IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

L'UE ouvre une enquête après la faille de sécurité révélée par Facebook
Qui a compromis près de 50 millions de comptes Facebook

Le , par Bill Fassinou

422PARTAGES

11  0 
Près de 50 millions de comptes Facebook affectés par une faille de sécurité,
considérée comme étant la plus importante de l'histoire du réseau social

Près de 50 millions de comptes Facebook ont ​​été compromis par une attaque qui a permis aux pirates de prendre le contrôle des comptes des utilisateurs, a révélé Facebook vendredi. Le réseau social a précisé que la faille a été découverte par ses ingénieurs le mardi 25 septembre. Jeudi, un correctif était déjà disponible. Bien entendu, Facebook a assuré que les utilisateurs dont les comptes ont été affectés seront notifiés.

« Je suis content que nous ayons trouvé cela et corrigé la vulnérabilité », a déclaré Mark Zuckerberg lors d’une conférence téléphonique avec des journalistes vendredi matin. « Mais c'est un problème que cela s'est produit en premier lieu. Je pense que cela souligne les attaques auxquelles notre communauté et nos services sont confrontés ».

La violation de sécurité, considérée comme la plus importante de l’histoire de Facebook, est particulièrement grave car les pirates ont volé des « jetons d’accès », une sorte de clé de sécurité permettant aux utilisateurs de rester connectés à Facebook via plusieurs sessions de navigation. Posséder un jeton permet à un attaquant de prendre le contrôle total du compte de la victime, y compris de se connecter à des applications tierces utilisant Facebook Login.

« Il s’agit là d’un autre indicateur qui montre que le Congrès doit prendre des mesures pour protéger la vie privée et la sécurité des utilisateurs des médias sociaux », a déclaré dans un communiqué le sénateur Mark Warner, un démocrate de Virginie et l’un des critiques les plus virulents du Congrès. « Une enquête approfondie devrait être menée rapidement et rendue publique afin que nous puissions mieux comprendre ce qui s'est passé ».

Lors de la conférence téléphonique de vendredi, Guy Rosen, vice-président de la gestion des produits chez Facebook, a refusé de dire si l’attaque aurait pu être coordonnée par des pirates informatiques soutenus par un État-nation.

« L’enquête est encore à ses débuts et il est difficile de savoir qui est derrière tout cela », a déclaré Gary Rosen, qui a expliqué que Facebook travaille de concert avec le FBI. Les responsables de l'entreprise ne connaissent ni l'identité ni l'origine des attaquants et ils n'ont pas pleinement évalué l'étendue de l'attaque ou si des utilisateurs particuliers ont été ciblés. « Nous ne le saurons peut-être jamais », Il a noté que l'ampleur et la complexité du piratage auraient nécessité « un certain niveau » d'expertise.


Une violation de la vie privée qui s’appuie sur un outil censé améliorer la confidentialité

Selon deux personnes familières avec l’enquête, trois failles dans les systèmes de Facebook ont ​​permis à des pirates d’accéder à des comptes d’utilisateurs, y compris ceux des dirigeants Mark Zuckerberg et Sheryl Sandberg. Les attaquants auraient pu accéder à des applications telles que Spotify, Instagram et des centaines d'autres applications permettant aux utilisateurs de se connecter à leurs systèmes via Facebook.

Les bogues logiciels étaient particulièrement délicats pour une entreprise fière de son ingénierie: les deux premiers ont été introduits par un outil en ligne destiné à améliorer la confidentialité des utilisateurs. Le troisième a été introduit en juillet 2017 par un outil destiné à télécharger facilement des vidéos d'anniversaire.

Concernant l’outil destiné à améliorer la confidentialité des utilisateurs, il s’agit de la fonctionnalité « Aperçu du profil en tant que », proposée par Facebook en juillet 2017. Elle permet aux utilisateurs de voir comment est affiché le profil à certaines catégories d’utilisateurs (amis, ne figurant pas dans la liste d’amis, personnes spécifiques dans sa liste d’amis). La société ne sait pas encore quand le piratage a eu lieu, mais elle a déclaré avoir ouvert une enquête après avoir découvert une activité inhabituelle le 16 septembre.

