Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 24 septembre 2012 26 Commentaires

Aurora : et si c’était pas les hackers chinois ?

On s’en doutait, l’Opération Aurora (également désignée comme l’attaque Hydraq, du nom du trojan), n’était pas un cas isolé. Symantec s’est chargé de surveiller et de détecter des mécanismes similaires...

On s’en doutait, l’Opération Aurora (également désignée comme l’attaque Hydraq, du nom du trojan), n’était pas un cas isolé. Symantec s’est chargé de surveiller et de détecter des mécanismes similaires afin de comprendre à posteriori cette attaque.Trois ans après la déclaration publique de Google, cible de cette attaque, Hydraq continue son bonhomme de chemin et appelle encore d’autant plus de questions. En trame de fond, nous allons nous questionner sur le business de certaines sociétés du milieu de la sécurité informatique, même si rien ne semble les associer directement, si ce n’est la pléthore de vulnérabilités 0day employées dans le cadre de l’Opération Aurora.

Mesurer les effets d’une attaque, c’est long, mais nécessaire

On peut mesurer l’impact d’une attaque informatique selon diverses variables. Certaines sont plus ou moins objectives. Le préjudice financier causé par une attaque ne peut à lui seul constituer un critère objectif, le nombre de machines infectées non plus. En revanche, la durée dans le temps, la « persistance » d’une attaque, est un critère particulièrement intéressant. Les cibles, elles aussi, peuvent nous renseigner sur la nature, les motivations ou les auteurs présumés.

Aujourd’hui, les attaques sérieuses sont toujours complexes à analyser « à chaud ». Les méthodes d’analyse, la complexité de ces attaques et surtout le fait que certaines passent dans des giga de trafic légitime, obligent les analystes à collecter un maximum de trafic malicieux pour tenter de comprendre :

  • les mécanismes d’infection ;
  • les éventuels mécanismes polymorphiques de propagation ;
  • l’évolution des techniques d’exploitation conduisant à la compromission.

Trouver un coupable, nous l’avons vu avec Aurora, Stuxnet, Flame ou Gauss n’est pas des plus évident. Le code malveillant ainsi que le trafic portant l’attaque est anonymisé et chiffré, comprendre son fonctionnement dans le détail prend souvent plus de temps qu’il n’en faut à l’auteur de l’attaque pour la faire « muter ». Si les motivations d’une attaque finissent généralement par être connues après analyse des effets, des mois, voir des années après, débusquer les auteurs, en revanche, c’est une autre paire de manches.

Parmi les motivations les plus communes et pourtant les plus méconnues, il y a les motivations d’ordre économique. Dans ce domaine, il est difficile de demander aux victimes d’être transparentes. Les victimes craignent souvent que d’être la cible d’une attaque réussie, même partiellement, ne nuise à leur image de marque. Cependant aux USA, et de plus en plus en France, entreprises et administrations victimes commencent à se prêter au jeu de la transparence. Et que dire de cette transparence si ce n’est qu’elle est une condition à une réponse plus adaptée et plus rapide à ces attaques, à leur compréhension ?

Aurora, selon Symantec, ne serait pas terminée

Aurora, nous avons commencé à en entendre parler début 2010. L’attaque se serait déroulée pendant le second semestre 2009. Début septembre, Symantec publiait le fruit d’une longue analyse de plusieurs mois, ciblant le groupe présumé d’auteurs et les techniques qu’ils mettent en oeuvre, encore aujourd’hui, pour s’introduire sur des cibles de choix. Quand Google a brisé le silence, on parlait déjà en 2010 d’une trentaine de gros acteurs privés du secteur de la défense et des TIC, des ONG et des structures proches de mouvements de défense des droits de l’homme. Symantec affirme disposer d’éléments factuels qui indiquent que les auteurs d’Hydraq sont toujours en activité et qu’ils poursuivent leurs intrusions, généralement des attaques menées à très grande échelle, mais avec quelques petites nouveautés.

