Rebuild media

twitter reflets irc reflets feed rss reflets
Reflets
  • Technos
    • Rainbow Hat
    • Monkey Tools
  • Politique
  • France
  • Economie
  • Monde
  • Sagas
    • Bienvenue dans la com
    • Deep Packet Inspection
    • Bienvenue chez Amesys
    • High Frequency Trading
    • Bienvenue dans la presse
    • Bienvenue dans la zik
    • Le radar de Reflets.info
    • Retour sur un quinquennat Sarkozy
  • Entretiens
  • On s’en fout
    • Revue de Web
  • Littérature
  • Radio Reflets
  • Tribunes
Par bluetouff 9 novembre 2011 31 Commentaires

Fuite du fichier de l’UMP : un communiqué des auteurs

Les auteurs supposés de la fuite du fichier de l’UMP viennent de diffuser un communiqué via Pastebin qui vient de nous être signalé par un internaute. Nous vous le livrons...

Les auteurs supposés de la fuite du fichier de l’UMP viennent de diffuser un communiqué via Pastebin qui vient de nous être signalé par un internaute. Nous vous le livrons ici, de manière brute. Nous n’avons pas moyen de l’authentifier mais une première lecture nous laisse croire qu’il ne s’agit pas du tout d’un fake. Le formatage du fichier tel que collé dans Pastebin nous a tout de suite fait penser à un dump SQL et nous avons évoqué avec des journalistes la grande probabilité d’une injection SQL sur une application web de l’UMP. Les auteurs supposés de la fuite confirment ici notre hypothèse. La fuite émanerait d’une application hébergée chez mes-conseils.fr.

Nous sommes les auteurs de la publication des données « légérement » privées des députés UMP, le désormais fameux « DoX-UMP » :

Nous avons fait un communiqué complet plus tôt aujourd’hui, transmis à un journaliste qui nous a invité à discuter, mais en attendant publication de ce communiqué, si publication il y a, dans le doute nous tenons à signaler (répeter) quelques points importants :

- Aucun site « institutionnel » n’a été attaqué, ni même visé.
- Les données sont issues d’une société d’hébergement & création de sites internet privée. (mes-conseils.fr)
- La faille a été découverte par un « google dork », il s’agit d’une faille SQL flagrante.
- L’exploitation de ce genre de faille s’apprend en quelques minutes avec google/youtube.
- Ces failles SQL étaient présentent sur ~30 sites personnels de personalités de l’UMP.
- L’exploitation de cette faille nous a mené à plus de 160 bases de données, dont la plupart étaient directement liées avec l’UMP.
- Dans ces bases de données, il y avait :
° des centaines (milliers?) de mails
° les identifiants confidentiels de ces députés pour se connecter à des extra/intranets
° certains identifiants confidentiels permettant de se connecter au portail privé de l’assemblée-nationale.

Nous AURIONS PU, en voyant tout ceci :
- écrire des mails en utilisant les adresses officiels de certains députés.
- tenter de pirater le site de l’assemblée-nationale « de l’intérieur ».
- publier TOUTES les données aperçues sur ce serveur, contenu des mails identifiants & mot de passe compris.
- les vendres à des pays étranger ?

Nous avons choisi de ne publier qu’une partie des données, expurgée de ce qu’il y avait de plus sensible.
Nous souhaitions être entendu, chaque jour des centaines de personnes se font pirater leurs données privées transmises à des société privées. données, qui sont ensuite partagées sur le net, dans l’indifférence totale de ces sociétés privées piratées, et des responsables politiques.
Mais ces citoyens ont rarement la chance de tomber sur des pirates qui ne dévoillent pas les mots de passes, ou le contenu de mails.

A ceux qui nous qualifient d’ « irresponsables », et que ce piratage est « grave » nous tenons à demander :

Qui est « irresponsable » ? Qu’est ce qui est « grave » ?
- Ce webmaster qui laisse quasi-ouvert son serveur MySql, qui utilise le même mot de passe PARTOUT, et qui semble très peu regardant quand à la sécurité des données qu’il hébèrge ?
- Certains députés, qui confient à ce webmaster privé leurs identifiants officiels de député ?

