|
Menu |
|
Site optimisé pour :
|
|
Qui est en ligne ? |
|
|
Statistiques |
|
Sur le Forum ZenZone
Membres : 3774
Dernier Inscrit :
nicolas78
79617 Messages dans 9887 Sujets.
|
|
ZenZone IRC |
|
Total : 3296160
Annee : 5364
Mois : 5364
Jour : 106
18.119.132.80
|
|
Tous les navigateurs vulnérables aux vrais faux pop-up |
|
|
Auteur |
Message |
Titine
ZenAdmin
Anniversaire : 14 Nov Zodiaque: Sexe: Inscrit le: 15 Déc 2003 Messages: 12462 Localisation: «« Tout Près des Etoiles »»
Citer
|
Posté le: Mer Jan 05, 2005 08:14
Sujet du message: Tous les navigateurs vulnérables aux vrais faux pop-up
|
|
|
Tous sont concernés, mais certains (comme Safari et Firefox) avaient déjà un antidote.
Avec cette technique, le "phishing" se déplace directement sur le web pour arnaquer l'internaute via des pop-up factices.
Sans même avoir besoin d’exploiter une quelconque faille de sécurité.
Des pirates informatiques pourraient détourner une fonction intégrée dans tous les logiciels de navigation web actuels afin de duper les internautes lorsqu’ils transmettent des informations sensibles.
Cet avertissement lancé le 8 décembre émane de Secunia, une société danoise spécialisée dans la sécurité des technologies internet.
Le problème, qu'elle décrit sur son site (en anglais) de manière très didactique, permettrait à des escrocs en ligne d’afficher sur un site légitime (une banque ou un cybermarchand) une fenêtre pop-up dont ils contrôlent le contenu, tout en laissant croire à l’internaute, qui consulte par exemple son compte bancaire, qu'il a affaire à son prestataire habituel.
Baptisée "injection de fenêtre" (window injection), cette manipulation n'est pas en soi une faille de sécurité, mais plutôt une arnaque de type "phishing" (dont le principe est d'obtenir des données personnelles d'une personne, via un e-mail qui a l'apparence d'un courrier officiel).
Dans sa démo, Secunia utilise comme exemple le site de la Citibank: un clic sur l’image ouvre une fenêtre pop-up, qui est contrôlée par le programme de Secunia.
Cette manipulation est a priori destinée à berner par défault tous les navigateurs du marché (de Internet Explorer de Microsoft à Mozilla et Firefox de la Fondation Mozilla, en passant par Opera, le logiciel libre Konqueror, et enfin Safari d’Apple Computer).
«Aucun navigateur n’avertit, ni ne vérifie, si l’autre site [celui contrôlé par les pirates, Ndlr] est autorisé à modifier le contenu de la fenêtre pop-up», explique Thomas Kristensen, responsable technologique chez Secunia, dans un courriel adressé à CNET News.com.
«Si la fenêtre pop-up est ouverte parce que l’utilisateur a cliqué sur une fonction spécifique, il n’a aucune raison de suspecter que le contenu de cette fenêtre a été modifié par un site malveillant.»
La solution immédiate est de bloquer par défaut l'apparition de pop-up sur son navigateur.
Secunia avait déjà alerté les internautes sur cette technique de "window injection" en juillet 2004.
Apple a pris en compte ce problème dans une mise à jour de sécurité datant du 2 décembre.
Quant à Firefox, outre le module "anti-pop-up" activé par défaut, les utilisateurs peuvent installer l'extension Spoofstick, qui affiche sur la barre d'état le nom de domaine exact où se trouve la fenêtre, ce qui permet de vérifier si l'on a été redirigé sur un site illégitime.
Piratage d’une fonctionnalité légitime
Pour Microsoft, l’attaque utilise une fonctionnalité dite «légitime» des navigateurs pour duper les utilisateurs.
«Nos premières recherches ont montré que ce rapport décrit un comportement intrinsèque de tous les navigateurs populaires. Celui-ci autorise un site web à ouvrir ou réutiliser une fenêtre sans afficher la barre d’adresse. Il s’agit d’un mécanisme de confiance intégré aux navigateurs», a indiqué la firme de Redmond dans une déclaration écrite transmise à CNET News.com.
Le piratage d’une fonctionnalité légitime est la dernière menace de sécurité en date qui pourrait aider les escrocs en ligne – "phishers" – à dérober des informations d’identité aux internautes.
Le mois dernier, des intrus ont forcé la sécurité d’au moins un serveur de l’agence de publicité en ligne Falk. Ils ont alors utilisé cet ordinateur pour attaquer les clients de ses services, dont le site d’informations The Register.
Microsoft insiste sur le fait que les utilisateurs de Windows XP qui ont installé Service Pack 2 (SP2) disposent de quelques outils "anti-phishing". Toute fenêtre qui demande des informations personnelles, financières ou de connexion, peuvent en effet être envoyées chiffrées et afficher une icône de serrure dans la barre d’état au bas de la fenêtre.
«Certaines arnaques par phishing ont présenté aux utilisateurs une fausse icône de cadenas dans une fausse barre d’état au bas de la fenêtre du navigateur», reprend la déclaration de Microsoft.
«Internet Explorer [version] XP SP2 affichera toujours la vraie barre d’état, de sorte que les utilisateurs puissent faire la distinction entre une fausse icône de cadenas et une vraie.»
Toutefois, Secunia rétorque que les principaux éditeurs de navigateurs ont raté le coche. La plupart des utilisateurs ne remarqueront pas d'aussi petits détails s’ils croient être sur un site légitime.
«Ils n’ont pas réussi à prendre en compte l’évolution des activités malveillantes sur internet», déplore Kristensen.
«Ils n'ont pas non plus assez pris en compte le fait que les failles de sécurité, qui peuvent être exploitées pour installer automatiquement du code malveillant, ne sont pas le seul point névralgique [sur le web].»
Par conséquent Secunia conseille aux internautes de n’avoir qu’une seule fenêtre ouverte lorsqu’ils sont sur des sites internet qui seront amenés à leur demander des informations personnelles, comme les banques et les boutiques en ligne.
Citation: | Avec Jerome Thorel à Paris pour ZDNet France
Article modifié pour tenir compte des réactions d'Apple et de l'extension de Firefox. La rédaction tient à ajouter, en écho aux réactions de lecteurs ci-dessous, que quasiment tous les navigateurs cités ici possèdent des modules de blocage des fenêtres pop-up. Mais cela ne veut pas dire qu'ils ne sont pas, par essence, vulnérables à cette technique de "phishing" pour peu que des utilisateurs aient l'habitude d'autoriser les pop-up dans leur navigation quotidienne. J. T. |
|
|
|
|
|
|
Auteur |
Message |
mouton63
Bouddha Zen
Anniversaire : 09 Mai Zodiaque: Sexe: Inscrit le: 26 Juil 2004 Messages: 3451 Localisation: dans mes montagnes
Citer
|
Posté le: Mer Jan 05, 2005 09:27
Sujet du message:
|
|
|
par prudence j'ai quand meme installé cette nouvelle toolbar
on ne sait jamais _________________ respecter les autres c'est se respecter soi même.
|
|
|
Auteur |
Message |
GAMBAS
Petit Bouddha Zen
Anniversaire : 12 Sep Zodiaque: Sexe: Inscrit le: 16 Oct 2003 Messages: 1075 Localisation: sud de la france
Citer
|
Posté le: Mer Jan 05, 2005 10:18
Sujet du message:
|
|
|
Merci pour l'info, Titine
|
|
|
Page 1 sur 1 |
|
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum
|
|
|
|