{"id":4775,"date":"2015-08-12T19:50:12","date_gmt":"2015-08-12T19:50:12","guid":{"rendered":"https:\/\/kasperskydaily.com\/france\/?p=4775"},"modified":"2017-09-24T12:03:35","modified_gmt":"2017-09-24T12:03:35","slug":"security-week-digest-32","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/security-week-digest-32\/4775\/","title":{"rendered":"La s\u00e9curit\u00e9 pendant la semaine 32 : faille Stagefright sur Android, nouvelles voitures pirat\u00e9es, Do Not Track 2.0"},"content":{"rendered":"<p>Il y a tout juste 23 ans, Microsoft lan\u00e7ait <span style=\"text-decoration: line-through\">le syst\u00e8me d\u2019exploitation\u00a0<\/span>Windows 3.1, Apple commercialisait son premier <span style=\"text-decoration: line-through\">iPhone\u00a0<\/span>PDA et Linus Torvalds sortait Linux avec une licence GNU. En 1992, Eug\u00e8ne Kaspersky a publi\u00e9 un livre qui contenait les descriptions d\u00e9taill\u00e9es de presque tous les virus connus \u00e0 l\u2019\u00e9poque, ainsi que les m\u00e9thodes pour les supprimer, parmi lesquelles le programme alors connu sous l\u2019appellation V. En ce temps-l\u00e0, le paysage des menaces n\u2019\u00e9tait pas un gros probl\u00e8me\u00a0: la description de tous les virus tenait dans un livre relativement petit et restait pertinente pendant les deux ou trois ann\u00e9es suivantes.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2015\/08\/06093439\/infosec-digest-32-book-1.jpg\" alt=\"\" width=\"1280\" height=\"1280\"><\/p>\n<p style=\"text-align: center\"><strong>\u00a0<\/strong><em>Le catalogue complet des malwares, \u00e9crit par Eug\u00e8ne Kaspersky en 1992<\/em><\/p>\n<p>C\u2019\u00e9tait la belle \u00e9poque\u00a0! A pr\u00e9sent, 325\u00a0000 nouveaux malwares nous arrivent chaque jour. Quant aux entreprises, elles sont confront\u00e9es presque chaque semaine \u00e0 de nouvelles preuves de failles dans leurs syst\u00e8mes de s\u00e9curit\u00e9 tr\u00e8s grands (depuis les skateboards et les voitures jusqu\u2019aux centrales nucl\u00e9aires). Ce sont \u00e0 la fois de bonnes et de mauvaises nouvelles\u00a0: plus les gens penseront \u00e0 prot\u00e9ger leurs donn\u00e9es, leurs entreprises et leurs vies (ce qui, de nos jours, d\u00e9pend des ordinateurs), et plus il y aura de chances que tout s\u2019am\u00e9liore.<\/p>\n<p>Et maintenant, prenez du recul, d\u00e9tendez-vous et regardez ce qui se passe. A partir de maintenant, nous pr\u00e9senterons chaque lundi les trois nouvelles les plus importantes, avec des commentaires d\u00e9taill\u00e9s <span style=\"text-decoration: line-through\">et <\/span><span style=\"text-decoration: line-through\">une pointe d\u2019humour<\/span>. Ces nouvelles seront tir\u00e9es de\u00a0<a href=\"http:\/\/www.threatpost.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Threatpost<\/a> et de\u00a0<a href=\"https:\/\/www.kaspersky.fr\/blog\/\" target=\"_blank\" rel=\"noopener\">Kaspersky Daily<\/a>.<\/p>\n<h3>Stagefright\u00a0: une faille sur Android qui n\u2019a encore rien chang\u00e9<\/h3>\n<p><a href=\"https:\/\/threatpost.com\/android-stagefright-flaws-put-950-million-devices-at-risk\/113960\" target=\"_blank\" rel=\"noopener nofollow\">Le r\u00e9cit du Threatpost<\/a>. <a href=\"https:\/\/threatpost.com\/google-plans-monthly-security-updates-for-nexus-phones\/114148\" target=\"_blank\" rel=\"noopener nofollow\">La r\u00e9ponse de Google<\/a>. <a href=\"http:\/\/www.kb.cert.org\/vuls\/id\/924951#sthash.B9dS0EyZ.dpuf\" target=\"_blank\" rel=\"noopener nofollow\">Les avertissements du CERT<\/a>. <a href=\"https:\/\/www.kaspersky.com\/blog\/critical-android-mms-vulnerability\/\" target=\"_blank\" rel=\"noopener nofollow\">Les conseils du Kaspersky Daily sur comment pr\u00e9venir cette vuln\u00e9rabilit\u00e9<\/a>.