|
Le 30/06/2004, le Cert-IST a émis l'alerte CERT-IST/AL-2004.005 afin d'avertir notre communauté du danger qu'il pouvait y avoir à naviguer sur le web avec un navigateur vulnérable. Nous complétons cette alerte aujourd'hui en illustrant les risques encourus et en montrant comment ce risque est monté en puissance au cours des six derniers mois. Ces deux derniers mois, le Cert-IST a émis quatre notes "Danger Potentiel" (cf. le tableau récapitulatif donné en fin d'article), toutes relatives à des attaques visant les utilisateurs finaux lors de leur navigation sur le web. La caractéristique la plus préoccupante de cette tendance est que ces attaques sont susceptibles de toucher les utilisateurs en entreprise. En effet, comme ces attaques utilisent le trafic Web les sites protégés par des gardes-barrières sont aussi vulnérables (le trafic web est généralement autorisé par la politique de l'entreprise).
Le schéma type d'une attaque dans ce contexte est le suivant :
Ce dernier cas (espionnage de l'utilisateur) est certainement le plus préoccupant dans un contexte d'entreprise (car plus difficile à détecter et visant plus directement l'entreprise). A titre d'exemple pour ce type de menace, Symantec a publié récemment un article technique (cité à la section "Pour plus d'information" ci-dessous) expliquant comment un logiciel d'espionnage (capturant les couples "login"/"password" entrés par l'utilisateur) avait été trouvé sur un ordinateur portable compromis lors d'une visite d'un site web malicieux. Dans ce cas, l'ordinateur appartenait au collaborateur d'un organisme financier, et le logiciel d'espionnage l'ayant infecté a fonctionné plus de deux semaines avant d'être détecté…
Aucune des techniques décrites ici n'est réellement nouvelle :
Par contre la multiplication des attaques de ce type qui sont publiquement raportées, et le niveau de sophistication des techniques utilisées lors de ces attaques sont des faits réellement nouveaux et alarmants.
Les préconisations suivantes du Cert-IST permettent de faire face à ce risque (elles sont détaillées dans l'alerte CERT-IST/AL-2004.005) :
Les informations de type "Danger Potentiel" émises par le Cert-IST sont des "pré-alertes" émises pour prévenir d'un danger imminent. Elles complètent les "Alertes" (cas d'attaques massives) et les "Avis" (annonce des nouvelles vulnérabilités) émis par le Cert-IST.
Analyse de Symantec d'un cas d'espionnage d'un utilisateur infecté : http://tms.symantec.com/ClientSideExploitation.asp |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||