L’utilisation de token RSA SecurID étant avérée dans le cadre du piratage de Lockheed Martin, le CERT-XMCO recommande aux nombreuses entreprises qui utilisent cette solution de contacter RSA afin d’obtenir (gratuitement) de nouveaux tokens.
Résumé des évènements majeurs :
Vulnérabilités :
Une faille de sécurité a été identifiée au sein de Symantec Mail Security. L’envoi d’un email spécialement conçu par un pirate permet de prendre le contrôle du système lors du scan de la pièce jointe.
Correctifs :
Comme tous les 4 mois, Oracle a publié son bulletin de sécurité relatif à Java. L’éditeur a annoncé la publication de l’Update 26 de Java 6 dans son bulletin JavaCpuJune2011. Cette nouvelle version corrige 17 failles de sécurité pouvant être exploitées à distance pour prendre le contrôle d’un système.
Adobe a publié son bulletin APSB11-03 qui propose un correctif pour une faille de sécurité jugée importante par l’éditeur. La faille en question permettait de réaliser une attaque de type « Cross-Site Scripting » (XSS). Celle-ci serait actuellement exploitée par les pirates dans le cadre d’attaque ciblée.
De nombreuses autres vulnérabilités ont été corrigées au sein des logiciels tels que le navigateur Google Chrome, le lecteur de fichiers multimédia VLC, l’interpréteur Python, le serveur de messagerie Fetchmail, ou encore le contrôle d’ActiveX de Novell iPrint Client.
Exploit :
Deux codes d’exploitation ont été publiés cette semaine. Le premier cible IBM Tivoli Management Framework et permet de prendre le contrôle d’un système à distance. Le second cible le contrôle d’ActiveX de Cisco AnyConnect VPN Client et permet de prendre le contrôle d’un système à distance en forçant le navigateur d’un internaute à télécharger et à installer un logiciel malveillant.
Conférence / Recherche :
Alors que se tenait l’édition 2011 du SSTIC à Rennes, la troisième édition de l’iCCC (International Conference on Cyber Conflic), une autre conférence internationale dédiée à la (cyber-)sécurité se déroulait à Tallinn en Estonie. Cette conférence, organisée par le CCDCOE (Cooperative Cyber Defence – Centre of Excellence) de l’OTAN, regroupait plus de 300 experts civils et militaires venus du monde entier. Cet événement a donné lieu à plusieurs annonces concernant l’organisation de la cyber-défense de l’OTAN et de l’Europe. Dans la continuité de l’adoption de sa « stratégie numérique » en mai 2010, l’Europe va mettre en place un CERT à disposition des nombreuses institutions européennes. Dans le même temps, l’OTAN a annoncé l’adoption par les différents ministres de la Défense des membres de l’Alliance d’une politique de cyber-défence. Celle-ci a pour objectif de clarifier les mécanismes politiques et opérationnels définis par l’Alliance dans le cadre de la réponse à une cyber-attaque. Cette politique devrait avoir pour conséquence de placer l’ensemble des acteurs de la cyber-défense des membres de l’OTAN sous le commandement de l’Alliance.
Cybercriminalité / Attaques :
Quelques jours après sa présentation aux développeurs, la version Beta de l’iOS 5 est déjà jailbreakée. La faille de sécurité exploitée ne serait pas encore connue d’Apple, mais la société a encore un peu de temps devant elle pour la débusquer et la corriger avant la sortie de la version finale en fin d’année.
La banque internationale Citibank a été victime d’une attaque. Certaines informations personnelles telles que les noms, adresses de courriel et numéros de comptes bancaires d’un grand nombre de clients auraient ainsi été dérobées par les pirates. Les informations de carte bancaire ne seraient cependant pas concernées par ce vol.
Alors que le leader d’al-Quaeda vient de se faire tuer, le MI6 s’attaque aux moyens de communication du groupe terroriste. Les espions ont remplacé le contenu d’un manuel expliquant comment fabriquer une bombe par des recettes de cuisine…
Enfin, les pirates ont découvert une nouvelle méthode leur permettant de gagner de l’argent sur le dos d’Apple et des internautes. À l’aide d’identifiant Apple dérobée, les pirates achètent de la musique, des applications, ou des films sur l’iTunes Store, puis demandent à Apple de se faire rembourser sur un autre compte pour une raison quelconque…
Juridique :
Un jeune français a été condamné à six mois de prison avec sursis, et à 15 000 euros de dommages et intérêt pour avoir développé et mis à disposition Freezer, un logiciel de piratage. Le logiciel permettait de télécharger des morceaux de musiques depuis les sites d’écoute en ligne tels que Deezer.
Entreprises :
Adobe et Microsoft ont annoncé la publication des correctifs le mardi 14 juin. Le Patch Tuesday sera être constitué de 16 bulletins, alors qu’Adobe n’en a annoncé qu’un seul.
L’autorité de certification française Certigna a publié par erreur sur son site internet une clef privée. Plus de peur que de mal, puisque contrairement à la rumeur qui a circulée, la clef privée partagée n’était pas « valide ». Celle-ci était destinée à réaliser des tests, et ne correspondait en rien à celle utilisée pour signer les certificats vendus aux différents clients. L’autorité de certification a d’ailleurs précisé que la « vraie » clef était stockée dans un HSM spécialement conçu pour stoker de manière fiable des clefs cryptographiques…
RSA a reconnu que les informations dérobées par les pirates avaient été utilisées par les pirates dans le cadre des récentes attaques contre Lockheed Martin. La société a immédiatement lancé une offre de renouvellement des token SecurID de ses clients. Suite à cette annonce, une banque australienne a réagi en demandant publiquement le remplacement des 50 000 cartes utilisées par ses propres clients.
Internationnal :
Microsoft s’attaque de nouveau au Rustok. Cette fois-ci, c’est devant les tribunaux américains que le géant de Redmond cherche à faire valoir ses droits et à arrêter les activités malveillantes du botnet.
XMCO a publié cette semaine le numéro 28 de l’ActuSécu, intitulé « Comodo, RSA : les géants de la sécu…le maillon faible ». Au sommaire : Comodo/RSA/Sony, Lizamoon, PCI-DSS et les bases de données, Analyse Flash CVE-2011-0609, Actu, …
https://www.xmco.fr/actualite-securite-vulnerabilite-fr.html
Enfin, nous vous rappelons que vous pouvez suivre l’actualité de la sécurité en retrouvant le CERT-XMCO sur Twitter : http://twitter.com/certxmco