Une pluie de 0day…

Ce ne sont pas moins de huit 0day qui ont été utilisés dans le cadre des propagations d’Hydraq. Ça fait beaucoup, ça fait même trop pour certains experts qui désignent aussitôt des moyens d’une structure gouvernementale. Là encore, aucune certitude de trouver la main d’un gouvernement derrière l’Opération Aurora sur la simple constatation de l’utilisation de 8 vulnérabilités jusqu’alors inconnues… ça donne juste une indication très intéressante sur les moyens dont disposent les auteurs d’Hydraq, être puppetmaster d’Hydraq et mener des attaques de grande envergure (34 entreprises compromises sur une courte période et par des attaques utilisant le même mécanisme), c’est le travail d’une équipe à plein temps. Pour mener à bien ces attaques, le mode opératoire consiste en un simple email liant une page web contenant un script malicieux et exploitant un buffer overflow sur la CoolType.dll d’Acrobat Reader (CVE), ça c’était en 2009, la vulnérabilité a été patchée début 2010. Dans le temps, ce seront 7 autres 0day qui seront exploités pour l’inoculation du Trojan Hydraq. Voici en vrac les derniers 0day aujourd’hui connus et ayant été utilisés (révélés par les chercheurs de Symantec) pour inoculer Hydraq :

• Adobe Flash Player Object Type Confusion Remote Code Execution Vulnerability (CVE-2012-0779)
• Microsoft Internet Explorer Same ID Property Remote Code Execution Vulnerability (CVE-2012-1875)
• Microsoft XML Core Services Remote Code Execution Vulnerability (CVE-2012-1889)
• Adobe Flash Player Remote Code Execution Vulnerability (CVE-2012-1535)

mais pas de leak.

Que sont devenues les données dérobées par les auteurs de ces attaques ? Elles n’ont à notre connaissance pas été publiées, on en déduira que le groupe n’agit donc pas « for the lulz ». Aucun chantage financier n’a, à notre connaissance, été exercé sur les victimes. S’il y a des motivations économiques à ces attaques, on peut en conclure que nous sommes, peut-être, face à une affaire importante d’espionnage industriel. Les cibles, qui comptent quand même jusqu’à l’ordinateur personnel du Dalai Lama, ouvrent d’autres portes qui font converger les regards sur Pékin. Huit 0day pour accéder à des comptes Gmail de dissidents, ça fait quand même beaucoup. Pékin de son côté a toujours nié être à l’origine de ces attaques, déclarant qu’en chine, des milliers de machines et beaucoup d’entreprises avaient été victimes d’attaques similaires semblant émaner des USA. Wikileaks a de son côté publié des câbles diplomatiques qui pourraient confirmer la piste de nos fameux hackers chinois. Oui, mais…

Et si ce n’était pas un gouvernement ?

Et voici la question que personne ne semble _vouloir_ se poser : est il possible que ces attaques ne proviennent pas d’acteurs publics, mais d’acteurs privés ? Nous allons éviter de nous cacher derrière notre petit doigt, et répondre affirmativement à cette question. Oui il est parfaitement possible que des acteurs privés (nous entendons par là des sociétés et/ou des particuliers) soient à l’origine d’Aurora. L’espionnage politique est une chose, l’espionnage économique en est une autre. Si des sociétés commerciales et des particuliers peuvent ne sembler pas avoir grand intérêt à déployer autant de ressources, on peut envisager une autre explication.

Le hacker chinois, on le sait, est responsable de tous les maux sur Internet, il y a même un rapport parlementaire qui en atteste. Que ferait une organisation criminelle dont l’objectif serait de dérober des informations valant des dizaines ou des centaines de millions de dollars, notamment des secrets industriels ? Ne serait-elle pas tentée de faire accuser un coupable tout désigné… comme ce satané hacker Chinois ? pour le faire accuser, rien de plus simple, il suffit de s’en prendre à son ennemi juré, au pif quelques dignitaires tibétains et une ou deux ONG pour faire bonne figure et bien laisser des grosses traces bien visibles permettant d’affirmer que c’est la même équipe qui vise le PC Dalai Lama et les systèmes d’information de Boeing, Juniper ou Google.

Le concept d’une attaque ciblée comporte plusieurs avantages :

  • il est possible de cibler exactement qui on veut et donc par les cibles choisies de faire croire à peu près tout et n’importe quoi
  • ces attaques demeurent discrètes, moins voyantes que des infections de masse et passent souvent sous les radars des Firewall des ISP
  • si la loi du silence n’est pas brisée par une victime, alors le public n’en sait jamais rien.

