<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Helloblog &#187; Infrastructures critiques</title>
	<atom:link href="http://www.helloblog.fr/index.php/tag/infrastructures-critiques/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.helloblog.fr</link>
	<description>Internet n'est pas un parc d'attraction.</description>
	<lastBuildDate>Thu, 02 Feb 2012 13:31:21 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>DAVOS Global Risks 2012 : &#171;&#160;the dark side of connectivity&#160;&#187;</title>
		<link>http://www.helloblog.fr/index.php/davos-global-risks-2012-the-dark-side-of-connectivity/</link>
		<comments>http://www.helloblog.fr/index.php/davos-global-risks-2012-the-dark-side-of-connectivity/#comments</comments>
		<pubDate>Thu, 26 Jan 2012 09:30:34 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Chiffres]]></category>
		<category><![CDATA[Cyber-guerre]]></category>
		<category><![CDATA[Espionnage]]></category>
		<category><![CDATA[Infrastructures critiques]]></category>
		<category><![CDATA[Protection]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=2244</guid>
		<description><![CDATA[&#160; Chaque année, à l&#8217;occasion de la petite semaine de sports d&#8217;hiver helvète réunissant le gratin mondial, un rapport sur les risques globaux est publié. Au delà du côté anxiogène de l&#8217;affaire, il reste toujours plus utile de savoir pour anticiper, que de rester dans l&#8217;ignorance&#8230; A noter cette année, un chapitre important dédié aux [...]]]></description>
			<content:encoded><![CDATA[<p>&nbsp;</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2012/01/davos-soldier2.jpg"><img class="alignleft size-medium wp-image-2246" title="davos-soldier2" src="http://www.helloblog.fr/wp-content/uploads/2012/01/davos-soldier2-300x168.jpg" alt="" width="300" height="168" /></a> Chaque année, à l&#8217;occasion de la petite semaine de sports d&#8217;hiver helvète réunissant le gratin mondial, un <a href="http://www3.weforum.org/docs/WEF_GlobalRisks_Report_2012.pdf">rapport sur les risques globaux</a> est publié. Au delà du côté anxiogène de l&#8217;affaire, il reste toujours plus utile de savoir pour anticiper, que de rester dans l&#8217;ignorance&#8230; A noter cette année, un chapitre important dédié aux <strong>risques technologiques</strong> dont les &laquo;&nbsp;<strong>cyber-attaques</strong>&nbsp;&raquo; et &laquo;&nbsp;<strong>défaillances de systèmes critiques</strong>&laquo;&nbsp;.</p>
<p>Voici un court extrait :</p>
<p><strong><em>Objectives of Cyber Attacks :<br />
</em></strong></p>
<p><span style="text-decoration: underline;"><em>Sabotage</em></span></p>
<ul>
<li><em>Users may not realize when <strong>data has been maliciously, surreptitiously modified</strong> and make decisions based on the altered data. In the case of advanced military control systems, effects could be catastrophic. National critical infrastructures are <strong>increasingly connected to the Internet</strong>, often using bandwidth leased from private companies, outside of government protection and oversight.</em></li>
</ul>
<p><span style="text-decoration: underline;"><em>Espionage</em></span></p>
<ul>
<li><em>Sufficiently skilled hackers can steal vast quantities of information remotely, <strong>including highly sensitive corporate, political and military communications. </strong></em></li>
</ul>
<p><span style="text-decoration: underline;"><em>Subversion</em></span></p>
<ul>
<li><em>The Internet can spread<strong> false information</strong> as easily as true. This can be achieved by hacking websites or by simply designing misinformation that spreads virally. <strong>Denial-of-service attacks</strong> can prevent people from accessing data, most commonly by using “botnets” to drown the target in requests for data, which leaves no spare capacity to respond to legitimate users.</em></li>
</ul>
<p>&nbsp;</p>
<p>Voici un des schémas associés :</p>
<p style="text-align: center;"><img class="wp-image-2245 aligncenter" title="Davos2012-1" src="http://www.helloblog.fr/wp-content/uploads/2012/01/Davos2012-1.png" alt="" width="476" height="523" /></p>
