COMPTOIR
  
register

La sécurité des objets connectés est largement à revoir

D'après le consultant en sécurité SEC Consult et son analyse de centaines de produits connectés, si certains s'inquiètent de la sécurité de leurs données sur leur PC, ils devraient aussi se soucier de tout ce qui circule via ces petits appareils intelligents qui envahissent notre quotidien.

 

En utilisant deux moyens tous simples et légaux, analyse du firmware des appareils (en général sous GNU/Linux donc en accès libre) et recherche (scan) sur le web pour voir les appareils connectés, ils ont découvert que la protection des utilisateurs est assez limitée. Ils se sont appesantis sur l'analyse du chiffrement des clefs utilisées pour les connexions de type SSH et TLS, ces protocoles utilisant un duo de clefs pour les sécuriser.

 

La première est la clef publique, connue de tous, mais inutile si elle n'est pas accompagnée de la seconde, la clef privée, qui donne accès aux données. Avoir une clef personnelle et privée pour sécuriser une seconde clef semble une méthode plus que sûre, sauf quand la clef privée ne l'est pas tant que ça.

 

En allant plus loin dans leur recherche, ils se sont rendu compte que pour le protocole TLS, 3,2 millions d'appareils n'utilisent qu'un lot de 150 clefs privées différentes. En SSH, ce sont 80 clefs pour 0,9 million d'appareils. 230 clefs qui, une fois dans les mains d'un gars un peu doué, peuvent lui donner accès à tout et n'importe quoi. Comment s'en protéger ? Régénérer ces clefs si possible, utiliser des mots de passe forts, préférer une authentification à deux niveaux (comme beaucoup de services le proposent aujourd'hui) et n'activer l'administration à distance que si c'est réellement nécessaire. (source : Sophos)

 

Alors que la politique des grands groupes sur l'utilisation de nos données fait débat, il est malheureux de voir que les failles sont nombreuses pour qui veut aller chercher des informations. La preuve en est avec VTech qui vient de se faire hacker une base de données via son application Learning Lodge. Rien de grave, juste 4,8 millions de comptes partis dans la nature avec nom, prénom, adresse, mail, mot de passe (chiffré en MD5 et facilement récupérable), question secrète plus sa réponse, adresse IP, historique des téléchargements, noms, prénoms et âge des enfants et enfin photos des parents et enfants ainsi que les log de leurs discussions.

 

Trois fois rien quoi (vous pouvez d'ailleurs vérifier si vous faites partie du lot sur le site Have I been Pwned ?). Du coup, si on s'inquiète de ce qui est analysé par le système d'exploitation, il faudrait aussi voir plus loin et comprendre que toute connexion peut aller dans les deux sens. Avec de plus en plus de produits connectés et un marché juteux qui va en créer encore plus, il va falloir apprendre à se renseigner avant de s'équiper. Le problème est que tout le monde n'a pas les compétences (informatique) pour comprendre les risques de tout cet écosystème, ce qui veut dire que, malheureusement, nous n'avons pas fini de voir ce genre d'incident se reproduire. (source : The Hacker News)

 

dark side of internet

Un poil avant ?

Nous avons essayé • Roccat Kova 2015

Un peu plus tard ...

Dossier Skylake : mise à jour des performances et ajout de puces non K

Les 18 ragots
Les ragots sont actuellement
ouverts à tous, c'est open bar !
par Un ragoteur de Gaule d'Ile-de-France, le Mercredi 02 Décembre 2015 à 20h24  
Snowden a averti ...
Les objets connectés sont par de nature intrusive et communicant entre eux donnés biométriques, coordonnés bancaires, carnet d'adresse professionnel et privée, historique des consomations et des ses lubies ...

Un petit 1984 en perspective ... Manque plus que skynet et on est bon ....
par Un ragoteur de Gaule du Nord-Pas-de-Calais, le Mercredi 02 Décembre 2015 à 13h17  
Je me demande si j ai pas été un peu parano. Sur le site huawai on choisi le telephone achetzr avant de remplir le formaulaire, donc je pense tous simplement que le code barre et le meme pour tous les telephones similaire comme les ptit lu a auchan
par Un ragoteur de Gaule du Nord-Pas-de-Calais, le Mercredi 02 Décembre 2015 à 13h06  
par Guillaume H. le Mercredi 02 Décembre 2015 à 06h21
Tu es allé sur le site de l'ODR via un lien donné par RdC par mail ?
non via google en tapant huawai, le pire c est que je passe un ccleanaer quasi tous les jours. L état d urgence doit travailler pour huawai!
par UpsiloNIX, le Mercredi 02 Décembre 2015 à 10h23  
par JumpIfBelow le Mercredi 02 Décembre 2015 à 09h34
On parle de voiture connectée ici, pas autonome. Leur autonomie ne se fera pas dans le cloud, tu imagines une coupure internet quelconque ? La voiture qui ne sait plus quoi faire, le pied...
Moi je te parle des voitures connectées d'aujourd'hui, ce qui se vendent. Les trucs type "Je peux couper le contact à distance" si tu préfères
Je ne l'avais pas compris dans ce sens, au temps pour moi
par JumpIfBelow, le Mercredi 02 Décembre 2015 à 09h34  
par UpsiloNIX le Mardi 01 Décembre 2015 à 21h33
Je pense que tu n'as pas saisi l'intérêt des véhicules autonomes : Supprimer l'intéraction humaine.
Alors si c'est pour coller un mec avec une télécommande on m'expliquera pourquoi ne pas garder le volant et les pédales ?
On parle de voiture connectée ici, pas autonome. Leur autonomie ne se fera pas dans le cloud, tu imagines une coupure internet quelconque ? La voiture qui ne sait plus quoi faire, le pied...
Moi je te parle des voitures connectées d'aujourd'hui, ce qui se vendent. Les trucs type "Je peux couper le contact à distance" si tu préfères
par Un ragoteur barré de Bretagne, le Mercredi 02 Décembre 2015 à 08h14  
par Un ragoteur de Gaule du Nord-Pas-de-Calais le Mercredi 02 Décembre 2015 à 01h09
Je fais un petit hs: j ai acheté il y a 2 jours un telephone sur rdc avec une ODR huawai je vais sur le site ou il demande divers information dont le code barre sur la boite: celui -ci était deja pré écrit sur le site.
comment c est possible?
y'a peut être une association "automatique" qui permet de remplir rapidement les champs sur la fiche ODR, par exemple comme dit Guillaume, t'as un lien "personnel" qui t'emmènent sur le site et "prérempli" pour toi une partie du formulaire ?