<\/p>\n<p>Le magazine\u00a0WIRED d\u00e9crit Stagefright comme <a href=\"http:\/\/www.wired.co.uk\/news\/archive\/2015-07\/27\/stagefight-android-bug\" target=\"_blank\" rel=\"noopener nofollow\">la pire des vuln\u00e9rabilit\u00e9s d\u00e9couvertes sur Android \u00e0 ce jour<\/a>. Ce n\u2019est pas vrai car la situation pourrait \u00eatre beaucoup plus grave. La principale diff\u00e9rence entre cette faille et d\u2019autres, comme <a href=\"https:\/\/www.kaspersky.fr\/blog\/limpact-de-la-vulnerabilite-heartbleed\/2866\/\" target=\"_blank\" rel=\"noopener\">Heartbleed<\/a> ou <a href=\"https:\/\/www.kaspersky.fr\/blog\/vulnerabilite-bash\/3718\/\" target=\"_blank\" rel=\"noopener\">Shellshock<\/a>, est qu\u2019il n\u2019y pas eu besoin d\u2019inventer un nom original dans ce cas-l\u00e0. En effet, Stagefright est une biblioth\u00e8que multim\u00e9dia sur Android qui permet de lire des fichiers audio et des vid\u00e9os, et qui fait partie du projet de code source ouvert\u00a0 sur Android. Techniquement, c\u2019est un ensemble de vuln\u00e9rabilit\u00e9s (les experts de Zimperium qui l\u2019ont d\u00e9couvert lui ont <a href=\"http:\/\/blog.zimperium.com\/experts-found-a-unicorn-in-the-heart-of-android\/\" target=\"_blank\" rel=\"noopener nofollow\">r\u00e9serv\u00e9<\/a> sept entr\u00e9es dans le dictionnaire CVE) qui concerne principalement des d\u00e9passements de tampon.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2015\/08\/06093437\/infosec-digest-32-stagefright.png\" alt=\"\" width=\"640\" height=\"556\"><\/p>\n<p>Cette biblioth\u00e8que permet de reproduire divers sons et vid\u00e9os et, comme l\u2019explique le journal <a href=\"http:\/\/www.zdnet.com\/article\/stagefright-just-how-scary-is-it-for-android-users\/\" target=\"_blank\" rel=\"noopener nofollow\">ZDNet<\/a>, elle a \u00e9t\u00e9 con\u00e7ue de mani\u00e8re \u00e0 lire une vid\u00e9o \u00a0\u00bb\u00a0avant que vous ne pensiez \u00e0 la regarder\u00a0\u00ab\u00a0. Pour une raison myst\u00e9rieuse, toutes ces t\u00e2ches semblent souvent s\u2019effectuer sans l\u2019intervention de personne. En r\u00e9alit\u00e9, ce n\u2019est pas si myst\u00e9rieux, c\u2019\u00e9tait juste plus facile \u00e0 programmer de cette mani\u00e8re. Par ailleurs, <a href=\"http:\/\/arstechnica.com\/security\/2015\/07\/950-million-android-phones-can-be-hijacked-by-malicious-text-messages\/\" target=\"_blank\" rel=\"noopener nofollow\">sortir de l\u2019application Android est plut\u00f4t simple<\/a>, ce qui a \u00e9t\u00e9 pr\u00e9vu en cas de probl\u00e8mes de ce genre.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">95% of <a href=\"https:\/\/twitter.com\/hashtag\/Android?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#Android<\/a> phones can be hacked with one just <a href=\"https:\/\/twitter.com\/hashtag\/MMS?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#MMS<\/a>, millions at risk <a href=\"https:\/\/t.co\/BJg5e7ss8N\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/BJg5e7ss8N<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/infosec?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#infosec<\/a> <a href=\"http:\/\/t.co\/DGBSkhQdDo\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/DGBSkhQdDo<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/628620894395629568?