<p style="text-align: left;">Le mini-site en cliquant sur l&#8217;image : <a href="http://reports.weforum.org/global-risks-2012/"><img class="aligncenter  wp-image-2249" style="border: 1px solid black;" title="WEF2012" src="http://www.helloblog.fr/wp-content/uploads/2012/01/WEF2012-211x300.png" alt="" width="211" height="300" /></a></p>
<p>&nbsp;</p>
<p>Et le site du<strong> WORLD ECONOMIC FORUM</strong> en lui-même :<a href="http://www.weforum.org/issues/global-risks"> http://www.weforum.org/issues/global-risks</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/davos-global-risks-2012-the-dark-side-of-connectivity/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pour mémoire : Stuxnet, sa vie, son oeuvre&#8230;sa descendance ?</title>
		<link>http://www.helloblog.fr/index.php/pour-memoire-stuxnet-sa-vie-son-oeuvre-sa-descendance/</link>
		<comments>http://www.helloblog.fr/index.php/pour-memoire-stuxnet-sa-vie-son-oeuvre-sa-descendance/#comments</comments>
		<pubDate>Mon, 24 Oct 2011 11:20:37 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Infrastructures critiques]]></category>
		<category><![CDATA[Stuxnet]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=2104</guid>
		<description><![CDATA[Un rappel, au cas ou, et compte tenu de l&#8217;actualité concernant &#171;&#160;Duqu&#171;&#160;&#8230; &#160; Et toujours la &#171;&#160;totale&#160;&#187; ici : http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_stuxnet_dossier.pdf &#160; &#160;]]></description>
			<content:encoded><![CDATA[<p>Un rappel, au cas ou, et compte tenu de l&#8217;actualité concernant &laquo;&nbsp;<a href="http://www.helloblog.fr/index.php/lapres-stuxnet-cest-maintenant-avec-duqu-prononcez-dioukiou/"><em>Duqu</em></a>&laquo;&nbsp;&#8230;</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2011/10/stuxnet.gif"><img class="aligncenter size-full wp-image-2105" title="stuxnet" src="http://www.helloblog.fr/wp-content/uploads/2011/10/stuxnet.gif" alt="" width="489" height="2190" /></a></p>
<p>&nbsp;</p>
<p>Et toujours la &laquo;&nbsp;totale&nbsp;&raquo; ici : <a href="http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_stuxnet_dossier.pdf">http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/w32_stuxnet_dossier.pdf</a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/pour-memoire-stuxnet-sa-vie-son-oeuvre-sa-descendance/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Problèmes de DDoS ?</title>
		<link>http://www.helloblog.fr/index.php/problemes-de-ddos/</link>
		<comments>http://www.helloblog.fr/index.php/problemes-de-ddos/#comments</comments>
		<pubDate>Sat, 11 Dec 2010 09:13:09 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Cybercrime]]></category>
		<category><![CDATA[Hacktivisme]]></category>
		<category><![CDATA[Infrastructures critiques]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1869</guid>
		<description><![CDATA[Très à la mode ces derniers temps, les dénis de services, en anglais &#171;&#160;Denial of Services&#160;&#187; (DoS) ou dénis de services distribués, &#171;&#160;Distributed Denial of Services&#160;&#187; (DDoS), dont le principe est de paralyser un site en le bombardant de très nombreuses vraies/fausses requêtes de connections. Imaginez un standard téléphonique avec 2 standardistes et 1000 personnes [...]]]></description>
			<content:encoded><![CDATA[<p>Très à la mode ces derniers temps, les <strong><a href="http://fr.wikipedia.org/wiki/Attaque_par_d%C3%A9ni_de_service">dénis de services</a></strong>, en anglais &laquo;&nbsp;<em>Denial of Services</em>&nbsp;&raquo; (<strong>DoS</strong>) ou dénis de services distribués, &laquo;&nbsp;<em>Distributed Denial of Services</em>&nbsp;&raquo; (<strong>DDoS</strong>), dont le principe est de paralyser un site en le bombardant de très nombreuses vraies/fausses requêtes de connections. Imaginez un standard téléphonique avec 2 standardistes et 1000 personnes payées pour appeler en permanence&#8230;le service devient vite indisponible.</p>
