Vue normale

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.
Hier — 19 avril 2024Flux principal

Une attaque par phishing tente de piéger les internautes sur LastPass

19 avril 2024 à 14:40

cadenas sécurité

Une campagne de phishing contre les internautes utilisant LastPass comme gestionnaire de mots de passe a été repérée. Elle mobilise le kit de phishing CryptoChameleon. Un site utilisé pour le hameçonnage a été neutralisé, mais d'autres tentatives pourraient survenir.

À partir d’avant-hierFlux principal

Comment télécharger mon QR Code pour circuler dans Paris cet été

9 avril 2024 à 13:40

JO Paris sites

Le déplacement à Paris dans certains périmètres sera conditionné à la présentation d'un QR Code. Une plateforme dédiée pour s'inscrire est attendue en mai 2024, afin de pouvoir le récupérer. Des documents et des éléments d'identité devront être fournis. En attendant le détail, voilà ce que l'on sait de son fonctionnement.

Le QR Code pour se déplacer pendant les JO de Paris arrive bientôt

9 avril 2024 à 08:26

Gérald Darmanin annonce au Parisien l'ouverture d'un site dédié aux Jeux olympiques de Paris, le 10 mai. Il permettra de générer des QR Codes pour accéder à la ville, dont l'accès sera restreint durant la compétition.

Kobold letters – Lutra Security

4 avril 2024 à 09:33
Les mails en html, c'est le mal.
Là l'auteur de l'article montre comment on peut changer le contenu d'un mail quand il est forwardé.
Donc par exemple, un arnaqueur pourait envoyer un mail à votre chef sachant qu'il vous le transmettra, et quand vous le recevez il affiche un contenu différent (de ce que votre chef a vu).
Donc tous les abus sont possible (le pirate peut vous faire croire que votre chef vous demande de faire certaines choses.)
(Permalink)

Google veut mettre fin au vol de cookie sur Chrome avec une nouvelle fonctionnalité

3 avril 2024 à 11:32

google chrome

Google cherche à bloquer le vol de cookies sur le navigateur Chrome, une technique courante employée par les cybercriminels. Pour cela, la société américaine introduit une nouvelle norme d'authentification sur les appareils.

AT&T confirms 73 million people affected by data breach | Malwarebytes

3 avril 2024 à 08:07
Fuite de données chez le plus gros fournisseur d'accès américain : 73 millions de personnes dont les données partent dans la nature : Nom, prénom, adresse, numéro de téléphone, date de naissance et numéro de sécurité sociale.
Oui 73 millions c'est à peu près la population française en entier.
(Permalink)

XZ et liblzma: Faille de sécurité volontairement introduite depuis au moins deux mois

Andres Freund, un développeur Postgres, s’est rendu compte dans les derniers jours que xz et liblzma ont été corrompus par l’un des mainteneurs du projet. Le problème a été découvert par chance, pour la seule raison que la performance de sshd s’était dégradée sur sa machine.

L’investigation d’Andres Freund a montré que Jia Tan, co-mainteneur de xz depuis environ un an et demi, a poussé plusieurs commits contenant une porte dérobée extrêmement bien cachée au milieu d’un certain nombre de contributions valables depuis environ deux ans et demi, après avoir gagné la confiance du mainteneur historique, Lasse Collin.

Jia Tan a ensuite fait deux versions de xz, la 5.6.0 et 5.6.1, et les a poussées vers les mainteneurs de différentes distributions, comme Fedora Rawhide, Debian Unstable, Kali Linux ou encore Suse. Les contributions de Jia Tan à divers projets sont maintenant en cours de ré-analyse, car il apparaît qu’il a contribué des changements maintenant louches à d’autres projets, comme oss-fuzz, maintenant considérés comme visant probablement à cacher cette porte dérobée.

La plupart des distributions affectées sont des versions bleeding edge, et sont revenues à une version antérieure de leurs paquets xz.

