Shadow Brokers

Par un heureux hasard Microsoft patch les failles exploitées par la NSA.

Microsoft a corrigé, en mars, les failles utilisées par la NSA, et révélées par Shadow Brokers en avril !

Intéressant, c’est le moins que l’on puisse dire. Les hackers de la NSA, les Shadow Brokers ont diffusé avant le week-end de Pâques, des outils de piratage qui auraient été utilisés par les pirates de la National Security Agency. Des codes, des logiciels, des failles portant les doux noms de ODDJOB, ZIPPYBEER, ESTEEMAUDIT… Des logiciels utilisés par le service de renseignement de l’Oncle Sam qui servaient, soit à infiltrer un ordinateur sous Windows, soit carrément espionner l’utilisateur des systèmes d’exploitation de Microsoft. L’ensemble des Windows étaient touchés par ces vulnérabilités made in NSA.

Par on ne sait quel miracle, les failles ont été corrigées par Microsoft, en mars. Soit 1 mois avant l’annonce des hackers de la NSA. Les Shadow Brokers ont-ils alertés Microsoft ? J’en doute ! La NSA alors ? Toujours est-il que vendredi soir, Microsoft diffusait sur son blog un message réconfortant. Les outils de la NSA n’étaient donc pas des 0days ? Microsoft n’explique pas, comme il est habituel, d’où provient l’aide qui lui a permis de patcher.

En attendant, la NSA doit se mordre les doigts d’avoir perdu autant de possibilités d’infiltrer n’importe quel Windows dans le monde… ou pas !

Pendant ce temps, on apprend dans les pages de DataSecurityBreach.fr que la société Oracle a corrigé 299 failles, dont Struts. Vulnérabilité utilisée par la NSA et révélée par Shadow Brokers.

Outils de la NSA Solutions proposées par Microsoft
EternalBlue MS17-010
EmeraldThread MS10-061
EternalChampion CVE-2017-0146 & CVE-2017-0147
“ErraticGopher” Obsolète : Windows Vista
EsikmoRoll MS14-068
EternalRomance MS17-010
EducatedScholar MS09-050
EternalSynergy MS17-010
EclipsedWing MS08-067

Parmi les trois failles restantes, « EnglishmanDentist », « EsteemAudit » et « ExplodingCan », elles ne s’exploitent plus, du moins sur des machines tournant sous Windows 7 et OS supérieurs. Les internautes qui utilisent des versions plus vieilles sont invités par Microsoft à migrer. D’autant plus que Microsoft n’offre plus de mises à jour pour ces anciennes versions de Windows.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.