{"id":6491,"date":"2017-01-10T15:52:21","date_gmt":"2017-01-10T15:52:21","guid":{"rendered":"https:\/\/kasperskydaily.com\/france\/?p=6491"},"modified":"2019-11-22T09:05:59","modified_gmt":"2019-11-22T09:05:59","slug":"33c3-insecure-flight-booking-systems","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/33c3-insecure-flight-booking-systems\/6491\/","title":{"rendered":"Publier vos billets d&rsquo;avion sur Internet peut se retourner contre vous"},"content":{"rendered":"<p>Des personnes publient des photos de leurs billets sur Internet. Pourquoi ne devraient-elles pas ? Instagram contient \u00e0 lui seul des milliers d\u2019images exposant des places de concert, des billets d\u2019avion et m\u00eame des tickets de loterie.<\/p>\n<p>Si tout le monde le fait, pourquoi pas moi\u00a0?<\/p>\n<p>En r\u00e9alit\u00e9, la derni\u00e8re chose \u00e0 faire est de publier sur Internet un billet ou une carte d\u2019embarquement. Ce bout de papier contient des donn\u00e9es qui permettent \u00e0 n\u2019importe qui de voler votre billet (on n\u2019exag\u00e8re pas), r\u00e9colter des miles (points de fid\u00e9lit\u00e9) ou m\u00eame vous jouer un mauvais tour. Il y a plus d\u2019un an, nous avions parl\u00e9 des mauvaises blagues que l\u2019on peut faire avec les informations d\u2019un billet. R\u00e9cemment, les chercheurs en s\u00e9curit\u00e9 Karsten Nohl et Nemanja Nikodijevic ont <a href=\"https:\/\/media.ccc.de\/v\/33c3-7964-where_in_the_world_is_carmen_sandiego\" target=\"_blank\" rel=\"noopener nofollow\">raviv\u00e9 le sujet<\/a>, lors du Chaos Communication Congress (33\u04213).<\/p>\n<p>Les compagnies a\u00e9riennes, agences de voyage, sites comparateurs de prix, et beaucoup d\u2019autres services travaillent conjointement afin de faciliter la r\u00e9servation aux passagers. L\u2019industrie utilise les <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Global_Distribution_Systems\" target=\"_blank\" rel=\"noopener nofollow\">Global Distribution Systems<\/a> (GDS) pour v\u00e9rifier la disponibilit\u00e9 des vols, s\u2019assurer que les si\u00e8ges n\u2019ont pas \u00e9t\u00e9 r\u00e9serv\u00e9s deux fois, etc. Les GDS sont \u00e9troitement li\u00e9s aux services web, mais ne disposent pas des meilleures pratiques de protection. Par cons\u00e9quent, les technologies GDS demeurent d\u00e9su\u00e8tes en mati\u00e8re de protection et permettent aux cybercriminels d\u2019agir sur un large champ d\u2019attaque.<\/p>\n<p>M\u00eame s\u2019il existe actuellement pr\u00e8s de 20 vendeurs de GDS, le duo de chercheurs en s\u00e9curit\u00e9 Nohl et Nikodijevic s\u2019est pench\u00e9 sur les trois principaux syst\u00e8mes\u00a0: Sabre (fond\u00e9 en 1960), Amadeus (fond\u00e9 en 1967), et Galileo (d\u00e9sormais une unit\u00e9 de Travelport). Ces syst\u00e8mes <a href=\"http:\/\/www.theregister.co.uk\/2017\/01\/04\/travel_booking_system_security_fail\/\" target=\"_blank\" rel=\"noopener nofollow\">g\u00e8rent<\/a> plus de 90% des r\u00e9servations de vols, ainsi que celles d\u2019h\u00f4tels, de voitures et autres r\u00e9servations relatives au voyage.<\/p>\n<p>Par exemple, la Lufthansa et AirBerlin travaillent avec Amadeus, et avec le tour-op\u00e9rateur Expedia. Quant \u00e0 American Airlines et la compagnie a\u00e9rienne russe Aeroflot, elles restent fid\u00e8les \u00e0 Sabre. Qu\u2019importe, il est difficile d\u2019affirmer avec certitude quel GDS stocke les donn\u00e9es d\u2019un passager en particulier. Par exemple, si vous r\u00e9servez un billet d\u2019American Airlines via Expedia, Amadeus et Sabre comptabilisent tout deux la transaction.