Les pirates seraient en train de vendre des identifiants de connexion à Facebook sur le marché obscur du Web pour environ 3 $,
Selon un rapport

Le , par Stan Adkens, Chroniqueur Actualités
Selon un rapport des nouvelles recherches de Money Guru, les données utilisateurs volées par les pirates lors de la dernière attaque contre Facebook seraient en train d’être vendues sur le « dark Web » à des prix dérisoires.

En effet, le mardi 25 septembre, les ingénieurs de Facebook ont remarqué des activités suspectes sur le réseau social qui se sont révélées comme étant une attaque par la suite. Jeudi, un correctif était déjà disponible. L’attaque qui a permis aux pirates de prendre le contrôle des comptes des utilisateurs a compromis près de 50 millions de comptes Facebook. Ces informations ont été rendues publiques le matin du vendredi dernier par le géant des réseaux sociaux, lui-même.

La violation de sécurité, considérée comme la plus importante de l’histoire de Facebook, a permis au pirates de voler des « jetons d’accès ». Ces « jetons d’accès » leur ont permis de prendre le contrôle total du compte de la victime, y compris de se connecter à des applications tierces utilisant le login de Facebook. Cette violation a été rendue possibles grâce à trois bogues dont les deux premiers ont été introduits par la fonctionnalité « View As », qui permet à un utilisateur de voir son profil comme les autres le voit et le troisième par un outil de téléchargement de vidéos introduit en juillet 2017.

Selon deux personnes familières avec l’enquête, les attaquants auraient pu accéder à des applications telles que Spotify, Instagram et des centaines d'autres applications permettant aux utilisateurs de se connecter à leurs systèmes via Facebook. Cette attaque dont le nombre de victimes pourrait atteindre 90 millions au lieu des 50 millions de comptes compromis annoncés par Facebook, n’a pas épargné les comptes du PDG de Facebook, Mark Zuckerberg et celui de Sheryl Sandberg, la chef des opérations chez Facebook. Une quantité inestimable de données a certainement été extraite de ces dizaines de millions de comptes que les pirates ont eu le temps d’exploiter, même si Facebook n’avait pas encore la mesure de l’étendue de l’attaque, le vendredi dernier.


New York Post, a rapporté les résultats des recherches selon lesquelles des pirates seraient en train de vendre des identifiants de connexion à Facebook pour seulement 2,60 dollars sur le marché obscur du Web. Le rapport de l’étude de Money Guru est apparu quelques heures seulement après que la violation ait été rendue publique par Facebook. Selon New York Post, les recherches portaient sur la disponibilité des identifiants de connexion à la vente pour les 26 comptes en ligne les plus utilisés.

Selon le rapport, les identifiants de connexion à des boites électroniques font partie des données volées lors de l’attaque et seraient également mis en vente sur le dark Web et n’importe quel internaute disposant d’un navigateur et des adresses Web appropriés pourrait y accéder facilement.

New York Post rapporte même que les données financières ont été piratées et seraient en train d’être, également, bradées. Pour seulement 14 USD, des informations sur les cartes de crédit pourraient être obtenues par des fraudeurs et avec seulement 19,50 USD, des informations sur les cartes de débit seraient vendues.

Par ailleurs, les études ont révélé que, théoriquement, 972 dollars suffiraient pour obtenir l’intégralité de l’identité en ligne d’une personne, à savoir, des identifiants d’accès à des comptes d’achat en ligne, à des services de divertissement et à des profils de médias sociaux, a rapporté New York Post. Des informations personnelles telles que les adresses personnelles et les numéros de téléphone seraient comprises dans les données que les pirates ont volées et mises en vente.

Selon le rapport de Money Guru, « Bien que le montant volé à une victime de fraude au Royaume-Uni soit souvent relativement petit, 39 % des cas aboutissent à 326 dollars ou plus. » « Les données ONS (Office Nationale des Statistiques) du Royaume-Uni montrent également que, dans près de 25 % des cas, ce montant peut varier entre 653 et 52 200 dollars. », a-t-il ajouté.