Le business du 0day

Le législateur a toujours eu un peu de mal à appréhender les questions relatives à la sécurité informatique. Les intrusions, la divulgation de vulnérabilité (en full disclosure), le fait d’avoir contourné un dispositif de sécurité, le fait d’étudier le fonctionnement d’un logiciel en le reversant (c’est à dire en décompilant son binaire pour en étudier le code source) est lui aussi réprimé si le reversing n’est pas fait dans un but d’interopérabilité. Bref si vous décompilez un logiciel, vous aurez une excuse toute trouvée du genre : « mais monsieur le juge, j’ai décompilé Acrobat Reader Pro pour le porter sur GNU/Linux et enfin pouvoir lire des PDF » (entre nous choisissez un autre logiciel…)

. En France par exemple, si vous lâchez un 0day dans la nature, vous vous exposez à des poursuites judiciaires :

  • fourniture de moyens ayant permis à un crime ou un délit ;
  • atteinte à l’image de la société éditrice du logiciel ;
  • et probablement une ou deux autres joyeusetés en fonction des articles du code pénal  ou du code de la propriété intellectuelle que l’avocat des plaignants aura su dépoussiérer.

Bref en France, rendre public un 0day, c’est plutôt risqué, du moins si on le fait en mode full disclosure. Certains s’y sont essayé, et ils ont eu des problèmes.

Le 0day, c’est aussi un sacré business pour quelques sociétés. Owni a d’ailleurs consacré un article sur le sujet.

Mais posons nous quelques questions simples :

1) On parle d’un business de truc illégal ?

- Oui, du moins en France.

2) Est-il possible que des gouvernements achètent ces 0day à des sociétés privées ?

- Oui !

3) En France aussi ?

- Oui, avec une particularité, celle d’être autant acheteur que… vendeur !

4) Et ça se vend comment ?

- Comme n’importe quel logiciel, dans des salons professionnels (interdits au grand public pour certains, comme le Milipol), ou carrément en ligne, quand ce n’est pas sur des boards russes.

5) Qui achète ces trucs ?

Des gouvernements, pas toujours de grands modèles démocratiques d’ailleurs… ainsi qu’une poignée d’acteurs privés, des sociétés militaires privées, des cabinets d’intelligence économique…

6) Et ça fait des morts ?

- Oui, dans certains pays, comme en Égypte ou au Bahreïn.

7) Y a t-il un contrôle sur les ventes ou à l’exportation de ces solutions ?

- Non

8) Et comment est-ce possible ?

- Tout simplement, parce que ça arrange tout le monde, et probablement, parce qu’aucune victime ou famille de victime de ces saloperies n’a eu la présence d’esprit de porter plainte.

9) Est-ce que ceci va arriver un jour ?

- Probablement

10) Est-ce que le législateur va réagir ?

- Probablement pas, ou s’il le fait, ce sera partiellement et non de manière satisfaisante.

Qui sont les acteurs ?

En France, on considère qu’il y a peu d’acteurs et que leur modèle diffère pas mal de certains acteurs étrangers. On citera la société VUPEN qui se tient, sur le papier, à une ligne éthique relativement claire :

  • La société éditrice est prévenue (responsible disclosure),
  • Les 0day ne sont vendus qu’à des pays membres de l’OTAN (NDLR : ah tiens, mais si les éditeurs sont prévenus, il n’y a plus de 0day, c’est un coup à se faire hotfixer son propre business…).
  • Les vulnérabilités sont, à terme, rendues publiques (NDLR : toutes ? vraiment toutes ? comme ça gratuitement ? sans aucune forme de rémunération ?)

VUPEN offre des services de recherche et de prévention aux acteurs privés, mais d’autres services, bien plus discutables aux agences gouvernementales. Vous vous doutez bien que comme ce marché est un marché dans lequel on aime bien la discrétion, il y a peu de chances qu’on nous communique un jour la liste complète des clients et que l’on puisse nous assurer que non, les outils de VUPEN n’ont pas été vendus aux autorités chinoises, nord-coréennes, ou syriennes à des fins d’espionnage de dissidents politiques ou de violations manifestes des droits de l’homme. VUPEN assure de son côté ne vendre ses outils qu’à des états membres de l’OTAN. Mais les vend t-il à des acteurs privés ?