<p>Alors, pour mémoire, une petite vidéo, très british, mais très claire sur le sujet :</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="350" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="src" value="http://www.youtube.com/v/jc-S4fa5BxQ" /><embed type="application/x-shockwave-flash" width="425" height="350" src="http://www.youtube.com/v/jc-S4fa5BxQ"></embed></object></p>
<p>Ce type d&#8217;attaque n&#8217;est pas récent et à toujours été <strong>difficile </strong>à gérer, bien que des <strong>solutions</strong> existent, s&#8217;il l&#8217;on y a pensé <strong>avant</strong>, et que des précautions ont été prises au niveau de l&#8217;hébergeur.</p>
<p>Le DDoS est utilisé pour exercer du<strong> chantage</strong> et<strong> extorquer</strong> de l&#8217;argent à des sites marchands ou de paris en ligne, en menaçant de les &laquo;&nbsp;<strong>faire tomber</strong>&nbsp;&raquo; (cf l&#8217;affaire <a href="http://www.canbet.com/">CANBET</a>, qui avait été rançonné par des cyber-criminels Russes, en prison depuis), ou encore <strong>paralyser des infrastructures </strong>plus larges comme lors de la <strong>cyber-attaque</strong> contre l&#8217;<strong><a href="http://www.01net.com/editorial/350759/lestonie-denonce-les-cyber-attaques-terroristes-russes/">Estonie</a></strong> en avril 2007.</p>
<p>Les lancements de DDoS de ces derniers jours autour des affaires <em>WikiLeaks</em>, l&#8217;<em>opération </em><a href="http://fr.wikipedia.org/wiki/Operation_Payback"><em>Payback</em> </a> etc&#8230;etc&#8230; fait bien partie de ce que j&#8217;appelle<strong> la 3ieme vague, </strong>dont font déjà partie les fameux<strong> Aurora </strong>et<strong> Stuxnet</strong>. Après les &laquo;&nbsp;petits malins&nbsp;&raquo; à lunettes, sans vrai but précis, puis les &laquo;&nbsp;cyber-criminels&nbsp;&raquo; uniquement motivés par l&#8217;appât du gain, voici les &laquo;&nbsp;<em><strong>Hacktivistes</strong></em>&nbsp;&raquo; à motivation &laquo;&nbsp;idéologique&nbsp;&raquo; (?!)&#8230;</p>
<p>Les 3 vagues :</p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/12/3iemeVague.jpg"><img class="aligncenter size-large wp-image-1872" title="3iemeVague" src="http://www.helloblog.fr/wp-content/uploads/2010/12/3iemeVague-1024x705.jpg" alt="" width="614" height="423" /></a></p>
<p>Au passage, et juste pour le plaisir des yeux, une copie d&#8217;écran de l&#8217;outil <a href="http://encyclopediadramatica.com/LOIC">L.O.I.C</a> utilisé dans une partie des DDoS :</p>
<p style="text-align: center;"><a href="http://www.helloblog.fr/wp-content/uploads/2010/12/800px-Low_Orbit_Ion_Cannon.png"><img class="aligncenter size-full wp-image-1876" title="800px-Low_Orbit_Ion_Cannon" src="http://www.helloblog.fr/wp-content/uploads/2010/12/800px-Low_Orbit_Ion_Cannon.png" alt="" width="640" height="331" /></a></p>
<p style="text-align: center;">
<p>On reparlera bientôt plus en détails des ces &laquo;&nbsp;toolkits&nbsp;&raquo;&#8230;</p>
<blockquote><p><em>Propre, l&#8217;interface est !</em></p>
<p>Maître Yoda.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/problemes-de-ddos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Alors, après Stuxnet, &#171;&#160;Cyber-war&#160;&#187;&#8230;..ou pas ?</title>
		<link>http://www.helloblog.fr/index.php/alors-apres-stuxnet-cyber-war-ou-pas/</link>
		<comments>http://www.helloblog.fr/index.php/alors-apres-stuxnet-cyber-war-ou-pas/#comments</comments>
		<pubDate>Fri, 26 Nov 2010 10:56:49 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Cyber-guerre]]></category>
		<category><![CDATA[Infrastructures critiques]]></category>
		<category><![CDATA[Protection]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1820</guid>
