{"id":621905,"date":"2023-02-23T13:14:57","date_gmt":"2023-02-23T15:14:57","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-responsables-financiers-de-la-vulnerabilite-secrete-sont-portes-disparus\/"},"modified":"2023-02-23T13:14:59","modified_gmt":"2023-02-23T15:14:59","slug":"les-responsables-financiers-de-la-vulnerabilite-secrete-sont-portes-disparus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-responsables-financiers-de-la-vulnerabilite-secrete-sont-portes-disparus\/","title":{"rendered":"Les responsables financiers de la vuln\u00e9rabilit\u00e9 secr\u00e8te sont port\u00e9s disparus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<h2 style=\"text-align: left;\"><strong>Les (autres) risques en finance<\/strong><\/h2>\n<p>Il y a quelques ann\u00e9es, un promoteur immobilier bas\u00e9 \u00e0 Washington a re\u00e7u un lien de document de First American &#8211; une soci\u00e9t\u00e9 de services financiers dans le secteur immobilier &#8211; concernant une transaction sur laquelle il travaillait.  Tout dans le document \u00e9tait parfaitement correct et normal.<\/p>\n<p>La partie \u00e9trange, il <a rel=\"nofollow noopener\" href=\"https:\/\/krebsonsecurity.com\/2019\/05\/first-american-financial-corp-leaked-hundreds-of-millions-of-title-insurance-records\/\" target=\"_blank\">dit<\/a> un journaliste, \u00e9tait que s&#8217;il changeait un seul chiffre dans l&#8217;URL, soudainement, il pouvait voir le document de quelqu&#8217;un d&#8217;autre.  Changez-le \u00e0 nouveau, un document diff\u00e9rent.  Sans outils techniques ni expertise, le d\u00e9veloppeur a pu r\u00e9cup\u00e9rer des enregistrements FirstAm datant de 2003 \u00e0 885. <em>million <\/em>au total, beaucoup contiennent les types de donn\u00e9es sensibles divulgu\u00e9es dans les transactions immobili\u00e8res, comme les coordonn\u00e9es bancaires, les num\u00e9ros de s\u00e9curit\u00e9 sociale et, bien s\u00fbr, les noms et adresses.<\/p>\n<p>Que pr\u00e8s d&#8217;un milliard d&#8217;enregistrements puissent fuir \u00e0 partir d&#8217;une si simple vuln\u00e9rabilit\u00e9 Web semblait choquant.  Pourtant, des cons\u00e9quences encore plus graves s&#8217;abattent chaque semaine sur les soci\u00e9t\u00e9s de services financiers.  Verizon, dans sa version la plus r\u00e9cente <a rel=\"nofollow noopener\" href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/2022\/master-guide\/\" target=\"_blank\">Rapport d&#8217;enqu\u00eate sur les violations de donn\u00e9es<\/a>, a r\u00e9v\u00e9l\u00e9 que la finance est le secteur le plus cibl\u00e9 au monde en ce qui concerne les attaques de base contre les applications Web.  Et selon <a rel=\"nofollow noopener\" href=\"https:\/\/www.statista.com\/statistics\/1324063\/cost-of-data-breaches-in-financial-industry-worldwide\/\" target=\"_blank\">Statistique<\/a>, les violations r\u00e9ussies co\u00fbtent \u00e0 ces entreprises en moyenne environ six millions de dollars chacune.  Le FMI a <a rel=\"nofollow noopener\" href=\"https:\/\/www.imf.org\/en\/Blogs\/Articles\/2018\/06\/22\/blog-estimating-cyber-risk-for-the-financial-sector\" target=\"_blank\">estim\u00e9<\/a> que les pertes \u00e0 l&#8217;\u00e9chelle de l&#8217;industrie dues aux cyberattaques &#8220;pourraient atteindre quelques centaines de milliards de dollars par an, \u00e9rodant les b\u00e9n\u00e9fices des banques et mena\u00e7ant potentiellement la stabilit\u00e9 financi\u00e8re&#8221;.<\/p>\n<p>En r\u00e9ponse, les dirigeants allouent chaque ann\u00e9e des millions suppl\u00e9mentaires \u00e0 des syst\u00e8mes de d\u00e9fense sophistiqu\u00e9s &#8211; XDR, SOC, outils d&#8217;IA, etc.  