Il arrive que certaines de ces sociétés se fassent prendre la main dans le sac, ça arrivera d’ailleurs pour toutes un jour ou l’autre. C’est le cas de l’entreprise britannique, le GAMMA GROUP, éditeur de la suite FinFisher aussi connue sous le nom de Finspy.

Peu après le soulèvement égyptien, des documents attestaient de l’existence d’un contrat de 287 000 euros correspondant à une licence d’exploitation pour cette suite logicielle. GAMMA a juré devant tous les grands dieux qu’il n’avait rien vendu au gouvernement égyptien. Le hic, c’est qu’il y a bien des activistes égyptiens qui ont fait les frais de cette suite logicielle dédiée à l’intrusion et à l’espionnage des communications électroniques. En plus d’être reconnu internationalement comme de parfaits barbouzes n’hésitant pas à vendre ses outils à des acteurs privés. GAMMA, c’est un peu le Amesys britannique qui sera capable de vous expliquer qu’il vend ses outils en Égypte ou au Bahrein pour traquer le pédophile et le terroriste.

Est-il selon vous possible que les outils de VUPEN ou de GAMMA pour ne citer qu’eux se retrouvent entre de mauvaises mains ?

« On s’est fait pirater une version de test »

Plus récemment encore, un document officiel des services de renseignement intérieurs du Bahrein attestait que ces derniers testaient Finfisher pendant le début des soulèvements, et que « ça marchait vachement bien pour surveiller les activistes et les opposants« . GAMMA, interrogé à ce propos par Bloomberg a déclaré sans trembler des genoux qu’il s’agissait probablement d’une version de test (NDLR : pfffft), piratée (NDLR : krkrkrkrkr) par les autorités bahreinies (mouahahahahah!!). Il est bien établi qu’au Bahrein, le gouvernement dispose des ressources techniques nécessaires pour déplomber Finfisher et que l’on trouve un keygen fonctionnel pour cette suite sur emule… c’est bien connu.

Pour les personnes qui lisent l’arabe, voici le document en question.

finfisher-barhein

Le bug

Le bug est avant tout juridique. Aujourd’hui, le 0day, c’est un peu un monde parallèle défiant toute logique éthique et juridique. Rendez publique une vulnérabilité face à un éditeur rechignant à la corriger et risquez la prison. Ou, si vous ne voulez pas être ennuyés, faites en business : vendez les à prix d’or à des gouvernements… ou à des sociétés privées, pour que ces derniers les utilisent pour attaquer des gouvernements, des entreprises privées ou des ONG…

Comment se fait-il, qu’un développeur se fasse condamner pour avoir révélé une vulnérabilité publiquement (suite à un reversing, ou pas) et ainsi avoir contraint un éditeur logiciel à la corriger (évitant ainsi des préjudices aux utilisateurs, qu’il s’agisse de particuliers, d’entreprises ou d’institutions publiques), pendant que d’autres font commerce d’outils à vocation strictement offensive, avec on ne se sait trop qui, en toute opacité ?  Il y a au bas mot de quoi y percevoir un très mauvais signal : encouragerions-nous une dérive commerciale de la sécurité informatique ?

Quelle logique y a t-il à pénaliser la divulgation publique de vulnérabilités contraignant les éditeurs à les corriger au plus vite alors que l’on tolère la vente d’outils d’exploitation de 0day, que l’on retrouvera un jour ou l’autre au coeur d’attaques comme Aurora ? Et Aurora… si ce n’était pas les chinois ?

Sur Internet plus qu’ailleurs, ces armes finissent toujours, un jour ou l’autre, par se retourner contre leurs concepteurs ou le public qu’elles déclaraient, sur le papier, « protéger ». Tant que les entreprises qui commercialisent ces kits d’exploitation de 0day continueront leur business, ces menaces dites persistantes depuis Aurora fleuriront sur le Net.

Billets en relation :

  • On aimerait tant pouvoir croire les démocraties…
  • Google et la webisation des intertubes
  • Google : la mise en place de l’aspirateur à données personnelles
  • Reflets, ce vilain petit canard
  • Free Ad-Gate : un nouvel épisode de la guerre Free vs Google ?
Facebook 25 Twitter 50 Google+ 7 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Aurora : et si c’était pas les hackers chinois ?