Une attaque dans un contexte critique

La faille de sécurité survient à un moment délicat pour Facebook, qui a fait face à des critiques croissantes sur des questions telles que l’ingérence électorale étrangère aux États-Unis (notamment par les fake news), les discours de haine (aussi bien aux États-Unis qu’en Europe) et la confidentialité des données suite au scandale Cambridge Analytica.

Selon Facebook, l’attaquant a exploité trois bogues introduits dans la fonctionnalité « Afficher en tant que» du site en juillet 2017. « Afficher en tant que » permet aux utilisateurs de voir à quoi ressemble leur profil aux autres utilisateurs. La société ne sait pas encore quand le piratage a eu lieu, mais elle a déclaré avoir ouvert une enquête après avoir découvert une activité inhabituelle le 16 septembre.


Aussi, outre les 50 millions de comptes dont les jetons d’accès ont été utilisés, Facebook a déclaré qu’il demanderait aux 40 millions d’utilisateurs supplémentaires de l’outil « Afficher en tant que » de se déconnecter de leurs comptes par mesure de précaution. Cela réinitialisera les jetons d'accès de ces utilisateurs, protégeant ainsi leurs comptes.

« Les violations ne s’attaquent pas seulement à notre vie privée. Elles créent des risques énormes pour notre économie et notre sécurité nationale », a déclaré Rohit Chopra, un commissaire de la Federal Trade Commission, dans un communiqué. « Le coût de l'inaction augmente et nous avons besoin de réponses ».

« Cela nous a vraiment montré que l’environnement numérique actuel est si complexe qu’une violation sur une plateforme unique, en particulier une plateforme aussi populaire que Facebook, peut avoir des conséquences beaucoup plus importantes que ce que nous pouvons envisager au début. de l'enquête », a déclaré April Doss, présidente de la cybersécurité du cabinet d'avocats Saul Ewing.

En savoir plus sur la fonctionnalité Aperçu du profil en tant que

Source : NYT

Voir aussi :

Un hacker dit qu'il va supprimer en direct la page Facebook de Zuckerberg, dans une attaque prévue pour ce dimanche
Avez-vous donné à Facebook votre numéro de téléphone pour plus de sécurité et de confidentialité? Il l'a utilisé pour des annonces publicitaires
Google et Facebook s'engagent à suivre le code européen de bonnes pratiques contre la désinformation, Bruxelles attend de voir les résultats
Brian Acton, co-fondateur WhatsApp, explique pourquoi il est parti de Facebook et a abandonné 850 millions de $
Les deux cofondateurs d'Instagram démissionnent de leurs postes chez Facebook, quelques mois après le départ du cofondateur de WhatsApp
Vous avez lu gratuitement 710 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de benjani13
Membre extrêmement actif https://www.developpez.com
Le 15/10/2018 à 18:32
Citation Envoyé par Elros Voir le message
Incomparable, Elon Musk s'est fait épingler par le gendarme de la bourse pour une fausse annonce qui a fait baisser l'action Tesla. Ce n'est pas la première qu'il a des problèmes avec la SEC.
Je sais bien que l'organisme de contrôle n'est pas le même, et que la faute n'est pas la même. Je met les deux cas côté à côte car cela montre la différence de protection entre des actionnaires et des utilisateurs.
2  0 
Avatar de Elros
Membre éprouvé https://www.developpez.com
Le 15/10/2018 à 9:34
Citation Envoyé par benjani13 Voir le message
Quelques actionnaires spéculateurs se prennent les pieds dans le tapis à cause d'un tweet d'Elon Musk, et Musk est mis à la porte (de façon justifié ou non). Au minimum 14millions de personnes flouées de leur données personnelles, et pas de soucis Zuckerberg reste en place...
Incomparable, Elon Musk s'est fait épingler par le gendarme de la bourse pour une fausse annonce qui a fait baisser l'action Tesla. Ce n'est pas la première qu'il a des problèmes avec la SEC.

