(Devenir Membre)
   
Menu
 Le Site
 Le Forum

 
Site optimisé pour :

Qui est en ligne ?
» 0 Membre(s)
» 16 Invité(s)


[ Voir toute la liste ]

Vus dernièrement :
 
Statistiques
Sur le Forum ZenZone

Membres : 3774
Dernier Inscrit :

nicolas78

79617 Messages
dans 9887 Sujets.
 
ZenZone IRC

Pseudo :

 
Tous les navigateurs vulnérables aux vrais faux pop-up
   eMule ZenZone Index du Forum -> Zerieusement Zen
Tous les navigateurs vulnérables aux vrais faux pop-up Voir le sujet précédent Voir le sujet suivant 
Auteur Message
Titine
ZenAdmin
ZenAdmin


Anniversaire : 14 Nov
Zodiaque: Scorpion
Sexe: Sexe:Femme
Inscrit le: 15 Déc 2003
Messages: 12462
Localisation: «« Tout Près des Etoiles »»


Citer
Posté le: Mer Jan 05, 2005 08:14
Sujet du message: Tous les navigateurs vulnérables aux vrais faux pop-up
Répondre en citant

Tous sont concernés, mais certains (comme Safari et Firefox) avaient déjà un antidote.
Avec cette technique, le "phishing" se déplace directement sur le web pour arnaquer l'internaute via des pop-up factices.
Sans même avoir besoin d’exploiter une quelconque faille de sécurité.

Des pirates informatiques pourraient détourner une fonction intégrée dans tous les logiciels de navigation web actuels afin de duper les internautes lorsqu’ils transmettent des informations sensibles.
Cet avertissement lancé le 8 décembre émane de Secunia, une société danoise spécialisée dans la sécurité des technologies internet.

Le problème, qu'elle décrit sur son site (en anglais) de manière très didactique, permettrait à des escrocs en ligne d’afficher sur un site légitime (une banque ou un cybermarchand) une fenêtre pop-up dont ils contrôlent le contenu, tout en laissant croire à l’internaute, qui consulte par exemple son compte bancaire, qu'il a affaire à son prestataire habituel.

Baptisée "injection de fenêtre" (window injection), cette manipulation n'est pas en soi une faille de sécurité, mais plutôt une arnaque de type "phishing" (dont le principe est d'obtenir des données personnelles d'une personne, via un e-mail qui a l'apparence d'un courrier officiel).
Dans sa démo, Secunia utilise comme exemple le site de la Citibank: un clic sur l’image ouvre une fenêtre pop-up, qui est contrôlée par le programme de Secunia.

Cette manipulation est a priori destinée à berner par défault tous les navigateurs du marché (de Internet Explorer de Microsoft à Mozilla et Firefox de la Fondation Mozilla, en passant par Opera, le logiciel libre Konqueror, et enfin Safari d’Apple Computer).

«Aucun navigateur n’avertit, ni ne vérifie, si l’autre site [celui contrôlé par les pirates, Ndlr] est autorisé à modifier le contenu de la fenêtre pop-up», explique Thomas Kristensen, responsable technologique chez Secunia, dans un courriel adressé à CNET News.com.
«Si la fenêtre pop-up est ouverte parce que l’utilisateur a cliqué sur une fonction spécifique, il n’a aucune raison de suspecter que le contenu de cette fenêtre a été modifié par un site malveillant.»

La solution immédiate est de bloquer par défaut l'apparition de pop-up sur son navigateur.
Secunia avait déjà alerté les internautes sur cette technique de "window injection" en juillet 2004.
Apple a pris en compte ce problème dans une mise à jour de sécurité datant du 2 décembre.
Quant à Firefox, outre le module "anti-pop-up" activé par défaut, les utilisateurs peuvent installer l'extension Spoofstick, qui affiche sur la barre d'état le nom de domaine exact où se trouve la fenêtre, ce qui permet de vérifier si l'on a été redirigé sur un site illégitime.

Piratage d’une fonctionnalité légitime

Pour Microsoft, l’attaque utilise une fonctionnalité dite «légitime» des navigateurs pour duper les utilisateurs.
«Nos premières recherches ont montré que ce rapport décrit un comportement intrinsèque de tous les navigateurs populaires. Celui-ci autorise un site web à ouvrir ou réutiliser une fenêtre sans afficher la barre d’adresse. Il s’agit d’un mécanisme de confiance intégré aux navigateurs», a indiqué la firme de Redmond dans une déclaration écrite transmise à CNET News.com.

