❌

Vue lecture

Il y a de nouveaux articles disponibles, cliquez pour rafraîchir la page.

Comment la douane allemande arrive à lire les messages Signal, Whatsapp et Telegram

Le Zollkriminalamt, l'office d'enquête de la douane allemande, est capable de lire des conversations WhatsApp, Signal ou Telegram sans utiliser aucun logiciel espion ! On vient de l'apprendre grâce au média Netzpolitik qui a publié le 2 septembre dernier une note interne classée du Zollkriminalamt expliquant que depuis fin 2023, la méthode était testée pour finalement devenir un outil permanent pour les enquêteurs (surtout pour les enquêtes sur la criminalité organisée) depuis un peu plus d'un an.

Le principe est celui de WhatsApp Web ou de Signal Desktop... en fait, quand vous liez un ordinateur à votre compte en scannant un QR code depuis votre téléphone, cet ordinateur peut ensuite recevoir vos messages en même temps que le téléphone. Les enquêteurs configurent donc l'un de leur ordi, au poste de la douane en tant qu'appareil lié, ce qui fait que le chiffrement de bout en bout n'est plus un problème puisque l'appareil fait partie intégrante du compte.

Mais bon, pour que ça fonctionne, il faut réussir à faire valider la liaison de l'appareil par la cible. Pour faire ça, il faut donc ruser par exemple en convoquant les gens comme témoins et en les incitant à leur confier leurs téléphones pour faire des captures écran sur un sujet qui n'a rien à voir. Cela leur permet d'activer à leur insu la liaison WhatsApp Web ou autre. Ils peuvent également mettre en place une campagne de phishing dans la lignée des hackers russes qui piégeaient des fonctionnaires que je vous racontais en mars. Ou encore, quand c'est Telegram, avec son SMS de validation, le code de connexion peut être récupéré via une interception téléphonique classique.

Ils ont fait ça sur des dizaines de comptes. En 2022, un trafiquant de produits dopants de Basse-Saxe s'est même rendu compte que la douane se connectait à son compte. Il a alors coupé l'accès quelques heures plus tard... mais trop tard, ses échanges sur les 6 derniers mois étaient déjà copiés.

Car oui, c'est surtout ça qui donne de la valeur à la manœuvre puisque l'appareil lié récupère tout l'historique dès que la liaison est effective. La plupart des clients web reçoivent l'archive complète, et Signal propose de transférer les conversations ainsi que 45 jours de médias au moment de lier les appareils. Le BfV et le BSI ajoutent dans leur rapport que la cible met, en général, un peu de temps avant de remarquer que quelqu'un est en train de lire ses conversations, et aussi que la douane allemande peut écrire à sa place.

Alors, maintenant est-ce que c'est légal ?

Hé bien le 20 janvier dernier, la Cour fédérale de justice allemande a tranché sur le cas de Telegram. Ils ont validé le fait que se connecter en secret à un compte, c'était de la surveillance à la source, et que seuls les messages postérieurs à l'ordonnance du juge pouvaient être lus. Dans cette affaire de dopage, les messages antérieurs à l'ordonnance sont donc inutilisables au procès, faute d'infraction assez grave pour justifier une perquisition en ligne.

De son côté, le professeur Christian Rückert, spécialiste du droit pénal informatique à Bayreuth, juge la méthode "problematisch" parce que l'appli permet d'écrire au nom de la cible, alors que la loi exige de ne pas pouvoir en faire plus que de récupérer les messages. Mais bon, comme d'hab, avec la police et la justice, leur propre tambouille ne les concerne jamais vraiment hein...

Maintenant, si la douane ou la police peut le faire, n'importe quel script kiddie peut le faire aussi... Donc je vous invite vraiment à contrôler régulièrement la liste des appareils liés de vos applis. Si vous tombez sur des appareils que vous ne reconnaissez pas, virez-les immédiatement. Et dans la mesure du possible, pensez toujours à activer une vérification en deux étapes avec une application de double authentification et surtout pas un code SMS.

