IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Vault 7 : la fuite de l'arsenal de cyberarmes de la CIA a été le fruit d'une sécurité « terriblement laxiste »
Reconnaît l'agence dans un rapport interne

Le , par Stéphane le calme

97PARTAGES

10  0 
Vault 7 : la série de fuites sur l'arsenal informatique de la CIA amorcée par WikiLeaks,
montre que l'agence est capable de contourner le chiffrement de WhatsApp

WikiLeaks aurait mis la main sur de nombreux documents confidentiels appartenant à la CIA. L’organisation a annoncé ce mardi 7 mars le lancement d’une série de révélations sur le service de renseignements dans une opération baptisée Vault 7.

Dans la première vague au nom de code « Year Zero », WikiLeaks a divulgué pas moins de 8761 documents issus du Center for Cyber Intelligence (CCI) de la CIA situé à Langley (Virginie).

« Récemment, la CIA a perdu le contrôle de la majorité de son arsenal de piratage, y compris les logiciels malveillants, les virus, les chevaux de Troie, les exploits “zero day” armés, les systèmes de contrôle à distance des logiciels malveillants et la documentation associée. Cette collection extraordinaire, qui s'élève à plus de plusieurs centaines de millions de lignes de code, donne à son possesseur toute la capacité de piratage de la CIA. Les archives semblent avoir été diffusées entre les anciens pirates et entrepreneurs du gouvernement des États-Unis d'une manière non autorisée, l'un d'entre eux ayant fourni à WikiLeaks des portions de l'archive », explique WikiLeaks.

« "Year Zero" présente l'étendue et la direction prise par le programme de hacking global de la CIA, de son arsenal de logiciels malveillants et de dizaines d'exploits "zero day" contre un large éventail de produits américains et européens parmi lesquels iPhone d'Apple, Android de Google, Windows de Microsoft et même les téléviseurs Samsung, qui sont transformés en microphones dissimulés ».

Et WikiLeaks a souligné le gros volume de lignes de code : « à la fin de 2016, la division de piratage informatique de la CIA, formellement rattachée au Centre for Cyber Intelligence (CCI) de l'agence, comptait plus de 5000 utilisateurs enregistrés et avait produit plus d'un millier de systèmes de piratage informatique, de trojans, de virus et d'autres logiciels malveillants. Telle est l'ampleur de l'engagement de la CIA qui a permis de faire en sorte qu’en 2016, ses hackers s’étaient servis de plus de lignes de code que Facebook. La CIA avait en fait créé sa propre “NSA” avec encore moins de responsabilités et sans répondre publiquement à la question de savoir si une telle dépense budgétaire massive pour dupliquer les capacités d'une agence concurrente pourrait être justifiée ».

L’organisation n’a pas manqué de rappeler qu’une fois qu’une cyberarme est perdue, elle peut être propagée dans le monde en quelques secondes et tomber dans les mains de n’importe qui : un ennemi/rival du pays, des cybercriminels, etc. C’est la raison pour laquelle, dans sa publication, WikiLeaks a censuré les codes source contenant les vulnérabilités effectivement utilisées par la CIA. « Wikileaks a étudié attentivement le contenu de l’archive “Year Zero” et publie la documentation de la CIA tout en évitant de distribuer à grande échelle les cyberarmes de la CIA. Ces informations resteront confidentielles en attendant qu’un réel débat puisse avoir lieu sur l’implication politique et technique de ces informations ainsi que sur la meilleure façon de les analyser, de les désamorcer et de les publier ».


Les logiciels malveillants et les outils de piratage informatique de la CIA sont développés par EDG (Engineering Development Group), un groupe de développement de logiciels au sein du CCI. EDG est responsable du développement, du test et du soutien opérationnel de toutes les portes dérobées, exploits, charges utiles malveillantes, chevaux de Troie, virus et tout autre type de malware utilisé par la CIA dans ses opérations secrètes dans le monde entier. Un arsenal qui a permis à la CIA d’améliorer sensiblement la sophistication de ses techniques de surveillance.

En parallèle, la Mobile Devices Branch (MDB) de la CIA a développé de nombreuses attaques pour pirater et contrôler à distance les smartphones populaires. Les téléphones infectés peuvent être chargés d'envoyer à la CIA la géolocalisation de l'utilisateur, les communications audio et textuelles, ainsi que d'activer secrètement la caméra et le microphone du téléphone.

