Auteur Sujet: Sécurité chez Orange: les liveBox piratées  (Lu 13799 fois)

0 Membres et 1 Invité sur ce sujet

Optrolight

  • Client Orange Fibre
  • Modérateur
  • *
  • Messages: 4 673
  • Grenoble (38) @Optrolight
    • Optroastro
Sécurité chez Orange: les liveBox piratées
« le: 22 juillet 2014 à 18:49:59 »
Des milliers de LiveBox Orange piratées par un détournement de DNS
Un mystérieux pirate a tenté de siphonner les données de milliers de clients de l'opérateur historique en pénétrant l'interface d'administration des Livebox.

Que s'est-il vraiment passé fin mai, dans plusieurs milliers de LiveBox Orange ? Subitement, de nombreux internautes se sont retrouvés dans l'impossibilité de se connecter à l'administration de leur box (par l’adresse 192.168.1.1). Le mot de passe permettant d’accéder à leur interface de paramétrage, par laquelle on gère la  connexion, le Wi-Fi, ou encore de la télévision avait été changé par un inconnu. Plus grave, l'intrus avait modifié les adresses DNS de la LiveBox et dirigé les connexions des internautes vers un serveur malveillant. Sa mission ? Intercepter les données sensibles des personnes piégées. Une attaque dite Man-in-the-middle  (L'homme du milieu). « Tous les flux vers des sites marchands, les banques ont été redirigés vers le fraudeur » s’exclame un responsable d'un service de sécurité informatique bancaire contacté par 01net.
Seule alerte que les clients ont éventuellement pu apercevoir : l'apparition d'un problème de certificat lors de leurs achats en ligne. Autant dire que l'attaque, sournoise, a peut-être fait de gros dégâts, le pirate ayant eu la possibilité de capturer les coordonnées bancaires, les identifiants de connexion, voire leurs coordonnées e-CB sans que les victimes ne puissent s’en rendre compte.
Comment ce cybercriminel a-t-il fait pour se prendre ainsi aux box de milliers d’internautes ? Il semble avoir réussi son tour de passe-passe par le biais d’un site piégé. L'idée était de faire exécuter un script malveillant spécifiquement aux clients Orange grâce à un lien attirant, formulé à leur égard. Celui-ci lançait alors un script automatisé qui se connectait à l’interface d'administration de la LiveBox.

Mise à jour salvatrice pour les Livebox

Le cybercriminel a aussi profité du fait que les clients impactés n'avaient pas changé leurs identifiants de connexion «Usine» de leur LiveBox, le fameux admin/admin. Une attaque facile ? Des codes trainent sur le web permettant, en quelques lignes, de se connecter automatiquement à une LiveBox, de modifier le DNS et de changer le mot de passe. Autant dire un jeu d'enfant pour un pirate.
Orange semble avoir en tout cas pris cette attaque au sérieux : depuis, l’opérateur a mis à jour ses LiveBox qui, dorénavant, n'autorisent plus les changements de DNS. « Je travaille dans une banque et j'en ai ras le bol de traiter des incidents de ce type » souligne le RSSI joint par 01net. On se fait taper dessus par nos clients en leur renouvelant leur CB par mesures préventives. Il serait bien que chacun prenne ses responsabilités… » Il est vrai qu’Orange est loin d’être le seul à avoir subi ce genre d’attaques, qui sont fréquentes chez tous les FAI. Alors, pour vous éviter toute mésaventures, suivez notre petit guide, ci-dessous.


Précision de ORANGE
Un porte-parole d'Orange a tenu à donner des précisions à cet article. « Il n'y a pas eu de siphonnage de données bancaires des clients Orange. Mais une tentative de récupération des codes d'accès des box des internautes, par le biais d'un virus sur un site de jeu en ligne. Seuls les clients qui se sont connectés à ce site ont pu être éventuellement victimes. L'accès au site a été bloqué depuis. »

L'article et le chapô ont été modifiés en conséquence.


Source: 01Net.com le 22/07/2014 Damien Bancal

Optrolight

  • Client Orange Fibre
  • Modérateur
  • *
  • Messages: 4 673
  • Grenoble (38) @Optrolight
    • Optroastro
Sécurité chez Orange: les liveBox piratées
« Réponse #1 le: 22 juillet 2014 à 18:51:06 »
Le system de free est quand mieux question accès interface de configuration.

Par contre la correction d'orange laisse à désirer. Plus possible de changer le DNS.

roro91000

  • Abonné Orange adsl
  • *
  • Messages: 51
  • pussay (91)
Sécurité chez Orange: les liveBox piratées
« Réponse #2 le: 22 juillet 2014 à 19:12:52 »



Comment ce cybercriminel a-t-il fait pour se prendre ainsi aux box de milliers d’internautes ? Il semble avoir réussi son tour de passe-passe par le biais d’un site piégé. L'idée était de faire exécuter un script malveillant spécifiquement aux clients Orange grâce à un lien attirant, formulé à leur égard. Celui-ci lançait alors un script automatisé qui se connectait à l’interface d'administration de la LiveBox.




 Changement de l antivirus orange qui passe de  fsecure  pour kaspersky ! peut etre pour évite de télécharger ce type de scripte ?

