{"id":15154,"date":"2020-06-24T07:20:41","date_gmt":"2020-06-24T07:20:41","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=15154"},"modified":"2020-06-24T07:20:41","modified_gmt":"2020-06-24T07:20:41","slug":"web-skimming-with-ga","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/web-skimming-with-ga\/15154\/","title":{"rendered":"Google Analytics comme m\u00e9thode d&rsquo;exfiltration des donn\u00e9es"},"content":{"rendered":"<p>L\u2019\u00e9cr\u00e9mage Web (<em>Web skimming<\/em> en anglais) est une m\u00e9thode assez souvent utilis\u00e9e pour obtenir les donn\u00e9es des utilisateurs qui visitent les pages de boutiques en ligne, et une pratique cybercriminelle consacr\u00e9e. Pourtant, nos experts ont r\u00e9cemment d\u00e9couvert une innovation assez dangereuse qui implique l\u2019utilisation de Google Analytics pour exfiltrer les donn\u00e9es vol\u00e9es. Analysons pourquoi cette m\u00e9thode est si dangereuse et comment la g\u00e9rer.<\/p>\n<h2>Fonctionnement du <em>Web skimming<\/em><\/h2>\n<p>L\u2019id\u00e9e de base est que les cybercriminels injectent le code malveillant dans les pages du site pris pour cible. Comment ils le font est un autre sujet. Ils obtiennent (ou volent) parfois le mot de passe d\u2019un compte administrateur par force brute, ou encore exploitent les vuln\u00e9rabilit\u00e9s du syst\u00e8me de gestion de contenu (SGC) ou d\u2019un des plug-ins de tiers. Ils peuvent \u00e9galement r\u00e9aliser l\u2019injection gr\u00e2ce \u00e0 un formulaire de saisie mal cod\u00e9.<\/p>\n<p>Le code inject\u00e9 enregistre toutes les actions de l\u2019utilisateur (y compris lorsqu\u2019il saisit les informations de sa carte bleue) et transf\u00e8re le tout \u00e0 ses propri\u00e9taires. D\u2019ailleurs, dans la plupart des cas, le <em>web skimming<\/em> est une vari\u00e9t\u00e9 de <em><a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/cross-site-scripting-xss\/?utm_source=securelist&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">cross-site scripting<\/a><\/em>.<\/p>\n<h2>Pourquoi Google Analytics<\/h2>\n<p>Avec la collecte des donn\u00e9es, son travail n\u2019est qu\u2019\u00e0 moiti\u00e9 termin\u00e9. Le malware doit encore envoyer les informations collect\u00e9es aux cybercriminels. Le <em>Web skimming<\/em> existe depuis des ann\u00e9es, ce qui a permis \u00e0 notre industrie de d\u00e9velopper des m\u00e9canismes de protection. Une m\u00e9thode consiste \u00e0 utiliser la politique de s\u00e9curit\u00e9 de contenu (<em>Content Security Policy<\/em>, CSP), un en-t\u00eate technique qui liste tous les services ayant l\u2019autorisation de recueillir des donn\u00e9es sur un site ou une page en particulier. Si le service utilis\u00e9 par les cybercriminels n\u2019appara\u00eet pas dans l\u2019en-t\u00eate, les malfaiteurs sont incapables de retirer les donn\u00e9es collect\u00e9es. Au vu de ces mesures de protection, certains escrocs ont eu l\u2019id\u00e9e d\u2019utiliser Google Analytics.<\/p>\n<p>De nos jours, presque n\u2019importe quel site Internet surveille de pr\u00e8s les statistiques relatives aux visiteurs. Les boutiques en ligne le font, bien \u00e9videmment. Google Analytics est l\u2019outil le plus pratique pour atteindre cet objectif. Ce service permet de recueillir les donn\u00e9es gr\u00e2ce \u00e0 de nombreux param\u00e8tres et plus de <a href=\"https:\/\/trends.builtwith.com\/analytics\/Google-Analytics\" target=\"_blank\" rel=\"noopener nofollow\">29 millions<\/a> de sites l\u2019utilisent actuellement. Il est fort probable que le transfert des donn\u00e9es \u00e0 Google Analytics soit autoris\u00e9 dans l\u2019en-t\u00eate CSP.<\/p>\n<p>Pour collecter les statistiques d\u2019un site Internet, il vous suffit de configurer les param\u00e8tres de suivi et d\u2019ajouter un code de suivi \u00e0 vos pages. En ce qui concerne le service, si vous pouvez ajouter ce code, vous \u00eates le propri\u00e9taire l\u00e9gitime du site. Par cons\u00e9quent, le script malveillant des cybercriminels collecte les donn\u00e9es utilisateur puis, gr\u00e2ce \u00e0 son propre code de suivi, il les envoie directement sur leur compte via le protocole de mesure de Google Analytics. <a href=\"https:\/\/securelist.com\/web-skimming-with-google-analytics\/97414\/\" target=\"_blank\" rel=\"noopener\">L\u2019article publi\u00e9 sur Securelist<\/a> apporte plus de d\u00e9tails sur ce m\u00e9canisme d\u2019attaque et le niveau de danger.