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">August 4, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Ainsi, nous avons une preuve flagrante de cette vuln\u00e9rabilit\u00e9\u00a0: il suffit d\u2019envoyer un MMS sur un t\u00e9l\u00e9phone pour le pirater\u00a0! Il n\u2019est m\u00eame plus n\u00e9cessaire d\u2019activer le \u00ab\u00a0t\u00e9l\u00e9chargement\u00a0\u00bb du MMS\u00a0: le t\u00e9l\u00e9phone l\u2019ouvre tout seul, \u00e9tant donn\u00e9 qu\u2019il a \u00e9t\u00e9 configur\u00e9 de la sorte pour le confort de l\u2019utilisateur. La situation est-elle si terrible\u00a0? Pas vraiment. Tout d\u2019abord, depuis l\u2019Android 4.1, la technologie Address Space Layout Randomization emp\u00eache la survenue des probl\u00e8mes, ou du moins elle les contre en partie.<\/p>\n<p>Ensuite, apr\u00e8s la d\u00e9cision de r\u00e9v\u00e9ler les vuln\u00e9rabilit\u00e9s en cause, Zimperium a retenu le code d\u2019exploit. De plus, gr\u00e2ce aux patches publi\u00e9s, tout est presque revenu \u00e0 la normale.<\/p>\n<p>La r\u00e9action de Google a \u00e9t\u00e9 int\u00e9ressante. Voici un petit r\u00e9sum\u00e9 de <a href=\"http:\/\/officialandroid.blogspot.ru\/2015\/08\/an-update-to-nexus-devices.html\" target=\"_blank\" rel=\"noopener nofollow\">l\u2019article correspondant<\/a> sur le blog officiel d\u2019Android\u00a0: \u00a0\u00bb\u00a0Tout va bien. Notre sandbox est g\u00e9niale. Seul 0,15\u00a0% de nos appareils Android comporte l\u2019application malveillante (avec beaucoup d\u2019ast\u00e9risques et de textes en petits caract\u00e8res). Toutefois, pour que tout aille bien, les dispositifs Nexus auront des mises \u00e0 jour de s\u00e9curit\u00e9 tous les mois\u00a0\u00ab\u00a0.<\/p>\n<p>C\u2019est tr\u00e8s bien, mais qu\u2019en est-il de tous les autres smartphones et tablettes sur Android\u00a0? L\u2019initiative de Google ne r\u00e9sout pas le probl\u00e8me de fragmentation sur Android\u00a0: retards syst\u00e9matiques des mises \u00e0 jour pour les appareils les plus r\u00e9cents et les derni\u00e8res versions OS, ainsi qu\u2019absence d\u2019actualisation des hardwares anciens.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">lol when ur Jeep gets updates faster than ur Android phone<\/p>\n<p>\u2014 SwiftOnSecurity (@SwiftOnSecurity) <a href=\"https:\/\/twitter.com\/SwiftOnSecurity\/status\/625810252038942720?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">July 27, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Heureusement, HTC, <a href=\"http:\/\/global.samsungtomorrow.com\/samsung-announces-an-android-security-update-process-to-ensure-timely-protection-from-security-vulnerabilities\/\" target=\"_blank\" rel=\"noopener nofollow\">Samsung<\/a>, Sony, LG et quelques autres d\u00e9veloppeurs ont \u00e9galement d\u00e9clar\u00e9 qu\u2019ils allaient mettre \u00e0 jour leurs smartphones et leurs tablettes plus souvent \u00e0 partir de maintenant. Par contre, tout n\u2019est pas tr\u00e8s clair, car ce que nous savons pour le moment, c\u2019est que certains appareils recevront des mises \u00e0 jour. Un jour. Peut-\u00eatre. Si nous sommes gentils.