BTC ETH SOL XRP DOGE S&P 500 NASDAQ DOW EUR/USD USD/JPY GOLD
BTC ETH SOL XRP DOGE S&P 500 NASDAQ DOW EUR/USD USD/JPY GOLD

Read the English original

Phishing sur Signal, faille de Pay Tel

lock

Les utilisateurs de Signal sont ciblés par des attaques de phishing qui récoltent leurs clés de récupération de sauvegarde, potentiellement en exposant les sauvegardes en ligne chiffrées.

Phishing pour sauvegardes Signal

Une campagne de piratage trompe les utilisateurs de Signal pour qu’ils donnent leur clé de récupération secrète, qui déchiffre chaque message stocké dans la sauvegarde. Les attaquants envoient des e-mails qui imitent la marque de Signal et demandent la clé sous prétexte de ‘vérification de compte.’ Les chercheurs en sécurité affirment que les pages de phishing capturent la clé et la transmettent à un serveur distant. La technique contourne le cryptage de bout en bout de Signal car la clé elle-même est la seule information d’identification de déchiffrement.

La campagne de phishing met en évidence une vulnérabilité critique dans le système de sauvegarde de Signal. Si les attaquants obtiennent la clé de récupération, ils peuvent accéder à tous les messages stockés dans la sauvegarde, qui peuvent inclure des informations sensibles. Cette attaque est particulièrement efficace car elle cible les utilisateurs susceptibles d’avoir des conversations sensibles sur Signal. Par exemple, les utilisateurs qui s’appuient sur Signal pour des discussions liées au travail ou à des questions personnelles peuvent voir leurs informations confidentielles compromises.

Exposition de données Pay Tel

Pay Tel, un fournisseur de services de téléphone pour prisons, a laissé des images de permis de conduire et des journaux d’appels de détenus dans un compartiment accessible publiquement. Les analystes de sécurité ont découvert le compartiment sur une plate-forme de cloud public et ont signalé que plus de 300 000 enregistrements d’appelants avaient été exposés. Chaque enregistrement contenait le nom, l’adresse et une copie scannée du permis de conduire de l’appelant. La fuite comprenait également des fragments de communications de détenus enregistrées.

Les données exposées peuvent mettre les appelants et les détenus en risque de vol d’identité et d’autres activités malveillantes. La faille soulève également des questions sur les pratiques de gestion des données de Pay Tel et sur la question de savoir si l’entreprise a pris des mesures adéquates pour sécuriser les informations sensibles. L’incident de Pay Tel met en évidence les défis de la gestion de données sensibles dans les industries ayant des exigences réglementaires complexes.

Un insider Google pariant sur Polymarket

Un ingénieur logiciel de Google a utilisé des données internes ‘Year in Search’ pour placer des paris sur Polymarket, gagnant 1,2 million de dollars. L’ingénieur a été arrêté et fait face à des accusations de fraude en valeurs mobilières et de blanchiment d’argent. La déclaration du FBI souligne que les données internes peuvent constituer des informations non publiques importantes lorsqu’elles sont utilisées pour la spéculation sur le marché.

L’ingénieur a probablement exploité les données internes pour obtenir un avantage injuste sur le marché de la prédiction. Cette affaire met en évidence l’importance de protéger les informations sensibles au sein des organisations et les conséquences potentielles du délit d’initié. L’utilisation de données internes à des fins personnelles soulève des inquiétudes quant à l’intégrité des marchés de prédiction et à la nécessité de garanties robustes.

Histoire des failles de données et des attaques de phishing

Les campagnes de phishing ciblant les applications de messagerie et les failles de données dans les industries ayant des informations sensibles ne sont pas nouvelles. Des incidents précédents ont montré que même avec des mesures de sécurité robustes, les données peuvent encore être compromises. Par exemple, en 2020, une campagne de phishing a ciblé les utilisateurs de WhatsApp, entraînant l’exposition d’informations sensibles.

La faille de Pay Tel n’est pas non plus un incident isolé. D’autres entreprises du secteur des services de téléphone pour prisons ont connu des failles de données, soulignant la nécessité d’améliorer les pratiques de gestion des données. L’affaire de l’initié Google démontre que même avec des contrôles stricts en place, les données internes peuvent encore être utilisées à mauvais escient.

Mécanique technique : Comment fonctionnent les campagnes de phishing

Les campagnes de phishing comme celle ciblant les utilisateurs de Signal impliquent généralement la création de faux sites Web ou d’e-mails qui imitent la marque du service ciblé. L’objectif est de tromper les utilisateurs pour qu’ils divulguent des informations sensibles, telles que des informations d’identification ou des clés de récupération. Dans le cas de Signal, la campagne de phishing a ciblé les utilisateurs qui avaient activé le cryptage de sauvegarde, qui stocke les messages dans un format récupérable.

Les pages de phishing utilisées dans la campagne ont capturé la clé de récupération et l’ont transmise à un serveur distant, permettant aux attaquants d’accéder aux sauvegardes chiffrées. Cette technique met en évidence l’importance de l’éducation et de la sensibilisation des utilisateurs pour prévenir les attaques de phishing.

Implications en aval : Qui en bénéficie et qui est lésé ?

Les incidents impliquant Signal, Pay Tel et Google ont des implications importantes pour la gestion des données et l’éducation des utilisateurs. Les organisations doivent donner la priorité à la sécurité des données et à l’éducation des utilisateurs pour prévenir des failles similaires. L’utilisation du cryptage et des protocoles de communication sécurisés est cruciale, mais il est tout aussi important d’éduquer les utilisateurs sur les risques associés au partage d’informations sensibles.

L’affaire de l’initié Google soulève également des questions sur l’intégrité des marchés de prédiction et la nécessité de garanties robustes pour prévenir les délits d’initiés. Les régulateurs doivent équilibrer les avantages des marchés de prédiction avec la nécessité de prévenir les activités illicites.

Contexte de l’industrie : Communication sécurisée et marchés de prédiction

Les incidents impliquant Signal, Pay Tel et Google mettent en évidence l’importance croissante de la communication sécurisée et de la protection des données. Alors que de plus en plus de personnes s’appuient sur les services numériques pour des conversations et des transactions sensibles, les entreprises doivent donner la priorité à la sécurité des données et à l’éducation des utilisateurs.

Les marchés de prédiction comme Polymarket ont gagné en popularité ces dernières années, mais ils soulèvent également des inquiétudes quant aux délits d’initiés et à la manipulation du marché. Les régulateurs doivent équilibrer les avantages des marchés de prédiction avec la nécessité de prévenir les activités illicites.

Implications pour la gestion des données

Les trois incidents partagent une défaillance commune : les données privilégiées ont échappé à sa limite prévue. Les organisations doivent associer le cryptage à des programmes d’éducation des utilisateurs qui expliquent le risque irréversible de partager les informations d’identification de récupération.

L’ingénieur Google a été arrêté le 20 février 2025 et fait face à des accusations. La faille de Pay Tel a été découverte et sécurisée au début du mois de février. La campagne de phishing de Signal a été signalée pour la première fois à la fin du mois de janvier.

Le Département de la Justice devrait publier une inculpation détaillée dans l’affaire Google. Comme le montrent ces incidents, la sécurité des données est une préoccupation majeure pour les organisations et les individus. Les entreprises doivent prendre des mesures proactives pour protéger les informations sensibles et prévenir les failles de données.