Les effets de cette porte dérobée ne sont pas complètement analysés, mais les investigations existantes montrent des détournements d’appels très suspects autour des fonctions de validation des secrets d’OpenSSH.

Cet épisode rappelle une nouvelle fois combien tout l’écosystème repose sur la bonne volonté et la bonne foi de contributeur·rice·s volontaires, surchargé·e·s de travail, et peu soutenu·e·s par l’industrie utilisant leur travail.

NdM : le sujet est frais, les analyses en cours, et de nouvelles informations apparaissent encore toutes les heures. Il convient donc de rester prudent, mesuré, et surtout factuel, dans les commentaires. Merci d’avance.

Les infos qui suivent ont été ajoutées en modération (le sujet ayant été discuté en lien et en journal précédemment) :

Commentaires : voir le flux Atom ouvrir dans le navigateur

Sécurité dans les aéroports : sortir son ordinateur ne sera bientôt plus obligatoire

Les aéroports parisiens commencent à s’équiper d'une nouvelle génération de scanner pour accélérer les contrôles de sécurité. Derrière ces machines se cache le principe de la tomographie, qui est employé depuis longtemps dans le domaine médical et scientifique. 

oss-security - backdoor in upstream xz/liblzma leading to ssh server compromise

30 mars 2024 à 07:33
Il semblerait que le package xz (compression) ait été volontairement backdooré. C'est très grave ("Under the right circumstances this interference could potentially enable a malicious actor to break sshd authentication and gain unauthorized access to the entire system remotely.")
J'attends quand même que tout cela se calme histoire qu'on ait une vue plus claire sur ce qui s'est passé.

Voir:
https://www.bleepingcomputer.com/news/security/red-hat-warns-of-backdoor-in-xz-tools-used-by-most-linux-distros/
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://www.phoronix.com/news/GitHub-Disables-XZ-Repo
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.techdirt.com/2024/04/08/the-story-behind-the-xz-backdoor-is-way-more-fascinating-than-it-should-be/
(Permalink)

Le pack anti-cambriolage de Free et Qiara est-il vraiment une bonne affaire ?

26 mars 2024 à 11:41

Pour 249 euros (199 euros pour les abonnés Freebox), Qiara propose cinq équipements domotiques pour protéger sa maison. S'ajoute au matériel un abonnement optionnel (de 0 à 19,99 euros par mois), pour bénéficier d'un service de télésurveillance 24/7 en cas d'urgence. Est-ce aussi disruptif que ce que Free prétend ?

Vous pouvez tester gratuitement vos aptitudes en cybersécurité sur cette plateforme gouvernementale

26 mars 2024 à 07:03

Cybermalveillance.gouv.fr, la plateforme gouvernementale d'assistance aux victimes de piratage, a mis en ligne un programme de test et de sensibilisation à la cybersécurité pour le grand public. Baptisé SensCyber, il permet d'acquérir les bons gestes pour comprendre et éviter les cyberattaques.

« On a besoin d’experts dans les mairies » : face aux attaques, la cyber française cherche ses renforts

24 mars 2024 à 19:00

Pour répondre à la demande urgente de personnels supplémentaires dans la cybersécurité, l'ANSSI, la sentinelle chargée de la protection numérique de l'administration française, publie un rapport pour briser les clichés du secteur.

FR-ALERT : quel était cet étrange message que vous avez peut-être reçu ?

22 mars 2024 à 13:44

Si vous avez reçu une notification d'alerte le 22 mars 2024, c'est normal : vous avez participé à un test technique pour la mise en place d'un nouveau système destiné à prévenir la population en cas de grave danger.

Des hackers français repartent encore avec la Tesla qu’ils ont piratée

22 mars 2024 à 10:49

Une équipe de hackers éthiques français a remporté un concours de piratage de Tesla pour la deuxième fois. Ces compétitions visent à sécuriser les véhicules, avant que des pirates malveillants s'attaquent sérieusement aux voitures connectées.

❌
❌