ESET Nod32 Antivirus | Antispyware | Console d administration
Chercher :
Newsletter :  

Sponsors :

Revues :
- Presse
- Presse FR
- Vidéos
- Twitter
- Secuobs




Stoppez les fuites de donnees ! DeviceLock

Sommaires :
- Tendances
- Failles
- Virus
- Concours
- Reportages
- Acteurs
- Outils
- Breves
- Infrastructures
- Livres
- Tutoriels
- Interviews
- Podcasts
- Communiques
- USBsploit
- Commentaires


Revue Presse:
- Tous
- Francophone
- Par mot clé
- Par site
- Le tagwall


Top bi-hebdo:
- Ensemble
- Articles
- Revue
- Videos
- Twitter
- Auteurs


Articles :
- Par mot clé
- Par auteur
- Par organisme
- Le tagwall


Videos :
- Toutes
- Par mot clé
- Par site
- Le tagwall


Twitter :
- Tous
- Par mot clé
- Par compte
- Le tagwall


Commentaires :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS/XML :
- Articles
- Commentaires
- Revue
- Revue FR
- Videos
- Twitter


RSS SecuObs :
- sécurité
- exploit
- windows
- microsoft
- attaque
- réseau


RSS Revue :
- security
- microsoft
- windows
- hacker
- attack
- network


RSS Videos :
- security
- metasploit
- biomet
- biometric
- windows
- botnet


RSS Twitter :
- security
- linux
- botnet
- attack
- metasploit
- cisco


RSS Comments :
- Breves
- Virus
- Failles
- Outils
- Tutoriels
- Tendances
- Acteurs
- Reportages
- Infrastructures
- Interviews
- Concours
- Livres
- Communiques


RSS OPML :
- Français
- International









Abonnez vous � Nessus Professional Feed !


Revue de presse francophone :
- Hugh Njemanze et Jean-Charles Barbou, HP France Enterprise View vers l'interopérabilité des produits de sécurité
- OSX.Flashback How to Turn Your Botnet into
- Thieves in the Temple Android.Opfake Makes Another Run
- CERTA-2012-AVI-275 Vulnérabilité dans Opera 14 mai 2012
- CERTA-2012-AVI-276 Vulnérabilité dans IBM Rational ClearQuest 14 mai 2012
- CERTA-2012-AVI-277 Vulnérabilité dans OpenSSL 15 mai 2012
- CERTA-2012-AVI-278 Vulnérabilités dans Sympa 16 mai 2012
- CERTA-2012-AVI-279 Multiples vulnérabilités dans Google Chrome 16 mai 2012
- CERTA-2012-AVI-280 Vulnérabilités dans SPIP 16 mai 2012
- CERTA-2012-AVI-281 Vulnérabilité dans Socat 16 mai 2012
- GHANA Cybercriminalité L heure par excellence des fraudeurs repérée
- Pourquoi Facebook et Google pourraient disparaitre en 2017
- Qui pour remplacer les chefs de la DCRI et de la DGSE
- Les liens entre Google et la NSA peuvent rester secrets
- Comment les parents peuvent-ils aider leurs enfants à naviguer sur Internet en toute sérénité

Dernier articles de SecuObs :
- EMET 3.0 met l'accent sur la configuration, les notifications et le déploiement au sein des réseaux d'entreprise
- Nouveau firmware 2.0.0 disponible pour le point d'accès malicieux WiFi Pineapple MarK IV
- Après la version Mac de DNSCrypt en décembre dernier, la version Windows enfin disponible
- ZERO DAY un documentaire sur les côtés obscurs de l'Internet
- Shellcoding de fichiers PE via un script Piew, une seule détection avec VirusTotal
- Vmware ESX et ESXI, élévation de privilèges, Déni de service et exécution de code arbitraire
- Samba 3.4.x à 3.6.4, accès propriétaires à des données éventuellement sensibles
- Pas de correctif prévu de la 8i à la 11g R2 contre Oracle TNS Poison
- Une belle faille dans le système de paiements sans contact
- Les dérives illicites de l’intelligence économique