Source : Netzpolitik , repéré grâce au billet de Bruce Schneier .

Why is the UGREEN Master Agent (MA100) so damned expensive?

The UGREEN MA100 – A $9999 4-Bay Intelligent Home NAS??? When UGREEN introduced its HomeAgent range of HA100/HA100 PRO controlled smart home devices, most of the attention inevitably landed on the MasterAgent MA100, a 4-bay system carrying a $9,999 Super Early Bird price and a stated MSRP of $19,999. That places it far outside the […]

Gl.iNet Reveal their new Dashcam and Portable Camera Series

Gl.iNet Launching Portable Dashcams and AirBnB Cameras – No, Really… GL.iNet is best known for its travel routers, networking hardware and increasingly broad range of portable connectivity products, but at IFA 2026 the company showed that it is looking at expanding into another part of the travel market. Under its Umino branding, GL.iNet revealed the […]

The New UGREEN HomeAgent Series Revealed

The New UGREEN HomeAgent Series Revealed UGREEN has spent the last few years building out its NAS range, but its latest announcement takes the company in a rather different direction. I was in Boston for the reveal of UGREEN HomeAgent, a new family of systems designed to bring local storage, AI processing, home surveillance and […]

Rendre une voiture invisible pour les caméras

Au début du mois d'août, une Toyota Yaris de 2009 est passée devant une caméra Flock à Las Vegas sans être "vue". Car même si la caméra l'a filmée correctement, le logiciel de détection, lui, n'a rien inscrit dans ses logs, comme si la rue était restée vide...

J'ai trouvé ça intéressant parce que ça ne nécessite pas de grande technologie... Non, il faut juste que la voiture soit recouverte d'un certain motif généré à l'aide d'un ordinateur. C'est un motif qui ne cache rien puisque la plaque d'immatriculation reste à sa place réglementaire et est parfaitement visible.

Mais ce qu'il faut savoir avant pour bien comprendre comment ça fonctionne, c'est qu'une caméra de lecture de plaques ne lit pas une plaque en permanence. Elle repère d'abord un véhicule dans l'image, puis va chercher la plaque dessus. Du coup, en cassant la première étape, la seconde n'a jamais lieu. La plaque reste donc visible mais le système n'a pas l'idée d'aller la lire...

Derrière l'expérience, on retrouve Bill Swearingen, un vieux de la vieille de la sécu qui a cofondé SecKC, le meetup sécurité de Kansas City. Son projet s'appelle noRecognition et fonctionne comme un fuzzer. Il génère un motif, le passe devant des modèles de détection, note ce qui échoue, et recommence et ainsi de suite... 31,7 millions de tests plus tard, il produit alors des motifs à la demande pour déjouer ce genre de caméra.

Alors pourquoi quelqu'un irait dépenser un an de calcul machine là-dessus ? Hé bien parce que Flock revendique 93 plaques correctement lues sur 100, pour plus de 20 milliards de lectures par mois et que l'Institute for Justice a recensé au moins 27 automobilistes innocents arrêtés, détenus ou emprisonnés depuis 2018 à cause d'une de ces erreurs de lecture...

Et dans près des deux tiers des cas, les policiers s'en sont rendu compte après avoir sorti leur arme. Bref, la polémique enfle aux États-Unis, encore plus depuis février dernier, dans l'Arkansas, quand un couple s'est retrouvé injustement menotté au bord de la route à cause d'une de ces caméras, pendant que leur bébé de six semaines attendait dans le siège auto.

Swearingen a même mis à dispo publiquement un tableau de bord public qui affiche en toutes lettres les résultats chiffrés qui sortent de ses modèles réels avec l'impression et la caméra simulées. Son tableau de bord indique également que pour le moment, aucun motif unique ne bat encore les onze modèles de caméra de son banc d'essai, en même temps, et surtout, il a mesuré jusqu'à 64 % d'écart entre les chiffres de son labo et les vrais tests réalisés dans le monde extérieur. J'ai rarement vu une page de vente aussi peu vendeuse ^^ mais au moins c'est honnête.

