les préjudices causés n'ont rien de nouveau, malheureusement. La seule subtilité étant, peut-être, que l'on transpose le tout dans le cyber espace (là ça devient sexy !) et que la plupart du temps, les attaques sont conduites par des États. Tout compte fait, Marc Maiffret vient de faire un disciple ! :)

mercredi 26 janvier 2011

Tests GPS du DoD : prudence aérienne aux USA

La FAA, l'administration de l'aviation civile américaine, vient de publier une recommandation de prudence concernant une série de tests prévue sur le système GPS par le ministère de la Défense américain (DoD). Une première série de tests a débuté le 20 janvier et s'achèvera le 11 février puis une seconde série de tests aura lieu du 15 au 22 février. Les GPS susceptibles d'être perturbées pourraient l'être sur le quart sud-est américain,  la zone étant géographiquement étendue : Floride, Caroline du Nord et du Sud, Géorgie, Alabama ainsi qu'une partie de la Virginie et du Tennessee.

Certains forums n'ont pas manqué de s'interroger bruyamment sur de telles dispositions, associant forcément DoD et GPS donc théories du complot. Nul mystère cependant derrière tout cela : nul ne sait pas précisément quels sont ces tests mais il s'agit sans doute d'une mise à jour prudente, veillant à limiter des dysfonctionnements importants qui se sont déjà produits en janvier 2010, lors de la précédente mise à jour.

Comme le rappelle ce bon article, c'est le DoD qui a développé le concept du GPS au début des années 60 et est, depuis un ordre exécutif du président Reagan en 1983 autorisant une utilisation civile, aussi chargé des mises à jour logicielles et de la maintenance des satellites.

lundi 24 janvier 2011

Armes U.S. non-cinétiques 2010-2020 : (re)prendre l'avantage (1/2)

Un article extrêmement intéressant a failli passer sous ma couverture radar et c'est grâce à un article un peu plus « bling-bling » de Wired (21 janvier 2011) que j'ai pu lire celui d'Aviation Week (10 janvier 2011) beaucoup plus sobre mais tout aussi intrigant.

Les événements tragiques du 11 septembre 2001 ont modifié explicitement ou subtilement, selon le recul que l'on en a dix ans après, de nombreux secteurs, autant du point de vue militaire que « civil ». Les opérations de guerre menées en Irak puis en Afghanistan ont essentiellement mis l'accent sur des capacités opératives améliorées ou nouvelles (drones non-armés puis armés, équipement du fantassin, tourelles télé-opérées, opérations réseaux centrées, etc.) mais concernent majoritairement les capacités cinétiques. Ce qui semblait frappé au sceau du bon sens puisque ces conflits sont de basse intensité et asymétriques.

 L'effort occidental et particulièrement américain a donc porté durant la décennie écoulée (2000/2010) sur les capacités cinétiques au détriment des capacités non-cinétiques. Cette période semble terminée puisque les programmes majeurs de type F22 Raptor et surtout F35 Lightning II sont entrés ou vont entrer en service. Ces observations s'appliquent également à l'ensemble des autres programmes (en développement ou qui entrent en service) où les systèmes d'armes de la prochaine génération doivent permettre de maintenir (voire d'augmenter) une supériorité technologique et militaire.

Ce qui paraît rééquilibrer la balance, c'est la possibilité de conflits contre des États, que ceux-ci soient l'Iran, la Corée du Nord ou la...Chine. C'est d'ailleurs l'Empire du Milieu qui sert de mouche du coche aux USA : puissance économique majeure,l'effort financier en terme d'investissements R&D et d'acquisitions de moyens modernes alloué à l'appareil militaire en fait, depuis 2008, le 2ème pays au monde en dépenses militaires juste derrière les USA.

A travers des confirmations du vice Amiral Dorsett, adjoint « supériorité de l'Information » pour les Opérations Navales (et accessoirement patron des services de renseignement de la marine américaine), l'article d'Aviation Week nous apprend que l'U.S. Navy a décidé de porter ses efforts pour la décennie en cours (2010/2020) vers des programmes non-cinétiques. Programmes au premier rang desquels se trouve l'EA-18G « Growler », la version de guerre électronique du F-18 Super Hornet. Cet appareil spécialisé dans la suppression des dispositifs anti-aériens (des radars aux batteries sol-air en passant par les réseaux informatiques associés) disposerait de capacités offensives étendues, au même rang que son "cousin" de l'U.S. Air Force le F35. Ces capacités font l'objet de la deuxième partie de ce billet.

jeudi 20 janvier 2011

Attaques concertées sur le CO2 en Europe

Des attaques de grande ampleur sur le marché européen des échanges CO2 ("Bourses du carbone") vient d'obliger la Commission Européenne a une grande première : fermer les registres jusqu'au 26 janvier.
 