<\/p>\n<p>Quoi qu\u2019il en soit, c\u2019est un signe positif. T\u00f4t ou tard, Android aura un m\u00e9canisme de mise \u00e0 jour semblable \u00e0 celui de Microsoft, le Patch Tuesday. Il y a tout juste un an, le m\u00eame Adrian Ludwig, responsable de la s\u00e9curit\u00e9 Android chez Google, <a href=\"http:\/\/googleonlinesecurity.blogspot.ru\/2015\/04\/android-security-state-of-union-2014.html\" target=\"_blank\" rel=\"noopener nofollow\">avait d\u00e9clar\u00e9 que tout allait bien en termes de s\u00e9curit\u00e9<\/a> et qu\u2019il fallait simplement arranger un peu Google Play. C\u2019est-\u00e0-dire que Stagefright va provoquer des changements tr\u00e8s utiles. Du moins, c\u2019est ce que nous pensons et esp\u00e9rons. Qu\u2019est-ce qu\u2019il y a d\u2019autre \u00e0 faire, apr\u00e8s tout\u00a0?<\/p>\n<h3>Les voitures continuent d\u2019\u00eatre pirat\u00e9es<\/h3>\n<p><a href=\"https:\/\/threatpost.com\/gone-in-less-than-a-second\/114154\" target=\"_blank\" rel=\"noopener nofollow\">Le r\u00e9cit du Threatpost<\/a>. <a href=\"https:\/\/threatpost.com\/fiat-chrysler-recalls-1-4-million-cars-after-software-bug-is-revealed\/113936\" target=\"_blank\" rel=\"noopener nofollow\">Le r\u00e9cit pr\u00e9c\u00e9dent du Threatpost<\/a>. Le <a href=\"https:\/\/www.kaspersky.com\/blog\/blackhat-jeep-cherokee-hack-explained\/\" target=\"_blank\" rel=\"noopener nofollow\">compte-rendu de Kaspersky Daily\u00a0 sur la conf\u00e9rence Black Hat<\/a>. Et <a href=\"https:\/\/www.kaspersky.com\/blog\/tesla-s-hacked-and-patched\/\" target=\"_blank\" rel=\"noopener nofollow\">un autre rapport du DEF CON<\/a>.<\/p>\n<p>La semaine derni\u00e8re, nous avons connu un \u00e9v\u00e9nement marquant\u00a0: le premier patch essentiel pour les voitures. Ou, plus pr\u00e9cis\u00e9ment, pour les syst\u00e8mes d\u2019infodivertissement Uconnect utilis\u00e9s par Fiat Chrysler, qui permettent\u00a0: premi\u00e8rement, de prendre le contr\u00f4le de fonctions autres que celles destin\u00e9es au divertissement (en envoyant la voiture dans un foss\u00e9, par exemple) et, deuxi\u00e8mement, de recevoir des connexions entrantes via des r\u00e9seaux mobiles. Nous ne pouvons que reposter ce tweet\u00a0:<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">WHY DOES A CAR EVEN HAVE INBOUND CONNECTIONS<\/p>\n<p>WHY IS THE STEREO CONNECTED TO THE IGNITION<\/p>\n<p>WHY DOES SOME IPHONE GUY HAVE TO POINT IT OUT<\/p>\n<p>\u2014 SwiftOnSecurity (@SwiftOnSecurity) <a href=\"https:\/\/twitter.com\/SwiftOnSecurity\/status\/623700831984955397?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">July 22, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Oui, mais c\u2019\u00e9tait la semaine derni\u00e8re. Cette semaine, une autre faille a \u00e9t\u00e9 d\u00e9couverte, pas aussi impressionnante, mais quand m\u00eame assez int\u00e9ressante. Imaginez que vous soyez sous le soleil en Espagne, en Bulgarie, en Gr\u00e8ce ou n\u2019importe o\u00f9 ailleurs. Vous louez une voiture, vous allez \u00e0 la plage et vous vous baignez. Pendant ce temps, quelqu\u2019un vous vole vos cl\u00e9s. Dans une situation normale, \u00e7a n\u2019aiderait pas beaucoup le voleur\u00a0: il faudrait qu\u2019il trouve votre voiture parmi toutes les autres. Mais dans ce cas, votre v\u00e9hicule est une voiture lou\u00e9e, et la plaque d\u2019immatriculation est indiqu\u00e9e sur les cl\u00e9s.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\"><a href=\"https:\/\/twitter.com\/hashtag\/BlackHat?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#BlackHat<\/a> 2015: The full story of how that Jeep was hacked <a href=\"https:\/\/t.co\/y0d6k8UE4n\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/y0d6k8UE4n<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/bhUSA?