Mais alors que les entreprises se renforcent contre les APT et les op\u00e9rations cybercriminelles matures, les failles de s\u00e9curit\u00e9 <em>rudimentaire <\/em>alors que FirstAm reste r\u00e9pandu dans l&#8217;industrie.<\/p>\n<p>Il existe une cat\u00e9gorie de vuln\u00e9rabilit\u00e9, en particulier, qui revient rarement dans les discussions en salle de conseil.  Une fois que vous commencez \u00e0 chercher, cependant, vous le trouverez presque partout.  Et bien plus que les zero-days, les deep fakes ou le spear phishing, il est assez facile pour les pirates de d\u00e9couvrir ce genre d&#8217;erreur et de se jeter dessus.<\/p>\n<h2 style=\"text-align: left;\"><strong>Une vuln\u00e9rabilit\u00e9 que tout le monde ignore<\/strong><\/h2>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677165297_357_Les-responsables-financiers-de-la-vulnerabilite-secrete-sont-portes-disparus.png\" alt=\"Vuln\u00e9rabilit\u00e9\" border=\"0\" data-original-height=\"367\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Image cr\u00e9\u00e9e avec Midjourney<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>En 2019, trois chercheurs de la North Carolina State University <a rel=\"nofollow noopener\" href=\"https:\/\/www.ndss-symposium.org\/wp-content\/uploads\/2019\/02\/ndss2019_04B-3_Meli_paper.pdf\" target=\"_blank\">test\u00e9<\/a> une hypoth\u00e8se commun\u00e9ment comprise mais peu discut\u00e9e en cybers\u00e9curit\u00e9.<\/p>\n<p>Github et d&#8217;autres r\u00e9f\u00e9rentiels de code source, selon l&#8217;histoire, ont provoqu\u00e9 un boom pour l&#8217;industrie du logiciel.  Ils permettent aux d\u00e9veloppeurs talentueux de collaborer dans le monde entier en faisant un don, en prenant et en combinant du code dans un logiciel plus r\u00e9cent et meilleur, construit plus rapidement que jamais.  Pour permettre aux diff\u00e9rents codes de s&#8217;entendre, ils utilisent des informations d&#8217;identification &#8211; cl\u00e9s secr\u00e8tes, jetons, etc.  Ces joints de connexion permettent \u00e0 n&#8217;importe quel logiciel d&#8217;ouvrir sa porte \u00e0 un autre.  Pour emp\u00eacher les attaquants de passer par le m\u00eame chemin, ils sont prot\u00e9g\u00e9s derri\u00e8re un voile de s\u00e9curit\u00e9.<\/p>\n<p>Ou sont-ils?<\/p>\n<p>Entre le 31 octobre 2017 et le 20 avril 2018, les chercheurs du NCSU ont analys\u00e9 plus de deux milliards de fichiers provenant de plus de quatre millions de d\u00e9p\u00f4ts Github, ce qui repr\u00e9sente environ 13 % de tout sur le site.  Ces \u00e9chantillons contenaient pr\u00e8s de 600 000 API et cl\u00e9s cryptographiques &#8211; des secrets, int\u00e9gr\u00e9s directement dans le code source, \u00e0 la vue de tous.  Plus de 200 000 de ces cl\u00e9s \u00e9taient uniques, et elles \u00e9taient r\u00e9parties sur plus de 100 000 d\u00e9p\u00f4ts au total.<\/p>\n<p>Bien que l&#8217;\u00e9tude ait accumul\u00e9 des donn\u00e9es sur six mois, quelques jours \u2013 voire quelques heures \u2013 auraient suffi pour faire le point.  Les chercheurs ont soulign\u00e9 comment des milliers de nouveaux secrets ont \u00e9t\u00e9 divulgu\u00e9s chaque jour de leur \u00e9tude.<\/p>\n<p>Des recherches r\u00e9centes ont non seulement soutenu leurs donn\u00e9es, mais elles ont fait un pas de plus.  Par exemple, au cours de la seule ann\u00e9e civile 2021, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/the-state-of-secrets-sprawl-2022\/\" target=\"_blank\">GitGuardian a identifi\u00e9 plus de six millions de secrets<\/a> publi\u00e9 sur Github &#8211; environ trois pour 1 000 commits.