Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Sony affirme avoir trouvé un fichier incriminant Anonymous
Dans l'attaque de sa plate-forme et refuse de témoigner au Congrès

Le , par Idelways

0PARTAGES

3  1 
Mise à jour du 19/05/11

Les ennuis se succèdent pour Sony. Après l'attaque de ses serveurs et la fuite de données personnelles de ses clients, la société japonaise avait renforcé sa sécurité et rouvert ses services en début de semaine (lire ci-avant).

Les utilisateurs du PlayStation Network, de Sony Online Entertainment et de Qriocity étaient alors invités à changer leurs mots de passe.

Problème, le processus de réinitialisation de ces mots de passe utilise des données volées lors de l'attaque. Il suffit en effet de connaître la date de naissance et l'e-mail d'un utilisateur pour le modifier.

La société relativise cependant la gravité de la faille potentielle : « contrairement à ce que disent certains rapports, il n'y avait pas de hack impliqué. Le processus de réinitialisation des mots de passe était vulnérable à un un exploit utilisant une URL, vulnérabilité que nous avons colmatée ».

Et de confirmer que « les utilisateurs qui n'ont pas réinitialisé leur mot de passe pour le PSN sont invités à le faire directement depuis leur PS3 » ou sur Playstation.com lorsque les pages concernées seront remises en ligne.

Le découvreur de la faille conseille lui aussi de créer un nouveau mot de passe mais en plus « de changer l’adresse mail utilisée par une nouvelle qui ne sera communiquée nulle part ailleurs […] pour plus de sécurité ».

Aucun piratage de compte n'aurait été relevé. Mais deux précautions valent mieux qu'une.

Source : Site du Hacker à l'origine de la découverte, Blog Playstation

MAJ de Gordon Fowler

Affaire PlayStation Network : les attaques auraient utilisé le Cloud d’Amazon
Les services de Sony commencent juste à être réactivés

Mise à jour du 16/05/11

Le PlayStation Network commence juste à se remettre des attaques perpétrées contre Sony. Attaques dont on ne sait toujours que peu de choses, à part qu'elles ont abouti au vol d'informations personnelles sur les 77 millions de membres des réseaux de jeux de Sony (Playstation Gaming Network et Sony Online Entertainment division).

Sony avait dans un premier temps accusé le célèbre groupe Anonymous qui avait immédiatement démenti (lire ci-avant). Quelques heures plus tard, le Financial Time faisait pourtant savoir que deux anciens membres de l'organisation avaient contacté le FBI pour confirmer que Anonymous était bien impliqué.

Anonymous avait alors admis qu'il était possible que des personnes se revendiquant du groupe aient pu fomenté l'attaque mais qu'il s'agirait alors d'un abus de leur part, le groupe ne cautionnant jamais le vol de données comme les numéros de carte bleue. La structure non-hiérarchique et totalement décentralisée de l'organisation officieuse explique lesnombreuses confusions possibles.

Si on ne sait pas exactement qui a attaqué, on sait en revanche aujourd'hui d'où les attaques venaient.

D'après Bloomberg, les pirates auraient utilisé des instances Amazon EC2, la plate-forme de Cloud Computing de Amazon pour casser les défenses de Sony. Pour louer ce service, des données erronées auraient été fournies lors de l'inscription et de la mise en service. Le compte a depuis été repéré et fermé par Amazon.

L'utilisation de la puissance de calcul du Cloud (et de la bande passante temporaire supplémentaire qu'il permet) pour des exploits, des hacks ou des attaques criminelles n'est pas une première. A tel point que l'on peut se demander si les pirates n'ont pas compris avant les autres ses avantages.

Un hacker (pas un pirate) avait ainsi fait la démonstration qu'il était possible de casser rapidement l'algorithme SHA-1, sans aucun matériel puissant et – point le plus important - pour un prix dérisoire en utilisant, lui aussi, AmazonEC2.

Cette preuve de faisabilité faisait suite à une autre affaire. Zeus, le fameux Trojan avait réussi quelques semaines plus tôt à s'immiscer dans un site hébergé par Amazon et à se propager ainsi grâce au Cloud.

