COMPTOIR
register

Un pirate place une backdoor dans les ISO de Linux Mint et vole des données utilisateurs

On parle très souvent de hack pour des produits commerciaux, mais le libre n'est malheureusement pas à l'abri comme on peut le lire sur le blog de Linux Mint. Leur site a en effet été victime de piratage, par un certain hacker dénommé Peace avec qui ZDnet est d'ailleurs entré en contact. Ce dernier a profité d'une faille, qui n'a toujours pas été corrigée à ce jour, pour mettre sur un serveur sa propre ISO de LM 17.3 Cinnamon Edition qui comprend...une backdoor.

 

Cela signifie que tous les gens qui ont téléchargé cette ISO "infectée" sont vulnérables, et que le hacker peut utiliser leur PC comme bon lui semble. Comme ce dernier l'a expliqué, quelques centaines de PC sont touchés ce qui reste raisonnable quand on sait qu'il y a plus d'un millier de téléchargement quotidien de cette ISO. Il n'aura donc qu'un "petit" botnet à disposition. Pour vérifier si votre ISo est touchée, tout est expliqué sur le Blog pour calculer le MD5 et comparer les résultats.

 

Si cette partie de l'histoire n'est pas jolie et n'est toujours pas réglée aujourd'hui puisque le serveur a dû être mis hors ligne faute de faille trouvée, la suite est encore plus moche. En effet, ce même hacker a confirmé avoir volé les informations du forum par deux fois (fin janvier et samedi dernier) et ainsi récupérer les données d'utilisateurs : emails, photos de profil et passwords chiffrés. Tout cela a été mis en vente sur le dark web pour la modique somme de 85$ et les mots de passe passeront peut être à la moulinette du brute force, autant dire qu'il est fortement conseillé de le changer ! 

 

Le plus inquiétant derrière tout cela c'est qu'aucun motif n'a été revendiqué, d'après les propos relatés pour le hacker ce serait juste pour le fun, sans motivation réelle derrière tout cela. Sauf qu'il y a du boulot et des hommes (et des femmes) derrière Linux Mint et flinguer leur boulot juste pour le fun, comment dire...

 

Linux Mint

Un poil avant ?

Encore un Carmageddon en 2016 ? Max Damage !

Un peu plus tard ...

Votre PC est-il prêt pour la réalité virtuelle sur Steam ?

Les 35 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Waryle embusqué, le Jeudi 25 Février 2016 à 20h06  
Pour les vilains trolls qui traînent : c'est le site en WordPress qui a été piraté, AKA le truc blindé de failles. Le système d'exploitation lui-même, donc Linux Mint, n'a pas été piraté. Ils se sont simplement introduits dans le site à cause d'une faille de WordPress, modifié le fichier ISO d'installation officiel pour en mettre un qu'ils avaient modifié et donc qui lui était vérolé, que les gens ont téléchargé et installé. La sécurité des systèmes Linux n'est donc absolument pas en cause, seule l'irresponsabilité des dev de Linux Mint qui savent très bien que WordPress n'est pas sûr et qui pourtant l'ont utilisé pour développer leur site web et distribuer leur distrib Linux.
par SRL, le Mercredi 24 Février 2016 à 21h05  
par Bibicyclette Ste-Reine de de Lorraine le Mardi 23 Février 2016 à 20h40
Je parlais de la somme de contrôle de l'iso officiel, si le site qui propose l'ISO ne vérifie pas au quotidien les modifications apportées à ses pages, je me pose des questions sur la compétence des personnes qui s'en occupent ... (cf wikipédia)
Et comment tu sais qu'il s'agit de la somme de contrôle de l'iso officiel ?
Comment le mainteneur sait qu'il est en train de vérifier la somme de contrôle de l'iso officiel ?
La somme de contrôle ne sert à rien en terme de sécurité. Pour ceux qui ont une raison de se méfier, la communication se fait par une toile de confiance (décentralisé ) à coup de clés de chiffrement asymétriques (OpenPGP). Le vol d'une clé privée qui n'a rien à foutre sur un serveur est du coup bien plus difficile.
par JumpIfBelow le Mardi 23 Février 2016 à 21h35
ou plutôt : ça me prendrait 10s à l'apprendre
man 1 dgst
par JumpIfBelow, le Mercredi 24 Février 2016 à 20h29  
par vasyjeannot le Mercredi 24 Février 2016 à 04h25
Je pense pas être loin de la vérité et Google c' est pareil
Quand la commission européenne va leur tomber dessus , ça va leur faire drôle

Mais tu as raison , raconter n' importe quoi c 'est du piratage aussi
Disons juste que dans la réalité, bien que non-éthique, on est loin du piratage dans ce cas-là. Le mieux ? Les gens disent "oui" à l'espionnage en général.
par Un rat goth à l'heure de Provence-Alpes-Cote d'Azur, le Mercredi 24 Février 2016 à 11h53  
par Bibicyclette Ste-Reine de Lorraine le Mardi 23 Février 2016 à 18h20
Je répète forcément... Le système de vérification: MD5SUMS n'est pas fait pour les toutous
The hacker then uploaded the files to a file server located in Bulgaria, which took the longest "because of slow bandwidth."