<\/p>\n<p>Selon les r\u00e8gles du syst\u00e8me de r\u00e9servation, les enregistrements de GDS contiennent en g\u00e9n\u00e9ral le nom du passager, le num\u00e9ro de t\u00e9l\u00e9phone, la date de naissance, et les informations du passeport, ainsi que son num\u00e9ro de billet, le lieu de d\u00e9part et celui d\u2019arriv\u00e9e, la date et l\u2019heure du vol. Ils comportent \u00e9galement des informations de paiement (telles qu\u2019un num\u00e9ro de carte de cr\u00e9dit). En d\u2019autres termes, des renseignements confidentiels.<\/p>\n<p>Nohl et Nikodijevic ont indiqu\u00e9 que beaucoup de monde a acc\u00e8s \u00e0 ces donn\u00e9es, y compris des employ\u00e9s de compagnies a\u00e9riennes, des tour-op\u00e9rateurs, des repr\u00e9sentants d\u2019h\u00f4tels, et autres agents. Les chercheurs supposent que les agences gouvernementales sont \u00e9galement en mesure de lire ces donn\u00e9es. Mais il ne s\u2019agit que de la partie immerg\u00e9e de l\u2019iceberg.<\/p>\n<p>Pour changer et avoir acc\u00e8s \u00e0 ces informations, les GDS utilisent un nom de voyageur comme identifiant et un code de r\u00e9servation \u00e0 6 chiffres (la plupart des voyageurs le connaissent comme \u00e9tant le <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Donn%C3%A9es_des_dossiers_passagers\" target=\"_blank\" rel=\"noopener nofollow\">PNR<\/a>) pour cr\u00e9er un <strong>mot de passe<\/strong>. Eh oui, c\u2019est le PNR qui est explicitement imprim\u00e9 sur les cartes d\u2019embarquement et les \u00e9tiquettes \u00e0 bagage. En tant que mot de passe.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-6493\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2017\/01\/06094040\/airplanetickets-on-instagram.jpg\" alt=\"\" width=\"1080\" height=\"1861\"><\/p>\n<p>\u00ab\u00a0Si le PNR est cens\u00e9 \u00eatre un mot de passe s\u00e9curis\u00e9, il devrait \u00eatre trait\u00e9 en tant que tel\u00a0\u00bb, a d\u00e9clar\u00e9 Nohl lors de la conf\u00e9rence. \u00ab\u00a0Mais le secret n\u2019est pas gard\u00e9\u00a0: il est imprim\u00e9 sur chaque bout de bagage. Il est utilis\u00e9 pour \u00eatre imprim\u00e9 sur les cartes d\u2019embarquement, jusqu\u2019\u00e0 ce qu\u2019il disparaisse et qu\u2019il soit remplac\u00e9 par un code-barres\u00a0\u00bb. Ce code-barres, d\u2019ailleurs, contient toujours le PNR.<\/p>\n<p>La majorit\u00e9 des voyageurs ne comprennent pas les rouages internes de l\u2019industrie a\u00e9rienne, par cons\u00e9quent ils publient avec enthousiasme leurs billets sur Internet contenant le PNR, chiffr\u00e9 sur un code-barres. Cependant, un <a href=\"https:\/\/www.kaspersky.fr\/blog\/never-post-barcodes-online\/6002\/\" target=\"_blank\" rel=\"noopener\">code-barres n\u2019est pas un myst\u00e8re<\/a>, les logiciels sp\u00e9ciaux peuvent le lire. Donc <em>quiconque<\/em> prend une photo de votre \u00e9tiquette \u00e0 bagage \u00e0 l\u2019a\u00e9roport ou trouve votre billet sur Internet, peut acc\u00e9der \u00e0 vos donn\u00e9es priv\u00e9es. Pas besoin d\u2019\u00eatre un hacker pour exploiter les vuln\u00e9rabilit\u00e9s du PNR, il suffit juste de savoir o\u00f9 regarder. Dans la vid\u00e9o ci-dessous, vous pouvez voir de quelle fa\u00e7on Nohl et Nikodijevic ont d\u00e9cod\u00e9 le code-barres d\u2019un billet d\u2019avion provenant d\u2019une photo d\u2019Instagram.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/n8WVo-YLyAg?