Quoiqu'il en soit, les services de Sony commencent à rouvrir doucement leurs portes, en commençant par les Etats-Unis. Pour y accéder, les utilisateurs devront impérativement mettre à jour le firmeware de leurs consoles et changer leurs mots de passe (qui devront par ailleurs être impérativement plus complexes que précédemment).

Reste à savoir si les joueurs seront effectivement au rendez-vous. Car comme dit le proverbe : « Chat échaudé, etc. ».

Sources :

Financial Time
Bloomberg
Sony

MAJ de Gordon Fowler

Sony affirme avoir trouvé un fichier incriminant Anonymous
Dans l'attaque de sa plate-forme et refuse de témoigner devant le congrès

Mise à jour du 05/05/11

Sony soupçonne Anonymous, le groupe de hackers (ou de pirates, selon les avis) d'être à l'origine de l'attaque ayant compromis 24,6 millions de comptes de joueurs et entraîné une fermeture temporaire de sa plate-forme Online Sony Online Entertainment (SOE).

Hier, le constructeur Japonais était convoqué à une audience avec un sous-comité de parlementaires américains pour s'expliquer sur cet exploit et la fuite de millions de références bancaires qui s'en est suivi.

Mais Sony n'a pas daigné répondre à cet appel et a eu recours à un autre moyen pour fournir des explications au sous-comité.

Dans une lettre adressé aux parlementaires, Sony a ainsi fourni des informations et son analyse de l'attaque. Une attaque que la marque qualifie de particulièrement bien préparée : « nous avons été victime d'une attaque bien planifiée, très professionnelle et très sophistiquées» écrit Kazuo Hirai, responsable de la filiale américaine de Sony.

On apprend également par ce texte que des preuves auraient été trouvées lors de l'enquête interne, notamment un fichier qui incriminerait des « hacktivistes » qui se revendiquent - à tort ou à raison - de Anonymous.

«Lorsque Sony Online Entertainment a découvert dimanche dernier que des données sur ses serveurs avaient été compromises, il a aussi constaté que les intrus avaient copié un fichier ''Anonymous'' avec les mots ''Nous sommes légion'' » précise Kazuo Hirai.

Le collectif Anonymous avait déjà ciblé les serveurs de Sony avec plusieurs attaques par Deni de Service pour protester contre la poursuite en justice par le constructeur Japonais du hacker Geohot, qui avait développé un outil permettant de déverrouiller la PlayStation 3.

De son coté, le groupe Anonymous n'a fait aucune revendication, et dément catégoriquement avoir été l'auteur du vol des données des clients de Sony.

Sony, qui prend la situation très au sérieux, a déjà ajouté à sa plate-forme de jeux en ligne un logiciel de surveillance automatisée, de gestion de configuration et de chiffrement pour augmenter le niveau de sécurité.

Reste que la communication de Sony et sa gestion de l'affaire sont vertement critiqués. Pas sûr que ces critiques n'égratignent pas de manière durable l'image de marque de la division jeu de Sony.

Source : Lettre de Sony au Congrès et démenti de Anonymous

Et vous ?

Que pensez-vous de la gestion de Sony de cette affaire ?
Pensez-vous qu'Anonymous peut être derrière l'attaque malgré le démenti ? Et si non, qui a laissé ce message avec la devise du groupement ?

Mise à jour de Hinault Romaric

Sony : 24,6 millions de comptes SOE compromis
L'entreprise arrête temporairement toute activité de sa division de jeux en ligne

Le cauchemar continue pour Sony qui vient d'annoncer la fermeture temporaire de toute activité de sa division de jeux de rôle on-line (Sony Online Entertainment) à la suite d'une brèche de sécurité ayant permis le vol d'informations personnelles de 24.6 millions de comptes.

La semaine passée, un rapport avait avancé le chiffre de 77 millions de comptes, mais Sony vient de reconnaitre aujourd'hui, au terme de l’enquête préliminaire, le tiers de ce chiffre.