ou encore un numéro que tu aurais rentré avant qui renseigne automatiquement certains champs ?

à voir...mais méfie-toi, regarde par ta fenêtre
par Guillaume H., le Mercredi 02 Décembre 2015 à 06h21  
par Un ragoteur de Gaule du Nord-Pas-de-Calais le Mercredi 02 Décembre 2015 à 01h09
Je fais un petit hs: j ai acheté il y a 2 jours un telephone sur rdc avec une ODR huawai je vais sur le site ou il demande divers information dont le code barre sur la boite: celui -ci était deja pré écrit sur le site.
comment c est possible?
Tu es allé sur le site de l'ODR via un lien donné par RdC par mail ?
par zunld, le Mercredi 02 Décembre 2015 à 03h16  
par Un ragoteur de Gaule du Nord-Pas-de-Calais le Mercredi 02 Décembre 2015 à 01h09
Je fais un petit hs: j ai acheté il y a 2 jours un telephone sur rdc avec une ODR huawai je vais sur le site ou il demande divers information dont le code barre sur la boite: celui -ci était deja pré écrit sur le site.
comment c est possible?
Peut-être qu'il y avait un genre de système infra-rouge,qui est passé du code barre à tes yeux,de tes yeux à ton cerveau,puis un autre système qui une fois sur leur site,à déclenché le truc..Je ne sais pas si en mettant un masque ou lunettes de soudure ya moyen de bloquer ça..
Big brother is watching you.
Blagues à part,je suis curieux de savoir ce qui s'est passé.
par Un ragoteur de Gaule du Nord-Pas-de-Calais, le Mercredi 02 Décembre 2015 à 01h09  
Je fais un petit hs: j ai acheté il y a 2 jours un telephone sur rdc avec une ODR huawai je vais sur le site ou il demande divers information dont le code barre sur la boite: celui -ci était deja pré écrit sur le site.
comment c est possible?
par Un ragoteur tout mignon du Poitou-Charentes, le Mardi 01 Décembre 2015 à 22h29  
par Un ragoteur barré embusqué le Mardi 01 Décembre 2015 à 20h41
Les anonymous ont trouvé une faille pour transformer les aspirateurs roomba en machine à tuer
par JeSersARien le Mardi 01 Décembre 2015 à 21h07
Quand tu te lèves la nuit, profitant que tu n'es pas complètement réveillé, il vient se placer sous ton pied et provoquer ta chute te fait faire une petite rumba .
par UpsiloNIX, le Mardi 01 Décembre 2015 à 21h33  
par JumpIfBelow le Mardi 01 Décembre 2015 à 21h12
Honnêtement je suis dans l'informatique et clairement, je vais me marginaliser alors
Sans rire, entre ça et les voitures connectées au service inutile et payant (un simple télécommande longue portée fait largement le peu d'utilité que l'on en aurait besoin), je pense que l'on a le pompon de la cerise sur la peau de l'ours.
Je pense que tu n'as pas saisi l'intérêt des véhicules autonomes : Supprimer l'intéraction humaine.
Alors si c'est pour coller un mec avec une télécommande on m'expliquera pourquoi ne pas garder le volant et les pédales ?
par Baba the Dw@rf, le Mardi 01 Décembre 2015 à 21h13  
Ils avaient UN job, appliqué une génération automatique d'identifiant unique à utiliser comme clé. C'est quasiment impossible de trouvé la clé dans ce cas et après on se connecte à leur service avec leur clé publique. Ça empêche pas un petit malin de se connecter à leur service avec un appareil fait maison bidouillé mais au moins ce petit malin n'a pas accès aux données des autres. Pour le MD5 c'est juste une aberration, il y a des protocoles spécialement créé pour le hash de mot de passe, pourquoi ne sont-ils pas utilisé?

J'en reviens pas, enfin c'est pas comme si c'était nouveau...