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;start=1032&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<p>\u00a0<\/p>\n<p>De plus, plusieurs compagnies a\u00e9riennes et sites web de r\u00e9servation en ligne ne bloquent pas les utilisateurs qui saisissent de mauvais codes \u00e0 plusieurs reprises. Par cons\u00e9quent, les malfaiteurs peuvent choisir des noms de famille courants tels que Smith et simplement forcer les PNR des passagers. Ce n\u2019est pas compliqu\u00e9\u00a0: le code comporte six num\u00e9ros et les algorithmes de g\u00e9n\u00e9ration des codes souffrent souvent de certaines vuln\u00e9rabilit\u00e9s. Par exemple, certains d\u2019entre eux r\u00e9it\u00e8rent les deux premiers caract\u00e8res successivement, et tous les PNR g\u00e9n\u00e9r\u00e9s \u00e0 une date en particulier commencent par le m\u00eame caract\u00e8re. D\u2019autres fournisseurs utilisent des codes sp\u00e9cifiques pour certaines compagnies a\u00e9riennes. Ces pratiques limitent la s\u00e9rie de num\u00e9ros qu\u2019un d\u00e9tracteur peut deviner.<\/p>\n<p>Lors du Chaos Communication Congress, Nohl et Nikodijevic ont d\u00e9montr\u00e9 que pirater un PNR ne prend que quelques minutes\u00a0; de 30 \u00e0 45 minutes dans <a href=\"https:\/\/media.ccc.de\/v\/33c3-7964-where_in_the_world_is_carmen_sandiego#video&amp;t=1036\" target=\"_blank\" rel=\"noopener nofollow\">cette vid\u00e9o<\/a>. Vous y trouverez une explication d\u00e9taill\u00e9e sur la fa\u00e7on dont cela fonctionne ainsi qu\u2019une d\u00e9monstration en temps r\u00e9el de l\u2019ensemble du processus.<\/p>\n<p>En cons\u00e9quence, les cybercriminels peuvent exploiter des GDS pour obtenir des donn\u00e9es confidentielles de passagers et les utiliser pour commettre des attaques d\u2019hame\u00e7onnage avanc\u00e9es. Prenons un exemple\u00a0: M. Smith r\u00e9serve un vol pour Berlin et 10 minutes plus tard re\u00e7oit un e-mail de sa compagnie a\u00e9rienne lui demandant de confirmer ses informations de carte de cr\u00e9dit. L\u2019e-mail comporte son pr\u00e9nom et nom de famille, le lieu d\u2019arriv\u00e9e et autres d\u00e9tails pr\u00e9cis de r\u00e9servation. Cela semble-t-il cr\u00e9dible\u00a0? Bien s\u00fbr\u00a0! Il est tr\u00e8s probable que M. Smith clique sur le lien de l\u2019e-mail et donne ses informations de carte de cr\u00e9dit, mais \u00e0 un faux site web.<\/p>\n<p>Les hackers pourraient \u00e9galement \u00eatre en mesure de changer les donn\u00e9es d\u2019un billet en utilisant le PNR et en cherchant d\u2019autres donn\u00e9es personnelles. Ils annuleraient le billet et obtiendraient l\u2019argent du remboursement sur leur propre compte. Ils pourraient aussi changer le pr\u00e9nom du d\u00e9tenteur du billet, le nom de famille, et le num\u00e9ro de passeport afin qu\u2019une autre personne puisse voyager. Un hacker plus prudent ou plus g\u00e9n\u00e9reux changerait simplement les donn\u00e9es du voyageur r\u00e9gulier et r\u00e9colterait les points de fid\u00e9lit\u00e9 que le d\u00e9tenteur initial du billet aurait accumul\u00e9. Derni\u00e8rement, en utilisant les PNR comme mots de passe, les GDS offrent litt\u00e9ralement aux hackers des vols gratuits, des miles illimit\u00e9s, et m\u00eame de l\u2019argent.<\/p>\n<p>Un autre point extr\u00eamement d\u00e9cevant\u00a0: Malgr\u00e9 le fait que les experts et les m\u00e9dias ont soulev\u00e9 cette question de nombreuses fois ces derni\u00e8res ann\u00e9es, les entreprises GDS refusent toujours d\u2019enregistrer les acc\u00e8s au PNR. C\u2019est la raison pour laquelle personne ne peut retrouver l\u2019origine de la vaste majorit\u00e9 des cas d\u2019abus. Quelques incidents ont m\u00eame \u00e9t\u00e9 report\u00e9s lorsque par exemple des cybercriminels ont vol\u00e9 purement et simplement des billets de voyageurs et de victimes qui se plaignaient. Quant \u00e0 la fraude et au vol de donn\u00e9es plus intelligents, les sp\u00e9cialistes sont incapables d\u2019\u00e9valuer l\u2019\u00e9tendue du probl\u00e8me.