La Tribune explique que « Les attaques étaient concertées. Elles se sont déroulées sur plusieurs jours, dans le but de voler des crédits pour les revendre sur le marché spot », indique la Commission.
Les codes informatiques des registres, sortes de banques centrales de CO2, ont été forcés et les quotas, désignés par un numéro et donc totalement traçables, ont été expédiés sur d'autres comptes. Treize pays ont du suspendre toutes leurs opérations sur le CO2. En France le registre géré par la Caisse des dépôts est resté ouvert.
Au total, les montants disparus avoisineraient 3 millions de tonnes de CO2, pour une somme de plus de 200 millions d'euros. Toujours selon la Tribune, Barclays Capital, un des gros acteurs du marché, a, depuis le début de l'année, interrompu toute opération sur le marché au comptant (spot) du CO2, afin d'éviter de se retrouver avec des quotas volés.

Ce marché met en jeu des sommes d'argent très importantes et l'on comprend aisément qu'il soit une cible de choix pour la cyber criminalité, généralement le fait des mafias des pays de l'Est. A titre d'exemple, la tonne de CO2 s'échangeait au prix moyen de 13€ la tonne en 2010 sur des volumes allant de plusieurs centaines de milliers de tonnes à quelques millions de tonnes ! Je ne dispose pour le moment d'aucune information sur le(s) vecteur (s) et les chemins d'attaque utilisés mais je publierai toute information dans ce sens.

mercredi 19 janvier 2011

Moyens cyber-offensifs et approche systémique

L'OCDE vient de publier une analyse intéressante ayant pour sujet la réduction des risques systémiques dans le cyberespace (le rapport en anglais). Cette analyse se situe dans le champ de recherches "Chocs globaux du futur" et me parait donner la tendance observée en 2010 : les menaces dans le cyberespace sont dorénavant étudiées sérieusement au niveau des centres de décisions à l'échelle planétaire. Et cela au même titre que les atteintes majeures au système financier, les pandémies à large échelle, les pollutions majeures ou les incidents climatiques non limités à une zone géographique régionale.

N'ayant pas eu encore le temps de lire attentivement ce rapport, mais en me basant sur l'article d'ITe qui a attiré mon attention, je m'aperçois que les auteurs arrivent à des conclusions similaires à celles de mon billet du 22 octobre 2010 où j'expliquais que les moyens cyber-offensifs n'auraient que des effets systémiques limités et devaient être vus en complément de l'utilisation de moyens plus "traditionnels".

lundi 17 janvier 2011

Coup de gueule : Stuxnet 1 - "Presse" 0

Le titre de ce billet est trompeur, à juste titre : la saga Stuxnet qui tient en haleine des dizaines de milliers de personnes, au-delà du cercle des initiés et des professionnels de la Sécurité (au sens très général mais les généralités sont parfois utiles), vient peut-être d'acquérir ses lettres de noblesse populaires !
 
On pourra me rétorquer que cela était déjà le cas depuis la fin 2010 mais je contrerai immédiatement en arguant des développements de ces derniers jours : rien qu'en France, une vingtaine d'articles allant du Monde en passant par le Figaro ou l'Alsace nous annoncent que Stuxnet serait bien l'œuvre des USA et d'Israël, ces derniers ayant même testé leur œuvre démoniaque sur des centrifugeuses à la centrale nucléaire de Dimona !
 
Là où je commence à sentir un agacement certain se faire jour en moi c'est de tracer l'origine de l'information, le New York Times qu'une dépêche AFP reprend pour enfin finir dans un concert de copiés-collés ou seul l'ordonnancement de certains paragraphes et des modifications cosmétiques permettent de distinguer "l'original" (AFP) et ses palimpsestes ! Vous pouvez vérifier, cela saute aux yeux (et ça pique :) !
 
La seule démarche critique et relativement salutaire quant à la véracité des faits vient de D. Bourra via le site NanoJV. Une certaine prudence est de mise car D. Bourra ne peut pas non plus être considéré  avec certitude comme étant entièrement objectif et/ou sans partie pris (ce qu'il ne semble pas revendiquer d'ailleurs).
 
Moi qui croyais naïvement qu'un journaliste digne de ce nom se doit de vérifier ses sources et, en poussant le vice, d'écrire des articles prudents et argumentés sur les faits et seulement les faits, je reste étonné par ce niveau d'amateurisme. Alors Mesdames et Messieurs heureux détenteurs d'une carte de journaliste, prenez conseil auprès de vos correspondants appointés des services de l'État ainsi que des spécialistes du domaine ! A tout prendre, je préfère un article prudent cherchant à balayer l'ensemble des hypothèses, quitte à ne pas apporter de réponses satisfaisantes, qu'un article "perroquet" qui ne fait que recopier une dépêche d'agence de presse et exploite une vacuité en mal de sensationnalisme !

Edit : je conseille le billet de Sid sur le même sujet.

mercredi 12 janvier 2011

Cyber-guerriers : mythes ou réalités sécuritaires (conférence)

Je me permets de signaler une conférence qui aura lieu le 8 février sur le thème des Cyber-guerriers avec comme fil conducteur (à démêler si cela est possible !) et corollaire les mythes et réalités associés.
Animé et modéré par Isabelle Tisserand, l'une de mes anciennes consœurs y participeront Eric Walter (Hadopi), le Docteur Pierre Zanger (psychiatre)et Olivier Laurelli pour le Cercle Européen de la Sécurité et des Systèmes d'Information.