Sony reconnait aussi dans sa déclaration le vol d'une ancienne base de données datant de 2007, compromettant les informations confidentielles de 12 000 utilisateurs durant cette attaque subie dans la nuit du 16 au 17 avril.

Cette base de données contient les numéros de 12 700 cartes de crédit ou de débit (ainsi que leurs dates d'expiration, mais sans le code de sécurité) et environ 10 700 dossiers de domiciliation bancaire d'utilisateurs australiens, allemands, néerlandais et espagnols.

Sur la base compromise, les données étaient seulement hachées sans être chiffrées (mots de passe compris), Sony recommande donc à ses anciens utilisateurs de changer leurs informations d'identification et être vigilants face aux éventuelles tentatives d’hameçonnage.

Sony affirme toutefois n'avoir trouvé aucun indice, que sa base de données principale a été compromise et assure que cette dernière est dans un environnement séparé et « complètement sécurisé ».

Le patron de Sony et d'autres hauts responsables du constructeur japonais ont présenté leurs excuses publiques aux millions d'utilisateurs dont les informations ont été compromises lors d'une conférence de presse organisée à Tokyo.

[ame="http://www.youtube.com/watch?v=l0d6u7pEDgw"]Conférence de presse[/ame]

Sony assure prendre très au sérieux la sécurité de sa plateforme et engage une firme de sécurité reconnue pour mener une enquête détaillée. Sony promet aussi de renforcer la sécurité de ses infrastructures réseau pour offrir une meilleure protection à ses utilisateurs.

Source : site officiel de SOE, Bloomberg, BBC

Et vous ?

Que pensez-vous de cette attaque ? Quelles seraient ses répercussions sur la division de divertissement de Sony ?

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de kolodz
Modérateur https://www.developpez.com
Le 05/05/2011 à 16:46
Pensez-vous qu'Anonymous peut être derrière l'attaque malgré le démenti ?
Anonymous a toujours été un groupe sans véritable "tête". Tout le monde peut prendre la parole entant qu'un "Anonymous".
Donc, ce fichier n'est pas une preuve. Sauf si il contient l'adresse IP/MAC de la personne qui l'envoyer.

Et si non, qui a laissé ce message avec la devise du groupement ?
L'un des pirates comme carte de visite.

Si la prochaine fois, il sort la devise des USA, on poursuit le gouvernement américain ? Un peu de sérieux...

Mais si pour eux ce fichier est une preuve, alors je comprend pourquoi l'attaque leur semble si professionnelle.
10  0 
Avatar de Marco46
Modérateur https://www.developpez.com
Le 04/05/2011 à 0:20
Citation Envoyé par Idelways Voir le message


Sony assure prendre très au sérieux la sécurité de sa plateforme et engage une firme de sécurité reconnue pour mener une enquête détaillée. Sony promet aussi de renforcer la sécurité de ses infrastructures réseau pour offrir une meilleure protection à ses utilisateurs.

[...]

Et vous ?

Que pensez-vous de cette attaque ? Quelles seraient ses répercussions sur la division de divertissement de Sony ?
Ben quand on lit cette déclaration de Sony ...

On y apprend entre autre que les nouvelles mesures de sécurité sont les suivantes (je cite) :

* Ajout d'un logiciel de surveillance automatisé et de gestion de configuration pour aider à défendre contre de nouvelles attaques.
* Améliorer le niveau de protection des données et le cryptage.
* Renforcement de la capacité de détecter les intrusions de logiciels au sein du réseau, l'accès non autorisé et les activités inhabituelles.
* Mise en place de pare-feu supplémentaires.

Ce qui signifie qu'avant de se faire défoncer ils n'avaient pas :

- un IDS, ce qui est déjà en soit hallucinant.
- une protection des données et de chiffrement à jour.
- un IDS, mais ils l'ont déjà dit.
- bloqué tous les accès névralgiques ...

