web obscur

Nicolas Kayser-Bril décrypte manipulations, flicages et autres utilisations d'Internet à des fins douteuses.

Grâce à Facebook, devenez l'Al Capone du web 2.0

Nicolas Kayser-Bril
Co-fondateur de Journalism++
Publié le 29/08/2007 à 12h00

Le grand banditisme version 2.0, c’est facile ! Avec une mise de fonds initiale ridicule et ces quelques conseils, vous pourrez devenir le « Al C4p0ne » du réseau sans quitter votre fauteuil.


« width=

Rachetez une start-up en faillite
La première marche sur votre chemin de Don Corleone du web passe par un petit investissement. Plus cher qu’un calibre, mais moins qu’un kilo de coke, vous allez devenir chef d’entreprise pour quelques milliers d’euros, en rachetant une start-up ratée. Vous en trouverez facilement sur e-Bay ou sur un site spécialisé comme la “ dead pool de TechCrunch. (Merci à Seamus pour l’idée).


width=

Moissonner les données personnelles
Pas question pour vous d’essayer de relancer la start-up -vous êtes bien au-dessus de ça. Au contraire, vous allez désosser votre entreprise jusqu’à trouver cette pépite : la base de données contenant les adresses e-mails et les mots de passe des anciens bêta-testeurs ou clients.


width=

Infiltrer Facebook
Armé de quelques milliers d’adresses e-mail, rendez-vous maintenant sur le réseau social Facebook. Disons que si 10% des internautes utilisent le même mot de passe pour tous les sites qu’ils utilisent, ça vous donnera accès à une centaine de comptes. Mieux, vous pouvez créer vous-même de faux profils. Pas la peine d’essayer MySpace, les utilisateurs de Facebook sont bien plus solvables.


width=

Mystifier la banque
Vous avez désormais accès aux détails des comptes infiltrés et à ceux de leurs amis. Parmi ceux-ci, vous pouvez espérer trouver plusieurs dizaines de bonnes poires qui affichent leur date et lieu de naissance, leur adresse, leur parcours universitaire et le nom de leur chat.

Prenez note de tous ces détails, soigneusement. Il n’y a plus qu’a appeler leur banque. Certains disposeront forcément d’un compte dans les trois ou quatre plus grosses banques du marché visé. Vous pourrez alors, en vous faisant passer pour votre victime, faire refaire leur carte bleue. La banque ne demandera pas d’autres informations que celles que vous avez trouvé sur Facebook, comme le souligne Technaute. N’oubliez pas non-plus de vider leurs comptes sur PayPal, la banque en ligne d’eBay.


width=

Récolter le cash
Voilà ! En trois jours et pour 10 000 euros, vous disposez maintenant de quelques dizaines de cartes bleues toutes neuves. En les exploitant habilement vous devriez en tirer plusieurs centaines de milliers d’euros. Ni la prostitution, ni la drogue n’offrent des rentabilités de cette magnitude aussi rapidement avec un risque aussi faible.

Moralité
Non, Internet n’est pas le paradis des mafieux et la probabilité de se faire détrousser en utilisant Facebook reste extrêmement faible. Vous diminuerez néanmoins le risque en utilisant l’un des gestionnaire de mot de passe recommandés chez Francis Pisani et en vérifiant régulièrement le niveau de vos comptes.

Du côté de Facebook, la politique de l’autruche prévaut. Contacté par des médias suédois s’étant emparés de telles affaires, la firme s’est refusée à tout commentaire (via Media Culpa).

  • 17838 visites
  • 37 réactions
Vous devez être connecté pour pouvoir commenter : ou créez un compte
  • Thorgal46
    Thorgal46
    Informaticien dans le Lot
    • Posté à 15h17 le 29/08/2007
    • Internaute 4302
      Informaticien dans le Lot

    Puisque on parle d’infilter des infos sur Internet, j’aurais qqs précisions à demander :
    un article est paru dan Rue89 au sujet de Spock, un moteur de recherche censé collecter sur la toile des informations personnelles. Je ne suis pas un spécialiste mais je crois que les moteurs de recherches effectuent leur collecte de données en scrutant les pages HTML ; or lorsque je m’inscris sur un site en remplissant par exemple un formulaire, ces informations sont stockées dans des bases de données et non pas en ligne sur des pages web.
    Cela signifierait que Spock n’est capable de collecter des données que sur des sites qui « parlent de moi ». Ce qui pour des millions d’internautes ne risque pas d’arriver très souvent.
    Ai-je tout compris de travers ou ne nous a-t-on pas fait peur un peu vite en brandissant l’image du Big Brother ? ?