Revue de presse internationale :
- Facebook Takes Aim at Cross-Browser LilyJade Worm
- Android security Protection of Java and native apps
- Undetectable Rootkit - Csaba Barta on Hacker Halted
- No Web Security Advanced Cross Site Scripting Techniques
- Reverse engineering techniques to find security bugs
- PHP Tutorials Security - Session Hijacking
- PHP Tutorials Security - SQL Injection
- PHP Tutorials Security - Cookies
- Building Custom Disassemblers
- Intro to Olly and Olly Settings
- Intro to Ida disassembler
- From the mail bag free APO FPO shipping
- The real business of the DIY movement
- UK Police Roll Out On-the-Spot Mobile Data Extraction System
- INTERVIEW Robert Clarke on legal aspects of cyber espionage
Abonnez vous � Nessus Professional Feed !

Annuaire des videos
- Pen testing practice in a box How to assemble a virtual network
- How to Exploit the Blind SQL Injection Vulnerability in DVWA
- Biometric registration
- Oblivion Lockpicking
- APRS reception with Funcube Dongle and Gqrx
- Broadcast FM reception with Funcube Dongle and Gqrx
- Draw Something Cheat wmv
- New Electro House Mix 2011
- DEFCON 13 Top Ten Legal Issues in Computer Security
- DEFCON 13 Credit Cards Everything You have Ever Wanted to Know
- Elcomsoft advanced office recovery download
- Exploiting Symbian 25C3
- DEFCON 18 Exploitation on ARM Technique and Bypassing Defense Mechanisms 1 3
- Vulnserver test
- PDFStreamDumper pageData decodeURL

Revue Twitter
- @OK_Kat22 Desactiva el firewall de nuestro producto para entrar en Internet. Ponemos copia a @PandaTechSup para que te ayuden. Gracias!
- New Nessus Feature Added: CSV Export (Update your plugins to use this feature!)
- @samaiorca if you have PGP, sure :)
- RT @Carlos_Perez: @samaiorca @pauldotcom the treason that a PDF file can be encrypted is because the format support it, CSV is just a te ...
- Report Analyzes Concerns, Business Impact of DDoS Attacks #ddos #security #netsec
- Our own @marcmaiffret presented at #ISSA today If it's a Linux flaw, your phone is directly threatened via @CSOonline
- Maiffret: If it's a Linux flaw, your phone is directly threatened
- NEW: Cyber spies exploiting Java, Flash flaws
- Google Releases Chrome 19, Fixes More Than 20 Bugs via @threatpost
- RT @kees_cook: A write up on the USB stick I took with me to UDS:

Mini-Tagwall
Revue de presse : security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone

+ de mots clés pour la revue de presse

Annuaires des videos : security, metasploit, biomet, biometric, windows, botnet, defcon, password, vmware, tutorial, exploit, conference, crypt

+ de mots clés pour les videos

Revue Twitter : security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall

+ de mots clés pour la revue Twitter

Top bi-hebdo des articles de SecuObs
- ZERO DAY un documentaire sur les côtés obscurs de l'Internet
- Vmware ESX et ESXI, élévation de privilèges, Déni de service et exécution de code arbitraire
- Shellcoding de fichiers PE via un script Piew, une seule détection avec VirusTotal
- Après la version Mac de DNSCrypt en décembre dernier, la version Windows enfin disponible
- Une belle faille dans le système de paiements sans contact
- Pas de correctif prévu de la 8i à la 11g R2 contre Oracle TNS Poison
- Samba 3.4.x à 3.6.4, accès propriétaires à des données éventuellement sensibles
- La sécurité des clés USB mise à mal par USBDUMPER
- Nouveau firmware 2.0.0 disponible pour le point d'accès malicieux WiFi Pineapple MarK IV
- [Ettercap – Partie 1] Introduction et rappels