A ceux qui nous qualifient de « cyber-idéalistes attaquant la nation », nous tenons à dire que :

- Nous n’avons publié aucun mot de passe permettant d’accéder aux sites institutionnels, malgré leur présence dans la base de données.
- Nous sommes tombés par hasard (-google dork-) sur cette faille, nous avons regardé où elle menait par curiosité avant tout.
- Nous n’avons pas publié la faille en question, ce qui aurait permis à n’importe qui de s’emparer de toutes ces données.
- Nous n’avons ni attaqué ni visé aucun site institutionnel.
- Cyber-Idéalistes tout-court, pourquoi pas !

Alors pourquoi avoir publié ces données ?

Nous avons simplement profité de cette occasion pour mettre l’UMP en face de ses contradictions, situation tellement ironique…
Plus de fichiers = Plus de fuites.
Et plus les fichiers sont « tendancieux », plus le risque de fuite sera grand.

* Il y a quelques mois une loi a été votée autorisant le « fichage de 45 millions de personnes honnêtes », lorsque 566 des 577 députés étaient ABSENTS !
* Il y a quelques jours, Israel s’est « rendu compte » que les données privées de 9 millions de ses citoyens circulaient sur internet.
Plus de fichiers = Plus de fuites.

La gravité de notre piratage et des données rendues publiques, quelques sms, est quelques peu désuette quand on se pose les questions suivantes :

* Que se serait-il passé si ce piratage était l’oeuvre d’un pays étranger, pas forcément très amical, qui aurait pu ainsi envoyer/recevoir des mails avec l’adresse officielle de membres du gouvernement ?
* Que se serait-il passé si ce piratage avait mené à un piratage de tout le site du groupe UMP ou du site l’assemblée nationale et compromettant surement des données réellement sensibles ?

Nous n’avons rien sauvegardé de ce que nous avons vu dans ces bases de données, il n’y aura pas d’autres publications de données de notre part. Nous sommes certes un peu moqueurs, mais pas plus que les personnes visées dans nos premières publications, non ?
Nous ne sommes pas des ennemis des institutions. Nous n’appelons pas à la haine, mais nous soutenons les luttes citoyennes, et même parfois, les luttes « par effraction »!

Moralité :
« Plus de fichiers = Plus de fuites. »

DoX-UMP

Billets en relation :

  • La France Droite a un site web de travers qui pisse des adhérents de test
  • Google : la mise en place de l’aspirateur à données personnelles
  • Extrême-droite et droite extrême
  • Fin de parti(e)s
  • Dette française, UMP, la presse en miroir déformant
Facebook 270 Twitter 330 Google+ 64 Print Mail

Envoyer cet article par courriel

Quel est votre nom

Veuillez indiquer ci-dessous les adresses courriel de ceux à qui vous souhaitez envoyer cet article: Fuite du fichier de l'UMP : un communiqué des auteurs

Entrez une adresse courriel par ligne sans dépasser un total de 5.

Envoyer

Fermer

Posté dans: A la Une, Technos

S'abonner

Si vous avez apprécié cet article, abonnez vous gratuitement pour ne plus rien manquer.

Subscribe via RSS Feed Rejoignez-nous sur Twitter

31 commentaires sur "Fuite du fichier de l’UMP : un communiqué des auteurs"

Trackback | Feed RSS des commentaires

Inbound Links

  1. Fuite du fichier de l'UMP : un communiqué des auteurs | Chronique des Droits de l'Homme | Scoop.it | 10 novembre 2011
  2. Plus de fichiers = plus de fuites | BUG BROTHER | 10 novembre 2011
  3. Les données de l'UMP piratées via une faille SQL - Actu High Tech | 10 novembre 2011
  4. Fuite de donnée de l'UMP : les pirates ont trouvé la faille via Google(JDN) | | 10 novembre 2011
  5. L’affaire « DoX-UMP » : quand l’actualité éclaire le terrain | LASPIC | Carnet | 11 novembre 2011
  6. Adoption de la proposition de loi relative à la protection de l’identité « Collectif national de résistance à Base élèves | 12 novembre 2011
  7. Adoption de la proposition de loi relative à la protection de l’identité « Collectif national de résistance à Base élèves | 21 février 2012
  8. news | Pearltrees | 29 mai 2012
  9. Reflets | Pearltrees | 29 mai 2012
  10. Fuite de donnée de l’UMP : les pirates ont trouvé la faille via Google(JDN) – oradius | 31 mars 2013
  1. reseaux imaginaires dit :
    9 novembre 2011 à 23 h 50 min

    Tango down et puis c tout.

