{Viadeo} – Lorsqu’une faille de sécurité aide les pirates
Salut les Dyrknautes,
Point de repos pour les vrais pirates, aujourd'hui j'ai envie de vous proposer de découvrir une nouvelle méthode de phishing ... plutôt simple ... mais surtout très efficace.
Cette technique consiste à récupérer le nom / prénom d'une personne depuis des plateformes connues (Youtube, Twitter, Facebook, etc .... ) pour rendre la page crédible ...
L'idée m'est venue lors du scandale de Cambridge Analytica, durant lequel un "Hacker" avait mis en ligne une fausse page qui vous identifiait grâce à cette technique.
Pour les curieux, vous pouvez accéder à cette page ici : https://inti.io/oilsjtanalytica/
La technique utilisée
Pour récupérer les informations d'une personne, il suffit de créer sur une page une iframe, pointant vers une page "générique" où sont affichées les informations de la personne.
Le plus souvent, il suffit de prendre la page qui vous sert à paramétrer votre compte.
Par "générique" j'entends que l'iframe doit contenir un lien vers quelques choses du style "/me" et non "/12345"
Cette "iframe" sera stockée dans une "div", ce qui nous permettra par la suite de positionner l'information que nous souhaitons extraire (nom, prénom, date de naissance, sexe, ...).
Voici une petite illustration de la démarche
Viadeo se sécurise moins que les autres
En effet, aujourd'hui, il est possible de se sécuriser contre ce genre de technique ...
Attention, lorsque je dis "sécuriser", j'entends :
"Une plateforme PEUT se protéger contre les vilains pirates qui tente d'exploiter ses informations" ...
Pour se prémunir contre cela, la plupart des plateformes envoient une information au navigateur dans l'entête de leurs pages, afin que le navigateur interdise l'utilisation des iframes en dehors desdites plateformes.
L'information ci-dessus, par exemple, est envoyée par Linkedin, pour dire :
"Je ne veux pas que les pages de mon site ne soient affichées dans une iframe sur un autre site que le mien"
Il en existe tout un paquet, en voici une autre qui fait presque la même chose:
content-security-policy: frame-ancestors 'self'
Le script qui vous récupère votre nom, prénom sur Viadeo
Comme souvent dans mes explications, j'aime vous fournir un petit bout de script qui illustre par l'exemple "la technique".
Ici, vous pourrez depuis n'importe quel site, récupérer le nom / prénom d'une personne, à condition que ladite personne (vous en l’occurrence) soit connecté sur Viadeo.
Conclusion
Méfiez vous des sites que vous ne connaissez pas, et qui pourraient vous afficher des informations vous concernant.
Savoir qui vous êtes ne signifie pas que la page soit de confiance.
N'entrez jamais de données confidentielle sur un site que vous ne connaissez pas.
Attention :
Bien que j'évoque une manière d'exploiter la plateforme Viadeo.com pour récupérer les informations d'une personne à son insu, il s'agit là d'une démonstration illustrant une méthode employée par certains pirates, et non d'une incitation à pirater des gens.
Pingback: {Viadeo} – Lorsqu’une faille de sécurité aide les pirates - My Tiny Tools
Pour ceux qui ont mal compris l’article (comme moi, j’ai lu trop vite j’avoue, c’est expliqué dans le premier paragraphe^^), il ne s’agit pas ici d’une faille qui permettrait à un site de récupérer vos informations personnelles via les iframes, mais seulement de vous les afficher pour que cela paraisse plus authentique pour du phishing par exemple. Dite vous que si vous allez sur un site de phishing et qu’il affiche votre nom/prénom/adresse ect, vous aurez plus de chance de vous dire qu’il est légitime (vu qu’il vous « connait »).
Mais impossible pour ces site de vraiment « récupérer » ces info, je vous rassure ;)
Pingback: {Viadeo} – Lorsqu’une faille de sécurité aide les pirates – SVNET Libre
Bonjour!
Merci pour le signalement, nous avons fait le nécessaire pour corriger ce problème ;)
L’équipe Viadeo
Merci Viadeo ;)