    • Nicolas Kayser-Bril
      Nicolas Kayser-Bril répond à Thorgal46
      Co-fondateur de Journalism++
      • Posté à 15h32 le 29/08/2007
      • Internaute 838
        Co-fondateur de Journalism++

      Je suis pas spécialiste non plus, mais il me semble impossible d’accéder légalement aux données d’une database si elles ne sont pas expressément publiées (ie rien à craindre pour les formulaires).Effectivement, Spock ne fait qu’indexer des pages web. La différence avec Google, c’est que ses algorithmes sont optimisés pour la recherche de personnes.

      • Sygus
        • Posté à 15h49 le 29/08/2007
        • Internaute 9899

        Tout à fait, un moteur n’a accès qu’à ce qui est publique. En l’occurrence, j’imagine que Spock scrute les pages « profil » des sites communautaires, des forums, les pages « A propos » des auteurs, des journalistes, les sites comme wikipedia sont également une aubaine pour amasser des infos sur des personnes connues. Pour trouver des photos, il utilise simplement un moteur de recherche d’image comme celui de google image ( Lien ). Tapez votre nom, et il y a de fortes chances qu’une photo de vous apparaisse. Surtout si vous êtes sur un trombinoscope d’anciens élèves ou de sites de réseaux sociaux.

        Une parade est d’utiliser un pseudo différent sur chaque site et d’y associer des informations personnelles différentes également, car il est possible de croiser des informations et de retrouver le nom d’un individus à partir de sa ville, de sa date de naissance, etc. Mais bon, faut pas non plus tomber paranoïaque :)

         
        • Anonyme répond à Sygus

          Celà montre votre niveau d’inteligence....
          Il ne s’agit pas de hacker la base de données par internet, mais de recuperer les données de la database par l’achat de la start up (en faillite) qui à créer cette database.
          En rachettant la start up à bas coûts, celà donne les droits sur la base de donnée cliente qu’aura rempli tous ceux qui auront laisser des informations sur le site précedement avant et pendant l’acaht de la start up. Notament le mdp. Puisqu’il est difficile de retenir de nombreux mots de passe pour les divers site, il y à une probabilité que ce mdp soit le même que celui utiliser pour des sites communautaires qui contienent des informations plus personelle tel que l’adresse et la date de naissance qui sont les deux principales informations demandés lorsqu’on fait des opérations avec sa banque au telephone.
          Il ne s’agit donc pas de big brother ou de pirates comme on l’entend.

          • Sygus
            • Posté à 14h17 le 30/08/2007
            • Internaute 9899

            Nous parlions du nouveau moteur Spock et non pas de l’affaire Facebook.

            Au passage, un peu de courtoisie n’aurait pas été de trop.

          • Anonyme

            Je suis tout à fait d’accord, vous pourriez être plus aimable...
            Mais je ne suis pas là pour parler de ça. Dans une grande majorité des bases de données, les mots de passe ne sont pas stockés en clair, mais cryptés (le plus souvent en md5), ce qui empêche toute personne ayant accès à la base de donnée de pouvoir récupérer les mots de passe. A chaque fois que l’utilisateur entre son mot de passe pour s’authentifier, le mot de passe qu’il a entré est crypté en md5, puis comparé à celui stocké dans la BDD.
            Ainsi cette méthode d’arnaque ne doit pouvoir fonctionner que sur quelques rares BDD mal remplies...
            J’espère que mes quelques connaissances auront pu vous éclairer...

        3 autres commentaires
    • pierrejcallard
      pierrejcallard répond à Thorgal46
      http://www.nouvellesociete.org
      • Posté à 02h21 le 30/08/2007
      • Internaute 3366
        http://www.nouvellesociete.org

      Mettez simplement votre nom , entre guillemets, sur le chercheur de Google.... je parie que vous sortirez des centaines de fois, des milliers si vous avez fait quoi que ce soit.. Le problème est très réel.

      Pierre JC Allard Lien

    • Anonyme répond à Thorgal46

      Un informaticien, un étudiant, un observateur des médias... qui n’ont jamais entendu parlé du scandale lié à Google il y quelques années ? ? ?
      Des requêtes un peu particulière sur google permettait de pénetrer certaine base de données confidentielles (des infos très privées, adresses physiques, numéros de sécu, ce genre de chose pouvaient être extraites).