<\/p>\n<p>\u00c0 ce stade, on peut se demander si les informations d&#8217;identification secr\u00e8tes contenues (&#8220;cod\u00e9es en dur&#8221;) dans le code source sont vraiment si mauvaises si elles sont si courantes.  La s\u00e9curit\u00e9 en chiffres, n&#8217;est-ce pas ?<\/p>\n<h2 style=\"text-align: left;\"><strong>Le danger des informations d&#8217;identification cod\u00e9es en dur<\/strong><\/h2>\n<p>Les informations d&#8217;identification cod\u00e9es en dur semblent \u00eatre une vuln\u00e9rabilit\u00e9 th\u00e9orique jusqu&#8217;\u00e0 ce qu&#8217;elles fassent leur chemin dans une application en direct.<\/p>\n<p>L&#8217;automne dernier, Symantec <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/mobile-supply-chain-aws\" target=\"_blank\">identifi\u00e9<\/a> pr\u00e8s de 2 000 applications mobiles exposant des secrets.  Plus des trois quarts ont divulgu\u00e9 des jetons AWS, permettant \u00e0 des tiers d&#8217;acc\u00e9der \u00e0 des services de cloud priv\u00e9, et pr\u00e8s de la moiti\u00e9 ont divulgu\u00e9 des jetons qui ont en outre permis &#8220;un acc\u00e8s complet \u00e0 de nombreux, souvent des millions, de fichiers priv\u00e9s&#8221;.<\/p>\n<p>Pour \u00eatre clair, il s&#8217;agissait d&#8217;applications publiques l\u00e9gitimes utilis\u00e9es dans le monde entier aujourd&#8217;hui.  Comme les cinq applications bancaires que Symantec a trouv\u00e9es, toutes utilisent le m\u00eame SDK tiers pour l&#8217;authentification de l&#8217;identit\u00e9 num\u00e9rique.  Les donn\u00e9es d&#8217;identification font partie des informations les plus sensibles que poss\u00e8dent les applications, mais ce SDK a divulgu\u00e9 des identifiants cloud qui &#8220;pourraient exposer des donn\u00e9es d&#8217;authentification priv\u00e9es et des cl\u00e9s appartenant \u00e0 chaque application bancaire et financi\u00e8re utilisant le SDK&#8221;.  Cela ne s&#8217;est pas arr\u00eat\u00e9 l\u00e0, puisque &#8220;les empreintes digitales biom\u00e9triques des utilisateurs utilis\u00e9es pour l&#8217;authentification, ainsi que les donn\u00e9es personnelles des utilisateurs (noms, dates de naissance, etc.), ont \u00e9t\u00e9 expos\u00e9es dans le cloud&#8221;.  Au total, les cinq applications bancaires ont divulgu\u00e9 plus de 300 000 empreintes biom\u00e9triques de leurs utilisateurs.<\/p>\n<p>Si ces banques ont \u00e9chapp\u00e9 au compromis, elles ont de la chance.  Des fuites similaires ont d\u00e9j\u00e0 emport\u00e9 des poissons encore plus gros.<\/p>\n<p>Comme Uber.  Vous imaginez que seuls des cyber-adversaires hautement organis\u00e9s et talentueux pourraient percer une entreprise technologique de la r\u00e9putation d&#8217;Uber.  En 2022, cependant, un jeune de 17 ans a r\u00e9ussi \u00e0 tout faire tout seul.  Apr\u00e8s une l\u00e9g\u00e8re ing\u00e9nierie sociale l&#8217;a conduit dans le r\u00e9seau interne de l&#8217;entreprise, il a localis\u00e9 un script Powershell contenant des informations d&#8217;identification de niveau administrateur pour le syst\u00e8me de gestion des acc\u00e8s privil\u00e9gi\u00e9s d&#8217;Uber.  C&#8217;est tout ce dont il avait besoin pour ensuite compromettre toutes sortes d&#8217;outils et de services en aval utilis\u00e9s par l&#8217;entreprise, de leur AWS \u00e0 leur Google Drive, Slack, les tableaux de bord des employ\u00e9s et les r\u00e9f\u00e9rentiels de code.