    Répondre
  2. francis dit :
    10 novembre 2011 à 0 h 15 min

    il aurait surtout fallu pirater le Bescherelle.

    Répondre
  3. nono le p'tit bobo dit :
    10 novembre 2011 à 0 h 17 min

    respect !

    Un peu d’humilité et de respect de la part des hommes politiques envers « les gus dans leur garage » serait également bienvenue…

    Répondre
  4. ®om dit :
    10 novembre 2011 à 0 h 23 min

    Ah au fait, les données piratées ne proviennent pas du tout d’ »un fichier de l’UMP ». Non, non ! Vous vous trompez complètement !
    En fait, ils proviennent d’ »un fichier du groupe UMP ». Rien à voir !

    http://www.lemonde.fr/technologies/article/2011/11/09/les-donnees-piratees-proviennent-du-groupe-ump-a-l-assemblee_1601281_651865.html

    Répondre
  5. bug-in dit :
    10 novembre 2011 à 1 h 08 min

    Quand je comprend comment on peu obtenir de telle donnés avec de telle faille… je me dis que je ferai mieux de me remettre un peu au codage parceque ça signifie que malgré l’énorme volonté politique, en fait, ça manque de compétence.

    Détruire les données du gouvernement ! Envoyer des vrai-faux courriels avec les adresses des ministres et leurs infos… Posé ne serait ce que de simple question aux bonnes personnes avec l’aura que donne ces adresses…
    C’est énorme !
    Vive l’anarchie !

    Répondre
    • mad dit :
      10 novembre 2011 à 11 h 02 min

      « Au fait, combien on a reçu pour les frégates de Taïwan? »

      Répondre
    • kitetoa dit :
      10 novembre 2011 à 17 h 17 min

      on parle beaucoup du masque de v pour vendetta. Moins du fait que V a un accès au mega serveur de la dictature.

      :)

      « Le Destin » dans la version française, « Fate » en anglais.

      voir la rubrique « adam susan » dans cette page : http://en.wikiquote.org/wiki/V_for_Vendetta

      Amusant de voir que le dictateur est amoureux de son fichier géant…

      Répondre
      • Iv dit :
        11 novembre 2011 à 4 h 20 min

        J’en proftie pour appeler tous ceux qui n’ont vu que le film à lire le comics. Il est à des années lumières du film, il va beaucoup plus loin.

        Et oui, V réussit sa révolution en grande partie grâce à l’exploitation du système mis en place par la dictature.

        Répondre
  6. KheOps dit :
    10 novembre 2011 à 2 h 24 min

    Si t’as pas fait l’ENA et que tu es sur Internet, tu es un cyberterroriste.

    Bonne nuit :]

    Répondre
  7. Madouf dit :
    10 novembre 2011 à 3 h 49 min

    c’est vrai, plus de fichiers c’est de fuites…

    Répondre
  8. ravaged dit :
    10 novembre 2011 à 9 h 40 min

    réponse de l’ump :

    « C’est un scandale, il faut surveiller davantage ! »

    Le chat qui se mord la queue…

    Répondre
    • Sans pseudo fix dit :
      10 novembre 2011 à 13 h 01 min

      Dans la mesure où ils rêvent de contrôler internet, ce genre d’action aussi louable soit-elle, va servir l’ump. Ils vont dire à madame Michu (qui elle(!) ira voter), qu’il y a que des méchants sur internet et qu’il faut réguler ça.
      Si tu veux piquer ton chien, tu dis qu’il a la rage.

      Répondre
  9. max dit :
    10 novembre 2011 à 10 h 16 min

    Les petits joueurs !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

    Répondre
  10. remi dit :
    10 novembre 2011 à 10 h 28 min

    Quand je vois le site de ma boite régulièrement scanné à la recherche de faille SQL ou XSS, je me dit que ce ne sont sûrement pas les premiers à trouver ce fichier.

