18.2.19

L’attaque d’un fournisseur de messagerie cause la suppression de près de deux décennies de données



Au lieu d’un gain financier ou d’autres objectifs, plus habituels, un attaquant opte pour la politique de la terre numérique brûlée.
Un attaquant inconnu a fait de ravages d’une ampleur peu commune sur le fournisseur de services de messagerie VFEmail, effaçant toutes les données de l’entreprise stockées aux États-Unis, selon un message publié sur le site Web de l’entreprise.
Décrivant l’incident de « catastrophique », la société a déclaré que l’intrus avait détruit non seulement les données primaires sur les serveurs américains de la société, mais aussi toutes les sauvegardes. L’attaque a mis à mal 18 ans de données d’utilisateurs et de sauvegardes d’une entreprise qui a fourni des services de courrier électronique gratuits et payants aux entreprises et aux utilisateurs finaux. Cela signifie, bien sûr, d’innombrables messages électroniques envoyés et reçus par ses utilisateurs au fil des ans.
L’attaque contre la compagnie basée au Wisconsin se serait déroulée sur plusieurs heures lundi. Peu de temps après que les utilisateurs aient commencé à se plaindre que quelque chose n’allait pas, VFEmail a reconnu l’attaque sur l’ensemble de son infrastructure basée aux États-Unis.
« À ce moment, l’attaquant a formaté tous les disques sur chaque serveur. Chaque VM[machine virtuelle] est perdue. Chaque serveur de fichiers est perdu, chaque serveur de sauvegarde est perdu », a VFEmail tweeted plus tard, évaluant les dégâts.
De plus, l’attaquant a fait un zoom sur les ressources de l’entreprise aux Pays-Bas. C’est là que, comme l’a rapporté le journaliste en sécurité Brian Krebs, VFEmail « a attrapé un pirate en train de formater l’un des serveurs de messagerie de l’entreprise. ».
Les données primaires aux Pays-Bas ont également été détruites mais, selon CNET, au moins une partie des sauvegardes a été récupérée. Cependant, la situation « n’est pas près d’une restauration complète » indique le site, citant le propriétaire de VFEmail, Rick Romero.
Dans l’intervalle, le site aurait rétabli la capacité de livrer et d’envoyer des courriels au moins pour une partie de ses utilisateurs. VFEmail indique que l’entreprise continue à travailler pour la récupération de n’importe quelles données utilisateur qui peuvent l’être
Cela dit, Romero a dépeint un sombre portrait de la situation sur son compte Twitter personnel : « Oui, @VFEmail a effectivement disparu. Il est probable qu’il ne reviendra pas. »
Krebs a souligné les problèmes passés du service avec les cybercriminels. Au fil des ans, VFEmail a été confronté à de multiples attaques de déni de service distribué (DDoS) incapacitantes, y compris certaines impliquant des tentatives d’extorsion. Cependant, aucune de ces attaque n’a entraîné ce qui est apparemment une perte de données irrémédiable.

14.2.19

Grootste nonprofit zorgdatanetwerk van Californië biedt zorgaanbieders beter zicht op patiëntinformatie


