IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Près d'un milliard d'internautes sont désormais exposés au cryptojacking
D'après les statistiques d'AdGuard

Le , par Stéphane le calme

270PARTAGES

9  0 
Les sites qui se tournent vers le minage de cryptomonnaies comme moyen alternatif de financement
sont de plus en plus nombreux

Le cryptojacking, qui consiste à utiliser secrètement les ressources de votre dispositif pour miner de la cryptomonnaie, commence progressivement à se déployer comme une alternative aux rémunérations issues de la publicité.

En soi, il ne s’agit pas d’une nouveauté étant donné que les mineurs malveillants existaient déjà. Mais le cryptojacking gagne en popularité en partie parce qu’il demande moins d’effort : un acteur malveillant n’aura pas besoin de chercher à pirater votre ordinateur pour pouvoir commencer à extraire de la cryptomonnaie. Au lieu de cela, il passe par un script JavaScript qui va lui permettre de miner de la monnaie dès lors que vous allez visiter un site compromis.

De plus, le visiteur moyen n’a pas de moyen immédiat qui lui permet de conclure que la page contient un mineur de cryptomonnaies caché et pourrait même ne pas remarquer d’impact sur les performances de son dispositif.

L’idée du cryptojacking est née en mi-septembre lorsque CoinHive a proposé un script pour le minage de cryptomonnaies (monero en l'occurrence). Parmi les sites Web qui l’ont adopté, figure The Pirate Bay, le site de partage P2P, qui s’est appuyé sur les ressources de ses utilisateurs comme moyen alternatif de financement. Parmi d’autres mainstreams qui ont fait appel au cryptojacking figurent également la chaîne de télévision Showtime et le site officiel de la star du Real Madrid, Cristiano Ronaldo, qui avaient déployé le script de CoinHive sans en avertir leurs utilisateurs.

Les semaines qui ont suivi ont vu se multiplier sur le Web des imitateurs de CoinHive. Selon une étude d’Adguard sur le sujet, plus de 220 sites parmi ceux qui figurent dans le top 100 000 d’Alexa utilisent déjà ce genre de script. Étant des sites populaires, le nombre des utilisateurs affectés est plutôt impressionnant : le cabinet parle d’un trafic combiné de 500 millions de personnes. En trois semaines, ces sites ont pu générer 43 000 dollars de recette sans pour autant avoir investi le moindre centime : « Combien d'argent font ces sites Web ? Nous estimons leur bénéfice commun à plus de 43 000 $ US. Encore une fois, pour l'instant, ce ne sont pas des millions, mais cet argent a été versé en trois semaines à un coût presque nul. »


Mais tous les cas ne se ressemblent pas. Des chercheurs en sécurité tels que Troy Mursch (alias Bad Packets) estiment qu'il peut être difficile de déterminer si des pirates informatiques tiers ont planté le code sur des sites non sécurisés ou alors si les sites Web ont volontairement déployé ce genre de code comme moyen alternatif de paiement tout en omettant de communiquer cela à leurs utilisateurs. Le pseudo-anonymat offert par les monnaies numériques ajoute à la confusion.

Notons que l'équipe de CoinHive a appelé les opérateurs à informer leurs utilisateurs sur les opérations minières. Cependant, selon Adguard, il n'y a aucune possibilité de bloquer l'utilisation abusive de cette technologie par des acteurs malveillants. Le cabinet a ajouté que trois autres clones de CoinHive sont apparus au cours des trois dernières semaines.

Quoi qu’il en soit, les autres acteurs ne sont pas restés inactifs. En effet, les bloqueurs de publicités et les programmes antivirus ont ajouté des fonctionnalités qui bloquent le minage de la cryptomonnaie dans les navigateurs. AdGuard a mis à jour ses applications pour donner aux utilisateurs le choix de laisser ou non la possibilité pour un site de miner de l’argent en exploitant ses ressources. Il existe également une extension Chrome appelée No Coin, créée par le développeur Rafael Keramidas, qui bloque l'exploitation minière de Coinhive et ajoute une protection contre les autres mineurs.

Le manque de transparence est à l'origine des objections du minage de cryptomonnaies. Mais une fois que les permissions sont accordées, la technologie offre une source de revenus alternative aux éditeurs en dehors des publicités en ligne que beaucoup trouvent parfois intrusives, voire ennuyeuses.

Source : Adguard

Mise à jour du 09/11/2017 : Le minage de cryptomonnaies concerne désormais plus de 2500 sites

Coinhive offre une interface de programmation facile à utiliser dont tout site Web peut se servir pour transformer les ordinateurs des visiteurs en extracteur de monnaie électronique (dans le cas d’espèce il s’agit de Monero). Bien sûr, Coinhive empoche au passage une large commission. De plus, Coinhive n'exige pas que les sites fournissent des notifications aux utilisateurs.