The hacker then used their access to the site to change the legitimate checksum -- used to verify the integrity of a file -- on the download page with the checksum of the backdoored version.
par vasyjeannot, le Mercredi 24 Février 2016 à 04h25  
Je pense pas être loin de la vérité et Google c' est pareil
Quand la commission européenne va leur tomber dessus , ça va leur faire drôle

Mais tu as raison , raconter n' importe quoi c 'est du piratage aussi
par JumpIfBelow, le Mardi 23 Février 2016 à 21h35  
par vasyjeannot le Mardi 23 Février 2016 à 19h52
oui ils le sont tous et directement par Microsoft, capter des données perso a l insu de l' utilisateur c 'est du piratage
Raconter n'importe-quoi c'est du piratage aussi d'ailleurs
par Bibicyclette Ste-Reine de de Lorraine le Mardi 23 Février 2016 à 20h40
Je parlais de la somme de contrôle de l'iso officiel, si le site qui propose l'ISO ne vérifie pas au quotidien les modifications apportées à ses pages, je me pose des questions sur la compétence des personnes qui s'en occupent ... (cf wikipédia)
Malheureusement c'est difficile d'être partout à la fois. Puis le soucis, ils ont beau proposer les signatures, qui s'en sert ? Moi le premier je sais comment faire (ou plutôt : ça me prendrait 10s à l'apprendre), mais je ne l'ai jamais fait. La faute au fait que c'est bien trop rare qu'il y ait un soucis (généralement ce sera un fichier corrompu), alors que la somme de contrôle prend un temps fou à être calculée.
par Bibicyclette Ste-Reine de de Lorraine, le Mardi 23 Février 2016 à 20h40  
Je parlais de la somme de contrôle de l'iso officiel, si le site qui propose l'ISO ne vérifie pas au quotidien les modifications apportées à ses pages, je me pose des questions sur la compétence des personnes qui s'en occupent ... (cf wikipédia)
par vasyjeannot, le Mardi 23 Février 2016 à 19h52  
par Un ragoteur de transit embusqué le Mardi 23 Février 2016 à 19h10
Tu es au courant d'un windows 10 piraté ?
oui ils le sont tous et directement par Microsoft, capter des données perso a l insu de l' utilisateur c 'est du piratage
par SRL, le Mardi 23 Février 2016 à 19h33  
par Bibicyclette Ste-Reine de Lorraine le Mardi 23 Février 2016 à 18h20
Je répète forcément... Le système de vérification: MD5SUMS n'est pas fait pour les toutous
Tu parles de la somme de contrôle de l'iso officiel ou de l'iso avec backdoor ?
La somme de contrôle n'est là que pour vérifier l'intégrité du fichier téléchargé. Si l'iso a été remplacé, la somme de contrôle associé peut très bien l'être également. Je dirais même plus, elle doit être remplacé pour tromper ceux qui pensent que c'est une mesure de sécurité.
par Un ragoteur de transit de Rhone-Alpes le Mardi 23 Février 2016 à 15h38
Après le hacker à beau réussi à ouvrir une porte d'accès sur la machine, le PC se trouve derrière un routeur, pour le traverser il faut vraiment que ce dernier soit en mode porte ouverte pour qu'il puisse (ce connard ... dsl) se servir comme bon lui semble ... Enfin je suppose ...
En effet, en l'absence de redirection sur ton NAT, les connexions entrantes sont difficiles. Par contre, les connexions sortantes ne posent pas de problème.
Windows 10 ne serait pas ce qu'il est si ce n'était pas possible.
par Un ragoteur de transit embusqué, le Mardi 23 Février 2016 à 19h10  
par vasyjeannot le Mardi 23 Février 2016 à 18h57
apparemment tout le monde est au courant...
Tu es au courant d'un windows 10 piraté ?
par vasyjeannot, le Mardi 23 Février 2016 à 18h57  
apparemment tout le monde est au courant...
par Un ragoteur de transit embusqué, le Mardi 23 Février 2016 à 18h54  
par vasyjeannot le Mardi 23 Février 2016 à 18h46
Linuxien et Windowsien sont a la même enseigne maintenant
Non justement, sous windows, personne ne te prévient