Manifest MedEx helpt grote zorgaanbieders om via HealthShare value-based zorg te leveren door data-eilanden te verbinden en innovatie te stimuleren
CAMBRIDGE, Massachusetts & SAN FRANCISCO  InterSystems, een mondiale speler in databeheer voor zorgaanbieders, bedrijven en overheden, maakt bekend dat Manifest MedEx, een zorginformatieplatform dat real-time informatie levert voor de zorg aan miljoenen patiënten, InterSystems HealthShare heeft gekozen als basistechnologie voor haar nonprofit netwerk, het grootste en snelstgroeiende van de staat Californië.
HealthShare bestaat uit een serie gekoppelde oplossingen voor integrale patiëntendossiers en stelt Manifest MedEx in staat haar innovatieve databasemodel te blijven ontwikkelen. Dat model combineert miljoenen klinische en vergoedingsdossiers in een betrouwbare zorginformatietool voor alle aangesloten instellingen. Zorgaanbieders vragen steeds meer naar tools en informatie voor het administreren en helpen van patiënten die deelnemen aan value-based zorgprogramma’s en het leveren van proactieve, preventieve zorg.
Bij Manifest MedEx zijn meer dan 200 zorginstellingen aangesloten, waaronder meer dan 80 ziekenhuizen, en vijf van de grootste zorgverzekeraars van Californië, zoals Blue Shield en Anthem Blue Cross. Het netwerk biedt real-time informatie van meer dan 11 miljoen vergoedingendossiers en meer dan 5 miljoen klinische dossiers.
“Zorgorganisaties hebben behoefte aan een datatool die aansluit bij hun werkprocessen, en ze willen een flexibel, betrouwbaar netwerk, dat de patiënt snel en kosteneffectief ondersteunt. We werken samen met InterSystems aan een totaal nieuwe aanpak van zorginformatie,” zegt Claudia Williams, CEO van Manifest MedEx. “Het koppelen van data-eilanden is nog maar de eerste stap naar zorgvernieuwing en zal uiteindelijk de gezondheid van de patiënt ten goede komen.”
Manifest MedEx heeft drie primaire productlijnen waarmee aangesloten organisaties hun kosten kunnen drukken en de ervaring van patiënt en zorgverlener verbeteren.
·         MX Notify is een instelbare tool voor real-time meldingen van opname, ontslag en verplaatsingen, waarmee zorgleveranciers direct kunnen zien wanneer een patiënt in het ziekenhuis is geweest, zodat ze tijdig hulp kunnen bieden.
·         MX Access biedt een integraal, gebruiksvriendelijk overzicht van klinische en vergoedingsdossiers over een periode van vijf tot zeven jaar. Daarmee kunnen zorgverleners een groot aantal gegevenstypen van uiteenlopende bronnen bekijken, wat resulteert in een completer en betrouwbaarder beeld van de medische historie van patiënten.
·         MX Analyze is een binnenkort beschikbare tool voor risico-inschatting en kwaliteitsmeting voor zorgbeheer van grotere populaties.
Dankzij de nieuwe samenwerking met InterSystems en het gebruik van of HealthShare kan Manifest MedEx nu een brede verscheidenheid aan datatypen van uiteenlopende bronnen combineren en ze in één helder overzicht aan zorgverleners aanbieden.
J2 Interactive was implementatiepartner voor de migratie van het oude systeem naar HealthShare.
“Manifest MedEx is een pionier in het opzetten van systeemkaders voor zorginformatie,” zegt Don Woodlock, Vice President HealthShare van InterSystems. “Hun inspanningen om bruikbare informatie en meldingen te genereren uit enorme hoeveelheden heterogene gegevens is van cruciaal belang voor leveranciers in de frontlinies van de patiëntenzorg.”
Over Manifest MedEx
Manifest MedEx is het grootste nonprofit zorgdatanetwerk van de staat Californië en levert real-time informatie om zorgaanbieders te ondersteunen in hun dagelijkse activiteiten voor miljoenen patiënten. Samen met die zorgaanbieders transformeren we de medische zorg van Californië en versterken we de positie van de staat als leider in betaalbare, proactieve en betrokken medische zorg. Ga voor meer informatie naar 
www.manifestmedex.org.

13.2.19

Apple to pay teenager who uncovered FaceTime bug


The decision to award the bug has been welcomed but one security researcher has said that they need to do more to compensate those who find bugs.
A US teenager has been given a rare bug bounty by Apple after he discovered a security flaw in Apple’s FaceTime video-calling service.
Grant Thompson, a 14-year-old from Arizona, uncovered how the glitch allowed any iPhone user to video-call another iPhone user via FaceTime and listen in on the audio on the other end – essentially turning another device into a live microphone.
While the bounty amount has not yet been disclosed, Apple have said that, on top of a monetary reward, it will also provide a gift that will go towards his education.
According to a report on the BBC, Thompson and his mother had warned Apple of the bug in early January with Mrs. Thompson sending several emails and messages to the company without getting any response at the beginning.
Apple accredited the teenager with discovering the flaw and also issued a software update that has fixed several other issues with the release of iOS 12.1.4, which focused mostly on fixing bugs, including the Group FaceTime issue.
Not all is rosy in the (apple) garden, however, with one disgruntled Germany-based security researcher refusing to share details of a macOS security weakness. Linus Henze stated online that he found a way to harvest passwords, private keys, along with tokens from a victim’s keychain.
He has said that he will not share the details with Apple until the company start to compensate those who uncover security flaws. Speaking to the tech news site the Register he said: “My motivation is to get Apple to create a bug bounty program. I think that this is the best for both Apple and researchers.
“I really love Apple products and I want to make them more secure. And the best way to make them more secure would be, in my opinion, if Apple creates a bug bounty program, like other big companies already have.”
To read more about bug bounties please check out:
Google pays $10,000 for student’s bug

How well can bug hunting pay?
Bugcrowd University: The free educational platform for security researchers
EU offers bug bounties on popular open source software

ESET identifie le premier maliciel “clipper” sur Google Play




Les chercheurs d’ESET ont identifié, dans Google Play Store, le premier maliciel Android capable de remplacer le contenu du presse-paper (“clipboard”) d’un dispositif mobile. Ce type de “clipper” cible des opérations effectuées en crypto-monnaies Bitcoin et Ethereum dans le but de détourner les sommes transférées et de les diriger vers le portefeuille du pirate, en en privant ainsi la victime.