Le rapport s’inquiète également pour les internautes : « Le fait que des fraudeurs puissent dépenser moins de 750 £ pour avoir la possibilité d'accéder à des dizaines de milliers de personnes est une pensée effrayante. »

L’attaque historique dont les conséquences ne sont qu’en leurs débuts, qui est arrivée à un moment où Facebook fait face à des critiques croissantes sur des questions telles que l’ingérence électorale étrangère aux États-Unis, les discours de haine et la confidentialité des données privées suite au scandale Cambridge Analytica, a suscité, dès le vendredi dernier, des réactions dans le milieu des législateurs américains.

« Il s’agit là d’un autre indicateur qui montre que le Congrès doit prendre des mesures pour protéger la vie privée et la sécurité des utilisateurs des médias sociaux », a déclaré dans un communiqué le sénateur démocrate Mark Warner. « Une enquête approfondie devrait être menée rapidement et rendue publique afin que nous puissions mieux comprendre ce qui s'est passé ».

Par ailleurs, du côté de l’Europe, une amende européenne dont le montant pourrait s’élever jusqu’à 1,63 milliard de dollars serait à l’étude et pourrait tomber dans les semaines à venir, vu la tournure que prend la situation.

Source : New York Post

Et vous ?

Que pensez-vous de l’ampleur de cette attaque ?
Avez-vous un compte Facebook ? Que comptez-vous faire après ce nouveau rebondissement dans la dernière attaque contre Facebook ?

Voir aussi

Avez-vous donné à Facebook votre numéro de téléphone pour plus de sécurité et de confidentialité? Il l'a utilisé pour des annonces publicitaires
Les données des utilisateurs continuent d'être piratées et mal utilisées, les consommateurs recherchent de meilleures alternatives
Facebook révèle avoir partagé les données de ses utilisateurs avec des dizaines d'entreprises, dans un nouveau rapport remis au Congrès US
Scandale Cambridge Analytica : Mark Zuckerberg comparaît devant le Parlement européen, voici l'essentiel de l'audience
Cambridge Analytica s'offre à 18 000 potentiels acquéreurs et reçoit 4 offres, personne ne semble intéressé après le scandale Facebook


Vous avez aimé cette actualité ? Alors partagez-la avec vos amis en cliquant sur les boutons ci-dessous :


 Poster une réponse Signaler un problème

Avatar de Bill Fassinou Bill Fassinou - Chroniqueur Actualités https://www.developpez.com
le 04/10/2018 à 12:41
L'UE ouvre une enquête après la faille de sécurité révélée par Facebook
qui a compromis près de 50 millions de comptes Facebook

Le 28 septembre dernier, Facebook a révélé que près de 50 millions de comptes Facebook ont ​​été compromis par une attaque dont les auteurs ont réussi à prendre le contrôle des comptes. La brèche de sécurité a été, selon les dires de l’entreprise, découverte le mardi 25 septembre et colmatée deux jours plus tard. Facebook a admis que le bogue aurait potentiellement exposé les données des utilisateurs pendant au moins 14 mois. Quant au nombre des utilisateurs affectés, il pourrait atteindre jusqu’à 90 millions de comptes au lieu des 50 millions annoncés auparavant.


La Commission irlandaise de protection des données (DPC), la principale autorité européenne de réglementation de la confidentialité sur Facebook, a annoncé avoir demandé plus d’informations sur la nature et l’ampleur de la violation ainsi que sur les résidents européens affectés. De plus, elle s’est déclarée « préoccupée par le fait que cette violation ait été découverte la semaine dernière et ait affecté plusieurs millions de comptes mais que Facebook ne soit toujours pas capable d’en préciser la nature et les risques pour les utilisateurs ». Une porte-parole de Facebook a déclaré dimanche dernier que l’entreprise répondrait volontiers à toutes les questions que le régulateur irlandais pourrait se poser.

