Sécurité

Vote

6

Les quatre choses Ă  savoir Ă  propos du web social

  • Date: 16-11-2009
  • Par: Gérard Clech

Le CTO de Websense éclaire nos lanternes sur les quatre sujets à connaitre en matiÚre de sécurité du Web social et autre Web 2.0.

Par Dan Hubbard, Chief Technology Officer (CTO) de Websense

1/ La plus grande partie des ‘posts’ sur les blogs et les forums contiennent du contenu indĂ©sirable (spam et malware)

De plus en plus de gens interviennent et interagissent sur des sites dans de multiples blogs, forums et autres “chat rooms”. Cela n’a pas Ă©chappĂ© aux spammers et aux cyberdĂ©linquants qui en profitent pour sĂ©vir : en diffusant du spam, en postant des liens qui reviennent vers eux et en dirigeant les utilisateurs vers des sites malveillants. Une Ă©tude de Websense montre que 85 % des posts web sur les blogs et forums, ont un contenu indĂ©sirable – spam et malware (logiciel malveillant) – tandis que 5 % sont des attaques par malware, escroquerie, fraude et phishing (hameçonnage). Dans un blog d’activitĂ© moyenne, entre 8 000 et 10 000 liens par mois sont postĂ©s. Sur de tels sites, l’utilisateur doit donc cliquer avec mĂ©fiance. 
Qui plus est, la rĂ©putation d’un site ne garantit pas sa sĂ©curitĂ©. Des blogs et des panneaux de messages appartenant Ă  Sony Pictures, Digg, Google, YouTube et Washington State University ont tous hĂ©bergĂ© rĂ©cemment du spam intĂ©grant des commentaires dĂ©plaisants. Le site BarackObama.com a lui aussi Ă©tĂ© infectĂ© par cette mĂȘme nuisance.

2/ Les “top results” fournis par les recherches de Google sont sĂ»rs, n’est-ce-pas ?

La contamination des moteurs de recherche est de plus en plus populaire chez les cyberdĂ©linquants, qui s’en servent pour pousser vers le haut des classements de recherche des liens conduisant Ă  leurs sites web conçus pour nuire (via du code malveillant ou du spam).  Beaucoup d’utilisateurs font confiance Ă  ces « top results », alors qu’en rĂ©alitĂ© on les dirige vers des sites web infectĂ©s. Par exemple, au mois de mars, les fans de basketball qui tapaient “March Madness” dans la barre de recherche Google et cliquaient sur des liens en tĂȘte de liste, aboutissaient en fait Ă  des sites web infectĂ©s proposant de faux antivirus (voir numĂ©ro 3).

3/Si vous n’ĂȘtes PAS infectĂ©, rĂ©flĂ©chissez bien avant de tĂ©lĂ©charger ce logiciel “antivirus”

Durant l’annĂ©e Ă©coulĂ©e, les cyberdĂ©linquants ont utilisĂ© abondamment les « faux antivirus» pour extorquer aux utilisateurs du web des informations privĂ©es : numĂ©ro de carte de crĂ©dit par exemple. Le plus souvent, les auteurs de faux antivirus contaminent le moteur de recherche pour diriger le trafic vers leurs propres sites infectĂ©s (voir numĂ©ro 2). D’une maniĂšre gĂ©nĂ©rale, ils postent des liens sur des blogs et des forums qui redirigent vers leur site malveillant. Quand un utilisateur visite ces sites web, une fenĂȘtre apparaĂźt pour lui annoncer qu’un malware a infectĂ© son ordinateur. Il est alors invitĂ© Ă  payer une certaine somme pour pouvoir tĂ©lĂ©charger un logiciel « antivirus » qui nettoiera son systĂšme. En rĂ©alitĂ©, les assaillants ont doublement rĂ©ussi : ils ont obtenu de l’utilisateur qu’il dĂ©voile son numĂ©ro de carte de crĂ©dit pour payer le logiciel bidon et ils ont installĂ© le malware sur sa machine. Retenons comme exemple le cĂ©lĂšbre ver (worm) Conficker qui a infectĂ© des millions d’ordinateurs de la planĂšte. Certains utilisateurs victimes ont pu voir un fichier tĂ©lĂ©chargĂ© sur leur machine. AprĂšs exĂ©cution de ce dernier, l’utilisateur Ă©tait sommĂ© de payer 49,95 dollars pour supprimer la « menace dĂ©tectĂ©e ».
L’Anti-Phishing Working Group a rĂ©cemment publiĂ© quelques statistiques intĂ©ressantes montrant que le nombre de faux antivirus a augmentĂ© de 225 % de juillet Ă  dĂ©cembre 2008. Soit trois fois plus de programmes malveillants dĂ©tectĂ©s par rapport Ă  juillet.
Les attaques par faux antivirus jouent sur la peur des utilisateurs du web. Elles permettent d’extorquer de l’argent alors mĂȘme que l’ordinateur n’a pas Ă©tĂ© infectĂ© et qu’il est inutile d’installer un antivirus.