Top bi-hebdo de la revue de presse
- zaberg.exe
- iLivid Download Manager
- Hacker steals one million user logins from YouPorn website
- web2net.exe
- CVE-2012-1847
- Detect and Remove DarkComet RAT Malware used by Syrian Government
- taskhost.exe, viewDrive.exe
- CVE-2012-0184
- Hackito Ergo Sum, le cri du hacker dans la nuit des TIC 1
- Intelligence économique ou intelligence de l économie

Top bi-hebdo de l'annuaire des videos
- Shellcode Generator for Windows
- Defcon 19 Olivier Bilodeau PacketFence The Open Source Nac What Weve Done In The Last
- Maltego tutorials the complete and official set
- How to setup openVPN on ipad iphone ipod touch
- EvilGrade or how to falsify WinUpdates and deliver your Meterpreter
- pfSense Quick Look Firewall Content Filter Block Porn Web Proxy Cache
- Tutorial: Installing VMWARE Player and Running Ubuntu As a ...
- BlackShades HTTP Botnet Instalation Blackshades Tweaks
- How to patch in ollydbg
- How to install GNURADIO on Ubuntu 10 04 4 LTS Lucid Lynx

Top bi-hebdo de la revue Twitter
- List of regrets for 2012: Unable to attend Notacon / No hugs from the con that hugs you.
- @michael_keen @Wh1t3Rabbit @christianve Again after lunch with the cloud pedantry. #CloudDiet
- @biosshadow @kriggins @wimremes @diami03 I see a new DefCon contest starting up - Get a pic of Him Smiling. He could have an entourage
- Utilize a set of management processes and management tools that spans on-prem, private, and public cloud environments. #Convcloud #HP
- @Wh1t3Rabbit @michael_keen @ITtechExec Long term value shift: #InfoSec folks say no, IT shifts to public cloud, then #InfoSec folks go away.
- RT @hushedfeet: You down with BGP? - just too much. Thx @jwgoerlich
- Anyone besides me having issues with directed load balancing and the Cisco RV042?
- RT @ekampf: OSX is for building websites, Linux is for running them, Windows is for testing IE
- @lbhuston Wireshark monitoring the USB bus? Fun, No?
- @Zap0tek v0.3-cde; Ubuntu 10.4.3 when running ./arachni I get ./arachni: 3: ../cde-exec: not found ; now trying on a new VM through gem

Top des articles les plus commentés
- [Metasploit 2.x – Partie 1] Introduction et présentation
- Microsoft !Exploitable un nouvel outil gratuit pour aider les développeurs à évaluer automatiquement les risques
- Webshag, un outil d'audit de serveur web
- Les navigateurs internet, des mini-systèmes d’exploitation hors de contrôle ?
- Yellowsn0w un utilitaire de déblocage SIM pour le firmware 2.2 des Iphone 3G
- CAINE un Live[CD|USB] pour faciliter la recherche légale de preuves numériques de compromission
- Nessus 4.0 placé sous le signe de la performance, de l'unification et de la personnalisation
- [Renforcement des fonctions de sécurité du noyau Linux – Partie 1] Présentation
- [IDS Snort Windows – Partie 1] Introduction aux IDS et à SNORT
- Origami pour forger, analyser et manipuler des fichiers PDF malicieux

Tendances

English version with Google Translate

Les dérives illicites de l’intelligence économique

Par Thiébaut Devergranne, donneespersonnelles.fr
Le 13/02/2012


Résumé : L’affaire EDF/Greenpeace, qui a donné lieu à plusieurs condamnations à de la prison ferme, rappelle que les prestations d’intelligence économique doivent être strictement encadrées. - Lire l'article



Aussi foudroyante soit-elle, l’affaire EDF - qui a révélé le piratage par EDF des systèmes informatiques de Greenpeace - est pétrie de vertus. D’abord, il y a le versant “pédagogique” : 1.5 million d’euros d’amende pour EDF pour avoir été défaillante dans la gestion de ses contrats sensibles et laissé son responsable sécurité mettre en place une écoute illicite des systèmes informatiques de Greenpeace. Un an de prison ferme pour le responsable sécurité d’EDF qui a orchestré les opérations. Un an de prison ferme pour le consultant de la société qui a commandité et organisé l’attaque. Un an de prison ferme pour le pirate qui a attaqué les systèmes de Greenpeace et mis en place la surveillance sauvage ; 2.200.000 € d’amende et de dommages et intérêts cumulés pour les protagonistes ! Voilà, qui devrait convaincre de la nécessité d’encadrer les opérations d’intelligence économique…

