Project

General

Profile

Alertes en provenance du CERTA CERT-Renater » History » Version 2

Herve Ballans, 28/12/2012 11:37

1 1 Herve Ballans
h1. Alertes en provenance du CERTA  CERT-Renater
2 1 Herve Ballans
3 2 Herve Ballans
4 2 Herve Ballans
h2. Un code malveillant utilise GoogleDocs
5 2 Herve Ballans
Les cas d'utilisation malveillante des réseaux sociaux ou de l'informatique dans le nuage, voire de webmails, se multiplient.
6 2 Herve Ballans
7 2 Herve Ballans
Cette année le CERTA a également été amené à traiter plusieurs incidents en relation avec ces services. Symantec a récemment publié un article à propos d'un code malveillant dont les connexions aux serveurs de commande et contrôle passaient par Google Docs. Un tel détournement a été rendu possible par une fonctionnalité de visualisation de fichier, à laquelle on peut soumettre une URL, sans vérification de sa malveillance. Ce phénomène rend difficile la détection des flux illégitimes :
8 2 Herve Ballans
9 2 Herve Ballans
    les serveurs destinataires ne sont, par essence, pas malveillants ;
10 2 Herve Ballans
    les flux entre le poste infecté et le serveur sont généralement chiffrés.
11 2 Herve Ballans
12 2 Herve Ballans
Ce comportement confirme également que les botnets évoluent vers des alternatives plus discrètes qu'IRC, historiquement utilisé comme protocole de communication, et donc plus difficile à bloquer.
13 2 Herve Ballans
14 2 Herve Ballans
Le CERTA recommande donc de faire preuve de vigilance, voire de réserve, à l'égard de l'utilisation des réseaux sociaux, des services de stockage dans le nuage ou de messagerie en ligne, quelle que soit la réputation de l'hébergeur.
15 2 Herve Ballans
16 2 Herve Ballans
Il est également préconisé de surveiller de tels flux à des heures qui ne correspondent pas une activité classique de bureau.
17 2 Herve Ballans
Documentation
18 2 Herve Ballans
19 2 Herve Ballans
    Symantec - Malware targeting Windows 8 Uses Google Docs
20 2 Herve Ballans
21 2 Herve Ballans
    www.symantec.com/connect/blogs/malware-targeting-windows-8-uses-google-docs
22 2 Herve Ballans
23 2 Herve Ballans
    Bulletin d'actualité CERTA-2009-ACT-045 :
24 2 Herve Ballans
25 2 Herve Ballans
    http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-045/
26 2 Herve Ballans
27 2 Herve Ballans
28 2 Herve Ballans
29 1 Herve Ballans
h2. Vigilance vis à vis des rançongiciels ou ransomwares
30 1 Herve Ballans
31 1 Herve Ballans
De : rssi-request@ml.recherche.gouv.fr [mailto:rssi-request@ml.recherche.gouv.fr] De la part de Dominique Launay
32 1 Herve Ballans
Envoyé : mercredi 22 août 2012 16:14
33 1 Herve Ballans
À : rssi@ml.recherche.gouv.fr
34 1 Herve Ballans
Objet : [rssi] Vigilance vis à vis des rançongiciels ou ransomwares
35 1 Herve Ballans
36 1 Herve Ballans
Bonjour à toutes et à tous,
37 1 Herve Ballans
38 1 Herve Ballans
Nous attirons votre attention sur l’augmentation de l’activité d'un type de malware appelé « ransomware » ou « rançongiciel ». 
39 1 Herve Ballans
Il s’agit de malware infectant l’ordinateur cible par différents biais, notamment des pages web piégés (streaming ou autre).
40 1 Herve Ballans
41 1 Herve Ballans
Le malware bloque alors tout accès à l’ordinateur (chiffrement de vos données par exemple) et, se faisant passer souvent pour un logiciel des autorités, demande le paiement d’une somme d’argent en échange du déblocage de la machine.
42 1 Herve Ballans
43 1 Herve Ballans
Cette somme est vue par l’utilisateur comme une amende car il croit avoir affaire aux autorités et, de plus, est souvent honteux du type de contenu qui l’a amené à cette situation (téléchargement illégal entre autre).
44 1 Herve Ballans
Les sommes demandées vont parfois jusqu’à 500€.
45 1 Herve Ballans
46 1 Herve Ballans
Le paiement de cette somme passe généralement par des systèmes type ukash ( http://www.ukash.com/fr/fr/home.aspx ) ou paysafecard ( http://www.paysafecard.com/fr/fr-paysafecard/ ) et on perd alors toute trace des commanditaires.
47 1 Herve Ballans
48 1 Herve Ballans
Le CERT polonais propose une page afin d’aider les personnes bloquées par ce type de logiciels : http://www.cert.pl/news/5707/langswitch_lang/en
49 1 Herve Ballans
50 1 Herve Ballans
Nous avons peu de cas pour le moment sur RENATER mais suffisamment pour se dire que la rentrée risque de compliquer les choses.
51 1 Herve Ballans
52 1 Herve Ballans
La sensibilisation des usagers est importante et un antivirus à jour est très efficace contre ces malware. Il est essentiel que les usagers ne paient pas.
53 1 Herve Ballans
54 1 Herve Ballans
Il ne faut pas hésiter à porter plainte pour escroquerie si un paiement a été effectué.
55 1 Herve Ballans
56 1 Herve Ballans
Quelques références sur le sujet :
57 1 Herve Ballans
- Abuse.ch : https://www.abuse.ch/?p=3718 
58 1 Herve Ballans
- ANSSI : http://www.ssi.gouv.fr/fr/menu/actualites/attention-arnaque-en-ligne-portant-le-logo-de-l-anssi.html
59 1 Herve Ballans
- à propos du malware citadelle : http://www.ic3.gov/media/2012/120809.aspx
60 1 Herve Ballans
- le virus « gendarmerie » : http://blog.crimenumerique.fr/2011/12/17/le-virus-gendarmerie-bilan-de-la-semaine/
61 1 Herve Ballans
- FBI (ransomware reveton): http://www.fbi.gov/news/stories/2012/august/new-internet-scam
62 1 Herve Ballans
- Article de l’ANSSI sur le site sécurité informatique : http://www.securite-informatique.gouv.fr/gp_article781.html
63 1 Herve Ballans
64 1 Herve Ballans
Si des cas apparaissent dans votre établissement, n’hésitez pas à le signaler au CERT RENATER : certsvp@renater.fr
65 1 Herve Ballans
66 1 Herve Ballans
-- 
67 1 Herve Ballans
Dominique Launay
68 1 Herve Ballans
RENATER