WikiLeaks note qu’une unité de la MDB est chargée de développer des logiciels malveillants pour infecter, contrôler et exfiltrer les données d’iPhone et d’autres produits d’Apple tournant sur iOS. Une autre unité est chargée de cibler les équipements tournant sur Android. Dans l’arsenal de la CIA figurent également des logiciels obtenus auprès du GCHQ, de la NSA, du FBI ou achetés auprès d'entrepreneurs en cybercommerce tels que Baitshop.

WikiLeaks indique que les techniques développées par la CIA lui permettent de « contourner le chiffrement de WhatsApp, Signal, Telegram, Wiebo, Confide et Cloackman en piratant les téléphones "intelligents" sur lesquels ils fonctionnent et en collectant le trafic audio et de messages avant que le chiffrement ne soit appliqué ».

WikiLeaks assure que la CIA utilisait le consulat américain à Francfort comme une base secrète pour ses hackers, afin de couvrir l'Europe, le Moyen-Orient et l'Afrique. Les agents, sous couverture, disposeraient donc de passeports diplomatiques. Une fois à Francfort, les hackers de la CIA peuvent voyager sans contrôle supplémentaire dans les pays européens de l’espace Schengen, ce qui leur permettait d’appliquer certaines méthodes qui requièrent une proximité physique (par exemple s’il faut pirater des réseaux déconnectés d’internet).

Source : WikiLeaks
Vous avez lu gratuitement 0 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Ryu2000
Membre extrêmement actif https://www.developpez.com
Le 02/02/2024 à 15:19
Citation Envoyé par Anthony Voir le message
Quel est votre avis sur le sujet ?
Les lanceurs d'alerte prennent cher.
C'est très dissuasif.

Il est extremement dangereux de donner des preuves de crimes réalisés par ton pays (surtout si t'es étasunien).
3  0 
Avatar de Prox_13
Membre éprouvé https://www.developpez.com
Le 02/02/2024 à 16:11
Citation Envoyé par Anthony Voir le message
Quel est votre avis sur le sujet ?

Une honte internationale. Si les Russes n'avaient explosé leur réputation, cette décision de "justice" aurait été leur meilleur coup de pub.
Mais quelle honte, franchement ! 40 ans de prison !!!

Citation Envoyé par Anthony Voir le message
La fuite dite Vault 7 a révélé comment la CIA a piraté des smartphones Apple et Android dans le cadre d'opérations d'espionnage à l'étranger, ainsi que des efforts visant à transformer des téléviseurs connectés à Internet en dispositifs d'écoute. Avant son arrestation, M. Schulte avait participé à la création des outils de piratage en tant que codeur au siège de l'agence à Langley, en Virginie.
Dispositif qui a couté plus de 100.000.000$ à mettre en place, aux frais du contribuable américain !!!

En somme, ils ont volé 100 millions de dollars pour espionner les citoyens et si y'a un qui moufte, il prend le reste de sa vie en taule ! Non mais ce scandale !

Citation Envoyé par Anthony Voir le message
"[Schulte a] trahi son pays en commettant certains des crimes d'espionnage les plus effrontés et les plus odieux de l'histoire américaine"
Non mais vous voulez qu'on parle des crimes d'espionnage les plus effrontés de l'histoire américaine ?! Comme le programme PRISM qui consistait a laisser l'Europe drainer les données américaines pour que les services secret américains puissent accéder aux informations sans être légalement responsable de les avoir espionnés !?! Non parce ce viol a ciel ouvert de la vie privée de millions de personnes n'a été révélé que GRACE à un effronté odieux qui les a leaké ! Et de surcroit, il les a leaké 6 ans après !