Ensuite, il y a le versant “nouveautés” : la mise en cause d’EDF, en tant que personne morale pour accès frauduleux et recel. C’est la première fois qu’une entreprise écope d’une sanction aussi importante pour complicité d’accès et maintien frauduleux.

C’est également la première fois, à notre connaissance, que la possession de biens issus d’un accès frauduleux (un CDROM contenant les données de Greenpeace) a été sanctionnée pour recel.

Derrière ce jugement se dresse le spectre d’une véritable mise sous tutelle de l’activité des responsables sécurité, car il ressort de cette décision que si l’organisation n’est pas en mesure d’assurer un contrôle efficace de la légalité des opérations mises en œuvre, sa responsabilité pourra alors se voir engagée. Au-delà d’un rappel des faits, cette affaire exceptionnelle appelle à s’interroger sur les facteurs qui ont permis un tel écueil.

1. Un contrat de veille sauvage

Le premier point frappant de cette affaire est qu’elle est découverte totalement par hasard. En effet, l’OCLCTIC enquêtait sur une intrusion informatique dont avait été victime le laboratoire national de dépistage contre le dopage. Les services de police sont allés chercher l’auteur des accès frauduleux au Maroc, sur commission rogatoire internationale. Voilà déjà qui sort de l’ordinaire. Mais c’est l’analyse détaillée des disques durs saisis, et déchiffrés par le CTA, qui révèle l’existence d’une diversité d’intrusions informatiques, dont celle des systèmes de Greenpeace.

L’interrogation du pirate en question révèlera les détails du piratage de Greenpeace, réalisé afin de permettre à EDF d’être informé régulièrement sur les actions de l’association. L’opération avait été mise au point sous couvert d’un contrat de veille stratégique (~4.600€ par mois) signé par le responsables de la mission de sécurité d’EDF et exécuté par l’intermédiaire d’une société d’intelligence économique, alors gérée par un ancien de la DGSE.

2. La condamnation d’EDF à 1.5 million d’euros d’amende

Une fois passé le détail des faits totalement abracadabrant, le point le plus original de la décision tient sans aucun doute à la reconnaissance de la culpabilité d’EDF en tant que personne morale. D’un point de vue juridique, ici, deux infractions lui étaient reprochées : la complicité d’accès et de maintien frauduleux, et le recel de biens provenant de cette infraction ; en substance voici les dispositions en question :

Article 323-1 : Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de deux ans d’emprisonnement et de 30000 euros d’amende.

Article 321-1 : Le recel est le fait de dissimuler, de détenir ou de transmettre une chose, ou de faire office d’intermédiaire afin de la transmettre, en sachant que cette chose provient d’un crime ou d’un délit.

Constitue également un recel le fait, en connaissance de cause, de bénéficier, par tout moyen, du produit d’un crime ou d’un délit.

Le recel est puni de cinq ans d’emprisonnement et de 375000 euros d’amende.

Somme toute il faut dire que dans la décision, la reconnaissance de la culpabilité de la société est assez liminaire ; d’abord, le Tribunal constate que la société a bien conclu (et payé) un contrat avec un sous-traitant, tendant à réaliser un accès frauduleux dans les systèmes de Greenpeace ; celui-ci était bien passé pour la protection des intérêts d’EDF (et non les intérêts personnels des responsables sécurité). Il n’en faut guère plus pour démontrer la complicité d’accès frauduleux (“Est complice d’un crime ou d’un délit la personne qui sciemment, par aide ou assistance, en a facilité la préparation ou la consommation. Est également complice la personne qui par don, promesse, menace, ordre, abus d’autorité ou de pouvoir aura provoqué à une infraction ou donné des instructions pour la commettre“, art. 121-7 c. pen. – il est néanmoins permis de s’interroger quant à la reconnaissance de la responsabilité pénale de la société en tant que complice et non comme auteur, bien que cela ne change pas vraiment le fond des choses sur le terrain des conséquences).