		<description><![CDATA[Si, comme moi , vous l&#8217;aviez raté, ce reportage de Josh Rushing dans FAULT LINE sur Aljazeera English autour des tenants et les aboutissants de la Cyber-Guerre d&#8217;un point de vue étatsunien, est EXCELLENT, sur le fond et sur la forme, avec même Barbe-Rouge le Pirate (ou ZZ carrot-TOP ?)&#8230; Car après Stuxnet, clairement classé dans [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/11/Bomb_USB_Drive_05.1.jpg"><img class="alignleft size-medium wp-image-1837" title="Bomb_USB_Drive_05.1" src="http://www.helloblog.fr/wp-content/uploads/2010/11/Bomb_USB_Drive_05.1-300x300.jpg" alt="" width="168" height="168" /></a>Si, comme moi <img src='http://www.helloblog.fr/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' />  , vous l&#8217;aviez raté, ce reportage de Josh Rushing dans <span style="color: #ff6600;">FAULT LINE</span> sur <a href="http://english.aljazeera.net/">Aljazeera English</a> autour des tenants et les aboutissants de la <strong>Cyber-Guerre</strong> d&#8217;un point de vue <em>étatsunien</em>, est <strong>EXCELLENT</strong>, sur le fond <span style="text-decoration: underline;">et</span> sur la forme, avec même <em>Barbe-Rouge</em> le Pirate (ou ZZ <em>carrot</em>-TOP ?)&#8230;</p>
<p>Car après Stuxnet, clairement classé dans la catégorie <strong>cyber-sabotage</strong>, compte tenu de son fonctionnement et ceci quelque fut la cible, la question des <strong>cyber-attaques</strong> à motivation <strong>politique</strong> ou <strong>idéologique</strong> se pose quand même (<em>Cassandre sort de ce corps !</em>). Notamment sur la manière et les moyens d&#8217;aborder ce type de risque, dont je rappelle les types de traitement génériques : Prévention, Acceptation, Réduction, Transfert.</p>
<p>Donc, un &laquo;&nbsp;<strong>MUST SEE</strong>&nbsp;&raquo; <strong>absolu</strong> si le sujet vous intéresse, même 30 minutes et en anglais, si si, j&#8217;insiste&#8230;:</p>
<p><object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="680" height="450" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param name="allowFullScreen" value="true" /><param name="allowscriptaccess" value="always" /><param name="src" value="http://www.youtube.com/v/ciAqopNRL0U" /><param name="allowfullscreen" value="true" /><embed type="application/x-shockwave-flash" width="680" height="450" src="http://www.youtube.com/v/ciAqopNRL0U" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>
<p>Par chez nous, on appelle cela plutôt <strong>LID</strong> (Lutte Informatique Défensive) et <strong>LIO</strong> (Lutte Informatique Offensive), sujet qui semble moins souvent faire la une de nos médias&#8230;bien que des initiatives sérieuses ont été prises depuis la publication du <a href="http://www.defense.gouv.fr/portail-defense/enjeux2/politique-de-defense/livre-blanc">Livre Blanc sur la Défense et la Securité Nationale</a> à travers notamment la création de l&#8217;<a href="http://www.ssi.gouv.fr/site_rubrique7.html">Agence Nationale de la Sécurité des Systèmes d&#8217;information</a> &#8211; ANSSI. D&#8217;ailleurs, en septembre dernier, la France a participé pour la première fois à l&#8217;exercice <a href="http://www.dhs.gov/files/training/gc_1204738275985.shtm">CYBERSTORM</a>, pendant international de notre <a href="http://www.ssi.gouv.fr/site_article248.html">PIRANET</a>, pour faire court.</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/11/cyber-warrior.jpg"><img class="aligncenter size-full wp-image-1857" title="cyber-warrior" src="http://www.helloblog.fr/wp-content/uploads/2010/11/cyber-warrior.jpg" alt="" width="450" height="291" /></a></p>
<blockquote><p><em>Si vis Pacem, Para bellum&#8230;ou pas.</em></p>
<p>Un romain.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/alors-apres-stuxnet-cyber-war-ou-pas/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Hollywood en a rêvé, Stuxnet l&#8217;a fait !</title>
		<link>http://www.helloblog.fr/index.php/hollywood-en-a-reve-stuxnet-la-fait/</link>
		<comments>http://www.helloblog.fr/index.php/hollywood-en-a-reve-stuxnet-la-fait/#comments</comments>
		<pubDate>Mon, 26 Jul 2010 13:33:15 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[BotNet]]></category>
		<category><![CDATA[Cybercrime]]></category>
		<category><![CDATA[Infrastructures critiques]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1587</guid>