    Vu la facilité (google dork), certains ont du l’exploiter bien avant le leak sur pastebin…

    Répondre
    • justmoi dit :
      10 novembre 2011 à 12 h 49 min

      +100 ils devraient être décorés de la légion d’honneur pour service rendu à l’UMP (seule raison valide de l’obtenir d’ailleurs).

      Répondre
  11. Karla dit :
    10 novembre 2011 à 13 h 02 min

    Bravo à Reflets ! Des passoires, ces sites UMP …

    http://www.ump.org.uk/index.php?option=com_facileforms&Itemid=72%27%22–%3E%3C%2Fstyle%3E%3C%2Fscript%3E%3Cscript%3Ealert%28%27UMP%20DOX%27%29%3C%2Fscript%3E

    Répondre
  12. phil dit :
    10 novembre 2011 à 16 h 00 min

    je trouve que le style et les idees de ce communique ressemblent etrangement a ceux de certains membres de reflets.
    Coincidence ?? :) )

    Répondre
    • bluetouff dit :
      10 novembre 2011 à 16 h 44 min

      Oui parfaite coincidence car nous ne publierions jamais de données personnelles, ceci n’est franchement pas le style la maison.

      Répondre
  13. r3sp3ct dit :
    11 novembre 2011 à 0 h 23 min

    Et voilà … La réponse ne s’est pas fait attendre. :)
    http://tinyurl.com/cvzhzma
    De pire en pire.
    @+

    Répondre
  14. ReTRyMaS dit :
    12 novembre 2011 à 19 h 31 min

    http://friendpaste.com/4tLqjtfFvFicKS4iJRZstt

    Répondre
  15. aviseur dit :
    20 janvier 2012 à 16 h 49 min

    un autre fichier estampillable UMPS et consorts…

    Message concernant les donneurs de leçons de morale et d’éthique, aux autres et qui oublions….
    http://aviseurinternational.wordpress.com/2012/01/19/les-pupilles-de-la-nation-et-leurs-promesses-que-viennent-ils-encore-nous-enquiquiner/
    à suivre de près par les concernés et les autres.
    Cordialement

    Répondre

Poster un commentaire

Cliquez ici pour annuler la réponse.

Pas Sage En Seine 2013

Teweetin’ Reflets

@eth0__ A small drop of FUD more… @bluetouff @laquadrature

Il y a 12 heures De reflets.info's Twitter via Twitter for Mac

@nobr_ On game à être connus, on est très gentils : we comme in peace @fleurpellerin @LaurentFabius

Il y a 14 heures De reflets.info's Twitter via Twitter for Mac

@nobr_ je ne vois ni @fleurpellerin ni @LaurentFabius répondre à nos demandes de rencontre. Média trop petit sans doute.

Il y a 15 heures De reflets.info's Twitter via Twitter for Mac

@nobr_ justement non. Il y a des questions plus importantes sans réponses depuis très longtemps @fleurpellerin @LaurentFabius

Il y a 15 heures De reflets.info's Twitter via Twitter for Mac

@fleurpellerin Pourquoi refusez-vous le dialogue ? reflets.info/amesys-reflets… @LaurentFabius @nobr_

Il y a 16 heures De reflets.info's Twitter via Twitter for Mac

faire un don

  • À propos
  • Comment faire un don ?
  • F.A.Q.
  • Rebuildicious
  • Reflets IRC
  • Epic IRC Quotes
  • AntholoTweets
  • Goodies
    • Traveling Goodies…
  • SPANOU : le best of
  • Contacts

Hackito

NosuchCon

THSF

Pas Sage en Seine

Radio Reflets

  • Radio Reflets #1
  • Radio Reflets #2
  • Radio Reflets #3
  • Radio Reflets Bêta-0.1