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: A la Une, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

26 commentaires sur "Aurora : et si c’était pas les hackers chinois ?"

Trackback | Feed RSS des commentaires

Inbound Links

  1. Aurora : et si c’était pas les hackers chinois ? | Chronique des Droits de l'Homme | Scoop.it | 24 septembre 2012
  2. Aurora : et si c’était pas les hackers chinois ? | Libertés Numériques | Scoop.it | 27 octobre 2012
  1. Amicalement dit :
    24 septembre 2012 à 18 h 17 min

    Ben dis donc… Pfiiiiou!

    ————————
    Détails ortho pour mémoires de Hackers, et la tienne
    ————————

    déduira que ? groupe

    déclarant qu’en chines ?

    Si des sociétéS commerciales et des particuliers

    0day – ce concept est abscons pour non initiés, préciser en première utilisation

    ou de violations manifeste – choisir où le S

    VUPEN assure de son côté ne vendre s. ??? bout de phrase zappée

    suite FinFisher aussi connuE sous

    parfaites/pas de E barbouzes

    et que l’on trouver / pas de R

    Répondre
    • Baronsed dit :
      24 septembre 2012 à 20 h 15 min

      Une par ligne :

      - Oui, avec une particularité, celle d’être acheteur que… vendeur !

      VUPEN assure de son côté ne vendre s.

      On s’est fait piraté -> pirater

      testaient testaient

      Répondre
    • bluetouff dit :
      24 septembre 2012 à 22 h 19 min

      thx guys ;)

      Répondre
  2. Refuznik dit :
    24 septembre 2012 à 19 h 10 min

    Oui enfin souvent derrière certaines des boites privées on trouve souvent un gouvernement (russie, chine, usa, etc…) utilisant leurs techno quant ils n’ont pas favorisés ou subventionnés lesdites boites.

    Répondre
    • bluetouff dit :
      24 septembre 2012 à 22 h 25 min

      Vous faites mouche… ensuite vous comprendrez que sur reflets nous avons déjà plein de potes et que nous sommes pas ultra pressés de nous en faire de nouveaux ;)

      Répondre
    • TZ dit :
      26 septembre 2012 à 13 h 48 min

      Quand ce ne sont pas, comme dans le cas de WoW, de simples prisonniers « mis à contribution ».

      Répondre
  3. ALcuinn dit :
    24 septembre 2012 à 21 h 23 min

    Le problème, comme souvent, c’est que le législateur ne sait pas ou sait mal de quoi il parle. (on trouve des chose particulièrement absurdes en agriculture, comme la taxation des semences « maison ». Mais ce n’est pas vraiment le sujet)
    Bon, ça change peut-être… doucement. Adapter l’ancien au nouveau, ça ne se fait pas en un clic.

    Répondre
    • Alcuinn dit :
      24 septembre 2012 à 21 h 24 min

      Ai-je dit « le problème » ? Je voulais dire « un problème », bien sûr.

      Répondre
    • Germinal dit :
      25 septembre 2012 à 10 h 07 min

      L’excuse de l’incompétence, ca marche un moment, mais ca s’épuise, à force.
      Quand on considère l’ampleur des décisions, et la masse de personnes impliquées dans ces mêmes décisions, l’incompétence ressemble tout de même plus à une excuse, bien pratique pour éviter les critiques plus virulentes.

      Quelque part dans la chaîne de commandement, il y a forcément des personnes qui savent très bien ce qu’elles font.

      Répondre
      • Amicalement dit :
        25 septembre 2012 à 16 h 32 min

        Ohla…

        Souviens De Gaulle années 30 et ses théories militaires, ou le cas Pouzin informatique…

        Tu n’imagines pas ce que c’est « la France » en règle générale : quand tu es vraiment bon, voire encore plus dangereux que tu es intelligent (« celui qui voit »), tu es au placard. Direct.

        Par contre, si t’es un nul ou une carpette et que tu ne déranges personne, pas de problème en principe :)

        Ils appellent ça la larme à l’oeil d’émotion
        « LE modèle républicain »,
        ceux qui en baffrent.

        Un modèle de réussite industrielle et politique
        pour ne parler que de ces 2 épines
        de taille!!!