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#bhUSA<\/a> <a href=\"http:\/\/t.co\/SWulPz4Et7\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/SWulPz4Et7<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/629651596876644352?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">August 7, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>En d\u2019autres termes, vous feriez mieux d\u2019aller \u00e0 la piscine de l\u2019h\u00f4tel\u00a0! Samy Kamkar, un chercheur ind\u00e9pendant en s\u00e9curit\u00e9, a d\u00e9couvert qu\u2019une telle situation est possible si vous utilisez l\u2019application mobile t\u00e9l\u00e9-acc\u00e8s (OnStar RemoteLink), laquelle vous permet de trouver votre v\u00e9hicule et m\u00eame d\u2019ouvrir les porti\u00e8res \u00e0 distance pour les voitures GM. Samy Kamkar a rapidement con\u00e7u un dispositif miracle, qui intercepte les connexions entre les applications mobiles et la voiture elle-m\u00eame. Ce dispositif doit simplement \u00eatre situ\u00e9 pr\u00e8s du propri\u00e9taire.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/3olXUbS-prU?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<p>La situation n\u2019est pas aussi terrible qu\u2019elle n\u2019y para\u00eet. Les chercheurs ont d\u00e9clar\u00e9 que le probl\u00e8me venait de l\u2019application, et non des voitures, et qu\u2019une simple mise \u00e0 jour pourrait le r\u00e9soudre. Et voici une autre chose importante. Nous sommes nombreux \u00e0 \u00eatre habitu\u00e9s aux syst\u00e8mes multim\u00e9dia install\u00e9s dans les voitures r\u00e9centes\u00a0: ils sont semblables \u00e0 ceux d\u2019Android et iOs, ils ont un \u00e9cran tactile, parfois m\u00eame un acc\u00e8s \u00e0 Internet et plusieurs fonctions multim\u00e9dia. Le probl\u00e8me, c\u2019est qu\u2019ils sont beaucoup plus lents et qu\u2019ils ont beaucoup plus de bugs. Pour ne reprendre que l\u2019expression utilis\u00e9e par WIRED\u00a0: compar\u00e9s \u00e0 Android, les syst\u00e8mes multim\u00e9dia des fabricants de voitures \u00ab\u00a0<a href=\"http:\/\/www.wired.com\/2015\/05\/android-auto-first-great-car-infotainment-system\/\" target=\"_blank\" rel=\"noopener nofollow\">craignent<\/a>\u00ab\u00a0.<\/p>\n<p>Pourquoi\u00a0? Parce que ces \u00e9l\u00e9ments d\u2019infodivertissement \u00e9voluent\u00a0 simplement trop vite pour les fabricants de voitures conservateurs, qui se retrouvent alors \u00e0 la tra\u00eene. Heureusement, <a href=\"https:\/\/www.kaspersky.fr\/blog\/tesla-s-hacked-and-patched\/4764\/\" target=\"_blank\" rel=\"noopener\">il y a des exceptions<\/a>.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">Tesla Model S being hacked and patched blazing-fast <a href=\"https:\/\/t.co\/ZuC0uzeKfn\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/ZuC0uzeKfn<\/a> <a href=\"http:\/\/t.co\/al9naQnsbx\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/al9naQnsbx<\/a><\/p>\n<p>\u2014 Kaspersky (@kaspersky) <a href=\"https:\/\/twitter.com\/kaspersky\/status\/630751291342483460?