Comment des pirates ont déjoué la sécurité de Microsoft et créé des millions de faux comptes

Publié le 21/12/2023 à 14:18, mis à jour le 21/12/2023 à 14:28

Comment des pirates ont déjoué la sécurité de Microsoft et créé des millions de faux comptes

Publié le 21/12/2023 à 14:18, mis à jour le 21/12/2023 à 14:28

Par AFP

Il existe de nouvelles techniques comme l'authentification multifacteurs, avec des codes reçus par SMS par exemple, mais elles risquent de ne pas durer très longtemps avant de voir des pirates trouver leur faille. (Photo: 123RF)

Est-ce que les systèmes d'authentification utilisés sur internet pour garantir que l'internaute est bien un être humain sont si fiables que ça? La question se pose après la découverte récente par Microsoft d’un groupe de pirates qui montre les failles des très utilisés «captcha».

Microsoft a révélé qu'un groupe de pirates informatiques nommé Storm-1152 avait vendu 750 millions de faux comptes Microsoft pour permettre à des cybercriminels d'opérer en ligne. Voici un tour d'horizon du caractère inédit de cette affaire.

 

De quoi parle-t-on?

Storm-1152 est un groupe pirate soupçonné d'être piloté depuis le Vietnam. Il a fondé son action sur le contournement automatisé de tout ce qui permet d'éviter l'authentification requise lors de la création de comptes Microsoft.

Leur cible favorite, les «captcha», ces fenêtres — très utilisées sur le web — demandant de reproduire une série de lettres ou de chiffres, ou de cliquer sur les parties d'une image montrant un bus ou un escalier, afin d'assurer au site internet qu'il n'a pas affaire à un simple robot.

Mais cette procédure d'authentification commence à dater et Storm-1152 a trouvé la manière de la contourner, l'a automatisée et a pu créer des millions de faux comptes.

Pour y parvenir, il y a sûrement eu derrière «un peu de machine learning», c'est-à-dire que ces pirates ont appris à leur outil de piratage où cliquer au bon endroit quand une image de vérification s'affiche, explique François Deruty, expert de la société de cybersécurité Sekoia.

Storm-1152 vendait ensuite sur un site ces faux comptes aux personnes voulant conduire des attaques, comme des mails d’hameçonnage, des rançongiciels ou des attaques de serveurs via un déni de service pour rendre une page inaccessible, selon François Deruty.

 

Ce groupe était-il connu?

Son nom était connu et, si d'autres pays comme la Chine, la Russie, l'Iran et la Corée du Nord font plus souvent les gros titres en matière de piratage informatique, le Vietnam a des groupes de pirates qui font chaque année des progrès, à l'instar de l'Inde ou la Turquie, précise François Deruty.

Microsoft a fait bloquer une partie de leurs sites sur le sol américain, par une décision d'une cour fédérale ayant autorisé à fermer les serveurs qui les hébergeaient.

«Mais ils ont sûrement d'autres sites qui sont déployés ailleurs et qu'il faudra faire fermer par une coopération internationale, ce qui arrive régulièrement», anticipe l'expert.

 

Dispose-t-on d'une parade contre ses techniques?

Il existe de nouvelles techniques comme l'authentification multifacteurs, avec des codes reçus par SMS par exemple, mais elles risquent de ne pas durer très longtemps avant de voir des pirates trouver leur faille.

Avec d'autres méthodes comme les clés de sécurité fournies par les banques, la sécurité est plus élevée, mais déployer ces nouveaux moyens coûte cher et prend du temps, alors que Microsoft maintient encore des versions anciennes de ses différents logiciels.

 

Sur le même sujet

Éviter les débordements de coûts en infonuagique

Édition du 10 Avril 2024 | Jean-François Venne

CLOUD. Comment créer de la valeur avec cette approche?

Transformer le nuage en coffre-fort

Édition du 10 Avril 2024 | Jean-François Venne

CLOUD. Les entreprises doivent bien connaître les lois qui encadrent les meilleures pratiques de cybersécurité.

OPINION Entreprises cherchent experts en infonuagique
Édition du 10 Avril 2024 | Jean-François Venne
Pour un nuage plus vert
Édition du 10 Avril 2024 | Jean-François Venne
Le virage infonuagique de St-Hubert
Édition du 10 Avril 2024 | Jean-François Venne

À la une

Compétitivité: Biden pourrait aider nos entreprises

26/04/2024 | François Normand

ANALYSE. S'il est réélu, Biden veut porter le taux d'impôt des sociétés de 21 à 28%, alors qu'il est de 15% au Canada.

Et si les Américains changeaient d’avis?

26/04/2024 | John Plassard

EXPERT INVITÉ. Environ 4 électeurs sur 10 âgés de 18 à 34 ans déclarent qu’ils pourraient changer leur vote.

L’inflation rebondit en mars aux États-Unis

Mis à jour le 26/04/2024 | AFP

L’inflation est repartie à la hausse en mars aux États-Unis, à 2,7% sur un an contre 2,5% en février.