4/Hélas, vous ne pouvez pas vraiment faire confiance à vos amis ou à votre réseau social

D’aprĂšs un rĂ©cent “tweet” des Websense Security Labs, « les menaces sur le web accomplies via votre rĂ©seau social Web 2.0 personnel reprĂ©sentent le nouveau point critique : ne faites pas automatiquement confiance aux messages suspects en provenance d’amis ». L’explosion des rĂ©seaux sociaux a créé de nouveaux modes de diffusion de menaces. Les utilisateurs du web ont l’habitude de recevoir des tweets contenant des URL raccourcis, des liens vidĂ©o postĂ©s sur leurs pages Facebook et des emails censĂ©s provenir des sites sociaux eux-mĂȘmes. Comme ils font confiance Ă  l’envoyeur, ils n’hĂ©sitent pas Ă  cliquer sur le lien.
La rĂ©alitĂ© est que les dĂ©linquants abusent de cette confiance pour dissĂ©miner des malware et des liens conduisant Ă  des sites web infectĂ©s.  Websense Security Labs a rĂ©cemment trouvĂ© des exemples d’emails apparemment envoyĂ©s de Facebook, mais qui Ă©manaient en rĂ©alitĂ© de dĂ©linquants encourageant des utilisateurs Ă  cliquer sur un lien menant Ă  une « vidĂ©o », en fait une page infectĂ©e par un malware. 

Dan Hubbard est chief technology officer (CTO) chez Websense. Il dirige l’équipe Websense Security Labs dont  la mission consiste Ă  rechercher et Ă  analyser les nouvelles menaces et tendances en termes de sĂ©curitĂ© sur Internet.

Autres articles du jour

Opinions

Prêt pour une balade dans les nuages ?

Gartner vient de déclarer 2010 comme l'année du Cloud Computing et il semblerait que ce modÚle informatique, de pl


Opinions (suite) »

Entretiens

Vidéo : S. Robe (VMware) "TPE-PME : le taux de pénétration de la virtualisation est faible"

Le Directeur marketing des produits et services pour les PME chez VMware Europe présente VMware Go, un outil gratuit


Entretiens (suite) »

Dossiers

10 sur 10 : Dix cadeaux High Tech pour 2010

Du disque dur multimédia à la clé USB chiffrée en passant par l'onduleur écolo ou une tablette PC Android, les r


Dossiers (suite) »

Les mieux notés

KSA propose de booster les opérations logistiques des acteurs de la distribution avec GoalPost 689
Xi Ingénierie, nouveau partenaire intégrateur de Magento à Toulouse 577
Un nouveau directeur pour HP software France 482

Test produits

Kingston Digital met sur le marché une nouvelle clé USB sécurisée

Cryptée du premier au dernier octet, la Kingston DataTraveler Locker + se présente comme la solution idéale pour l


Test produits (suite) »

Channel Ressources Center



SOA et virtualisation : quelle complémentarité ?

Les experts du secteur positionnent l'architecture orientée services (SOA) et la virtualisation comme deux concepts distincts et néanmoins liés. Ces technologies, les responsables informatiques sont en droit de se demander si elles sont effectivement interconnectées. Découvrez le livre blanc »

Devenez partenaire Bouygues Telecom Entreprises et vendez plus

SpĂ©cialistes de la convergence, bĂ©nĂ©ficiez d’un programme d’accompagnement conçu pour vous et proposez Ă  vos clients professionnels.
Inscrivez-vous.



SĂ©curisation d’internet, nouvelle plateforme d’entreprise.

Les entreprises s'appuient de plus en plus sur Internet comme une nouvelle plateforme d’entreprise, via les applications Web et logiciels-service et des bureaux distants. Dans ce processus, elles accĂ©lĂšrent le risque de perte de donnĂ©es. DĂ©couvrez le livre blanc »