<\/p>\n<p>Nohl et Nikodijevic sont certains que les clients ne s\u2019attendent pas \u00e0 des changements consid\u00e9rables soudains. C\u2019est tout le syst\u00e8me de r\u00e9servation qui doit \u00eatre revu, et malheureusement la seule chose qui peut inciter les compagnies a\u00e9riennes \u00e0 le faire est la mont\u00e9e de la fraude au PNR.<\/p>\n<p>Pour le moment, nous recommandons deux plans d\u2019action simples\u00a0: restez vigilant et ne postez jamais vos cartes d\u2019embarquement en ligne. M\u00eame un vieux billet peut en dire beaucoup sur vos donn\u00e9es personnelles.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il est incroyablement facile de pirater les services de r\u00e9servation en ligne des compagnies a\u00e9riennes, d\u2019obtenir des donn\u00e9es bancaires et autres informations, de voler des billets et r\u00e9colter des miles (points de fid\u00e9lit\u00e9).<\/p>\n","protected":false},"author":522,"featured_media":6492,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,686],"tags":[1819,1820,2015,204,58,61,227,1895,132],"class_list":{"0":"post-6491","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-threats","9":"tag-billets","10":"tag-code-barres","11":"tag-compagnies-aeriennes","12":"tag-menaces","13":"tag-reseaux-sociaux","14":"tag-securite","15":"tag-vie-privee","16":"tag-vieprivee","17":"tag-voyage"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/33c3-insecure-flight-booking-systems\/6491\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/33c3-insecure-flight-booking-systems\/5802\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/33c3-insecure-flight-booking-systems\/4053\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/33c3-insecure-flight-booking-systems\/10650\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/33c3-insecure-flight-booking-systems\/8228\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/33c3-insecure-flight-booking-systems\/8773\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/33c3-insecure-flight-booking-systems\/9835\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/33c3-insecure-flight-booking-systems\/9563\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/33c3-insecure-flight-booking-systems\/13931\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/33c3-insecure-flight-booking-systems\/13802\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/33c3-insecure-flight-booking-systems\/6830\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/33c3-insecure-flight-booking-systems\/5918\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/33c3-insecure-flight-booking-systems\/9471\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/33c3-insecure-flight-booking-systems\/13581\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/33c3-insecure-flight-booking-systems\/13931\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/33c3-insecure-flight-booking-systems\/13802\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/33c3-insecure-flight-booking-systems\/13802\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/vieprivee\/","name":"viepriv\u00e9e"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/6491","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/522"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=6491"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/6491\/revisions"}],"predecessor-version":[{"id":12927,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/6491\/revisions\/12927"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/6492"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=6491"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=6491"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=6491"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}