		<description><![CDATA[Derniers développements sur la vie et l&#8217;oeuvre de Stuxnet, basé sur le travail de l&#8217;équipe Security Response de Symantec. Après analyse plus poussée du code, il s&#8217;avère qu&#8217;il cherchait à communiquer avec 2 serveurs &#171;&#160;Command&#38;Control&#160;&#187;, qui jusqu&#8217;à la semaine dernière pointaient vers un autre serveur en Malaisie (Je rappelle à toutes fins utiles que la [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/Stuxwood.jpg"><img class="alignnone size-full wp-image-1601" title="Stuxwood" src="http://www.helloblog.fr/wp-content/uploads/2010/07/Stuxwood.jpg" alt="" width="468" height="133" /></a></p>
<p>Derniers développements sur la vie et l&#8217;oeuvre de <a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2010-071400-3123-99">Stuxnet</a>, basé sur le travail de l&#8217;équipe Security Response de Symantec.</p>
<p>Après analyse plus poussée du code, il s&#8217;avère qu&#8217;il cherchait à communiquer avec 2 serveurs &laquo;&nbsp;Command&amp;Control&nbsp;&raquo;, qui jusqu&#8217;à la semaine dernière pointaient vers un autre serveur en Malaisie (<em>Je rappelle à toutes fins utiles que la localisation d&#8217;une machine ne donne aucunes informations sur l&#8217;origine de l&#8217;attaque, encore moins de l&#8217;attaquant</em>). Nous avons pu dérouter et intercepter le trafic vers ces serveurs, les empêchant ainsi de contrôler les machines infectées et d&#8217;en récupérer les informations.</p>
<p>Durant la première partie de la semaine dernière, nous avons identifié près de 14.000 adresses IP distinctes tenter de contacter les dits serveurs. A noter que compte tenu de l&#8217;utilisation fréquente d&#8217;adressage NAT, le nombre réel de machines infectées est vraisemblablement beaucoup plus important, comme en témoignent certaines données récoltées.</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/country-count.jpg"><img class="alignnone size-full wp-image-1589" title="country count" src="http://www.helloblog.fr/wp-content/uploads/2010/07/country-count.jpg" alt="" width="223" height="184" /></a> <a href="http://www.helloblog.fr/wp-content/uploads/2010/07/ipaddresses.jpg"><img class="alignnone size-full wp-image-1590" title="ipaddresses" src="http://www.helloblog.fr/wp-content/uploads/2010/07/ipaddresses.jpg" alt="" width="325" height="147" /></a></p>
<p>Voici la ventilation des détections par pays :</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/Stuxstats.jpg"><img class="alignnone size-full wp-image-1591" title="Stuxstats" src="http://www.helloblog.fr/wp-content/uploads/2010/07/Stuxstats.jpg" alt="" width="589" height="387" /></a></p>
<p>A souligner concernant les &laquo;&nbsp;<em>auteurs/commanditaires/bénéficiaires</em>&nbsp;&raquo; :</p>
<ul>
<li>- <strong>Nous n&#8217;avons aucune idée de qui est derrière cette attaque</strong>. Ce qui est extrêmement rare à notre niveau d&#8217;information.</li>
<li>- Si l&#8217;architecture de l&#8217;attaque se dessine (technologies, cibles, géographie&#8230;), la<strong> motivation reste très floue.</strong></li>
<li>- Si l&#8217;on nous avait présenté ce <strong>schéma d&#8217;attaque</strong> il y quelques semaines, bien que théoriquement possible, nous aurions plutôt pensé à un scénario à la &laquo;&nbsp;24 Heures&nbsp;&raquo;&#8230;</li>
<li>- Mais il est clair que ce sont<strong> loin d&#8217;être des amateurs</strong>.</li>
</ul>
<p>En effet, revenons sur les faits majeurs :</p>
<ul>
<li>Les attaquants ont découvert et utilisé une<strong> vulnérabilité zero-day</strong> affectant <strong>toutes les versions de Windows</strong></li>
<li>Ils ont développé et mis en place une technologie de type<strong> rootkit </strong>pour dissimuler leur présence</li>
<li>Ils ciblent des logiciels utilisés pour contrôler des processus et éléments industriels SCADA; démontrant au passage une <strong>profonde connaissance</strong> de ces outils.</li>
<li>Ils ont été capables de<strong> signer leurs fichiers</strong> en utilisant des<strong> certificats volés</strong> à des tiers innocents.</li>
<li>L&#8217;attaque n&#8217;est pas ciblée. La menace se réplique en utilisant des périphériques USB et peut infecter n&#8217;importe quelle machine Windows.</li>
</ul>