Et ça n'a pas empêché sa campagne Kickstarter de dépasser de 20 fois son objectif. Ses motifs générés se vendent en t-shirts et en hoodies, mais ce qui vaut pour une carrosserie ne vaut pas forcément pour un vêtement. En effet, une portière est plate, rigide et ce qui y est imprimé est fixe. Alors qu'un tissu se plie et se déforme, et Swearingen prévient qu'un motif imprimé trop grand ou trop petit cessera de fonctionner sans que ça ne se remarque.

Et chez nous en France ?

Hé bien les lecteurs de plaques tournent aussi donc possiblement, ça pourrait aussi fonctionner ici. Mais tout ceci reste géré au niveau de l'État et des communes, et c'est contrôlé par la CNIL. Même si on n'en est pas loin, ce n'est donc pas encore dans ce cauchemar très américain où ce sont des dizaines de réseaux privés comme Flock, revendus clé en main aux villes, qui font la loi, peu importe le taux d'erreur du logiciel.

Source : Bitdefender

La Royal Navy et ses caméras de la Dynastie Ping

Dans la série "les gens qui assurent notre sécurité n'ont pas fait leur job jusqu'au bout", voici une chouette histoire de caméras montées sur les drones navals de la Royal Navy qui, ÉVIDEMMENT, envoyaient des signaux vers une adresse IP située en Chine. Et cette découverte ne vient pas d'une opération de contre-espionnage mais d'une simple évaluation de vulnérabilité de routine, menée par le ministère de la Défense britannique sur son propre matériel.

Ces caméras sont celles qui équipent les K3 Scout, des bateaux sans équipage que la Royal Navy et les Royal Marines utilisent pour la surveillance et la protection de force.

Ce clic autorise une connexion à Google : adresse IP transmise et traceurs possibles. En savoir plus Voir cette vidéo sur YouTube

Et le signal en question porte un nom que tout le monde connaît en domotique : un heartbeat. C'est le ping le plus banal qui existe, celui qui dit "je suis en ligne, je fonctionne" et rien d'autre. C'est le même que crache votre caméra IP du salon, dont je vous parlais déjà avec OpenIPC .

Le ministère britannique affirme qu'aucune donnée sensible, aucun système militaire et aucune donnée gouvernementale n'ont été consultés, compromis ou transmis hors des canaux autorisés et ajoute que ses procédures de test ont repéré le problème "tôt".

La connectivité internet des caméras a quand même été coupée puisque même si ça n'a l'air de rien, un mouchard qui se contente de dire bonjour reste un mouchard qui connaît le chemin.

Reste maintenant la question de comment ce composant est arrivé sur un engin de reconnaissance militaire. En fait, les caméras ne viennent pas de Kraken Technology Group, le constructeur britannique du K3 Scout, mais d'un sous-traitant tiers qui pourtant avait fourni des assurances sur le fait que ses caméras répondaient aux exigences de sécurité, y compris celles rattachées au National Defense Authorization Act américain.

Bref, de la paperasse, des assurances, mais pas un démontage ni une capture de trafic... Kraken dit avoir mené un audit complet avec la Royal Navy une fois les communications découvertes. J'espère bien ^^ !

Côté portée, ça concerne les 20 K3 Scout achetés dans le cadre du Project Beehive, un programme de 12,3 millions de livres, en service chez les Royal Marines depuis mars. Le Telegraph , qui a sorti l'affaire, écrit que du matériel lié à la préparation d'une éventuelle mission britannique dans le détroit d'Ormuz avait été enregistré sur ces appareils.

Par contre, ce qu'on ne sait toujours pas, c'est la marque de la caméra et la nature exacte du composant chinois car aucun rapport ne les nomme pour le moment... Mais j'espère que ça n'a pas été aussi intégré sur du matos français...

Source

❌