Et la cerise sur le gâteau m'sieurs dames :

Citation Envoyé par Sony
La société a également créé le poste de Chef de la sécurité des informations, directement rattaché au Shinji Hasejima, le Chef de la sécurité des informations, de Sony Corporation, est un nouveau poste d'expertise et de responsabilité dans la protection des données des clients mais aussi de protéger la sécurité des informations de son personnel.
Donc ils n'avaient aucune personne responsable de la sécurité informatique depuis qu'ils se sont mis à vendre des trucs sur internet c'est à dire depuis plus de 10 ans !

Champions du monde les mecs

Et ils osent écrire qu'ils prennent "très au sérieux la sécurité de [leur] plateforme". Mais ouai on vous croit tiens ...

Au final j'en pense quoi ? Ben que les dirigeants de cette société sont des irresponsables notoires (qui mettent des rootkits dans les CD pour ça ils ont de la thune pour embaucher des experts en sécurité), et que c'est vraiment bien fait pour leur gueule. L'ont pas volé celle-là.

Et sinon qu'une petite class action aux USA serait tout a fait appropriée.
6  0 
Avatar de Marco46
Modérateur https://www.developpez.com
Le 05/05/2011 à 22:53
Citation Envoyé par kolodz Voir le message
Anonymous a toujours été un groupe sans véritable "tête". Tout le monde peut prendre la parole entant qu'un "Anonymous".
Donc, ce fichier n'est pas une preuve. Sauf si il contient l'adresse IP/MAC de la personne qui l'envoyer.
Une IP ou une adresse MAC n'identifient pas une personne mais une connexion dans un cas et une carte réseau dans l'autre, sachant que dans le 2ème cas c'est très facilement falsifiable. Donc ce n'est pas une preuve.
4  0 
Avatar de kain_tn
Membre émérite https://www.developpez.com
Le 05/05/2011 à 15:47
Ouais enfin si leur seule preuve c'est un fichier signé 'anonymous' c'est bidon. N'importe qui peut écrire ce qu'il veut et ça ne prouve rien de plus...
3  0 
Avatar de shenron666
Expert confirmé https://www.developpez.com
Le 05/05/2011 à 16:02
Citation Envoyé par Charvalos Voir le message
je pense que cela va servir de leçon et que les autres entreprises (Microsoft, Nintendo, etc) vont sûrement revoir leur politique de sécurité.
alors ça, je n'y crois pas une seconde
"les autres" vont juste se moquer de Sony (ouvertement ou non) jusqu'à ce qu'ils se fassent hacker à leur tour

pour ma part, ça me fait rire et ça m'inquiète à la fois sans toutefois être étonné
  • en informatique, rien n'est en sécurité nulle part, tout ce que l'homme fait peut être défait
  • Sony recommande de changer son mot de passe sur son compte PSN, sauf que le PSN est indisponible
  • SoE a aussi été compromis, une base de donnée périmée de 2007 ? pourquoi gardent t-ils des informations soi disant périmées mais potentiellement dangereuses pour leurs clients aussi longtemps ? est-ce conforme à la réglementation ? (cnil)


J'aimerai aussi savoir quelles sont les informations dérobées dans la base SoE afin de voir si Sony n'a pas conservé des informations qu'il n'aurait pas dû

Sony a énormément perdu en crédibilité, mais risque aussi de perdre beaucoup de clients et de clients potentiels
3  0 
Avatar de Sunchaser
Membre expert https://www.developpez.com
Le 05/05/2011 à 23:57
Bon,
C'est bien beau tout ca, Sony est pleins de gens très bien et très compétents qui ont fait une petite erreur, la paient un peu cher, et vont tout réparer, Anonymous est un réseau de gens hyper doués capables de défier des super-puissances comme Sony, c'est très bien, c'est très admirable, tous mes respects, etc ....
Mais revenons a l'essentiel:
...

...

Quand est-ce que je joue MOI, hein ?
AAhh,mais, excusez moi d'être malpoli, mais ca commence vraiment a me faire chier, moi, ils peuvent pas se livrer leur guéguerres ailleurs ?
Merde alors !
... bon faut que je me calme, parce que soit je vais faire une crise cardiaque (je me fais vieux) soit je vais envoyer 10 pages de mots fleuris.
C'est bien simple, soit je retrouve un accès a mon petit jeu favoris rapidement, soit je vais finir par en acheter des vraies - des armes de guerre - et je vais tirer dans le tas.
Ou plutôt non, je vais rester soft, je vais acheter une autre console et passer a la concurrence, na !

