Avis d'expert : semaine du 2 au 8 Avril 2012

Le CERT-XMCO recommande l’installation des nombreux correctifs Oracle publiés cette semaine pour le système d’exploitation Solaris, ainsi que du dernier correctif Java proposé par Apple. L’une des failles corrigées est actuellement exploitée par le malware FlashBack afin de prendre le contrôle des systèmes Apple. Le botnet serait actuellement constitué de plusieurs centaines de milliers de systèmes compromis.

Résumé des évènements majeurs

Vulnérabilités :

Une vulnérabilité a été rendue publique cette semaine. Celle-ci concerne le logiciel EMC Data Protection et peut être exploitée afin de provoquer un déni de service à distance.

Correctifs :

Oracle a publié un grand nombre de correctifs pour son système d’exploitation Solaris. Parmi les logiciels concernés figurent Tomcat, OpenSSL, les librairies Libc, LibTiff, PNG et FreeType, Wireshark, Ghoscript, Perl, X11, ZIP, DHCP, Quagga, Thunderbird et enfin Firefox.

Plusieurs autres correctifs ont été publiés. Ceux-ci concernent HP Business Availability Center, HP-UX, HP Onboard Administrator, IBM Tivoli Event Pump, IBM Cognos TM1, IBM Tivoli Directory Server, Juniper IVE OS NEtwork Connect/Pulse, Cisco WebEx Player, Java pour Mac OS X et HP-UX,Joomla!, Google Chrome, Novell iManager et enfin les produits Check Point.

Enfin, Microsoft et Adobe ont respectivement annoncé la publication, le 10 avril, de six et d’un correctif pour leurs différents logiciels.

Conférence / Recherche :

Le numéro de carte bancaire enregistré sur une Xbox 360 peut être dérobé, et ce, même si celle-ci a été réinitialisée. En effet, les données ne seraient pas effacées de manière sécurisée. Ces dernières peuvent donc être récupérées par un pirate en utilisant simplement certains outils gratuits et disponibles sur internet.

Verizon a publié la version 2012 de son rapport intitulé « Data Breach Investigations Report« . Selon le rapport, la majorité des infractions proviendrait d’attaques externes. Celles d’origine interne seraient moins détectées ou davantage censurées par les victimes. Concernant les petites structures, Verizon estime que la plupart des attaques sont conduites de manière opportuniste et non basées sur un réel choix préalable des cibles. En revanche, les organisations importantes seraient davantage concernées par des attaques ciblées. Parmi les évolutions par rapport aux années précédentes, Verizon évoque une hausse de l’hacktivisme, directement lié aux nombreux évènements de l’année 2011 attribués notamment aux groupes Anonymous et Lulzsec.

Cybercriminalité / Attaques :

Sophos a fermé temporairement son portail « Partenaire » après avoir découvert la compromission de ses serveurs. Selon l’éditeur, la compromission serait considérée comme relativement peu critique compte tenu de la quantité de données présentes sur le serveur.

Les Mac sont désormais clairement visés par les pirates. FlashBack, un malware connu depuis septembre dernier continue d’évoluer. Il aurait permis à ses auteurs de constituer un botnet de plus de 600 000 postes compromis. La dernière faille exploitée par le virus serait la faille Java corrigée par Oracle il y a quelque semaine. De nombreux spécialistes dénoncent le comportement d’Apple qui empêcherait Oracle de mettre en place un mécanisme de mises à jour automatique au sein de Java, laissant ainsi les utilisateurs à la merci des pirates durant le (long) laps de temps durant lequel la faille est connue des pirates, sans pour autant que le correctif d’Apple soit publié.

La société Trusteer a découvert l’ajout d’une nouvelle fonctionnalité « Web Inject » au botnet ICE IX. Celui-ci pourrait maintenant afficher une page de phishing à tous les utilisateurs de Facebook infecté. Les chercheurs ont découvert cela en trouvant une vidéo de démonstration de la fonctionnalité. Cet exemple met clairement en avant le côté « marketing » aussi présent dans les activités des professionnels du monde « underground ».

Entreprise :

Le processeur de paiement Global Payments a communiqué sur les conséquences de l’attaque dont il a été victime. Le bilan est revu drastiquement à la baisse, même si la fuite de données personnelles reste très importante : le chiffre astronomique avancé de 10 millions de cartes est ainsi réduit à 1,5 million. Les analystes du cabinet estiment cependant avoir les moyens d’absorber les coûts de l’incident.

XMCO a récemment publié de nouveaux articles sur son blog :

Enfin, nous vous rappelons que vous pouvez suivre l’actualité de la sécurité en retrouvant le CERT-XMCO sur Twitter : @CERTXMCO

Adrien Guinault

Découvrir d'autres articles