Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Quand la sécurité atteint ses limites (dès le départ…)

09 mai 2017 - 10:55,
Tribune - Charles Blanc-Rolin
Il ne faut pas se leurrer, la sécurité d’une solution est bien souvent limitée par l’imagination de ses concepteurs. Chaque vulnérabilité est due, soit à une erreur de conception, une mauvaise idée ou une chose à laquelle les concepteurs n’avaient pas pensé (une mauvaise analyse de risque si vous voulez).

D’où l’importance d’intégrer la sécurité dès le départ, non seulement dans les projets, mais également dans l’enseignement. On ne peut donc que saluer et plébisciter une initiative telle que le projet porté par l’association CyberEdu, dont le Président n’est autre que Monsieur Gérard Peliks.

Ces dernières semaines, c’est l’authentification à double facteur qui a particulièrement souffert !
Le but de ce mécanisme, étant d’augmenter la sécurité lors d’une authentification en ajoutant une condition supplémentaire au couple classique « identifiant / mot de passe » pour permettre l’autorisation d’accès. On peut retrouver des technologies telles que la biométrie, l’OTP (One Time Password ou mot de passe à usage unique) avec l’envoi d’un SMS par exemple, un dispositif physique, carte à puce, clé USB…

Premier à avoir souffert il y a une bonne vingtaine de jours, le très connu gestionnaire de mots de passe en ligne LastPass, souvent attaqué, en conséquence de son utilisation massive, et trop souvent cassé, malheureusement.
Une équipe de chercheurs a récemment découvert que le jeton d’authentification du second facteur était dérivé du mot de passe. Le deuxième facteur perd donc tout son intérêt, puisque son but est de protéger au-delà du vol de mot de passe, mais dans ce cas précis, avec le mot de passe, il était possible d’obtenir la clé de la « serrure de secours ».

Dans le secteur de la santé, on pourrait comparer ce système au calcul de l’INS-C. L’INS-C avait pour but de protéger l’identité d’un patient en calculant un identifiant national de santé ne permettant pas la réauthentification. Seul problème, c’est qu’avec le NIR (ou « numéro de sécu »), le prénom du patient et sa date de naissance, il est assez facile de calculer son INS-C, et par conséquent, sur une attaque ciblée, assez facile de retrouver les informations d’un patient avec son INS-C. En effet les détails du calcul sont disponibles publiquement sur le site de l’ASIP Santé, un site non officiel propose même d’effectuer ce calcul pour vous (je vous déconseille de jouer avec de vraies informations sur ce site non officiel et n’utilisant pas de chiffrement). On peut donc dire, que l’INS-C n’apporte pas vraiment une réelle protection pour la confidentialité des données. Pour rappel, la France a tranchée, ce sera bientôt le NIR qui sera utilisé comme identifiant national de santé.

La semaine dernière, c’est une campagne de phishing massive visant les utilisateurs disposant d’un compte Google qui a fait beaucoup de bruit. Et là encore l’authentification à deux facteurs n’aura pas permis de sauver les utilisateurs. Vous avez déjà vu des sites Internet vous proposant de vous authentifier avec votre compte Facebook ou Google (très, très mauvaise idée, je vous le déconseille fortement) plutôt que de vous créer un compte spécifique au site en question. C’est le protocole OAuth permettant la délégation de l’authentification d’un site à l’API de connexion d’un autre site qui est utilisé.
C’est sur ce principe que s’est basée cette attaque. Les victimes ont reçu un lien vers un faux document Google Docs. Sur ce site malfaisant, l’API de connexion de Google était utilisée, par conséquent, les victimes s’authentifiaient bien chez Google, avec leur deuxième facteur (code reçu par SMS, si actif), jusque-là tout va « bien ». Le site malveillant, demandait ensuite un accès complet au compte GMAIL de ses victimes pour pouvoir utiliser cette fausse application Google Docs. En cliquant sur « autoriser », les victimes ont donc donné accès à leur compte GMAIL à l’attaquant : #PERDU !

Quelques jours avant cet incident, j’ai découvert EvilGinx, un outil clé en main permettant de faire de la sensibilisation (mais qui pourrait bien être utilisé par des personnes moins bienveillantes), qui par le biais d’une page de Phishing (au choix, Google, Dropbox, Facebook ou Linkedin) sert de « proxy » pour une authentification légitime et permet de récupérer le jeton d’authentification en plus du mot de passe, et donc de se retrouver connecter à la place de la victime sans même avoir à s’authentifier. Ce qui permet d’envisager derrière pas mal de scénarios, comme la redirection de mails vers une autre boite, le vol d’informations, la prise de contrôle du compte…
Je vous invite à visionner la vidéo de présentation qui est extrêmement explicite.

Malgré ces faiblesses démontrées, l’authentification à plusieurs facteurs reste une sécurité à ne pas négliger !

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le CHU de Bordeaux lance un projet 5G pour soutenir de nouveaux usages hospitaliers

Le CHU de Bordeaux lance un projet 5G pour soutenir de nouveaux usages hospitaliers

23 jan. 2026 - 12:45,

Actualité

- Rédaction, DSIH

Le CHU de Bordeaux a annoncé le lancement du projet 5MART HO5PITAL, reposant sur le déploiement d’une infrastructure 5G au sein de l’établissement. Mené avec Bouygues Telecom Business, le projet bénéficie d’un financement européen et vise à accompagner l’évolution des usages numériques hospitaliers.

Illustration IA à l’hôpital : les enseignements organisationnels de l’expérience Gustave Roussy

IA à l’hôpital : les enseignements organisationnels de l’expérience Gustave Roussy

21 jan. 2026 - 11:31,

Actualité

- Rédaction, DSIH

Face à la pression croissante sur les systèmes d’information hospitaliers et à la complexité des parcours de soins, l’intelligence artificielle s’impose progressivement dans les stratégies des établissements de santé. À partir de l’expérience menée à Gustave Roussy, centre de lutte contre le cancer,...

Illustration Dedalus et Bow Medical renforcent leur partenariat stratégique dans les soins critiques et annoncent un atelier commun lors de D4Evolution 2026

Dedalus et Bow Medical renforcent leur partenariat stratégique dans les soins critiques et annoncent un atelier commun lors de D4Evolution 2026

19 jan. 2026 - 14:59,

Communiqué

- Dedalus

Dedalus, acteur majeur de la santé numérique en Europe, et Bow Medical, éditeur de référence des logiciels spécialisé en anesthésie et réanimation, annoncent le renforcement de leur partenariat stratégique. À l’heure où les hôpitaux doivent conjuguer performance, qualité des soins et maîtrise des re...

Illustration Être expert et le montrer !

Être expert et le montrer !

19 jan. 2026 - 10:57,

Communiqué

- Computer Engineering

Computer Engineering ouvre l’année 2026 en lançant son nouveau site internet. Dans cette version, l’éditeur d’informatique biomédicale affirme clairement son positionnement : concevoir des solutions logicielles complètes dans des domaines bien identifiés, afin de répondre aux attentes des utilisateu...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.