      Le problème dans vos assurance come quoi c’est impossible, c’est que vous oubliez une regle fondamentale de l’informatique : les programmes ne sont pas parfaits, il y a TOUJOURS des bugs et des failles exploitables. Pourquoi ? Parcequ’un BON codeur fait en moyenne 1 erreur toutes les dix lignes. Et qu’un logiciel comme MaxOS fait plusieur MILLIONS de lignes de code. Eliminez 99.9% des bugs, il en reste toujours une sacrée floppée !

  • Anonyme

    Enorme, merci pour cet article qui va me faciliter la vie pour expliquer l’importance de la sauvegarde des données privées sur internet ! !

  • Anonyme

    Y as t’il déja des exemples d’arnaque de ce style ?

    • Nicolas Kayser-Bril
      Nicolas Kayser-Bril
      Co-fondateur de Journalism++
      • Posté à 16h04 le 29/08/2007
      • Internaute 838
        Co-fondateur de Journalism++

      Difficile de savoir... Des usurpations d’identité et des arnaques à la carte bancaire, il y en a tous les jours, mais les voleurs se ventent rarement de leurs sources et la victime peut difficilement savoir d’où venait les infos dont le voleur s’est servi. Monster s’est récemment fait piquer 1,3 millions de profils. Ca va être intéressant de voir ce qu’en font les hackers.

      • Anonyme répond à Nicolas Kayser-Bril

        Non, ils ne se vAntent pas les voleurs, ils suivent le vEnt pour courrir plus vite : -))))))

  • Anonyme

    C’est pas nouveau... juste les gens demeurent aussi bêêêêêête

    Lien

  • Anonyme

    OK, et le Al Capone ne question il se les fait envoyer à quelles adresses les carte bleues ?

    Les victimes, une fois prélevées, ne vont-elles pas aller demander des comptes à leur banque, lesquelles ont forcément fait parvenir d’une manière ou d’un autre les CB au faux client ? D’autant que la création d’une nouvelle CB annule la précédente. Le temps que l’envoi soit fait, le vrai client de la banque aura peut-être même eu le temps d’envoyer la police ceuillir elle même la CB frauduleuse.

    Y a que les benêts pour croire que leurs données personnelles sont en sécurité sur le Net, mais il n’y a que les imbéciles pour croire que c’est facile de monter impunément une arnaque avec les nouvelles technologies.

    Si vous voulez gagner de l’argent, travaillez, c’est moins risqué !

    • Anonyme

      Utilisons une boite postale créée avec un faux nom !

      Ou bien backchichons le facteur car quand on veut, on peut

    • Anonyme

      Je dirais même plus !
      TRAVAILLEZ PLUS POUR GAGNER PLUS ! ! ! ! ! : -))))))

  • Anonyme

    C’est pourquoi, sur les sites qui doivent être bien faits, il faut stocker le mot de passe sous forme de hash. Ainsi, il est impossible à quelqu’un accédant à la base de connaître le mot de passe en clair.

    L’inconvénient est le suivant : le site n’est pas capable de renvoyer le mot de passe existant à son propriétaire, en cas d’oubli. Dans ce cas, il doit en générer un nouveau pour l’envoyer au propriétaire, qui pourra alors le changer. A mon avis, c’est mieux...

    • Jefff
      • Posté à 20h08 le 29/08/2007
      • Internaute 15278

      J’ai toujours été effaré par la sécurité défaillante des nouvelles technologies informatiques. Travaillant sur grands systèmes depuis plus de 20 ans ça me laisse coi. Sur un des grands systèmes les plus connus des professionnels (vous savez, celui de la firme de Raleigh) les mots de passe sont cryptés. Lorsqu’on entre son mot de passe pour se signer, le système le crypte et le compare avec le mot de passe crypté. Aucun administrateur ne peut donc trouver le mot de passe. De plus, l’algorithme de cryptage n’est pas bijectif, ce qui signifie qu’à partir du mot de passe crypté il existe une infinité de mots de passe en clairs pouvant lui correspondre. Et ceci est directement intégré au système ce qui évite d’avoir à le prévoir soi-même comme l’explique l’intervenant précédent...
      Eh oui... Tout ce qui est nouveau n’est pas plus fiable et meilleur à tous points de vue que ce qui existe depuis des décennies...