Le réseau social risquerait une amende de 1,63 milliard de dollars US s'il n'avait pas pris les mesures appropriées en matière de protection de données avant l’attaque. Pour tirer l'affaire au clair et situer les responsabilités, la Commission a ouvert mercredi dernier une enquête sur la faille de sécurité révélée par Facebook. Dans un communiqué, la Commission annonce que « l’enquête étudiera en particulier le respect par Facebook de ses obligations dans le cadre du règlement de l’Union européenne sur la protection des données personnelles (RGPD) pour mettre en œuvre les mesures techniques et organisationnelles visant à assurer la sécurité et la sauvegarde des données à caractère personnel qu’il traite ».

Rappelons que la RGPD, entrée en vigueur le 25 mai dernier, prévoit, en cas d’infraction aux lois relatives à la protection de la vie privée, des amendes pouvant atteindre 4 % du chiffre d’affaires global de l'entreprise ou 20 millions d’euros, selon le montant le plus élevé. Facebook risque donc gros si l'enquête parvenait à le tenir pour responsable de cette attaque. Toutefois, la Commission a précisé que Facebook l’avait informée de l’ouverture de sa propre enquête interne et l’a assurée qu’il continuait de prendre des mesures pour réduire les risques potentiels auxquels sont exposés ses utilisateurs. Affaire à suivre donc.

Source : Reuters

Et vous ?

Qu'en pensez-vous ?
Facebook serait-il coupable dans cette affaire selon vous ? Pourquoi ?

Voir aussi

Les pirates seraient en train de vendre des identifiants de connexion à Facebook sur le marché obscur du Web pour environ 3 $, selon un rapport

Facebook : la faille de sécurité aurait possiblement affecté 90 millions de comptes et exposé les données des utilisateurs pendant au moins 14 mois

Avez-vous donné à Facebook votre numéro de téléphone pour plus de sécurité et de confidentialité? Il l'a utilisé pour des annonces publicitaires

Les données des utilisateurs continuent d'être piratées et mal utilisées, les consommateurs recherchent de meilleures alternatives

Facebook révèle avoir partagé les données de ses utilisateurs avec des dizaines d'entreprises, dans un nouveau rapport remis au Congrès US
Avatar de Marco46 Marco46 - Modérateur https://www.developpez.com
le 04/10/2018 à 15:16
Citation Envoyé par Bill Fassinou Voir le message
Pour tirer l'affaire au clair et situer les responsabilités, la Commission a ouvert mercredi dernier une enquête sur la faille de sécurité révélée par Facebook.
Aie aie aie, ils sont déjà pas capables de faire respecter des normes environnementales et ils veulent faire de la sécurité informatique maintenant.

Je vois vraiment pas comment une telle chose pourrait se dérouler (ils vont imposer un audit indépendant dans les process et le source de FB qui doit faire des dizaines de millions de lignes ?!?). De 2 choses l'une, soit Facebook connaissait l'existence de la faille depuis longtemps et ils ne l'ont pas corrigée (Dans quel but ? Ici ils n'ont rien à gagner et tout à y perdre) soit ils disent la vérité (pour une fois) et ils ont corrigé dès qu'ils ont su et dans ce cas je vois pas bien ce qu'on pourrait leur reprocher.

Le problème de Facebook c'est qu'ils ont 30 000 composants React dans leur code base. Pour les béotiens on parle seulement du frontend là. Je vous laisse imaginer la complexité pour réaliser des tests de nature à révéler ce type de faille (3 bugs qui ensembles ouvrent une faille) sur un tel mastodonte, en particulier en prenant en compte des services externes comme l'authentification. A l'exécution ça coûte très très cher et c'est juste impossible de couvrir tous les cas.

Quand c'est trop gros, c'est trop gros.
Avatar de Stan Adkens Stan Adkens - Chroniqueur Actualités https://www.developpez.com
le 13/10/2018 à 9:35
Facebook a confirmé que les hackers ont volé des données personnelles détaillées de 14 millions de personnes
Sur les 30 millions de comptes piratés

Le 28 septembre dernier, Facebook annonçait le piratage d’environ 50 millions de comptes dans une attaque considérée comme étant la plus importante de l'histoire du réseau social. Selon Facebook, les attaquants ont exploité une vulnérabilité de sécurité résultant de l’interaction de trois bogues distincts sur deux fonctionnalités du réseau social, à savoir, « View As », la fonctionnalité qui permet à l’utilisateur de voir son propre compte comme peuvent le voir les autres utilisateurs et une nouvelle version du téléchargeur vidéo de Facebook, un outil destiné à télécharger facilement des vidéos d'anniversaire.