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 803
  • 73
Sécurité chez Orange: les liveBox piratées
« Réponse #3 le: 22 juillet 2014 à 19:25:21 »
Le system de free est quand mieux question accès interface de configuration.

Là, d'après la description qui en est faite, la vulnérabilité vient d'une faille CSRF, mais bien sûr si le mot de passe par défaut n'était pas de type admin/admin ça aurait été plus compliqué.

Par contre la correction d'orange laisse à désirer. Plus possible de changer le DNS.

Oui c'est assez stupide.

Changement de l antivirus orange qui passe de  fsecure  pour kaspersky ! peut etre pour évite de télécharger ce type de scripte ?

Non.

Optrolight

  • Client Orange Fibre
  • Modérateur
  • *
  • Messages: 4 673
  • Grenoble (38) @Optrolight
    • Optroastro
Sécurité chez Orange: les liveBox piratées
« Réponse #4 le: 22 juillet 2014 à 19:52:40 »
Là, d'après la description qui en est faite, la vulnérabilité vient d'une faille CSRF, mais bien sûr si le mot de passe par défaut n'était pas de type admin/admin ça aurait été plus compliqué.


Oui sauf que chez free tu n'as pas de mot de pass la première fois que tu vas sur la page de conf. Il faut le creer. Donc pour toutes les personnes type admin/admin qui ne vont jamais il n'aurait pu aller sur l'interface car aucun accès possible.

Ou alors son script aurait du être plus malin.


Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 803
  • 73
Sécurité chez Orange: les liveBox piratées
« Réponse #5 le: 22 juillet 2014 à 19:55:53 »
Oui sauf que chez free tu n'as pas de mot de pass la première fois que tu vas sur la page de conf. Il faut le creer. Donc pour toutes les personnes type admin/admin qui ne vont jamais il n'aurait pu aller sur l'interface car aucun accès possible.

Oui aussi, reste que ça dépend d'abord d'une CSRF basique qui aurait pu être évitée par n'importe quelle personne disposant de quelques bases en matière de sécurité web.

Breizh 29

  • Client Bouygues Fibre +
  • Abonné Orange Fibre
  • *
  • Messages: 4 277
  • Guilers 29820 (29N)
Sécurité chez Orange: les liveBox piratées
« Réponse #6 le: 22 juillet 2014 à 21:29:17 »
Donc en gros si on change le pass par défaut de la box, on est tranquille.
Ça devrait être obligatoire, pass par défaut impossible de rentrer ses code de connexion internet.
Plutôt que de nous bloquer les DNS  >:(

butler_fr

  • Client Bbox adsl
  • Modérateur
  • *
  • Messages: 3 610
  • FTTH orange
Sécurité chez Orange: les liveBox piratées
« Réponse #7 le: 22 juillet 2014 à 22:23:30 »
solution en carton....
on peut détourner une fonctionnalité de la box à cause d'une faille de la sécurité, on désactive la-dite fonctionnalité!

dire que je bosse en stage pour eux maintenant :p

Optrolight

  • Client Orange Fibre
  • Modérateur
  • *
  • Messages: 4 673
  • Grenoble (38) @Optrolight
    • Optroastro
Sécurité chez Orange: les liveBox piratées
« Réponse #8 le: 23 juillet 2014 à 10:12:29 »
Justement tu vas relever le niveau. ;D

mattmatt73

  • Expert.
  • Abonné Bbox fibre
  • *
  • Messages: 7 342
  • vancia (69)
Sécurité chez Orange: les liveBox piratées
« Réponse #9 le: 23 juillet 2014 à 10:33:13 »
solution en carton....
on peut détourner une fonctionnalité de la box à cause d'une faille de la sécurité, on désactive la-dite fonctionnalité!

dire que je bosse en stage pour eux maintenant :p

mais tu n'immagines pas le nombre de réunions/concertations/groupe de travails qu'il a du avoir pour aboutir à cette solution.

en plus pour tes indicateurs de qualité, c'est excellent : problème > action > plus de problème.


Philoutix

  • Expert Orange
  • Abonné Orange adsl
  • *
  • Messages: 868
  • Lyon (69)
Sécurité chez Orange: les liveBox piratées
« Réponse #10 le: 23 juillet 2014 à 10:41:13 »
Quand tu bosses chez Orange, tu es confronté à cela tous les jours, surtout dans le SI.



Vous est vite comme Astérix dans « Les 12 travaux d’Astérix et Obélix » face au labyrinthe sans fin de l’administration…


butler_fr

  • Client Bbox adsl
  • Modérateur
  • *
  • Messages: 3 610
  • FTTH orange
Sécurité chez Orange: les liveBox piratées
« Réponse #11 le: 23 juillet 2014 à 10:44:44 »
je dis pas le contraire mais c'est quand même de la rustine à 2 balles sesterces ! (autant continuer chez les gaulois ;) )

@Optrolight
Je suis sur du support de plateforme mail en sous traitance!
je risque pas de faire changer grand chose^^
surtout au début! parce que la je suis encore un peu pommé .... (c'est mon deuxième jour :p )
« Modifié: 23 juillet 2014 à 11:27:04 par butler_fr »