![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Bulletin d'actualité
2010-52
Gestion du documentLe bulletin d'actualité est disponible dans son intégralité et au format PDF à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-052.pdf Un extrait du bulletin, ne reprenant que les articles de la semaine, se trouve en HTML à l'adresse suivante : http://www.certa.ssi.gouv.fr/site/CERTA-2010-ACT-052/ 1 Meilleurs voeux !L'année 2010 s'achève, c'est donc le moment des bilans et des bonnes résolutions. Et cette année qui se termine a été particulièrement riche dans le domaine de la SSI. Stuxnet, premier code malveillant ciblant spécifiquement des systèmes informatiques industriels, a fait beaucoup parler de lui. Ce programme informatique n'incorporait pas moins de quatre « 0-day », c'est-à-dire quatre codes d'attaques nouveaux ne disposant pas encore de correctif. Sa capacité à infecter des réseaux déconnectés, en se propageant notamment via des clés de stockage USB lui a, sans doute, permis d'accéder à des réseaux sensibles. Malheureusement, ce scénario d'attaque n'est pas nouveau, et ne peut que nous rappeler les événements de 2009, et le célèbre Conficker. L'année 2010 a été marquée par une augmentation du nombre d'avis et d'alertes publiés par le CERTA. Pas moins de 639 avis et 21 alertes ont ainsi été diffusés. Les attaques exploitant des vulnérabilités présentes dans les formats bureautiques ont encore eu beaucoup de succès. Le CERTA a pu constater dans les incidents qu'il est amené à traiter la forte augmentation d'attaques par le biais de fichiers PDF plus ou moins spécialement conçus pour son destinataire. Aussi, en cette fin d'année, il ne faut pas relâcher sa vigilance lors de l'ouverture de certains courriels tels les traditionnelles cartes de vLe bulletin d'actualité est, pour le CERTA, le moyen de partager sa vision et son expérience en matière de traitement d'incident. Les retours sur cette production sont toujours bénéfiques. N'hésitez donc pas à nous faire part de vos remarques. Il ne nous reste désormais plus qu'à vous souhaiter une bonne fin d'année 2010 et une bonne année 2011 et à vous donner rendez-vous l'année prochaine pour continuer ensemble l'effort global de sécurisation de nos systèmes d'information. Très bonne et heureuse année à toutes et à tous ! 2 Incident de la semainePublicité malveillante sur un site légitimeCette semaine, le CERTA a été alerté de la compromission de plusieurs machines. Cette compromission s'est manifestée après la mise à jour de la base de signatures de la solution antivirale installée sur les postes de travail. Après analyse du fichier malveillant, il apparaît que la charge utile téléchargée par ce dernier n'est autre qu'un BHO (Browser Helper Object) ayant pour objectif d'insérer des publicités lors de la navigation de l'utilisateur. Lors de l'inspection de la machine et de son système de fichiers, il est apparu que le fichier malveillant avait été installé grâce à l'exploitation d'une vulnérabilité dans la machine virtuelle Java qui n'était pas à jour. Cette exploitation s'est faite par le biais d'une publicité malveillante diffusée sur des sites légitimes. Le CERTA profite de cet incident pour rappeler deux bonnes pratiques :
3 Une base publique de clés privées SSLLe 19 décembre 2010, un groupe s'intéressant aux équipements embarqués a rendu public une base de données de plus de 2000 clés privées SSL. Il s'agit des clés privées intégrées dans différents microgiciels installés principalement dans des équipements à destination du grand public du type routeur ou point d'accès WiFi. Ces clés sont principalement utilisées par le serveur Web intégré donnant accès à l'interface d'administration de l'équipement, et permettent donc une connexion sécurisée à ce serveur.Or, comme l'indique le groupe en question, ces clés sont contenues dans les microgiciels des équipements, le plus souvent sans qu'il soit proposé à l'administrateur d'en installer de nouvelles lors de la première mise en route de l'appareil. Les clés ont été obtenues pour la plupart à partir des microgiciels du projet à source ouverte DD-WRT. En connaissant par exemple la version précise de ce microgiciel, il est facile de trouver la clé privée utilisée par cette version dans la base de données. Il est également possible pour un attaquant d'obtenir la clé publique fournie par le certificat du serveur Web, ou en interceptant une connexion chiffrée à l'interface d'administration. Il pourra alors vérifier si la clé privée associée est connue. Si c'est le cas, il pourra alors déchiffrer la communication, et obtenir par exemple les identifiant d'accès à l'interface. Ce type d'attaque n'est pas nouveau. Elle repose sur le principe qu'il est possible à une tierce personne d'avoir accès aux paramètres privés. L'outil récemment rendu public permet en revanche de faciliter cette recherche de la clé privée dans des cas précis. Pour éviter de s'exposer à cette attaque, les fabricants devraient installer dans chaque équipement un certificat différent, ou demander à l'administrateur d'en générer un lui-même et qui sera propre à cet équipement.
|
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||