<\/p>\n<p>Cela aurait pu \u00eatre une histoire plus remarquable, n&#8217;e\u00fbt \u00e9t\u00e9 la <em>autre<\/em> heure o\u00f9 Uber a perdu des secrets pour les pirates dans un repo priv\u00e9 de 2016 <a rel=\"nofollow noopener\" href=\"https:\/\/www.uber.com\/newsroom\/2016-data-incident\/\" target=\"_blank\">enfreindre<\/a> qui ont expos\u00e9 des donn\u00e9es appartenant \u00e0 plus de 50 millions de clients et sept millions de conducteurs.  Ou la <em>autre<\/em> fois qu&#8217;ils l&#8217;ont fait, par le biais d&#8217;un rapport public, en 2014, r\u00e9v\u00e9lant les informations personnelles de 100 000 conducteurs en cours de route.<\/p>\n<h2 style=\"text-align: left;\"><strong>Ce qu&#8217;il faut faire<\/strong><\/h2>\n<p>La finance est le secteur le plus cibl\u00e9 par les cyberattaquants dans le monde.  Et chaque chercheur qui fouille des milliers d&#8217;applications vuln\u00e9rables, ou des millions de d\u00e9p\u00f4ts vuln\u00e9rables, d\u00e9montre \u00e0 quel point il serait simple pour les attaquants d&#8217;identifier les informations d&#8217;identification cod\u00e9es en dur dans le code essentiel \u00e0 la gestion de toute entreprise moderne dans ce secteur.<\/p>\n<p>Mais aussi facilement que les m\u00e9chants pouvaient le faire, les bons le pouvaient aussi.  AWS et Github tentent eux-m\u00eames, du mieux qu&#8217;ils peuvent, de surveiller les informations d&#8217;identification qui fuient sur leurs plates-formes.  De toute \u00e9vidence, ces efforts ne suffisent pas \u00e0 eux seuls, et c&#8217;est l\u00e0 qu&#8217;intervient un fournisseur de cybers\u00e9curit\u00e9.<\/p>\n<p>En savoir plus sur la surveillance du code source pour les secrets<a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/contact-us?utm_source=article&amp;utm_medium=thn&amp;utm_campaign=finance\" target=\"_blank\"> d&#8217;un de nos experts<\/a>.<\/p>\n<p><i><b>Note &#8211;<\/b> Cet article est \u00e9crit par Thomas Segura, r\u00e9dacteur de contenu technique chez GitGuardian.  Thomas a travaill\u00e9 \u00e0 la fois comme analyste et consultant ing\u00e9nieur logiciel pour diverses grandes entreprises fran\u00e7aises.<\/i><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/the-secret-vulnerability-finance-execs.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les (autres) risques en finance Il y a quelques ann\u00e9es, un promoteur immobilier bas\u00e9 \u00e0 Washington a re\u00e7u un lien de document de First American &#8211; une soci\u00e9t\u00e9 de services financiers dans le secteur immobilier &#8211; concernant une transaction sur laquelle il travaillait. Tout dans le document \u00e9tait parfaitement correct et normal. La partie \u00e9trange, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":621906,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,1385,8336,4157,4159,4171,4170,65,4167,4160,4163,4162,1384,8744,15113,4172,4169,317,4166,3667,4164],"class_list":["post-621905","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-disparus","tag-financiers","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-portes","tag-responsables","tag-secrete","tag-securite-informatique","tag-securite-internet","tag-sont","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/621905","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=621905"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/621905\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/621906"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=621905"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=621905"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=621905"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}