Présentation
Le paysage de la défense numérique se complexifie à outrance. Les cyber-guerriers s'organisent de manières privée et étatique ; le livre blanc de la sécurité -dès 2008- rappelait que nous devions désormais compter avec le développement d’une «capacité de lutte informatique offensive et défensive» ; la loi Hadopi fait son apparition en 2009, les médias ne cessent de rappeler aux internautes qu’ils sont tous potentiellement défenseurs de leurs patrimoines informatisés.Compte tenu de ces nouvelles donnes, qu'en est-il du développement formel de la Défense Digitale ? Est-elle privée, d'État, individuelle ou collective? Quels sont les changements culturels à l'origine de ces mutations ?

N'étant pas sur Paris à cette date, j'aurai plaisir d'en lire le compte-rendu et essaierai de le mettre en ligne à l'occasion.

mercredi 5 janvier 2011

Backdoors OpenBSD et FBI

Courant décembre, ZDNet publie un article annonçant que le FBI serait soupçonné d'avoir fait intégrer des backdoors dans OpenBSD. Il faut savoir qu'OpenBSD est un système d'exploitation libre de type Unix dont le triptyque est "son intransigeance sur la liberté du logiciel et du code source, la qualité de sa documentation, et l'importance accordée à la sécurité et la cryptographie intégrée".

L'histoire démarre lorsque Theo de Raadt, cofondateur et co-développeur de l'OS, explique le 14 décembre 2010 qu'il a reçu un mail de Gregory Perry lui indiquant la présence de backdoors introduites à la demande des autorités fédérales (FBI).  G. Perry aurait décidé de transmettre l'information apparemment pris par le remords mais surtout parce que son NDA (Non-Disclosure Agreement - Accord de confidentialité pour faire simple) venait d'expirer.

La communauté OpenBSD mais aussi BSD s'émeut alors de l'information et T. de Raadt recommande un audit de code tout en restant extrêmement prudent sur les motivations réelles de G. Perry. L'audit de code n'aurait, pour le moment, rien révélé de particulier ni mis en évidence la présence d'une quelconque backdoor.
J'ai donc contacté l'un de mes confrères, spécialiste du monde BSD (ultra geek voire obscur :) qui m'a donné son sentiment et que je reproduis ci-dessous, avec son consentement :
"L'info est avérée, il s'agit bien d'un mail de Theo de Raadt (patron du projet) qui, lorsqu'il a eu vent de l'affaire par le biais de "l'implémenteur", a initié un audit général.
Mais pour moi, il y a plusieurs hypothèses, soit il s'agit bien d'une corruption de l'un des développeurs avec très certainement une implémentation de backdoor, ou alors, il y eu tentative sur la dite période et Theo a gardé l'info sous le coude, pour s'en servir aujourd'hui, car le projet doit subir des pressions des autorités US pour implémenter ces backdoors, ce qui permet de les tenir à distance avec le buzz qu'a générer l'affaire.
Dans tous les cas, il y a bien eu des initiatives de la part des autorités US."

Simples initiatives ou portes dérobées avérées, peu de personnes de la sécurité (informatique / de l'information) seront surprises qu'une telle possibilité existe. A suivre...

mardi 4 janvier 2011

Voeux 2011 : Stuxnet chinois ?

Afin de sacrifier diligemment aux sacro-saints voeux de la nouvelle année, je vous souhaite une année pleine de réussites, emplie d'un bonheur total et accompagnée d'une santé de fer.

Toujours aussi rapide et plutôt bien informé, Dominique Bourra sur le site NanoJV, relevait le 31 décembre que la dernière information concernant Stuxnet semblait être passée totalement inaperçue, en France tout du moins (phénomène dû à des panses bien remplies et des cerveaux en mode off ? :)

Quoiqu'il en soit, un article de Jeffrey Carr publié le 14 décembre sur le site Forbe's établirait une première connexion avec la Finlande où la société Vacon fait fabriquer  à Suzhou (en...Chine) les convertisseurs de fréquence ciblés par Stuxnet ! De plus, l'un des deux certificats digitaux (pour l'authentification sécurisée d'une connexion) et qui a servi dans l'une des phases initiales de l'attaque est un certificat Realtek, constructeur mondialement connu et basé à Taïwan. Enfin, les centrifugeuses iraniennes seraient un modèle d'origine chinoise.

Tout cela commence à faire beaucoup mais le propos se tient. Je pressens que Stuxnet n'a pas fini de faire parler de lui en 2011 mais je rappelle également que la cyber lutte planétaire engagée maintenant depuis des années, et qui commence à devenir médiatique, est essentiellement le fruit d'entités étatiques dont les recherches et les capacités sont par essence d'une extrême discrétion. Une conséquence, semble-t-il de l'annulation la conférence S4 (SCADA Security Scientific Symposium) qui devait se tenir ce mois-ci à Miami.