        Répondre
        • Amicalement dit :
          25 septembre 2012 à 16 h 33 min

          Mince, il m »avait pourtant dit de ne jamais poster entre 17h30 et 17h45 qu’il m’avait dit le médecin, c’est là que j’ai des humeurs, souvent :)

          Répondre
  4. Amicalement dit :
    24 septembre 2012 à 22 h 15 min

    Hé mes hackers, mes amours, si vous n’avez pas noté que sous vos pieds, cad assez loin de la syrie et de la tunisie, ici même, il va se passer des trucs hyper hype, notamment à partir du 30/09, arrêtez de snifer du silicium :)

    Votre rôle c’est de cultiver le hacking, cad l’exact contraire de ce que préparent les installés qui vont emmener en promenade encadrée des gens dans les rues…

    Putain, faut vous faire un dessin gif avec « démocratie » et « invention » qui clignote au milieu?!!!

    Répondre
    • Amicalement dit :
      25 septembre 2012 à 7 h 24 min

      http://reflets.info/hackerisme-hacking-large-applique-ethique-sociale-et-politique/#comment-59176

      Répondre
    • 4k45h3d0 dit :
      28 septembre 2012 à 14 h 03 min

      « il va se passer des trucs hyper hype, notamment à partir du 30/09″
      La Love Parade ou la manif TSCG du PC?
      « promenade encadrée des gens dans les rues… »
      Compris, je resterai chez moi :)

      Répondre
      • Amicalement dit :
        28 septembre 2012 à 14 h 28 min

        Moi je serai sur un trottoir, très attentif, car ce qui passera sous mes yeux sera extrêmement informatif, et je parlerai à des gens aussi :)

        Hors de question que je marche, par contre, même si je suis un ennemi acharné de « europe » ou de ce MES, parce que indiscutablement démocrate jusqu’au fond des tripes je suis ;)

        Tellement démocrate d’ailleurs que je veux de toutes mes petite forces un hacking démocratique de nature historique et façon « jamais vu », un vrai « hacking » quoi.

        Répondre
  5. L Helen dit :
    25 septembre 2012 à 21 h 13 min

    Si on pousse le raisonnement, un éditeur qui se met à rajouter des failles à son produit pour ensuite les vendre en tant que Oday et ainsi rentabiliser encore plus sa conception défaillante… C’est considéré comme un délit d’initié sur ce nouveau marché ? Ou juste une pratique commerciale aggressive ?

    Répondre
    • Sliboss dit :
      25 septembre 2012 à 21 h 51 min

      +1

      Répondre
  6. Amicalement dit :
    26 septembre 2012 à 12 h 49 min

    J’ai reparcouru tout article Bluetouff. C’est vraiment du travail d’orfèvre (et je ne flatte jamais, crois le bien, mais je dis du bien quand je pense du bien, et là, pffffiou again).

    Il y a des gens très bien en France qui se battent pour faire avancer les solutions au problème que tu soulèves en fond, celui des whistleblower, mais dans des domaines non liés au numérique.

    Je l’ai déja dis /mode lol/ i had a dream,
    que les ultra-connectés et les infra-connectés se rencontrent sur des projets convergents, de type « hacking » au sens large.

    Un jour peut être…

    Bonne fin de journée à toi, cher hacker numérique

    Répondre
  7. 4k45h3d0 dit :
    28 septembre 2012 à 14 h 01 min

    Merci Bluetouff :)

    Répondre
    • Amicalement dit :
      28 septembre 2012 à 18 h 23 min

      Oui, mais il a pu louper quelques détails importants au delà de son papier excellentissime, du coup faut pas l’encenser in extenso, il deviendrait fainéant…

      Bise & ~total respect, Mr Blue :)

      Répondre
      • 4k45h3d0 dit :
        28 septembre 2012 à 18 h 29 min

        Certes, mais quand c’est bon, il faut le dire, comme ça je peux me lâcher quand je suis pas d’accord… ;)

        Répondre
        • Amicalement dit :
          28 septembre 2012 à 18 h 48 min

          :)

          Et il a été excellent dans ce papier, plus
          que bon

          Répondre
  8. GenOminD dit :
    29 septembre 2012 à 0 h 43 min

    Mais qui sont les terroristes ? Héhé, éhéh, les états biensur !