« En découvrant ce maliciel, nous pouvons démontrer que les “extracteurs” qui sont capables de rediriger des fonds en crypto-monnaies ne se limitent plus au seul environnement Windows ou à d’obscurs forums Android. Désormais, tous les utilisateurs Android doivent s’en méfier », déclare Lukáš Štefanko, chercheur ESET spécialisé en maliciels.

Le nouveau “clipper”, désigné par l’appellation Android/Clipper.C, profite du fait que les personnes qui font des opérations en crypto-monnaies n’entrent généralement pas l’adresse de leur portefeuille en ligne de manière manuelle. Elles ont plutôt tendance à copier et coller les adresses en recourant à la fonction presse-papier. Le maliciel peut alors remplacer l’adresse avec celle du pirate.

Les “clippers” ont tout d’abord fait leur apparition au sein de l’écosystème Windows et ce, dès 2017. L’année suivante, les chercheurs d'ESET ont même identifié trois applications malveillantes de ce type hébergées sur download.cnet.com, l’un des sites d’hébergement de logiciels les plus fréquentés au monde. En août 2018, le premier “clipper” Android fut découvert, proposé à la vente sur des forums clandestins de piratage. Depuis lors, ce maliciel a été repéré sur plusieurs magasins d’applis interlopes.

Toutefois, jusqu’en 2019, les utilisateurs Android qui s’en tenaient au magasin d’applis Google Play officiel ne devait pas craindre les clippers. La situation a changé en février 2019 lorsque des chercheurs d’ESET ont découvert le premier “clipper” sur Google Play. « Nous avons heureusement détecté ce clipper peu de temps après qu’il ait été implanté. Nous l’avons signalé à l’équipe de sécurité de Google Play qui a supprimé l’appli de la boutique », souligne Lukáš Štefanko.

Le clipper qu’ESET a trouvé rôdant dans le magasin Google Play usurpe l’identité d’un service parfaitement légitime baptisé MetaMask. Ce service, conçu pour permettre de gérer des applis décentralisées Ethereum dans un navigateur sans devoir déployer un nœud complet Ethereum, se présente sous la forme de modules destinés à des navigateurs pour ordinateurs de bureau tels que Chrome et Firefox. Aucune version mobile du service n’est disponible.
“ Il semble exister une demande pour une version mobile de MetaMask. Les cybercriminels e savent et incrustent subrepticement des maliciels se faisant passer pour ce service dans le magasin Google Play », avertit Lukáš Štefanko.

Ce maliciel plus ancien qui se fait passer pour MetaMask s’attaque également aux fonds Bitcoin ou Ethereum de l’utilisateur. Il se contente toutefois d’essayer de piéger l’utilisateur pour l’inciter à entrer son adresse de portefeuille dans un formulaire fictif, ce qui a pour effet de rendre cette information sensible visible pour le pirate.

« Rien de plus facile que de dérober des fonds, une fois un clipper installé sur le système de la victime. Ce sont en effet les victimes elles-mêmes qui, involontairement, envoient leurs fonds directement au pirate », explique Lukáš Štefanko.

La première manifestation du maliciel clipper sur Google Play rappelle qu’il est impératif pour les utilisateurs Android de s’en tenir aux bonnes pratiques en matière de sécurité mobile.
Pour se protéger contre les clippers et autres maliciels Android, ESET propose les conseils suivants:

·                     Procédez systématiquement à la mise à jour de votre appareil Android et recourez à une solution fiable de sécurité mobile
·                     N’utilisez que la boutique officielle Google Play lorsque vous téléchargez des applis…
·                     … Toutefois, consultez toujours le site Internet officiel du développeur de l’appli ou du prestataire de services pour y trouver le lien vers l’appli officielle. Si vous n’en trouvez aucun, voyez-y un signal d’alarme et soyez extrêmement circonspect par rapport à tout résultat que génèrera la Google Play
·                     Revérifiez chaque étape de toutes les transactions qui impliquent quoi que ce soit de valeur, qu’il s’agisse d’informations sensibles ou d’argent. Lorsque vous utilisez votre presse-papier, vérifiez toujours si ce que vous avez collé est bel et bien le libellé de ce que vous aviez l’intention d’encoder.
L’article publié sur le blog WeLiveSecurity d’ESET contient davantage d’informations sur les indicateurs d’atteinte de sécurité ainsi que des détails techniques.