(Ah, je suis vert )
3  0 
Avatar de Aiekick
Membre extrêmement actif https://www.developpez.com
Le 03/02/2024 à 15:55
mouais alors le coup de la pronograhie infantine, j'y croit pas une seule seconde. c'est une habitude des usa de salir leur prisonniers par pure vengeance.
je me rappelerais toujous quand il avaient soit disant tué ben laden, et soit disant retrouvé chez lui des videos de porno infantine. ca sentait vraiment louche et plutot destiné a enerver le camps d'en face. je me rappelle la gene de claire chazal en devant annoncer ca à la télé alors que si peu credible.. haha

lui la, il lui ont promis 10 ans s'il signait des aveux en abandonnant son droit de faire appel. il avaient fait la meme chose a pêrrucci (le directeur alston), et il avait signé les aveux sur cette promesse alors qui'l ne se sentait pas coupable et les usa n'avaient pas tenu compte de leur parole et avait enfoncé le clou..

force a ce lanceur d'alerte. le agences et la justice americaines sont des pourris
3  0 
Avatar de OrthodoxWindows
Membre expert https://www.developpez.com
Le 03/02/2024 à 20:53
Citation Envoyé par Aiekick Voir le message
mouais alors le coup de la pronograhie infantine, j'y croit pas une seule seconde. c'est une habitude des usa de salir leur prisonniers par pure vengeance.
je me rappelerais toujous quand il avaient soit disant tué ben laden, et soit disant retrouvé chez lui des videos de porno infantine. ca sentait vraiment louche et plutot destiné a enerver le camps d'en face. je me rappelle la gene de claire chazal en devant annoncer ca à la télé alors que si peu credible.. haha
Je me suis dit exactement la même chose ; cette accusation c'est le truc parfait (surtout aux USA) pour tenter de maquiller aux yeux de l'opinion publique un procès dégueulasse. Bon là c'est tellement grossier que tout le monde n'y croira pas aux USA, et presque personne à l'étranger.

D'ailleurs je ne savais pas pour Ben Laden, décidément certains américains on vraiment un problème avec ça ; le type commandite des attentats tuant 2 977 personnes, mais le "plus grave" reste de la pornographie enfantine sur son ordi
Assez pathétique.
1  0 
Avatar de marsupial
Expert éminent https://www.developpez.com
Le 18/06/2020 à 15:02
Citation Envoyé par marsupial Voir le message
Trump a demandé un inventaire des failles ( source Ars Technica ) lors de son investiture. Le journaliste Sean Gallagher, ancien du génie de la marine ayant contribué à plusieurs systèmes, évoque en terme de délai l'unité du siècle pour toutes les combler. Les Etats-Unis disposent de 4 millions d'espions répartis dans les différentes agences. Dis moi qu'il y a 4 millions de personnes affectés aux Etats-Unis à la sécurité de leur SI. En terme de budget, la seule NSA dispose de 75 milliards de dollars annuel. Dis moi s'il y a autant affecté à la sécurité de leur SI.

Je crains que tu te trompes lourdement. Je ne dis pas que le Pentagone est moins sécurisé que les impôts dont le système coûte excessivement cher en maintenance car date des années 70 mais cela n'a pas empêché la fuite de l'intégralité de la base des personnels employés par le gouvernement y compris toutes les informations confidentielles des affectations des 4 millions d'espions, des militaires, des diplomates, etc... entraînant l'évacuation d'urgence de Chine de l'ensemble des agents de la CIA infiltrés. Toujours source Ars Technica.

Les Etats-Unis sous couvert de 11 septembre ont mis un place un système ultra offensif en négligeant le côté défensif. Les révélations de Wikileaks ne font que confirmer cet état de faits.

La mentalité qui prévaut encore et toujours depuis 40 ans : tu détectes une faille, tu es un pirate. Pour preuve, Sophos a mené un audit du Pentagone. Le rapport est purement et simplement parti aux oubliettes. Source Ziff Davis.

edit : et tu verras, cette mentalité d'exploiter les failles en lieu et place de les signaler afin d'être corrigées va nous retomber sur le coin de la figure maintenant que leurs outils sont dans la nature. Parce que wikileaks détient une grande partie mais pas l'intégralité des outils donc toutes ne seront pas colmatées.
Entre temps, il y a eu WannaCry et NotPetya.

« Trois ans après la présentation de ce rapport, la communauté du renseignement est toujours à la traîne et n'a même pas adopté les technologies de cybersécurité les plus élémentaires largement utilisées ailleurs au sein du gouvernement fédéral », comment pouvez-vous expliquer ce constat ?
Cela nécessite un rééquilibrage de leur budget entre offensif et défensif qui n'a toujours pas été fait depuis 3 ans. Peut-être faudrait-il une nouvelle catastrophe d'envergure pour les convaincre de freiner un peu sur l'offensif, ou leur démontrer qu'ils ont désormais plus à perdre qu'à gagner en maintenant une stratégie tout offensif.
0  0