    Répondre
  9. Julien dit :
    10 janvier 2013 à 15 h 46 min

    J’étais passé à côté de cet article lors de sa parution mais la chose est corrigée grâce à @bluetouff, merci à lui !

    Article édifiant j’ai hâte de voir la suite !

    Par contre j’ai une petite question : « La société éditrice est prévenue (responsible disclosure) » signifie que l’on informe précisément de la faille ou le fait de simplement déclarer « on a trouvé une faille quelque part » suffit ?

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.

Pas Sage En Seine 2013

Teweetin’ Reflets

RT @arretsurimages Que pensez-vous de l'Allemagne hitlérienne ? Le long silence de Gabriac arretsurimages.net/vite-dit.p…

Il y a 4 heures De reflets.info's Twitter via Twitter for Mac

@EPorteneuve ce n'est pas une découverte. @epelboin @jmplanche @_Kitetoa_ @bluetouff

Hier De reflets.info's Twitter via Twitter for Android

@EPorteneuve la consigne: on fait ce que l'on veut à condition de ne pas se faire prendre. @epelboin @jmplanche @_Kitetoa_ @bluetouff

Hier De reflets.info's Twitter via Twitter for Android

@X3Ndotfr ca fait un bon moment...

Il y a 2 jours De reflets.info's Twitter via Twitter for Android

)( Amesys et la surveillance de masse : du fantasme à la dure réalité goo.gl/fb/Vk6hT

Il y a 2 jours De reflets.info's Twitter via Google

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Amesys et la surveillance de masse : du fantasme à la dure réalité
  • Le Monde est-il encore un journal d’information ?
  • Ma contre-histoire de l’internet
  • Dites donc, chers représentants, vous n’avez pas honte ?
  • Reflets et Telecomix inspirent un épisode de The Good Wife
  • #Apple #SIRI et la conservation de données biométriques
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…)
  • Amesys, DGSE, DRM, et si…
  • Le Quai d’Orsay se dote d’un expert es-numérique
  • Qui vole un œuf violera un jour la bouchère
  • @Marianne2fr, TOR, le poids des mots, le choc des pixels : plongée dans le journalisme à la con
  • Amesys : Reflets.info invite Laurent Fabius à aller au delà des mots
  • On aimerait tant pouvoir croire les démocraties…
  • PNIJ Leak : la plateforme nationale des interceptions judiciaires ou l’histoire d’une fuite
  • La Justice relaxe le co-fondateur de Reflets dans une rocambolesque affaire de piratage supposé de données publiques
  • Arnaque à la résiliation par #SFR ? Ceci est un article préventif (poke @SFR_SAV)
  • Radio Reflets #3
  • #UnBonJuif et la fin de la Ve République
  • Dieu est-il homosexuel ?
  • La politique française, c’est comme le porno

Archives

  • mai 2013 (12)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Amesys et la surveillance de masse : du fantasme à la dure réalité 18 mai 2013
  • Le Monde est-il encore un journal d’information ? 16 mai 2013
  • Ma contre-histoire de l’internet 16 mai 2013
  • Dites donc, chers représentants, vous n’avez pas honte ? 16 mai 2013
  • Reflets et Telecomix inspirent un épisode de The Good Wife 14 mai 2013
  • #Apple #SIRI et la conservation de données biométriques 14 mai 2013
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…) 14 mai 2013
  • Amesys, DGSE, DRM, et si… 14 mai 2013
  • Le Quai d’Orsay se dote d’un expert es-numérique 13 mai 2013
  • Qui vole un œuf violera un jour la bouchère 13 mai 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • kholl dans Ma contre-histoire de l’internet
  • HornyPoney dans Amesys et la surveillance de masse : du fantasme à la dure réalité
  • Vlokr dans Ma contre-histoire de l’internet

Les plus commentés

  • Fleur Pellerin annonce la mise à mort de la neutralité du net
    363 comments
  • Reflets met les pieds dans le plat des présidentielles
    204 comments
  • DiY : une maison bio-climatique autonome en énergie, why not ?
    175 comments
  • La surveillance numérique : une arme de guerre (presque) assumée
    174 comments
  • Le PUR fail : Ze blaireau takedown #agenceh #eurorscg #hadopi
    170 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux