mises à jour piégées

PornHub et Equifax, même combat !

Après la fuite de plusieurs dizaines de millions de données clients, la société Equifax a dû faire face à l’infiltration de son site web par une publicité malveillante.

Les révélations autour de la sécurité informatique de la société Equifax ne cessent de faire des vagues. Après un mot de passe d’administration aussi simple que « bonjour » pour une filiale Equifax ; après la fuite de plus de 140 millions de données clients, voici venir l’infiltration par une publicité malveillante.

Le site d’Equifax a de nouveau eu des problèmes. De fausses mises à jour d’Adobe Flash ont été diffusées dans les écrans des visiteurs. Une attaque classique, mais très troublante pour une société qui a fait la UNE, il y a quelques semaines.

Les pop-ups pirates avaient pour mission de faire croire aux clients qu’ils devaient mettre à jour leur logiciel ADOBE. Une fausse mise à jour avec un vrai logiciel espion caché dans cette fausse alerte.

Comment une telle attaque est-elle possible ? Plusieurs choix ! D’abord pas l’infiltration du site Internet et le rajout d’une simple ligne dans le code source. Une autre possibilité, l’infiltration de la régie publicitaire. Cette dernière affiche de la publicité sur le site de ses clients. Le pirate, en s’attaquant à la régie publicitaire, touche l’ensemble des diffuseurs. Des techniques que j’ai pu vous présenter ICI et .

Dans le cas d’Equifax, le chercheur Randy Abrams s’est rendu compte que le site dédié aux crédits renvoyait ses clients sur une page baptisée Center Bluray. Page qui déclenchait la fausse alerte Flash Player.

Les clients de PornHub se font infiltrer

Pendant ce temps, le même type d’attaque a touché le géant de la pornographie en ligne, PornHub. A la différence d’Equifax, le portail pour adultes a diffusé durant un an des publicités piégées. Ici aussi, de la publicité diffusant de fausses fenêtres d’alerte Adobe, Chrome, Firefox. Ici aussi, toutes les personnes qui auront validé ces fausses mises à jour se retrouvent avec, soit un cheval de Troie (logiciel espion), soit la modification de leur navigateur affichant des publicités pour le compte des pirates ; soit un outil de minage de crypto-monnaie permettant aux malveillants de se créer des bitcoins sur le dos des processeurs des ordinateurs des visiteurs ainsi piéger.

Derrière l’attaque PornHub, c’est l’outil malveillant Kovter qui a été détecté. Un logiciel pirate découvert en 2013. A l’époque il était sous la forme d’un ransomware. Aujourd’hui, il jongle avec une fraude au clic comme ces fausses alertes et mises à jour. Selon Proofpoint, cette campagne malveillante a ciblé des millions de victimes potentielles en Australie, au Canada, au Royaume-Uni et aux États-Unis. Avec les milliards de visiteurs de PornHub, pas de doute que la pêche malveillante aura été bonne !

Comme j’ai pu vous le montrer l’année dernière au HackFest de Québec, PornHub a lancé son propre programme de Bug Bounty. 25 000 $ sont proposés à quiconque pourrait identifier des failles critiques de sécurité dans son infrastructure. Seulement, face à des annonces malveillantes diffusées par des régies publicitaires piratées, un bug bounty ne sert à rien !

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.