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">August 10, 2015<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>L\u2019industrie automobile est aussi \u00e0 la tra\u00eene en termes de s\u00e9curit\u00e9. Pour les professionnels de la s\u00e9curit\u00e9, un bug d\u2019Unconnect n\u2019entra\u00eene qu\u2019exasp\u00e9ration. En plus, pour changer, la s\u00e9curit\u00e9 se retrouve en bas de la liste des pr\u00e9occupations des constructeurs automobiles, car le \u00ab\u00a0chiffrage non s\u00e9curis\u00e9\u00a0\u00bb est facile et peu co\u00fbteux. Et c\u2019est l\u00e0 que l\u2019engrenage des attaques commence. Jusqu\u2019\u00e0 pr\u00e9sent, l\u2019isolation relative des technologies automobiles par rapport au monde informatique les avaient prot\u00e9g\u00e9es, mais avec le temps, elle finira par devenir leur point le plus faible. Ces technologies seront pirat\u00e9es l\u00e0 o\u00f9 personne ne s\u2019y attendait, \u00e9tant donn\u00e9 qu\u2019elles ne sont pas s\u00e9curis\u00e9es. Mais faites ce que vous voulez\u00a0!<\/p>\n<h3>Comment arr\u00eater d\u2019\u00eatre suivi et commencer \u00e0 profiter de la vie<\/h3>\n<p><a href=\"https:\/\/threatpost.com\/eff-adblock-and-others-launch-new-do-not-track-standard\/114121\" target=\"_blank\" rel=\"noopener nofollow\">Le r\u00e9cit<\/a>. <a href=\"https:\/\/www.eff.org\/pages\/understanding-effs-do-not-track-policy-universal-opt-out-tracking\" target=\"_blank\" rel=\"noopener nofollow\">L\u2019article de l\u2019EFF<\/a>.<\/p>\n<p>Le m\u00e9canisme de Do Not Track est soutenu par tous les principaux navigateurs mais, malheureusement, il ne fonctionne pas. En fait, c\u2019\u00e9tait une bonne id\u00e9e\u00a0: si vous, les utilisateurs, ne souhaitez pas \u00eatre trac\u00e9s par les banni\u00e8res et les r\u00e9seaux sociaux, les moteurs de recherche et les compteurs de visites, Google et autres, alors c\u2019est chose faite\u00a0! Profitez de votre nouvelle vie priv\u00e9e.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2015\/08\/06093437\/infosec-digest-32-privacy-1.png\" alt=\"\" width=\"396\" height=\"100\"><\/p>\n<p>En fait, oubliez-\u00e7a.\u00a0 Cela fait d\u00e9j\u00e0 dix ans que cette id\u00e9e a \u00e9t\u00e9 propos\u00e9e, mais rien n\u2019a chang\u00e9. Alors vous pouvez continuer de regarder les publicit\u00e9s pour des objets que vous avez d\u00e9j\u00e0 achet\u00e9s, depuis les magasins o\u00f9 vous avez effectu\u00e9 vos acquisitions. Le probl\u00e8me, c\u2019est que les grandes entreprises ne sont pas d\u2019accord avec l\u2019utilisation du Do Not Track et ne souhaitent pas respecter les utilisateurs qui ne veulent pas \u00eatre trac\u00e9s.<\/p>\n<p>La fondation Electronic Frontier Foundation (EFF) voit la solution \u00e0 ce probl\u00e8me dans un nouveau standard qui renforce les demandes de non suivi par les sites Web. Par exemple, si vous annoncez\u00a0 que vous suivez ce principe, n\u2019ajoutez pas les boutons des r\u00e9seaux sociaux, lesquels ne le respectent pas. Si, pour des raisons techniques, vous avez besoin de suivre les activit\u00e9s des utilisateurs (pour acheter ou autoriser quelque chose, etc.), demandez-leur la permission.<\/p>\n<p>Cependant, l\u2019acceptation des nouvelles demandes de non suivi reste volontaire\u00a0: aucun contr\u00f4le n\u2019est effectu\u00e9 et aucun engagement n\u2019est pris. L\u2019EFF s\u2019appuie sur le fait que, dans certains pays, la violation d\u2019obligations volontairement accept\u00e9es peut donner lieu \u00e0 des poursuites judiciaires. Toutefois, ces obligations ne sont pas contraignantes. Par cons\u00e9quent, les nouvelles politiques annoncent franchement\u00a0: cela peut avoir un effet sur les publicit\u00e9s cibl\u00e9es mais, pour garantir une navigation enti\u00e8rement anonyme sur Internet, seuls VPN et TOR sont vraiment utiles.