<p>Vulnérabilité zero-day, rootkit, vols de certificats, connaissance détaillée des logiciels SCADA&#8230;la <strong>combinaison</strong> de tous ces facteurs d&#8217;attaques, particulièrement <strong>sophistiqués</strong>, est <strong>extrêmement rare</strong>, voire même<strong> totalement inédite</strong>.</p>
<p><span style="text-decoration: underline;">Alors, imaginons quelques scénarii et leur possibles acteurs :</span><strong> </strong></p>
<p><strong><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/wargames2.jpg"><img class="alignleft size-full wp-image-1619" title="wargames2" src="http://www.helloblog.fr/wp-content/uploads/2010/07/wargames2.jpg" alt="" width="154" height="213" /></a>Le solitaire<br />
</strong></p>
<p>Une possibilité est que cette attaque est perpétrée par l&#8217;archétype du &laquo;&nbsp;hacker&nbsp;&raquo;, depuis sa chambre, chez Pôpa et Môman. Sa motivation peut être basée sur la soif de notoriété, le vol de propriété intellectuelle lui permet de démontrer ses capacités, se faire remarquer et peut-être même en tirer bénéfice&#8230;Cela dit, bien que possible, voler 2 certificats, découvrir/utiliser une vulnérabilité zero-day, mettre en place un rootkit, maîtriser des technologies SCADA font beaucoup pour un seul individu, même très déterminé. Cette option est donc à écarter.</p>
<p><strong> </strong> </p>
<p><strong><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/Firewall.jpg"><img class="alignleft size-full wp-image-1608" title="Firewall" src="http://www.helloblog.fr/wp-content/uploads/2010/07/Firewall.jpg" alt="" width="142" height="192" /></a>L&#8217;employé mécontent (ou menacé&#8230;)<br />
</strong>La connaissance approfondie de produits SCADA pourrait amener à conclure que l&#8217;attaque aurait été conduite par un employé (mécontent ou manipulé) d&#8217;une entreprise utilisant ce type de logiciel. Cependant, la probabilité qu&#8217;une telle personne soit également capable de découvrir une vulnérabilité zero -day et de voler deux certificats est très faible. </p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/Espadon.jpg"><img class="alignleft size-full wp-image-1614" title="Espadon" src="http://www.helloblog.fr/wp-content/uploads/2010/07/Espadon.jpg" alt="" width="140" height="189" /></a>D</strong><strong>es concurrents</strong></p>
<p>Une autre possibilité est qu&#8217;un concurrent des organisations ciblées essaye de prendre l&#8217;avantage par tous les moyens possibles. Il pourrait utiliser les documents subtilisés pour comprendre et compromettre des processus industriels secrets ou même lancer une attaque en déni de service à l&#8217;encontre de ses compétiteurs. Mais les attaques de cette nature sont généralement plus ciblées. Ici, le maliciel se propage largement, à l&#8217;aveugle, sur n&#8217;importe quelle machine Windows, quelle appartienne à l&#8217;entreprise visée ou non, qu&#8217;un logiciel SCADA soit installé ou pas, rendant de ce fait la détection par les entreprises de sécurité plus rapide.</p>
<p><strong><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/MI2.jpg"><img class="alignleft size-full wp-image-1610" title="MI2" src="http://www.helloblog.fr/wp-content/uploads/2010/07/MI2.jpg" alt="" width="143" height="190" /></a>L&#8217;espionnage d&#8217;état</strong></p>
<p>Récemment, certains gouvernements ont pu être accusés de favoriser le &laquo;&nbsp;hacking&nbsp;&raquo; à l&#8217;extérieur de leurs frontières (vols de secrets d&#8217;état, militaires&#8230;) et dans ce cas les motivations sont proches du cas précédent, l&#8217;aspect commercial en moins. La complexité et la qualité des éléments utilisé dans l&#8217;attaque pourrait amener certains à penser que seul un état pourrait avoir les ressources nécessaires. Mais des éléments comme notamment la gestion maladroite du vols des certificats ont alerté les spécialistes de la sécurité, et ainsi dévoilé définitivement ce modus operandi.</p>
<p><strong><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/24H.jpg"><img class="alignleft size-full wp-image-1609" title="24H" src="http://www.helloblog.fr/wp-content/uploads/2010/07/24H.jpg" alt="" width="133" height="181" /></a></strong></p>