Bon allez, j'avoue que finalement je ne suis pas si accro que ca, je vis bien sans, et je crois que le pire qui pourrait m'arriver serait de ne plus avoir accès a Developpez.com en réalité.

Sinon, chers Anonymous, si jamais vous passiez par la et lisiez ces lignes, contactez moi par MP afin que je vous donne des détails pour une mission simple:accéder a mon compte bancaire et décaler la virgule d'un ou deux crans vers la droite; çà suffira et c'est discret, personne ne s'en rendra compte... enfin, a faire tant que le solde est positif, déconnez pas
3  0 
Avatar de minuipile
Membre du Club https://www.developpez.com
Le 10/05/2011 à 12:58
Ca me rappelle lorsque Colin Powell montre sa petite bouteille d'arme bactériologique pour justifier le recours de la force en Irak. Sans parler des superbes powerpoint...

Enfin, trouver un dossier qui incrimine quelqu'un c'est un peu évident... Mais de là à incriminer Anonymous vu le nombre de Hacker sur la planète... Ils auraient pu tout aussi dire qu'il s'agit des martiens ou de Marilyn Monroe... Cela aurait été aussi crédible.
3  0 
Avatar de fregolo52
Expert confirmé https://www.developpez.com
Le 03/05/2011 à 13:10
Citation Envoyé par Idelways Voir le message
Et vous ?

Que pensez-vous de cette attaque ? Quelles seraient ses répercussions sur la division de divertissement de Sony ?
Vu que c'est un (le ?) géant du jeu vidéo qui c'est fait attaquer, reste à espérer que les autres fassent plus attention à la sécurité (j'ai une WII, mais je ne sais pas si Nintendo a le même genre de service ).
Je pense que les MMORPG où les utilisateurs peuvent laisser leur numéro de carte pour un réabonnement automatique sont une vraie cible. Ca fait peur !! J'ai mon numéro de carte sur Battle.Net.

Donc, ne pas se focaliser sur le cas Sony !! Ca peut arriver à d'autre.
2  0 
Avatar de Remizkn
Membre averti https://www.developpez.com
Le 03/05/2011 à 17:50
Citation Envoyé par Ju1.0 Voir le message
Des gens du réseau Anonymous ont revendiqué l'attaque.
Pas vraiment pour venger GeoHot (il a été un peu naif en annoncant bien haut qu'il avait réussi à rentrer dans la console), mais pour dire à Sony ce qu'ils aiment bien dire habituellement aux gens qu'ils attaquent ... Liberté, gratuité ... ...
On trouve un peu plus de détails ici, dans la rubrique "Opération Sony". Wikipedia vaut ce qu'il vaut, mais j'avais entendu dire le lendemain de l'attaque par un de mes ami connu chez les gamers, et bien informé dans me milieu, que c'était ce réseau qui avait mené l'attaque.
Au contraire, Anonymous avait hacké quelques semaines auparavant le PSN le rendant hors-service. Et puis, finalement, se rendant compte que cela handicapait plus les utilisateurs que Sonny, ils l'ont remis en place. (qui a dit chevaleresque?)
Anonymous a annoncé n'être responsable en rien de ce hack-ci.
2  0 
Avatar de Sunchaser
Membre expert https://www.developpez.com
Le 09/05/2011 à 14:47
Citation Envoyé par shenron666 Voir le message
tout ce qui t'intéresse, c'est de jouer ?
Oui, oui, et je n'ai pas honte de moi, ce n'est pas parce que je suis "vieux" que je n'ai plus le droit de jouer, na !
Bon, et puis, j'ai un peu exagéré tout de même, mais ça fait bizarre (j'imagine pas dans l'état que doivent être certains, encore que, des vrais accros doivent surement avoir plusieurs moyens de se défouler dans les mondes virtuels).

Le reste m'inquiète.
2  0