Cette découverte arrive au bon moment pour Mobile World Congress, où Lukáš Štefanko sera présent sur le stand d’ESET pour des interviews . ESET y présentera l’apprentissage automatique et l’intelligence artificielle ainsi que les tout derniers résultats en matière de sécurité mobile. Hall 7, Stand 7H41.


1.2.19

Four new caches of stolen logins put Collection #1 in the shade



The recently discovered tranches of stolen login credentials freely floating around the internet total 2.2 billion records
Two weeks ago, reports that a vast compilation of stolen access credentials was being widely circulated, not only in the internet’s dark recesses, made the headlines. Before long, additional reports began to pour in that this trove of data, dubbed Collection #1, was far from the only massive and readily available aggregation of stolen logins.
Security journalist Brian Krebs, for one, wrote that Collection #1, which comprises 773 million login names and associated passwords, was just a portion of a far larger stash of stolen or leaked credentials that was circulating on hacking forums and via torrents. Besides, by some accounts at least a portion of the latter caches contains more recent data, thus potentially posing greater risks for users. Enter Collections #2 through #5, so nicknamed by their creator(s).
Research by Germany’s Hasso Plattner Institute (HPB) has shed some more light on the data sets. HBP found that the number of purloined login credentials that have been cobbled together into the five tranches totals 2.2 billion, reads the HBP’s press release (in German).
Importantly, the institute operates a service that is similar to Troy Hunt’s Have I Been Pwned (HIBP) site. Unlike HIBP (as of the day of writing, anyway), the Identity Leak Checker includes data from all five caches in their entirety, and then some – 8.16 billion data records.
You can use the tool to check if any of your email accounts, or an online account associated with your email account(s), may have been impacted by a known leak. In addition to login names and passwords, the tool can also show some other sensitive information of yours that may have also been exposed.
Databases of stolen login data can have far-reaching implications particularly because of the rampant practice of many netizens to reuse their passwords across multiple services. Attackers can exploit this with an automated technique known as ‘credential stuffing’ that can give them access to other and possibly higher-value online accounts where the victim uses the same access credentials.
Beyond using a unique and strong password for each account, it’s also worth setting up two-factor authentication (2FA) wherever possible. That extra factor is a simple measure that is very likely to help thwart account-takeover attempts.

29.1.19

Hear me out! Thousands tell UK taxman to wipe their voice IDs




Even so, the database has grown to seven million voiceprints amid a controversy that puts the spotlight on the privacy implications of the collection of biometric information
In June 2018, a British privacy campaign group called Big Brother Watch accused the country’s tax authority of amassing the voiceprints of millions of people without asking for their explicit consent.
Within six months, more than 162,000 people would opt out of the voice ID scheme of Her Majesty’s Revenue and Customs (HMRC) and would have their biometric data deleted. While the thousands exercised their right to be forgotten as enshrined in the European Union’s General Data Protection Regulation (GDPR), another 2.1 million people joined the scheme between June and December 2018, bringing the number of people with voiceprints on file to around 7 million.
These developments come on the heels of a controversy that came to a head last summer when Big Brother Watch accused HMRC of “creating biometric ID cards by the back door” for 5.1 million taxpayers. The campaigners alleged that “HRMC has in fact railroaded taxpayers into this unprecedented ID scheme”, without providing a straightforward opt-out method. HMRC introduced the voice recognition system in January 2017.
Although there was a way to say ‘no’ to the scheme – it required saying ‘no’ to automated requests three times in a row – the opt-out route was not, in fact, immediately obvious (as detailed here). Instead, HMRC’s automated helpline instructed millions of callers to repeat the phrase “My voice is my password” up to five times in order to create a unique voiceprint for each of them and use it to verify the caller’s identity in the future.
The issue has also prompted the privacy campaigners to file a complaint with the Information Commissioner’s Office (ICO). The UK’s data protection watchdog has yet to decide on whether HMRC has been seeking user consent that is “freely given, specific, informed and unambiguous”, another requirement set out in the GDPR.
Either way, HMRC revamped the recording in July, introducing a clear option for callers to turn down the voice ID, as well as delete their existing voiceprints. By the taxman’s own admission, this option had not been stated explicitly before. As noted in HMRC’s Voice ID privacy notice, callers who reject the biometric option can continue to answer security questions to access their HMRC accounts.
ESET UK cybersecurity specialist Jake Moore views the news as a positive, but also sounded a warning: “It’s very promising that people can now delete their biometric voice data if they choose to. However, if HMRC took such data without consent then this is a different story. People should be given the option from the start whether to have their biometric data stored by the provider or not. Usually, people will assume this data will also be encrypted and kept highly secure, too”.
Meanwhile, the tax agency has also had to respond to concerns about the security of the collected data, not least because of the size of its database. HMRC has said that the data is encrypted, stored in a data center in the UK, and is never shared with anyone outside the agency.
HMRC is no stranger to biometrics, having also embraced the technology on its mobile app both for Android and iPhones. Besides authentication relying on a PIN code, people can also prove their identity using face recognition and fingerprint scanning.