Selon le chercheur en sécurité Willem de Groot, au moins 2496 sites se servent désormais du script de Coinhive, contre 220 lorsque Adguard a effectué ses tests en mi-octobre. Il a assuré que 85 % de ces sites génèrent de la monnaie électronique seulement pour deux comptes Coinhive. Selon le nombre total de visiteurs, la durée de leur visite sur un site affecté et la puissance de leur ordinateur, les revenus générés par ces comptes pourraient être considérables (tout comme le montant total des frais supplémentaires provoqués par la procédure – factures d'électricité).

Les 15 % restants sont répartis sur d’autres comptes Coinhive, mais Willem pense détenir des éléments de preuves qui suggèrent que ces comptes sont contrôlés par un seul individu ou groupe : « Comme CoinHive nécessite un identifiant unique, nous pouvons analyser la distribution du cryptojacking. Sur 2496 sites infectés, 85 % sont liés à seulement deux comptes CoinHive, tandis que les 15 % restants sont répartis sur des comptes CoinHive uniques. Parce que l'étiquette ajoutée à ce segment de 15 % est toujours le nom du site, je pense que cette augmentation de cryptojacking sur les sites en ligne peut être attribuée à seulement trois individus ou groupes. »

Si certains de ces sites incluent le fichier officiel coinhive.js, d'autres sont plus furtifs et incluent un iframe qui pointe vers siteverification.online. Ce site affiche une page d'installation Debian par défaut, mais inclut néanmoins un cryptominer. D'autres encore se déguisent en pare-feu Sucuri.

Source : billet Willem

Vous avez lu gratuitement 700 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de djuju
Membre éprouvé https://www.developpez.com
Le 13/12/2017 à 19:27
Citation Envoyé par Angelsafrania Voir le message
La pub est donc pour moi plus problématique qu'un script qui bouffe 100% du CPU (consommation / vie privé -> j'ai choisi mon combat :p )
Ouais, c'est une position. Une autre serait de dire que miner de la cryptomonaie avec du JScript est fortement inefficace. Ca va te coûter en électricité plusieurs fois ce que ça rapporte au site. Tant que c'est quelques sites qui le font, ça va encore, mais si ça se généralise tu vas te payer de belles factures en plus d'entendre ton ventilateur 24/24.
3  0 
Avatar de Angelsafrania
Membre éclairé https://www.developpez.com
Le 13/12/2017 à 17:42
C'est du cryptojacking si on parle de adsjacking aussi.
Pour moi la publicité est du même acabit avec en plus le coté espion en plus.
La pub est donc pour moi plus problématique qu'un script qui bouffe 100% du CPU (consommation / vie privé -> j'ai choisi mon combat :p )
2  0 
Avatar de djuju
Membre éprouvé https://www.developpez.com
Le 13/12/2017 à 19:30
Citation Envoyé par Ryu2000 Voir le message
Si vous voulez éviter que vos ressources soient secrètement utilisé pour miner de la cryptomonnaie, ne visitez plus ces sites.
Passez vous de The Pirate Bay et des sites de streaming.
Abonnez nous à un service de vidéo comme Amazon Prime Vidéo ou Netflix / Achetez des DVD / Allez au cinéma.
Pour Showtime et le Real Madrid on fait quoi?
1  0 
Avatar de Franck Z
Membre régulier https://www.developpez.com
Le 13/12/2017 à 22:36
Je ne sais pas si dans la pratique, c'est un raisonnement exact, mais il me semble avoir lu chez bitcoin que la crédibilité de la blockchain était remise en cause s'il apparaît un mineur dominant. Ce qui fait que les sites liés aux cryptomonnaies devraient voir d'un mauvais oeil CoinHive qui a accès à un "océan" de capacité de calcul.

Pire, il n'utilise qu'une fraction de cette capacité de calcul puisqu'il a intérêt à rester discret chez l'internaute qu'il pirate.

La gestion des embranchements dans la chaîne de blocs est une partie de bitcoin que je comprends mal, mais je suis tenté de croire qu'un mineur du genre CoinHive dispose, de par sa puissance de calcul, de la possibilité de réécrire l'historique récent de la chaîne de bloc (en supposant que monero et bitcoin sont semblables dans leur fonctionnement) : en fait, cela met à mal l'idée même d'une cryptomonnaie !

Source : https://bitcoin.fr/comment-reconnait...ie-blockchain/
0  0 
Avatar de deathman8683
Membre averti https://www.developpez.com
Le 14/12/2017 à 3:44
C'est comme pour la démocratie : la minorité n'a pas son mot à dire, on tranche

Je mettrai ma main à trancher couper que les banquiers sont déjà sur la conception (élaboration?) de mineurs "51%" pour conserver la main-mise. Coinhive permettrai donc de les ralentir, au moins un peu, par sa concurrence (toujours bon la concurrence)

Il est tout à fait envisageable d'avoir un algorithme (et il me semble qu'il y en a déjà) qui se base sur le consensus des pairs, peut être que les transactions seront plus longues mais on ne peut pas tout avoir. La Blockchain appliquée à la crypto-monnaie semble avoir encore de la route devant elle pour évoluer de plusieurs manières (anonymat, consensus, éco d'énergie, etc.). Peut-être aurons nous droit à une crypto-monnaie éthique, un jour...

