Alertes en provenance du CERTA CERT-Renater » History » Version 4
Herve Ballans, 28/12/2012 11:40
1 | 1 | Herve Ballans | h1. Alertes en provenance du CERTA CERT-Renater |
---|---|---|---|
2 | 1 | Herve Ballans | |
3 | 2 | Herve Ballans | |
4 | 4 | Herve Ballans | h2. Un code malveillant utilise GoogleDocs (Alerte du 21 décembre 2012) |
5 | 3 | Herve Ballans | |
6 | 2 | Herve Ballans | Les cas d'utilisation malveillante des réseaux sociaux ou de l'informatique dans le nuage, voire de webmails, se multiplient. |
7 | 2 | Herve Ballans | |
8 | 2 | Herve Ballans | Cette année le CERTA a également été amené à traiter plusieurs incidents en relation avec ces services. Symantec a récemment publié un article à propos d'un code malveillant dont les connexions aux serveurs de commande et contrôle passaient par Google Docs. Un tel détournement a été rendu possible par une fonctionnalité de visualisation de fichier, à laquelle on peut soumettre une URL, sans vérification de sa malveillance. Ce phénomène rend difficile la détection des flux illégitimes : |
9 | 1 | Herve Ballans | |
10 | 3 | Herve Ballans | * les serveurs destinataires ne sont, par essence, pas malveillants ; |
11 | 3 | Herve Ballans | * les flux entre le poste infecté et le serveur sont généralement chiffrés. |
12 | 2 | Herve Ballans | |
13 | 2 | Herve Ballans | Ce comportement confirme également que les botnets évoluent vers des alternatives plus discrètes qu'IRC, historiquement utilisé comme protocole de communication, et donc plus difficile à bloquer. |
14 | 2 | Herve Ballans | |
15 | 2 | Herve Ballans | Le CERTA recommande donc de faire preuve de vigilance, voire de réserve, à l'égard de l'utilisation des réseaux sociaux, des services de stockage dans le nuage ou de messagerie en ligne, quelle que soit la réputation de l'hébergeur. |
16 | 2 | Herve Ballans | |
17 | 1 | Herve Ballans | Il est également préconisé de surveiller de tels flux à des heures qui ne correspondent pas une activité classique de bureau. |
18 | 2 | Herve Ballans | Documentation |
19 | 2 | Herve Ballans | |
20 | 3 | Herve Ballans | Symantec - Malware targeting Windows 8 Uses Google Docs |
21 | 2 | Herve Ballans | |
22 | 2 | Herve Ballans | www.symantec.com/connect/blogs/malware-targeting-windows-8-uses-google-docs |
23 | 2 | Herve Ballans | |
24 | 3 | Herve Ballans | Bulletin d'actualité CERTA-2009-ACT-045 : |
25 | 2 | Herve Ballans | |
26 | 2 | Herve Ballans | http://www.certa.ssi.gouv.fr/site/CERTA-2009-ACT-045/ |
27 | 2 | Herve Ballans | |
28 | 2 | Herve Ballans | |
29 | 2 | Herve Ballans | |
30 | 1 | Herve Ballans | h2. Vigilance vis à vis des rançongiciels ou ransomwares |
31 | 1 | Herve Ballans | |
32 | 1 | Herve Ballans | De : rssi-request@ml.recherche.gouv.fr [mailto:rssi-request@ml.recherche.gouv.fr] De la part de Dominique Launay |
33 | 1 | Herve Ballans | Envoyé : mercredi 22 août 2012 16:14 |
34 | 1 | Herve Ballans | À : rssi@ml.recherche.gouv.fr |
35 | 1 | Herve Ballans | Objet : [rssi] Vigilance vis à vis des rançongiciels ou ransomwares |
36 | 1 | Herve Ballans | |
37 | 1 | Herve Ballans | Bonjour à toutes et à tous, |
38 | 1 | Herve Ballans | |
39 | 1 | Herve Ballans | Nous attirons votre attention sur l’augmentation de l’activité d'un type de malware appelé « ransomware » ou « rançongiciel ». |
40 | 1 | Herve Ballans | Il s’agit de malware infectant l’ordinateur cible par différents biais, notamment des pages web piégés (streaming ou autre). |
41 | 1 | Herve Ballans | |
42 | 1 | Herve Ballans | Le malware bloque alors tout accès à l’ordinateur (chiffrement de vos données par exemple) et, se faisant passer souvent pour un logiciel des autorités, demande le paiement d’une somme d’argent en échange du déblocage de la machine. |
43 | 1 | Herve Ballans | |
44 | 1 | Herve Ballans | Cette somme est vue par l’utilisateur comme une amende car il croit avoir affaire aux autorités et, de plus, est souvent honteux du type de contenu qui l’a amené à cette situation (téléchargement illégal entre autre). |
45 | 1 | Herve Ballans | Les sommes demandées vont parfois jusqu’à 500€. |
46 | 1 | Herve Ballans | |
47 | 1 | Herve Ballans | Le paiement de cette somme passe généralement par des systèmes type ukash ( http://www.ukash.com/fr/fr/home.aspx ) ou paysafecard ( http://www.paysafecard.com/fr/fr-paysafecard/ ) et on perd alors toute trace des commanditaires. |
48 | 1 | Herve Ballans | |
49 | 1 | Herve Ballans | Le CERT polonais propose une page afin d’aider les personnes bloquées par ce type de logiciels : http://www.cert.pl/news/5707/langswitch_lang/en |
50 | 1 | Herve Ballans | |
51 | 1 | Herve Ballans | Nous avons peu de cas pour le moment sur RENATER mais suffisamment pour se dire que la rentrée risque de compliquer les choses. |
52 | 1 | Herve Ballans | |
53 | 1 | Herve Ballans | La sensibilisation des usagers est importante et un antivirus à jour est très efficace contre ces malware. Il est essentiel que les usagers ne paient pas. |
54 | 1 | Herve Ballans | |
55 | 1 | Herve Ballans | Il ne faut pas hésiter à porter plainte pour escroquerie si un paiement a été effectué. |
56 | 1 | Herve Ballans | |
57 | 1 | Herve Ballans | Quelques références sur le sujet : |
58 | 1 | Herve Ballans | - Abuse.ch : https://www.abuse.ch/?p=3718 |
59 | 1 | Herve Ballans | - ANSSI : http://www.ssi.gouv.fr/fr/menu/actualites/attention-arnaque-en-ligne-portant-le-logo-de-l-anssi.html |
60 | 1 | Herve Ballans | - à propos du malware citadelle : http://www.ic3.gov/media/2012/120809.aspx |
61 | 1 | Herve Ballans | - le virus « gendarmerie » : http://blog.crimenumerique.fr/2011/12/17/le-virus-gendarmerie-bilan-de-la-semaine/ |
62 | 1 | Herve Ballans | - FBI (ransomware reveton): http://www.fbi.gov/news/stories/2012/august/new-internet-scam |
63 | 1 | Herve Ballans | - Article de l’ANSSI sur le site sécurité informatique : http://www.securite-informatique.gouv.fr/gp_article781.html |
64 | 1 | Herve Ballans | |
65 | 1 | Herve Ballans | Si des cas apparaissent dans votre établissement, n’hésitez pas à le signaler au CERT RENATER : certsvp@renater.fr |
66 | 1 | Herve Ballans | |
67 | 1 | Herve Ballans | -- |
68 | 1 | Herve Ballans | Dominique Launay |
69 | 1 | Herve Ballans | RENATER |