      • Anonyme répond à Jefff

        la faille de sécurité est lus souvent dans l’humain que dans la système lui même : p

         
        • pom7848
          pom7848
          Emmigré
          • Posté à 00h01 le 30/08/2007
          • Internaute 13588
            Emmigré

          Eh oui... Le type qui a ses mots de passe sur un post-it collé sur son écran...

        1 autres commentaires
      • Sygus
        Sygus répond à Jefff
        • Posté à 03h27 le 30/08/2007
        • Internaute 9899

        En effet, le cryptage des mots de passes est un atout évident en terme de sécurité et de confiance, mais ce n’est pas non plus la panacée. Il est possible, dans certaines situations, de travailler directement avec la forme cryptée des mdp, et donc de s’authentifier sans avoir à connaître la forme initiale. Cela est possible notamment sous certaines version de Windows avec le statut de simple utilisateur.

        Une parade possible contre l’admin qui a accès à toutes ces infos et qui peux tester les mots de passes de ses utilisateurs sur d’autres sites, est d’utiliser un mdp différent sur chaque site. Autre conseil pour éviter de se faire « casser » rapidement son mdp : il faut, dans la mesure du possible, introduire des caractères ésotériques (lettres accentuées, chiffres, et autres @, %, $, £, µ, etc.)

  • Anonyme

    Pas de Crainte, sur Lien dont je suis le webmaster et que nous développons en Ruby On Rails LES MOTS DE PASSE NE SONT PAS STOCKES DANS LA BASE DE DONNEES.

    Du coup, même si on nous rachète, ça sera impossible de connaître les mots de passe de nos users.

    A bons développeurs, salut !

    • Anonyme

      Juste par curiosité, comment fonctionne l’authentification des utilisateurs dans ce cas là ?

  • Anonyme

    A l’auteur de l’Article :

    Pouvez vous nous indiquer en regard des points 2 à 5 de votre article, le risque pénal en loi française ?

    Simple curiosité ( !)

    Merci

    • Nicolas Kayser-Bril
      Nicolas Kayser-Bril
      Co-fondateur de Journalism++
      • Posté à 20h55 le 29/08/2007
      • Internaute 838
        Co-fondateur de Journalism++

      Je pense que la jurisprudence en la matière est encore à développer. Ce genre de délit doit se rapprocher de l’escroquerie, mais je suis pas spécialiste. Si l’idée vous plais, je vous conseillerais de vous baser dans un pays tiers avec lequel la France n’a pas d’accord d’extradition : o)

  • Anonyme

    Les banques qui se respectent (vis-à-vis de leurs client : -) ) ont plus de sécurité que ces simples vérifications...

  • Anonyme

    Les banques qui se respectent (vis-à-vis de leurs client : -) ) ont plus de sécurité que ces simples vérifications...

  • teymour
    • Posté à 21h19 le 29/08/2007
    • Internaute 13687

    Le raisonnement me semble assez cohérent. Toute fois, je m’interroge sur les derniers points.

    En quoi la capacité de faire refaire une carte bancaire pause un problème de sécurité ? La victime ne pourra plus utiliser son ancienne carte, d’accord, mais comment Al Capone pourra utiliser la nouvelle carte pour rembourser ses 10 000 euros d’investissements ? Il me semble que c’est un objet physique qui, pour être acquis, nécessite de se déplacer à sa banque ou d’attendre devant sa boite (physique) aux lettres (voir les deux). Sans parler de la génération du nouveau code « secret » associé.

    Bref, à moins qu’Al Capone soit votre voisin, vous ressemble énormément et vous ait volé votre carte d’identité, je vois la réalisation du tour de passe passe un peu difficile. Sinon, je ne suis pas sur qu’il puisse tirer de son « arnaque » le moindre centime.

  • Anonyme

    N’importe quoi cet article ..... techniquement impossible .....
    Mr de l Observatoire des Médias , ecrivez plutôt des romans....

  • pom7848
    pom7848
    Emmigré
    • Posté à 23h59 le 29/08/2007
    • Internaute 13588
      Emmigré

    Permettez-moi juste d’émettre un petit bémol...