Il ne reste plus alors qu’à démontrer le recel. Pour ce faire, le Tribunal fera le simple constat qu’EDF a conservé volontairement dans ses locaux les biens produits par l’accès frauduleux ; en l’occurrence, un CDROM contenant des fichiers, emails et documents de Greenpeace. Légalement, il n’en faut pas plus pour caractériser l’infraction, puisque le recel est le fait de détenir volontairement une chose, sachant que celle-ci provient d’un crime ou d’un délit.

Il suffisait enfin de s’assurer que la personne morale agissait bien pour son compte et au travers de ses représentants, puisque ces deux conditions sont essentielles à la reconnaissance de la culpabilité d’une personne morale (art. 121-2 du Code pénal : “Les personnes morales, à l’exclusion de l’Etat, sont responsables pénalement, selon les distinctions des articles 121-4 à 121-7, des infractions commises, pour leur compte, par leurs organes ou représentants“) ; c’est ce que note le Tribunal, constatant une absence de contrôle effectif et réel des contrats d’intelligence économique dans la pratique :

< i>X et Y dans le cadre de leur mission, ont eu en quelque sorte carte blanche pour mettre en place les moyens d’assurer la sécurité du parc nucléaire dans le contexte sensible de la construction de l’EPR. Ils n’ont évidemment pas agi pour leur compte personnel mais dans l’intérêt exclusif d’EDF qui seule en a tiré bénéfice sous la forme concrète du CD Rom frauduleux détenu dans les locaux d’EDF.

La conclusion alors peut tenir en une phrase : ”[les responsables sécurité] ont agi pour le compte et dans l’intérêt de leur employeur ; la personne morale EDF qui est donc déclarée coupable des délits de recel et de complicité d’accès et maintien frauduleux aggravé dans un STAD au préjudice de X et de Greenpeace. En répression elle sera condamnée à une peine de 1 500 000 € d’amende“.

On passera sur les responsabilités des personnes physiques qui, sur le terrain juridique, n’appellent guère à commentaires.

3. Le contexte de la fraude

Toutefois, si la décision est peu prolixe en matière de discussion juridique, le jugement révèle toutefois deux points de faits particulièrement saisissants. Ainsi, l’on peut lire dans le jugement que :

[X admettait que] le piratage pour le compte d’EDF était fait dans un intérêt supérieur même si les moyens utilisés étaient illégaux. [Lui-même] a été un exécutant efficace qui ne s’est pas posé la question du préjudice qu’il pouvait causer en s’attaquant ainsi par le biais du hacking aux ordinateurs et au système informatique de personnes privées (…). Il avait gardé par devers lui au Maroc toutes les copies de ses piratages comme, disait-il à l’audience sur question, une sorte de trophée. Ces trophées furent d’ailleurs fort utiles à la manifestation de la vérité.

Malgré l’intelligence technique dont fait preuve le pirate informatique, d’ailleurs remarquée lors de l’audience (les experts le qualifient de “bon”), celui-ci juge bon de conserver les traces de son infraction, comme une sorte de trophée. Cela peut paraître paradoxal en première approche, mais c’est assez courant dans la réalité. Dommageable pour lui, le sentiment qui lui aura dicté la conservation des preuves de l’infraction sera salutaire pour les juges, car sans traces tangibles l’affaire aurait été plus difficile à démontrer.

Tout aussi édifiante est la manière dont le Tribunal juge l’ancien agent la DGSE, intervenu comme intermédiaire entre EDF et le pirate informatique :

La réalité est que Z n’a pas renoncé à utiliser les moyens et pouvoirs que la loi et sa hiérarchie lui conféraient dans le cadre des missions d’agent de la DGSE au service de l’Etat. Il a voulu, en les vendant au plus offrant sans curiosité ni interrogation sous couvert de missions prétendument conformes à l’intérêt général, utiliser ces prérogatives ne pouvant être exercées que dans l’intérêt national.
En agissant ainsi et donc en transgressant la loi il a porté atteinte à l’Etat de droit, à la vie privée de ses cibles telles que A et B dans un dévoiement des valeurs républicaines.