<p><strong>Motivations politiques, nationalistes, religieuses&#8230;</strong></p>
<p>Souvent, des attaques attribués à des états sont le fait d&#8217;individus motivés et liés par des causes politiques, nationalistes, religieuses ou autres. Ils peuvent décider d&#8217;attaquer tout pays ou organisation qu&#8217;ils estiment ennemi. Ces groupes ont la patience et l&#8217;expertise nécessaire pour faire évoluer leurs &laquo;&nbsp;outils&nbsp;&raquo; en fonction des contre-mesures mises en place.</p>
<p><strong> </strong></p>
<p><strong><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/DI4.jpg"><strong><img class="alignleft size-full wp-image-1611" title="DI4" src="http://www.helloblog.fr/wp-content/uploads/2010/07/DI4.jpg" alt="" width="141" height="191" /></strong></a>Le terrorisme</strong></p>
<p>L&#8217;option la plus sombre est celle à motivation terroriste. Si un attaquant arrivait à contrôler une centrale électrique ou toute autre infrastructure critique, les dommages pourraient être importants. Et même si, jusqu&#8217;à présent, ce type de scénario restait plutôt au niveau hollywoodien, force est de reconnaître que c&#8217;est dans le domaine du possible.</p>
<p><strong> </strong> </p>
<p><strong> </strong> </p>
<p><strong></strong> <strong>Conclusion</strong></p>
<p>Lorsqu&#8217;ils regardent ces de films, ou un &laquo;&nbsp;hacker&nbsp;&raquo; génial rançonne une organisation ou même un état, la plupart des professionnels de sécurité informatique sourient (grimacent ?) et savent bien qu&#8217;il ne s&#8217;agit que de fiction. Cependant bien que le cas STUXNET puisse se lire comme la bande annonce du dernier blockbuster hollowoodien, c&#8217;est clairement la première fois qu&#8217;une menace, diffusée largement, montre la possibilité de prendre le contrôle de processus industriels.</p>
<p>Cela démontre également que dans ce monde interconnecté, vigilance et sécurité sont plus importantes que jamais et se préparer, même au pire, est toujours d&#8217;actualité.</p>
<blockquote><p><em>Le pire n&#8217;est jamais certain.</em></p>
<p>Calderon (1600-1681)</p></blockquote>
<p><strong><br />
</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/hollywood-en-a-reve-stuxnet-la-fait/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Stuxnet : un maliciel cible les systèmes industriels critiques (SCADA)</title>
		<link>http://www.helloblog.fr/index.php/un-maliciel-cible-les-systemes-industriels-critiques-scada/</link>
		<comments>http://www.helloblog.fr/index.php/un-maliciel-cible-les-systemes-industriels-critiques-scada/#comments</comments>
		<pubDate>Sun, 18 Jul 2010 11:10:13 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Infrastructures critiques]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=1535</guid>
		<description><![CDATA[Découvert ces jours-ci, STUXNET (précédement dénomé Temphid) est intéressant et inquiétant à la fois  : Nouvelle méthode de propagation furtive : Il exploite une vunérabilité jamais détectée auparavant (donc zero-day) pour se répandre via des clefs ou des disques USB (via les extension .lnk), et utilise un composant &#171;&#160;rootkit&#160;&#187; pour se dissimuler. (Nouveau mais rien de vraiment [...]]]></description>
			<content:encoded><![CDATA[<p>Découvert ces jours-ci, <a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2010-071400-3123-99">STUXNET</a> (précédement dénomé Temphid) est <strong>intéressant </strong>et<strong> inquiétant</strong> à la fois  :</p>
<p><span style="text-decoration: underline;">Nouvelle méthode de propagation furtive :</span></p>
<ul>
<li>Il exploite une<strong> vunérabilité jamais détectée</strong> auparavant (donc <strong>zero-day</strong>) pour se répandre via des clefs ou des disques USB (via les extension .lnk), et utilise un composant &laquo;&nbsp;rootkit&nbsp;&raquo; pour se dissimuler. (<em>Nouveau mais rien de vraiment boulversifiant&#8230;)</em></li>
</ul>
<p><span style="text-decoration: underline;">Nouveau type de cible : </span></p>
<ul>