    Ce serait quand même franchement bizarre que la banque en question ne demande pas son numéro de sécurité sociale à un client qui lui commande une nouvelle carte bleue par téléphone...
    Aux Etats-Unis on vous demande ce numéro partout, c’est d’ailleurs l’information essentielle à obtenir pour tout type de fraude en matière d’identité. Et je ne connais encore personne qui le fasse figurer sur son profil Facebook.

    Maintenant si votre banque ne vous pose même pas ce genre de question quand vous lui demandez ce type de service au téléphone, il est grand temps d’en changer !

    • Nicolas Kayser-Bril
      Nicolas Kayser-Bril répond à pom7848
      Co-fondateur de Journalism++
      • Posté à 08h18 le 30/08/2007
      • Internaute 838
        Co-fondateur de Journalism++

      Salut pom,Le coup de refaire faire des cartes bleues ou autres, c’est un type d’IBM qui le dit, cité par Technaute (le lien est dans l’article).Ensuite, pas besoin de numéro de sécu pour utiliser une CB via un compte paypal.

    • Anonyme répond à pom7848

      Travaillant dans une banque, je dois vous dire qu’en France les banques ne connaisent que trés rarement le n° de sécurité sociale de leurs clients, a moins qu’ils aient souscrit une mutuelle complémentaire.Ainsi, il est trés facile de faire « réestamper » (refabriquer) une carte par téléphone. Mais pour l’obtenir, il faut soit passer au guichet -> vérification d’identité, soit se la faire envoyer mais c’est alors en courrier recommandé avec accusé de reception.

      • Anonyme

        Bah ! ! ça dépend des banques ! une première carte envoyée en courrier simple et perdue par la poste, la seconde fabriquée et à disposition à l’agence ; j’y vais, je récupère la carte sans rien donner comme renseignements.......tout baigne sauf que je ne suis pas la titulaire de cette carte !
        Et oui ça arrive même dans ma campagne, rassurez-vous je rendais un service en allant chercher cette carte et l’ai remise aussitôt à son légitime propriétaire ! c’est mon plus gros défaut l’honnêteté
        isatis

  • Anonyme

    Il y a des arnaques bien plus simples et moins risquées que celle-ci.

    Et puis vous n’expliquez pas comment vous récupérez les cartes bleues.

    Pas très crédible.

    Vous nous prenez pour des cons ?

  • Neric
    • Posté à 08h57 le 30/08/2007
    • Internaute 12630

    Si l’article est séduisant dans la forme (ha ouiiiii, ça peut marcher) on se rend compte en le désossant que ça ne tient pas, mais pas du tout la route.

    Déjà, aller imaginer de racheter une start up pour récuperer une base de donnée... passons.

    Mais le reste (on la récupère comment la carte bleue ? ? ? par la Poste ? l’auteur de ces lignes a t il une CB ?)

    Je prends cet article comme une légende urbaine à référencer sur hoaxbuster.com. Comme toutes les légendes urbaines, il y a une morale à tirer : changez donc vos mots de passe, on ne sait jamais. pour le reste, je me demande à quoi sert cet article sur un site d’information ?

  • Anonyme

    Un article déplorable, alarmiste pour monsieur tout le monde, mais pas du tout crédible !

    Pour ceux qui connaissent et qui travaillent dans l’informatique, c’est un peu fort de café ...

    C’est comme les personnes qui disent que c’est dangereux d’acheter sur Internet .... vous avez un plus grand risque qu on vous vole votre colis via la poste, que de se faire « sniffer » vos informations bancaires and co.

    Comme toujours, les gens ont peur de ce qu’ils ne connaissent pas, et s’emballent très vite dans une parano naïve, fondée sur le « vu à la télé » ou au cinéma ...

    Biensur il faut une certaine méfiance et prudence pour les infos que l on met à disposition sur le net, et accordé un soin pour les mots de passe, mais c’est article raccoleur, aurait du plus insister sur la nécessité de changer la majeur partie des comportements sur facebook .

  • Anonyme

    Pour ceux qui parlent de CB : savez qu’aux US, les CB n’ont pas de puce, et donc pas de code secret ? Que les infos importantes se résument au numéro inscrit dessus. Ca m’étonnerais pas que les banque refilent les numéros à leurs clients s’ils le demande, pour éviter d’attendre l’arrivée de la CB par la poste...

    Ne sous estimez pas la puissance du Social Engineering !

Retour sur Rue89

Note Les notes de blogs ne sont pas toutes mises en forme par l'équipe de Rue89 contrairement aux articles du site.