Elros
1  0 
Avatar de captaindidou
Inactif https://www.developpez.com
Le 15/10/2018 à 10:36
mais putain,quand est-ce que vous allez arrêter d'appeler ces gens-là, des hackers ?

Ce sont des crackeurs, des blackhats ou tout simplement des cybervoleurs.
1  0 
Avatar de Marco46
Expert éminent sénior https://www.developpez.com
Le 04/10/2018 à 15:16
Citation Envoyé par Bill Fassinou Voir le message
Pour tirer l'affaire au clair et situer les responsabilités, la Commission a ouvert mercredi dernier une enquête sur la faille de sécurité révélée par Facebook.
Aie aie aie, ils sont déjà pas capables de faire respecter des normes environnementales et ils veulent faire de la sécurité informatique maintenant.

Je vois vraiment pas comment une telle chose pourrait se dérouler (ils vont imposer un audit indépendant dans les process et le source de FB qui doit faire des dizaines de millions de lignes ?!?). De 2 choses l'une, soit Facebook connaissait l'existence de la faille depuis longtemps et ils ne l'ont pas corrigée (Dans quel but ? Ici ils n'ont rien à gagner et tout à y perdre) soit ils disent la vérité (pour une fois) et ils ont corrigé dès qu'ils ont su et dans ce cas je vois pas bien ce qu'on pourrait leur reprocher.

Le problème de Facebook c'est qu'ils ont 30 000 composants React dans leur code base. Pour les béotiens on parle seulement du frontend là. Je vous laisse imaginer la complexité pour réaliser des tests de nature à révéler ce type de faille (3 bugs qui ensembles ouvrent une faille) sur un tel mastodonte, en particulier en prenant en compte des services externes comme l'authentification. A l'exécution ça coûte très très cher et c'est juste impossible de couvrir tous les cas.

Quand c'est trop gros, c'est trop gros.
1  1 
Avatar de benjani13
Membre extrêmement actif https://www.developpez.com
Le 13/10/2018 à 11:48
Quelques actionnaires spéculateurs se prennent les pieds dans le tapis à cause d'un tweet d'Elon Musk, et Musk est mis à la porte (de façon justifié ou non). Au minimum 14millions de personnes flouées de leur données personnelles, et pas de soucis Zuckerberg reste en place...
0  0 
Avatar de ddoumeche
Membre extrêmement actif https://www.developpez.com
Le 17/10/2018 à 19:54
Citation Envoyé par Sodium Voir le message
Je n'ai pas suivi l'affaire, mais si le piratage est dû à un manque de rigueur dans sécurité du système, il est logique de faire payer une amende si la faille a donné accès à des données personnelles.
Dans un système non dystopique, ce sont les victimes de l'effraction qui portent plainte et sont protégés.
Nous voila au point évoqué par Uncle Bob Martin où les gouvernements tiennent les dévelopeurs et éditeurs et les développeurs légalement responsables des bugs dans leurs systèmes. Et de la sécurité.
0  0 
Avatar de hotcryx
Membre extrêmement actif https://www.developpez.com
Le 19/10/2018 à 13:46
Parfois je me demande si certaines entreprises n'ont pas laissé intentionnellement les portes ouvertes pour se faire cambrioler et accuser les voleurs!

Rappelez-vous d'Hillary Clinton qui avait utilisé ses serveurs non sécurisés pour éviter d'être surveillée par le FBI !

Après on accuse la Russie
0  0 
Avatar de Jonathan muswil
Membre à l'essai https://www.developpez.com
Le 05/04/2021 à 10:03
paroles de mark zuckerberg software is the eating
0  0