Voilà qui devrait rappeler aux anciens des services secrets qu’une fois leur service terminé un retour au droit doit s’effectuer.

4. Les fondements d’une telle dérive

Ce que l’on ne remarque guère immédiatement dans cette affaire c’est la loyauté – certes, tout à fait malsaine – des responsables de sécurité d’EDF. Car à aucun moment ceux-ci n’agissent pour leur intérêt personnel, bien au contraire ; ils vont jusqu’à commettre un délit pour tenter de préserver les intérêts de leur entreprise. Il y à là un sens assez pervers du devoir que ces hommes s’imposent.

Toutefois, le véritable point de bascule de cette affaire tient au glissement progressif qui s’opère dans l’esprit des responsables sécurité, et qui finit par rendre ces actions acceptables, voire même souhaitables. C’est là, à ce moment précis, que nait le germe des infractions pénales qui seront ensuite réalisées. Quant aux autres protagonistes, la monétisation de leurs prestations réduit quelque peu la complexité de l’équation. Naturellement, quand certains payent, d’autres trouvent à s’exécuter.

Les enseignements à en tirer :

  • EDF en tant que personne morale a écopé d’1.5M d’amende pour avoir été défaillante dans ses contrôles internes. Il est donc impératif de cadrer les prestations d’intelligence économique car elles ont un potentiel de dérive qu’il faut rationnaliser.

  • Le contrat est le lieu naturel où imposer des clauses claires détaillant le contenu de la prestation.

  • Quelle que soit la situation, il est nécessaire de procéder à des audits indépendants et occasionnels afin de détecter et prévenir d’éventuelles dérives.



Le site de l’OCLTIC : lien
Laboratoire national de dépistage contre le dopage : lien
Le déchiffrement des données dans le code de procédure pénale : lien



A propos de l'auteur:
Thiébaut Devergranne est docteur en droit et consultant. Il travaille en droit des nouvelles technologies depuis plus de 10 ans, dont 6 passés au sein des services du Premier Ministre.
En savoir plus: lien
" target="_blank">lien




- Article suivant : Une belle faille dans le système de paiements sans contact
- Article précédent : Qubes BETA 3 disponible, la sortie de la 1.0 imminente
- Article précédent dans la catégorie Tendances : Le nouveau destin de l’obligation de sécurité


Les derniers commentaires de la catégorie Tendances:
- ESRT @Beaker - @BrianDuPrix - security Researchers Develop Enhanced Security for Cloud Computing - So little detail ...
- ACTA To Be Signed This Weekend ...
- ESRT @opexxx - sshtrix - a very fast multithreaded SSHv1 and SSH1v2 login cracker version 0.0.2 ...
- ESRT @DarkOperator - SSHtrix - Fastest Multithreaded SSHv1 and SSH1v2 login cracker ...
- SSHatter 1.0 ...

Les derniers articles de la catégorie Tendances :
- Les dérives illicites de l’intelligence économique
- Le nouveau destin de l’obligation de sécurité
- Disruptions sur la scène politique
- L art de la cyberguerre
- Tendances du marché de la sécurité informatique en 2011
- La gestion des accès et des identités, un des chantiers les plus importants de la sécurité informatique en entreprise
- Le conflit sur les droits d’auteur dégénère en cyberguerre
- La sécurité de HTML5 en question
- Des nouvelles du traité secret ACTA
- Les attaques MALfi utilisées pour le déploiement de Botnets jetables à usage unique, une nette tendance pour la cybercriminalité




SecuToolBox :

Mini-Tagwall des articles publiés sur SecuObs :

Mini-Tagwall de l'annuaire video :

Mini-Tagwall des articles de la revue de presse :

Mini-Tagwall des Tweets de la revue Twitter :