News

Channel

Other articles

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1

Thursday 11 February 2010
Article  Concern at DDoS sophistication rise

Monday 8 February 2010
Article  Voice encryption standard takes a beating

Friday 5 February 2010
Article  Military importance of cyber recognised
In Brief

Ne tirez pas (trop) sur les réseaux sociaux

Written by Jerome Saiz (SecurityVibes)
Published on Monday 12 October 2009
3 comment(s) | Subnetwork France
 

Les Assises de la Sécurité 2009, Monaco. La présentation d'Alban Ondrejeck (Orange Business Services) à l'occasion de l'atelier "Réseaux Sociaux" a fait son petit effet : le consultant y déroule une attaque par ingénierie sociale contre l'approche de la "question secrète", souvent mise en oeuvre par les services d'email en ligne.

L'attaque s'organise ainsi :

  • Usurpation de l'identité d'un ami n'ayant pas encore de compte sur un réseau social quelconque déjà utilisé par la victime (Facebook, LinkedIn, Viadeo, etc...). Pour la démonstration, l'ami en question est identifié via le service de Copains d'Avant (L'internaute).
  • Prise de contact sous cette identité via la plate-forme sociale afin d'accéder au profil privé de la cible.
  • Utilisation des informations communiquées sur le profil de la cible afin de deviner la réponse à la question secrète qui sera demandée par le fournisseur du compte email ou webmail visé.

Une fois l'accès au compte email de sa victime obtenu, l'attaquant dispose alors de toute latitude afin de changer une multitude de mots de passe et d'accéder à de nombreux services via les courriers de confirmation reçus à cette adresse (voir à ce sujet l'affaire du piratage du backoffice d'administration de Twitter).

Bien entendu, cela fonctionne et le risque est donc réel. Mais souvenons-nous que les réseaux sociaux ne sont ici qu'un outil, et non la fraude elle-même. Les puristes qui s'intéressaient il y a vingt ans aux fonds de poubelles pour ensuite décrocher leur téléphone ne faisaient déjà pas autre chose.

Les entreprises adressaient ce risque notamment en sensibilisant leurs utilisateurs à ce qu'ils pouvaient jeter à la poubelle, et non en interdisant ces dernières.

Sans pousser le parallèle jusqu'à considérer les réseaux sociaux comme les poubelles du XXI éme siècle (aussi grande puisse parfois être la tentation !), il semble malgré tout que la parade ne soit guère différente aujourd'hui.

Our members have posted 3 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
Trend Micro
Read members opinions and rate Trend Micro too !
Ratings  0
Keross (1 fans)
Read members opinions and rate Keross too !
Ratings  0
Securityvibes.com (9 fans)
Read members opinions and rate Securityvibes.com too !
Ratings  0
Beeware (2 fans)
Read members opinions and rate Beeware too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web