Le piratage d’une fonctionnalité légitime est la dernière menace de sécurité en date qui pourrait aider les escrocs en ligne – "phishers" – à dérober des informations d’identité aux internautes.
Le mois dernier, des intrus ont forcé la sécurité d’au moins un serveur de l’agence de publicité en ligne Falk. Ils ont alors utilisé cet ordinateur pour attaquer les clients de ses services, dont le site d’informations The Register.

Microsoft insiste sur le fait que les utilisateurs de Windows XP qui ont installé Service Pack 2 (SP2) disposent de quelques outils "anti-phishing". Toute fenêtre qui demande des informations personnelles, financières ou de connexion, peuvent en effet être envoyées chiffrées et afficher une icône de serrure dans la barre d’état au bas de la fenêtre.
«Certaines arnaques par phishing ont présenté aux utilisateurs une fausse icône de cadenas dans une fausse barre d’état au bas de la fenêtre du navigateur», reprend la déclaration de Microsoft.
«Internet Explorer [version] XP SP2 affichera toujours la vraie barre d’état, de sorte que les utilisateurs puissent faire la distinction entre une fausse icône de cadenas et une vraie.»

Toutefois, Secunia rétorque que les principaux éditeurs de navigateurs ont raté le coche. La plupart des utilisateurs ne remarqueront pas d'aussi petits détails s’ils croient être sur un site légitime.
«Ils n’ont pas réussi à prendre en compte l’évolution des activités malveillantes sur internet», déplore Kristensen.
«Ils n'ont pas non plus assez pris en compte le fait que les failles de sécurité, qui peuvent être exploitées pour installer automatiquement du code malveillant, ne sont pas le seul point névralgique [sur le web].»

Par conséquent Secunia conseille aux internautes de n’avoir qu’une seule fenêtre ouverte lorsqu’ils sont sur des sites internet qui seront amenés à leur demander des informations personnelles, comme les banques et les boutiques en ligne.

Citation:
Avec Jerome Thorel à Paris pour ZDNet France

Article modifié pour tenir compte des réactions d'Apple et de l'extension de Firefox. La rédaction tient à ajouter, en écho aux réactions de lecteurs ci-dessous, que quasiment tous les navigateurs cités ici possèdent des modules de blocage des fenêtres pop-up. Mais cela ne veut pas dire qu'ils ne sont pas, par essence, vulnérables à cette technique de "phishing" pour peu que des utilisateurs aient l'habitude d'autoriser les pop-up dans leur navigation quotidienne. J. T.
Voir le profil de l'utilisateur Envoyer un message privé Envoyer un e-mail
 
Voir le sujet précédent Voir le sujet suivant 
Auteur Message
mouton63
Bouddha Zen
Bouddha Zen


Anniversaire : 09 Mai
Zodiaque: Taureau
Sexe: Sexe:Homme
Inscrit le: 26 Juil 2004
Messages: 3451
Localisation: dans mes montagnes


Citer
Posté le: Mer Jan 05, 2005 09:27
Sujet du message:
Répondre en citant

par prudence j'ai quand meme installé cette nouvelle toolbar
on ne sait jamais
_________________
respecter les autres c'est se respecter soi même.

http://i16.servimg.com/u/f16/11/21/74/24/sigmou10.jpg
Voir le profil de l'utilisateur Envoyer un message privé
 
Voir le sujet précédent Voir le sujet suivant 
Auteur Message
GAMBAS
Petit Bouddha Zen
Petit Bouddha Zen


Anniversaire : 12 Sep
Zodiaque: Vierge
Sexe: Sexe:Homme
Inscrit le: 16 Oct 2003
Messages: 1075
Localisation: sud de la france


Citer
Posté le: Mer Jan 05, 2005 10:18
Sujet du message:
Répondre en citant

Merci pour l'info, Titine
Voir le profil de l'utilisateur Envoyer un message privé
 
   eMule ZenZone Index du Forum -> Zerieusement Zen
 
Page 1 sur 1
 

Sauter vers:   

Creative Commons License Gf-Portail - phpBB v2 © 2001, 2006 phpBB Group - Traduction par : phpBB-fr.com