<\/p>\n<h2>Que faire<\/h2>\n<p>Les premi\u00e8res victimes de ce stratag\u00e8me sont les utilisateurs qui saisissent les donn\u00e9es de leur carte bleue en ligne. Dans la plupart des cas, ce sont les entreprises qui fournissent les formulaires de paiement aux sites Internent qui doivent s\u2019attaquer au probl\u00e8me. Pour \u00e9viter que les donn\u00e9es utilisateur de votre site soient divulgu\u00e9es, nous vous conseillons de\u00a0:<\/p>\n<ul>\n<li>Mettre r\u00e9guli\u00e8rement \u00e0 jour tous vos programmes, y compris les applications Web (le SGC et tous ses plug-ins),<\/li>\n<li>Installer les composants SGC seulement \u00e0 partir de sources fiables,<\/li>\n<li>Adopter une politique d\u2019acc\u00e8s au SGC stricte pour r\u00e9duire les droits de l\u2019utilisateur au minimum n\u00e9cessaire et lui demander d\u2019utiliser un mot de passe fort et unique,<\/li>\n<li>R\u00e9aliser r\u00e9guli\u00e8rement des audits relatifs \u00e0 la s\u00e9curit\u00e9 du site et au formulaire de paiement.<\/li>\n<\/ul>\n<p>Quant aux utilisateurs, qui sont les victimes potentielles et directes de cette attaque, le conseil est simple : installez une solution de s\u00e9curit\u00e9 fiable. Les solutions Kaspersky pour les <a href=\"https:\/\/www.kaspersky.fr\/plus?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">particuliers<\/a> et les <a href=\"https:\/\/www.kaspersky.fr\/small-business-security\/small-office-security?icid=fr_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_banner____ksos___\" target=\"_blank\" rel=\"noopener\">PME<\/a> d\u00e9tectent les scripts malveillants sur les sites de paiement gr\u00e2ce \u00e0 notre technologie Safe Money.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksos\">\n","protected":false},"excerpt":{"rendered":"<p>Nos experts ont d\u00e9couvert une m\u00e9thode qui permet d\u2019extraire les donn\u00e9es du titulaire de la carte bleue gr\u00e2ce aux outils Google.<\/p>\n","protected":false},"author":2506,"featured_media":15156,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[3941,42,3940],"class_list":{"0":"post-15154","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-donnees-du-titulaire-de-la-carte-bleue","9":"tag-fraude","10":"tag-web-skimming"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/web-skimming-with-ga\/15154\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/web-skimming-with-ga\/21477\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/web-skimming-with-ga\/16946\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/web-skimming-with-ga\/8394\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/web-skimming-with-ga\/22664\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/web-skimming-with-ga\/20768\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/web-skimming-with-ga\/19142\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/web-skimming-with-ga\/22982\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/web-skimming-with-ga\/22063\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/web-skimming-with-ga\/28633\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/web-skimming-with-ga\/8504\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/web-skimming-with-ga\/35986\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/web-skimming-with-ga\/15655\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/web-skimming-with-ga\/13593\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/web-skimming-with-ga\/24336\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/web-skimming-with-ga\/11639\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/web-skimming-with-ga\/28712\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/web-skimming-with-ga\/25601\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/web-skimming-with-ga\/22517\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/web-skimming-with-ga\/27760\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/web-skimming-with-ga\/27601\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/fraude\/","name":"fraude"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/15154","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2506"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=15154"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/15154\/revisions"}],"predecessor-version":[{"id":15161,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/15154\/revisions\/15161"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/15156"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=15154"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=15154"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=15154"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}