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2015\/08\/06093436\/infosec-digest-32-privacy-2.png\" alt=\"\" width=\"666\" height=\"459\"><\/p>\n<p>Un autre probl\u00e8me encore plus grave, c\u2019est que la plupart des gens n\u2019ont que faire d\u2019\u00eatre surveill\u00e9s ou non. Les r\u00e8gles de Do Not Track sont d\u00e9battues par un petit groupe d\u2019activistes, mais mis \u00e0 part eux, les utilisateurs ne prendraient pas la peine d\u2019ouvrir encore une autre fen\u00eatre de param\u00e8tres. Ce n\u2019est pas une bonne chose. Et ce ne sont pas de grosses entreprises malveillantes qui souhaitent vous suivre.<\/p>\n<p>Pour pouvoir \u00eatre utilis\u00e9es, les nouvelles technologies comme l\u2019assistant vocal Cortana de Microsoft, Google Now ou encore Siri d\u2019Apple rassemblent et traitent une quantit\u00e9 \u00e9norme de donn\u00e9es sur l\u2019appareil de l\u2019utilisateur, et ce tout simplement car c\u2019est <u>n\u00e9cessaire<\/u>. Les personnes parano\u00efaques ne devraient alors par lire les <a href=\"https:\/\/business.kaspersky.com\/windows-10-data-control\/4318\" target=\"_blank\" rel=\"noopener nofollow\">Termes et conditions d\u2019utilisation de Windows 10<\/a>, o\u00f9 toutes les nuances sont rigoureusement d\u00e9crites dans un langage juridique. Il est normal que nos appareils aient besoin de conna\u00eetre beaucoup de choses sur nous, pour notre propre confort.<\/p>\n<blockquote class=\"twitter-pullquote\"><p>Semaine 32 sur la s\u00e9curit\u00e9 : #Android #Stagefright, nouvelle #voiture #pirat\u00e9e, Do Not Track 2.0 #initiative de vie priv\u00e9e<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2F2YKa&amp;text=Semaine+32+sur+la+s%C3%A9curit%C3%A9+%3A+%23Android+%23Stagefright%2C+nouvelle+%23voiture+%23pirat%C3%A9e%2C+Do+Not+Track+2.0+%23initiative+de+vie+priv%C3%A9e\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote>\n<p>Mais plus les entreprises collectent de donn\u00e9es sur nous, et plus le travail devient important pour les quelques personnes qui, s\u00e9rieusement et sans aucun z\u00e8le, veulent offrir la possibilit\u00e9 de limiter la r\u00e9colte de donn\u00e9es. Que cette derni\u00e8re soit r\u00e9duite au strict minimum.<\/p>\n<h3>Quelles sont les autres nouvelles de la semaine\u00a0?<\/h3>\n<p>Le BIOS de Mac <a href=\"https:\/\/threatpost.com\/thunderstrike-2-os-x-firmware-attack-self-replicates-to-peripherals\/114124\" target=\"_blank\" rel=\"noopener nofollow\">pirat\u00e9<\/a>. Et pas pour <a href=\"https:\/\/threatpost.com\/apple-patches-thunderstrike-bug-in-osx-fixes-more-than-30-flaws-in-ios\/110699\" target=\"_blank\" rel=\"noopener nofollow\">la premi\u00e8re fois<\/a>, d\u2019ailleurs.<\/p>\n<p>Des personnes malveillantes ont envoy\u00e9 un <a href=\"https:\/\/threatpost.com\/windows-10-upgrade-spam-carries-ctb-locker-ransomware\/114114\" target=\"_blank\" rel=\"noopener nofollow\">ransomware<\/a> au lieu de la mise \u00e0 jour de Windows 10.<\/p>\n<p>Un service de VPN a \u00e9t\u00e9 <a href=\"https:\/\/threatpost.com\/researchers-uncover-terracotta-chinese-vpn-service-used-by-apt-crews-for-cover\/114110\" target=\"_blank\" rel=\"noopener nofollow\">d\u00e9couvert<\/a> en Chine. En plus de poss\u00e9der ses propres serveurs, il utilise des ordinateurs pirat\u00e9s pour <span style=\"text-decoration: line-through\">casser les prix<\/span>\u00a0des activit\u00e9s criminelles.<\/p>\n<h3>Plus anciens<\/h3>\n<p>Famille de malwares \u00ab\u00a0Protect\u00a0\u00bb.