Articles récents

  • Amesys et la surveillance de masse : du fantasme à la dure réalité
  • Le Monde est-il encore un journal d’information ?
  • Ma contre-histoire de l’internet
  • Dites donc, chers représentants, vous n’avez pas honte ?
  • Reflets et Telecomix inspirent un épisode de The Good Wife
  • #Apple #SIRI et la conservation de données biométriques
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…)
  • Amesys, DGSE, DRM, et si…
  • Le Quai d’Orsay se dote d’un expert es-numérique
  • Qui vole un œuf violera un jour la bouchère
  • @Marianne2fr, TOR, le poids des mots, le choc des pixels : plongée dans le journalisme à la con
  • Amesys : Reflets.info invite Laurent Fabius à aller au delà des mots
  • On aimerait tant pouvoir croire les démocraties…
  • PNIJ Leak : la plateforme nationale des interceptions judiciaires ou l’histoire d’une fuite
  • La Justice relaxe le co-fondateur de Reflets dans une rocambolesque affaire de piratage supposé de données publiques
  • Arnaque à la résiliation par #SFR ? Ceci est un article préventif (poke @SFR_SAV)
  • Radio Reflets #3
  • #UnBonJuif et la fin de la Ve République
  • Dieu est-il homosexuel ?
  • La politique française, c’est comme le porno

Archives

  • mai 2013 (12)
  • avril 2013 (25)
  • mars 2013 (29)
  • février 2013 (19)
  • janvier 2013 (33)
  • décembre 2012 (12)
  • novembre 2012 (26)
  • octobre 2012 (33)
  • septembre 2012 (29)
  • août 2012 (42)
  • juillet 2012 (74)
  • juin 2012 (34)
  • mai 2012 (38)
  • avril 2012 (37)
  • mars 2012 (47)
  • février 2012 (42)
  • janvier 2012 (74)
  • décembre 2011 (47)
  • novembre 2011 (65)
  • octobre 2011 (78)
  • septembre 2011 (58)
  • août 2011 (49)
  • juillet 2011 (26)
  • juin 2011 (70)
  • mai 2011 (68)
  • avril 2011 (53)
  • mars 2011 (66)
  • février 2011 (73)
  • janvier 2011 (72)
  • décembre 2010 (2)

Derniers articles

  • Amesys et la surveillance de masse : du fantasme à la dure réalité 18 mai 2013
  • Le Monde est-il encore un journal d’information ? 16 mai 2013
  • Ma contre-histoire de l’internet 16 mai 2013
  • Dites donc, chers représentants, vous n’avez pas honte ? 16 mai 2013
  • Reflets et Telecomix inspirent un épisode de The Good Wife 14 mai 2013
  • #Apple #SIRI et la conservation de données biométriques 14 mai 2013
  • L’Arabie Saoudite cherche à surveiller #WhatsApp et #Viber (et bien d’autres…) 14 mai 2013
  • Amesys, DGSE, DRM, et si… 14 mai 2013
  • Le Quai d’Orsay se dote d’un expert es-numérique 13 mai 2013
  • Qui vole un œuf violera un jour la bouchère 13 mai 2013

Mots-clefs

#rev11 Amesys Anonymous Banques Bienvenue dans la com Bull CDS Censure Crise de la dette souveraine Crise financière Deep Packet Inspection DPI démocratie Eagle Economie Espagne Europe Facebook featured FMI France François Hollande Google Grèce HADOPI Internet Kadhafi Libye Maroc Neutralité du Net OpSyria Politique Presse Qosmos Reflets Sarkozy Sarkozy Surveillance Syrie Sécurité Telecomix TMG Tunisie UMP Égypte

Commentaires récents

  • kitetoa dans Ma contre-histoire de l’internet
  • Jet Lambda dans Ma contre-histoire de l’internet
  • Jet Lambda dans Ma contre-histoire de l’internet

Les plus commentés

  • Fleur Pellerin annonce la mise à mort de la neutralité du net
    363 comments
  • Reflets met les pieds dans le plat des présidentielles
    204 comments
  • DiY : une maison bio-climatique autonome en énergie, why not ?
    175 comments
  • La surveillance numérique : une arme de guerre (presque) assumée
    174 comments
  • Le PUR fail : Ze blaireau takedown #agenceh #eurorscg #hadopi
    170 comments

© 2013 Reflets. | Mentions Légales | Hosted by Toonux