Porte cachée pirate dans eBay

Et si la panique d’eBay, au sujet de sa fuite de données, concernée aussi une porte cachée dans l’un de ses espaces web. Comme vous avez du très certainement en entendre parler (nous en avons parlé sur RTL, BFM, RMC, France Info), eBay a demandé à ses clients de changer leurs mots de passe après que des employés se soient fait « infiltrer » par ce qui semble être des pirates informatiques. Jordan Jones, un chercheur en sécurité informatique a trouvé une porte cachée pirate, un shell, dans un espace WordPress d’eBay. Le programme permettait de devenir Kalif à la place du Kalif dans le serveur ainsi infiltré. La backdoor, la porte cachée, était installé à l’adresse https://dsl.ebay.com/wp-includes/Text/Diff/Engine/shell.php. A noter que ce même espace avait déjà souffert, voilà 1 an, d’une faille de type Cross-Site Scripting (XSS) qu’eBay n’avait toujours pas corrigé, 6 mois après l’alerte.

EBay écrit à ses clients Français

EBay vient, enfin, d’écrire à ses clients Français, une semaine après avoir annoncé la visite d’un pirate informatique dans certaines de ses bases de données. Sous la plume de Devin Wenig, le président d’eBay MarketPlaces, le courriel qui arrive sous l’adresse électronique [email protected] (et pas une autre adresse, détail utile face aux tentatives de phishing) explique qu’il est « IMPORTANT: MODIFIEZ VOTRE MOT DE PASSE ». Dans le courriel, qui ne comporte AUCUN lien dirigeant vers eBay (important pour contrer les escroqueries qui, elles, proposeraient un lien vers un faux site eBay, ndr), Devin indique « Afin que les utilisateurs d’eBay continuent de bénéficier d’une expérience fiable et sécurisée sur notre site, nous demandons à tous nos membres de modifier leur mot de passe. En voici les raisons : nous avons récemment découvert que notre réseau informatique avait été la cible d’une cyberattaque. Cette attaque a eu pour effet de compromettre une base de données contenant les mots de passe des utilisateurs eBay. Il est important de souligner que rien n’indique qu’il y ait eu accès à vos données financières ou que celles-ci aient été compromises. Par ailleurs, votre mot de passe était crypté. » Dans le courriel, un mode d’emploi pour changer ses mots de passe : « Allez sur eBay pour changer votre mot de passe. Si vous avez changé votre mot de passe le 21 mai ou après cette date, vous n’avez pas besoin de prendre de mesure supplémentaire. » eBay indique avoir mis quelques mesures supplémentaires en place comme des systèmes de protection renforcée afin de contrer tout accès non autorisé aux comptes des acheteurs et des vendeurs ; de nouvelles mesures de sécurité supplémentaires visant à protéger les utilisateurs. « Nous travaillons étroitement avec les autorités compétentes et les meilleurs experts en matière de sécurité afin de mener une enquête sans relâche« .

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

  1. Alexis Reply

    Il ne fait jamais prendre à la légère le choix des mots de passe.
    Une solution est d’utiliser des gestionnaires de mots de passe.

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.