Cependant, le vendredi dernier, deux semaines après l’annonce de l’attaque, Facebook a revu à la baisse le nombre de comptes affectés par la rocambolesque attaque. Sur les 50 millions de compte Facebook annoncés au départ comme ayant été affectés, seulement 30 millions ont vu leur jeton d’accès volé dont 14 millions d’utilisateurs ont été dépouillés de leurs informations confidentielles, notamment le statut de la relation, la religion, la ville d'origine, la ville actuelle déclarée, la date de naissance.

En effet, les ingénieurs de Facebook ont remarqué un pic d’activité inhabituel à partir du 14 septembre dernier et une enquête a permis de découvrir une attaque en cours et de déterminer qu’une faille de sécurité est à l’origine, le 25 septembre. Le 27 septembre, il a été mis fin à l’activité malveillante, les comptes dont le jeton a été affecté ont été réinitialisés, un correctif mis au point a été envoyé aux utilisateurs pour la mise à jour des comptes utilisateurs. Selon Facebook, par précaution la fonctionnalité « View As », à l’origine de l’attaque a été désactivée, entre temps. Une enquête fédérale est en cours afin de connaitre l’identité des attaquants.


Cette nouvelle attaque est arrivée au moment où le réseau social, qui était en train de se refaire une nouvelle image, est la cible d’une nouvelle enquête de la SEC (US Securities and Exchange Commission) sur les discours de Facebook à propos de l’affaire Cambridge Analytica. Par ailleurs, des groupes de défense des libertés civiles et des droits numériques demandent également, depuis longtemps, à des sociétés de technologie telles que Facebook de minimiser la quantité de données stockées sur leurs utilisateurs, afin de minimiser les conséquences des piratages.

Cette attaque avait fait réagit, également, les sénateurs. « Il s’agit là d’un autre indicateur qui montre que le Congrès doit prendre des mesures pour protéger la vie privée et la sécurité des utilisateurs des médias sociaux », a déclaré dans un communiqué le sénateur démocrate Mark Warner. « Une enquête approfondie devrait être menée rapidement et rendue publique afin que nous puissions mieux comprendre ce qui s'est passé ». En effet, nous pensons savoir ce qui s’est passé.

Dans les détails, d’hier, qui minimisent la portée de l’attaque, Facebook a apporté plus d’informations sur ce qui s’est passé lors de l’attaque. En effet, les attaquants ont commencé par contrôler les comptes de quelques utilisateurs qui étaient connectés à leurs amis. Ces comptes ont été utilisés par les pirates pour voler les jetons des comptes des amis et ceux des amis des amis jusqu’à atteindre 400 000 comptes utilisateurs qui ont été automatiquement chargés par les assaillants, selon Facebook. Ces derniers ont pu accéder à tout ce dont les 400 000 personnes auraient pu voir en consultant leurs propres profils par « View As » tel que les publications sur leurs calendriers, les listes d'amis, les groupes dont ils sont membres et les noms des dernières conversations Messenger et bien d’autres informations.

Environ 30 millions de comptes ont été en définitif affectés par le biais des 400 000 premiers contrôlés par les pirates. 15 millions de personnes n’ont été victimes que de vol de nom et de coordonnées, selon le réseau social. Par contre, les assaillants ont pu récupérer des informations sensibles dans 14 millions de comptes Facebook telles que le nom d'utilisateur, le sexe, la langue, le statut de la relation, la religion, la ville d'origine, la ville actuelle déclarée, la date de naissance, les types d'appareils utilisés pour accéder à Facebook, niveau d'éducation, travail, les 10 derniers lieux dans lesquels ils ont ouvert ou ajouté des tags, site Web, les personnes ou les pages qu'ils suivent et les 15 recherches les plus récentes. Les hackers n’ont pas pu voler les informations des 1 million de comptes restant avant que les ingénieurs de Facebook n’aient mis fin à l’attaque.