27.1.19

Le Forum International de la Cybersécurité 2019 : la connaissance comme première ligne de défense



L’importance de la transmission des connaissances marque la 11e édition du FIC, espace de réflexion sur la vision et les enjeux européens en matière de cybersécurité.
L’année 2019 s’amorce à peine et est déjà marquée par une brèche de sécurité d’envergure gargantuesque, ainsi que la publication d’informations confidentielles touchant des personnalités politiques allemande de premier plan. De nombreux incidents ont déjà marqué cette année et rappellent à tous le rôle prépondérant des questions de sécurité numérique, tant pour les utilisateurs que pour les organisations privées et même, les gouvernements et États. C’est dans ce contexte que se clôture la 11e édition du Forum International de la Cybersécurité (FIC) 2019, à Lille, en France. Cet événement annuel regroupe tant les experts et les représentants de l’industrie que les gouvernements au sein d’un espace d’échanges et de réflexion sur les enjeux et la vision de l’Europe en matière de cybersécurité.
Dès le départ, le ton était donné : les participants ont pleinement conscience de l’importance des enjeux actuels; qu’on parle par exemple de la privacy by design ou du RGPD, sans oublier la cyberdéfense au niveau national. Ainsi, Laurent Nuñez, Secrétaire d’État auprès du ministre de l’Intérieur français, soulignais l’importance majeure des questions de sécurité numérique, dès l’ouverture du FIC 2019. Son propos était sans équivoque: « Pour le gouvernement et le ministère de l’Intérieur, 2019 sera une année décisive en matière de cybersécurité. »
La tenue du FIC 2019 coïncidait d’ailleurs avec le premier bilan annuel de la plateforme cybermalveillance.gouv.fr, programme lancé à l’automne 2017 par le gouvernement français, afin de contribuer à la sensibilisation, à la prévention et au soutien en matière de sécurité numérique à travers la France.
Ce premier bilan annuel montre bien l’importance que revêt la mission de la plateforme. En effet, soulignons notamment que pour 2018, « 28 855 victimes sont venues chercher de l’assistance sur la plateforme en 2018 dont 24 574 particuliers, 3 650 entreprises et 631 collectivités. » La notoriété et la popularité de la plateforme est d’ailleurs en augmentation.  En effet, celle-ci a connu une croissance de « +500% de personnes » des personnes la consultant entre le début et la fin de 2018. Depuis le lancement du 1er volet du kit de sensibilisation, en juin 2018, celui-ci a été téléchargé plus de 21 000 fois.
Parmi les tendances observées, les principales menaces soulevées dans ce bilan comprennent les tentatives d’hameçonnage, le piratage de compte, l’envoi de spam (ou pourriel) et les virus, notamment les rançongiciels.
Vu la place de plus en plus prépondérante et menaçante de plusieurs menaces, il va de soi que la préparation en amont est essentielle. L’un des thèmes marquants du FIC 2019 était d’ailleurs le privacy by design. Alors que de plus en plus d’objets connectés nous entourent et modifient nos façons de faire, il est de plus en plus fondamental que la cybersécurité soit au cœur de l’ensemble du processus de conception de ces appareils, afin d’a sécurité et la vie privé des usagers.
Alors que les plusieurs cybermenaces se complexifient, une chose demeure. Plusieurs présentateurs ont souligné, à juste titre, qu’aucune couche de protection technologique ne peut se substituer à la formation et vigilance de chaque utilisateur. Il suffit en effet d’observer du côté des attaques de rançongiciel ou de cyberpiratage pour constater que l’ingénierie sociale vit toujours de beaux moments. Mais il n’en tient qu’à chaque individu, et à chaque organisation, de se préparer adéquatement pour éviter de devenir malencontreusement son propre adversaire.