<\/p>\n<p>D\u00e9couverte de dangereux virus r\u00e9sidents, qui ciblent les fichiers .com et .exe en cours d\u2019ex\u00e9cution. Selon leur version, ils interrompent l\u2019INT 21h et l\u2019INT 1Ch ou l\u2019INT 33h. Ils contiennent des cha\u00eenes \u00a0\u00bb\u00a0File protection\u00a0\u00ab\u00a0. \u00a0\u00bb\u00a0Protect-1157\u00a0\u00a0\u00bb supprime les caract\u00e9ristiques des fichiers et emp\u00eache le bon fonctionnement de la souris. \u00a0\u00bb\u00a0Protect-1355\u00a0\u00a0\u00bb appara\u00eet sur les standards EGA et VGA avec un petit clignotement extr\u00eamement aga\u00e7ant.<\/p>\n<p><em>Citations tir\u00e9es de l\u2019ouvrage \u00a0\u00bb\u00a0Computer virus in MS-DOS\u00a0\u00ab\u00a0, par Eug\u00e8ne Kaspersky, 1992.<\/em><\/p>\n<p><em>Clause de non-responsabilit\u00e9\u00a0: cet article ne refl\u00e8te que l\u2019opinion personnelle de l\u2019auteur. Elle peut correspondre \u00e0 la position de Kaspersky Lab, mais pas n\u00e9cessairement.\u00a0<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les trois nouvelles les plus importantes, avec de longs commentaires et une pointe d\u2019humour : la m\u00e9chante faille Stagefright sur Android, les nouvelles voitures pirat\u00e9es et l\u2019initiative de confidentialit\u00e9 Do Not Track 2.0<\/p>\n","protected":false},"author":53,"featured_media":4779,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,686],"tags":[79,1194,333,61,1190,1192,227,1191,322],"class_list":{"0":"post-4775","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-threats","9":"tag-do-not-track","10":"tag-eff","11":"tag-resume","12":"tag-securite","13":"tag-stagefright","14":"tag-tesla","15":"tag-vie-privee","16":"tag-voitures-piratees","17":"tag-vulnerabilites"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/security-week-digest-32\/4775\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/security-week-digest-32\/5019\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/security-week-digest-32\/5806\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/security-week-digest-32\/6101\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/security-week-digest-32\/5973\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/security-week-digest-32\/6610\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/security-week-digest-32\/6451\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/security-week-digest-32\/9547\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/security-week-digest-32\/5962\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/security-week-digest-32\/8551\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/security-week-digest-32\/9547\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/security-week-digest-32\/9547\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/do-not-track\/","name":"Do Not Track"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/4775","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/53"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=4775"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/4775\/revisions"}],"predecessor-version":[{"id":7518,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/4775\/revisions\/7518"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/4779"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=4775"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=4775"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=4775"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}