@Ryu2000 : Qui te dit que les offres légales ne vont pas s'y mettre aussi (et tiens, pourquoi pas en laissant aussi la pub) ? Et ne t'inquiètes pas le cinéma se porte très bien, les gros studios peuvent le confirmer avec leur chiffres qui grossissent d'années en années.

Je rappelle que lorsqu'il s'agit de système embarqué (smartphone, etc, voir même ordinateur portable) le script devient encore plus dérangeant vu que le but est d'économiser la batterie (les pubs flashies, et autres javascript n'aident pas non plus).
0  0 
Avatar de Skury
Membre actif https://www.developpez.com
Le 14/12/2017 à 9:45
Citation Envoyé par Ryu2000 Voir le message
Je me suis mal exprimé, ce que je n'arrive pas à dire c'est que ce sont des sites illégaux, qui gagnent de l'argent en copiant des œuvres, The Pirate Bay ça va encore, mais les sites de streaming ça craint.
Donc il ne faut pas s'étonner si ces sites utilisent des méthodes pas très sympa pour gagner de l'argent.
Avant ils mettaient plein de pubs, puis les visiteurs se sont mis à utiliser des bloqueurs de publicités, ils avaient besoin de trouver une solution pour continuer à exister.
AdGuard précise tout de même que « Nous doutons que les propriétaires de ces sites soient au courant de l’extracteur caché dans leurs lecteurs intégrés. »
Si les sites de streaming en question ne sont effectivement pas au courant et que le script est chargé à leur insu, je doute que ce soient eux qui récupèrent l'argent...

Et petite question plus personnelle : en quoi le p2p serait "mieux" (éthiquement apparemment) que le streaming ?
0  0 
Avatar de Ryu2000
Membre extrêmement actif https://www.developpez.com
Le 14/12/2017 à 10:01
Citation Envoyé par Skury Voir le message
Si les sites de streaming en question ne sont effectivement pas au courant et que le script est chargé à leur insu, je doute que ce soient eux qui récupèrent l'argent...
Au temps pour moi.
Mais alors comment ça marche ?
Comment c'est possible qu'un script s’exécute quand on lance une vidéo sur openload.co sans que le site soit au courant ?
Qui récupère l'argent ?

Citation Envoyé par Skury Voir le message
Et petite question plus personnelle : en quoi le p2p serait "mieux" (éthiquement apparemment) que le streaming ?
Normalement avec le P2P personne ne gagne d'argent et ce sont les utilisateurs qui partagent les fichiers.
Bon après il y a eu des sites, comme emule paradise et tout ça, mais on pouvait s'en passer.

Pour les torrents avant il y avait FrenchTorrentDB, et il n'y avait pas de pub.
Je crois que le site gagnait de l'argent avec des dons qui augmentaient le ratio.
Mais la plupart des utilisateurs partageaient suffisamment.

Je préfère le P2P par rapport au streaming, parce que la qualité est meilleur et il n'y a pas de pub.

Les sites de dowload et de streaming gagnent beaucoup d'argent (Mega Upload générait énormément d'argent).
Le P2P c'est un peu communiste quelque part
Le truc chiant c'est que les utilisateurs de P2P sont fliqué par Hadopi, mais les utilisateurs de sites de streaming ne sont pas inquiété.
Alors que les eux regardent des copies illégales.
0  0 
Avatar de 23JFK
Inactif https://www.developpez.com
Le 14/12/2017 à 14:15
La récompense du minage devrait être distribuée au hasard parmi les utilisateurs de la blockchain sans tenir compte de l'identité du propriétaire de la machine (ou du script) ayant réussi l'opération.
0  0 
Avatar de Franck Z
Membre régulier https://www.developpez.com
Le 14/12/2017 à 22:17
Citation Envoyé par 23JFK Voir le message
La récompense du minage devrait être distribuée au hasard
C'est déjà le cas, en fait, puisque trouver le bon nonce pour résoudre le problème relève du hasard.
0  0 
Avatar de Franck Z
Membre régulier https://www.developpez.com
Le 14/12/2017 à 22:27
Citation Envoyé par Angelsafrania Voir le message
Pour moi la publicité est du même acabit avec en plus le coté espion en plus.
La pub est donc pour moi plus problématique qu'un script qui bouffe 100% du CPU (consommation / vie privé -> j'ai choisi mon combat :p )
J'ai beaucoup de mal à croire que la publicité disparaîtra pour autant : on sera juste perdant des deux côtés.
0  0