<li>Parmi les <strong>nombreuses fonctions</strong> (toujours à l&#8217;étude&#8230;) figure l&#8217;utilisation de certaines DLL du produit <em>Siemens Step 7</em><em><strong> </strong></em><strong>permettant l&#8217;accès à des systèmes </strong><strong>SCADA</strong>. (<em>C&#8217;est la partie inquiétante&#8230;)</em></li>
</ul>
<p>Comme chacun sait, <strong>SCADA</strong> est l&#8217;acronyme anglais pour <em><strong><a href="http://fr.wikipedia.org/wiki/Supervisory_Control_and_Data_Acquisition">Supervisory Control And Data Acquisition</a> </strong></em>et comme indiqué dans l&#8217;article Wikipedia :</p>
<address>SCADA est un <strong>système de télégestion à grande échelle</strong> permettant de <strong>traiter en temps réél </strong>un grand nombre de télémesures et de <strong>contrôler à distance des installations techniques</strong>. C&#8217;est une technologie industrielle dans le domaine de l&#8217;instrumentation. On trouve par exemple des systèmes SCADA dans les contextes suivants :</address>
<address>
<div id="attachment_1545" class="wp-caption alignright" style="width: 314px"><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/Scada_std_anim.gif"><img class="size-full wp-image-1545 " title="Scada_std_anim" src="http://www.helloblog.fr/wp-content/uploads/2010/07/Scada_std_anim.gif" alt="" width="304" height="200" /></a><p class="wp-caption-text">Exemple d&#39;automatisme dans le traitement de l&#39;eau</p></div>
</address>
<address></address>
<address></address>
<ul>
<li>
<address>surveillance de <strong>processus industriels</strong></address>
<address><strong><br />
</strong></address>
</li>
<li>
<address>transport de <strong>produits chimiques</strong></address>
<address><strong><br />
</strong></address>
</li>
<li>
<address>systèmes municipaux d&#8217;<strong>approvisionnement en eau</strong></address>
<address><strong><br />
</strong></address>
</li>
<li>
<address>commande de la<strong> production d&#8217;énergie électrique</strong></address>
<address><strong><br />
</strong></address>
</li>
<li>
<address><strong>distribution électrique</strong></address>
<address><strong><br />
</strong></address>
</li>
<li>
<address>canalisations de <strong>gaz et de pétrole</strong></address>
</li>
</ul>
<p>A l&#8217;origine bien sûr, ces systèmes n&#8217;étaient pas connectés à l&#8217;internet et utilisaient leur propose réseau&#8230;.à l&#8217;origine&#8230;</p>
<p><span style="color: #ff0000;"><strong>Compris le danger du truc ???</strong></span></p>
<p>Un certain nombre de &laquo;&nbsp;proof of concept&nbsp;&raquo; et d&#8217;incidents avaient été démontrés ou relevés jusque là,(voir le document du CLUSIF <a href="http://www.clusif.asso.fr/fr/production/ouvrages/pdf/CLUSIF-SCADA-Intro.pdf">http://www.clusif.asso.fr/fr/production/ouvrages/pdf/CLUSIF-SCADA-Intro.pdf</a>) mais pas à cette échelle&#8230;</p>
<p>Alors, ou trouve-t-on TMPHIDER à ce jour ?</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/tmphider-1.jpg"><img class="alignnone size-full wp-image-1537" title="tmphider-1" src="http://www.helloblog.fr/wp-content/uploads/2010/07/tmphider-1.jpg" alt="" width="501" height="336" /></a></p>
<p>Sur quelles plateformes voit-on ces attaques :</p>
<p><a href="http://www.helloblog.fr/wp-content/uploads/2010/07/tmphider-2.jpg"><img class="alignnone size-full wp-image-1539" title="tmphider-2" src="http://www.helloblog.fr/wp-content/uploads/2010/07/tmphider-2.jpg" alt="" width="517" height="329" /></a></p>
<p>A savoir que Microsoft ne fournit <strong>plus de correctifs de sécurité</strong> pour<strong> Windows XP Service pack 2</strong> depuis le 13 juillet 2010&#8230; :-/</p>
<p><strong>Affaire à suivre donc&#8230;</strong></p>
<blockquote><p><em>Le danger que l&#8217;on pressent, mais que l&#8217;on ne voit pas, est celui qui trouble le plus.</em></p>
<p>Jules César.</p></blockquote>
<p>PS : les &laquo;&nbsp;bons&nbsp;&raquo; systèmes de protection détectent déjà cette menace&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/un-maliciel-cible-les-systemes-industriels-critiques-scada/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