Selon Facebook, l’attaque n’a pas eu raison de Messenger, Messenger Kids, Instagram, WhatsApp, Oculus, Workplace, les applications tierces, les comptes publicitaires ou de développeur.


Facebook invite les utilisateurs à vérifier ici, si leurs comptes ont été affectés et promet d’informer les 30 millions de personnes par messages « pour leur expliquer les informations auxquelles les assaillants auraient pu accéder, ainsi que les mesures à prendre pour se protéger, notamment contre les courriels, les SMS ou les appels suspects. »

Source : Facebook

Et vous ?

Qu’en pensez-vous ?
Avez-vous déjà vérifié que votre compte a été atteint ?
Que feriez-vous si vous figurez parmi les 14 millions de personnes les plus touchées ?

Voir aussi

L'UE ouvre une enquête après la faille de sécurité révélée par Facebook, qui a compromis près de 50 millions de comptes Facebook
Tim Cook affirme qu'abandonner vos données pour de meilleurs services est une véritable pagaille, et suggère une réglementation gouvernementale
Envisageriez-vous de supprimer votre compte Facebook ? Cela vous prendra désormais 30 jours
Un hacker dit qu'il va supprimer en direct la page Facebook de Zuckerberg, dans une attaque prévue pour ce dimanche
Et si les internautes stockaient leurs données au lieu de les confier à des entreprises ? L'ambitieux pari de Tim Berners-Lee est baptisé Solid
Avatar de benjani13 benjani13 - Membre chevronné https://www.developpez.com
le 13/10/2018 à 11:48
Quelques actionnaires spéculateurs se prennent les pieds dans le tapis à cause d'un tweet d'Elon Musk, et Musk est mis à la porte (de façon justifié ou non). Au minimum 14millions de personnes flouées de leur données personnelles, et pas de soucis Zuckerberg reste en place...
Avatar de Elros Elros - Membre éprouvé https://www.developpez.com
le 15/10/2018 à 9:34
Citation Envoyé par benjani13 Voir le message
Quelques actionnaires spéculateurs se prennent les pieds dans le tapis à cause d'un tweet d'Elon Musk, et Musk est mis à la porte (de façon justifié ou non). Au minimum 14millions de personnes flouées de leur données personnelles, et pas de soucis Zuckerberg reste en place...
Incomparable, Elon Musk s'est fait épingler par le gendarme de la bourse pour une fausse annonce qui a fait baisser l'action Tesla. Ce n'est pas la première qu'il a des problèmes avec la SEC.

Elros
Avatar de captaindidou captaindidou - Membre confirmé https://www.developpez.com
le 15/10/2018 à 10:36
mais putain,quand est-ce que vous allez arrêter d'appeler ces gens-là, des hackers ?

Ce sont des crackeurs, des blackhats ou tout simplement des cybervoleurs.
Avatar de benjani13 benjani13 - Membre chevronné https://www.developpez.com
le 15/10/2018 à 18:32
Citation Envoyé par Elros Voir le message
Incomparable, Elon Musk s'est fait épingler par le gendarme de la bourse pour une fausse annonce qui a fait baisser l'action Tesla. Ce n'est pas la première qu'il a des problèmes avec la SEC.
Je sais bien que l'organisme de contrôle n'est pas le même, et que la faute n'est pas la même. Je met les deux cas côté à côte car cela montre la différence de protection entre des actionnaires et des utilisateurs.
Avatar de ddoumeche ddoumeche - Membre chevronné https://www.developpez.com
le 17/10/2018 à 19:54
Citation Envoyé par Sodium Voir le message
Je n'ai pas suivi l'affaire, mais si le piratage est dû à un manque de rigueur dans sécurité du système, il est logique de faire payer une amende si la faille a donné accès à des données personnelles.
Dans un système non dystopique, ce sont les victimes de l'effraction qui portent plainte et sont protégés.
Nous voila au point évoqué par Uncle Bob Martin où les gouvernements tiennent les dévelopeurs et éditeurs et les développeurs légalement responsables des bugs dans leurs systèmes. Et de la sécurité.
Contacter le responsable de la rubrique Accueil