Nos Partenaires

Stages de survie CEETS

Auteur Sujet: Sécurité informatique (était Re : piratage mots de passe boite mail ?)  (Lu 28079 fois)

18 décembre 2015 à 15:34:21
Réponse #75

AC


Oui....et non: techniquement, il y a deux façon de se retrouver sur un site comme celui-ci:
  • Tu as cliqué sur un lien dans un email que tu sais pourris (dans ce cas), et donc, tu sais que le site est bidon

Le problème se pose surtout quand l'email et le site sont bien imités, non ? Pour s'en prémunir je maintiens qu'il vaut mieux se connecter à partir des bookmarks ou en tapant l'URL au clavier. On peut aussi examiner les en-têtes SMTP.

Citer
  • Tu as tapé l'adresse du bon site dans ton navigateur et un malware lambda [...] t'as redirigé sur celui-ci.

À ce stade là ton ordinateur est compromis, la bataille est perdue.

Citer
(il y a d'autres moyens, comme modifier le bon site web, rediriger les DNS....mais ç commence à être plus costaud et plus difficile à détecter)

Oui, si le pirate a pris le contrôle du serveur web de ta banque ou de son certificat TLS, c'est foutu aussi  :)

Citer
Problème de virus n'est pas un problème: tu as un antivirus et, en bon utilisateur consciencieux ;) tu n'installes pas systématique tout les plugin que les sites te proposent.

Tu as un navigateur et un OS 100% garantis sans trous de sécurité "zero day" ? La surface d'attaque ne se limite pas aux plugins.

Citer
Après, l'@IP, à moins d'avoir souscrit à l'option, ou dans certains autres cas, autrement, elle change tout les 24H...

Même avec une IP dynamique le pirate a donc 24h pour essayer de prendre le contrôle de ton routeur ADSL; et si il a trouvé ton adresse mail en volant la base clients d'une boutique en ligne, il sait à quoi ressemblent tes mots de passe. Ou encore, il peut saturer ta connexion pour t'empêcher de communiquer pendant que ta banque t'envoie des emails d'alerte à propos de mouvements suspects sur ton compte, etc.

Citer
l'intéret de relier ton adresse mail à une adresse IP va, au mieux, informer le mec en face sur l'identité de ton fournisseur d'accès....donc n'exagérons rien.

Pour le pirate, l'identité de ton FAI est une info utile pour cibler un phishing ultérieur ou pour appeler la hotline en disant "Bonjour, je suis Mr Hurgoz, mon email est hurgoz@fai.fr, mon adresse IP est xx.xx.xx.xx et j'ai oublié mon mot de passe".

Ensuite, je pense qu'on peut localiser bon nombre d'adresses IP fixes à quelques dizaines de mètres près en détournant les bases de données de marketing géolocalisé. Si tu utilises un smartphone connecté en WiFi chez toi, tu peux considérer qu'il a envoyé ta position GPS depuis ton adresse IP à plusieurs dizaines de régies publicitaires (en plus de Google Maps, Apple Maps etc).
Donc en cliquant le lien tu risques de révéler ton adresse postale, qui est justement une des informations que les phishings essaient souvent d'obtenir. Si tu es identifié comme une cible à haute valeur ajoutée, le pirate pourra t'y envoyer des phishings papier (on se méfie moins du courrier que des emails) voire venir voler des rappels d'identifiants de connexion dans ta boîte aux lettres.

Au minimum, l'adresse IP peut aider le pirate à répondre à des questions du genre "Quelle est votre ville préférée?" sur des sites qui se contentent de cette information pour réinitialiser les mots de passe oubliés.


Bref, pour ma part je ne joue pas avec le feu.

28 décembre 2015 à 13:08:07
Réponse #76

Patapon


Yo,

Je profite d'avoir remonté se sujet pour une petite "alerte" vigilance:

Comme certain(e)s le savent nous sommes fin Décembre  ;# , mois marqué par des dépenses inhabituelles, des impôts, etc Donc il se peut que certains soient un peu court budgetairement parlant en fin de mois. C'est le moment idéal pour des tentatives de phishing: un faux mail envoyé "de la part" de votre fornisseur d'accès, par exemple, vous informant qu'il n'a pas pu prélever votre compte....

Tcho

Hugo
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les laissent faire"....en d'autre termes, il faut se sortir les doigts....

19 janvier 2016 à 22:13:09
Réponse #77

Troll


Hello,

Je n'ai pas trop le temps de résumer l'article, mais il s'agit d'une messagerie a priori assez sécurisée.

Voici le lien. Si certaines personnes sont intéressées, ou connaissent, ou veulent communiquer sur le sujet...

Bien cordialement,

Troll

EDIT: on peut télécharger l'application ici
Semper potest proficio

02 février 2016 à 22:46:50
Réponse #78

Dalz


Dépend ce que tu entends pas sécurisé. Si c'est le contenu que tu veux sécuriser PGP ça marche très bien même avec une gmail. J'ai un petit tuto sympa ici : http://pdalzotto.fr/2015/12/pgp-story-ma-nouvelle-cle-publique-pasque-je-le-vaux-bien/ et ici : http://pdalzotto.fr/2014/02/mon-histoire-vers-le-libre-ma-cle-publique/

Ceci étant dit, y'a les suisses qui font un truc sympa, protonmail, c'est un double login avec mot de passe à la rédaction des mail.

Ceci étant dit, après y'a aussi moyen de "sécuriser" son navigateur avec des systeme de blocage de pub alacon et autre...

19 février 2016 à 12:16:12
Réponse #79

Jco


Hello,

Je n'ai pas trop le temps de résumer l'article, mais il s'agit d'une messagerie a priori assez sécurisée.

Voici le lien. Si certaines personnes sont intéressées, ou connaissent, ou veulent communiquer sur le sujet...

Bien cordialement,

Troll

EDIT: on peut télécharger l'application ici

Les développeurs de l'application que tu mentionnes, Ricochet, viennent de publier un rapport d'audit de leur application. A première vue (et superficiellement), ca tient la route: https://motherboard.vice.com/read/ricochet-encrypted-messenger-tackles-metadata-problem-head-on

Pour revenir sur la question de la sécurité informatique au sens plus général, je recommande le site de "Surveillance Self Defense" (y'a même -partiellement- en Français!!), une initiative de EFF (Electronic Frontier Foundation) axée sur la surveillance, qui est bien complet et bien fait.

En effet, leur première recommandation est de réaliser un "modèle des menaces" (avec une analyse des risques), ce qui revient à... définir un cahier des charges.

Y'a même un guide de démarrage pour débutants.

 


Keep in mind

Bienveillance, n.f. : disposition affective d'une volonté qui vise le bien et le bonheur d'autrui. (Wikipedia).

« [...] ce qui devrait toujours nous éveiller quant à l'obligation de s'adresser à l'autre comme l'on voudrait que l'on s'adresse à nous :
avec bienveillance, curiosité et un appétit pour le dialogue et la réflexion que l'interlocuteur peut susciter. »


Soutenez le Forum

Les dons se font sur une base totalement libre. Les infos du forum sont, ont toujours été, et resteront toujours accessibles gratuitement.
Discussion relative au financement du forum ici.


Publicité

// // //