Puis-je vous parler librement ?

Alors que je viens juste de finir de regarder les vidéos de l'intervention de Thierry STOEHR[1] aux récentes Rencontres Mondiales du Logiciel Libre[2] sur un sujet qu'il connait bien, les formats, avec encore en mémoire les interventions de Benjamin BAYART[3] sur la confidentialité ou lors de la table ronde politique que mon agrégateur de nouvelles m'avertit de ça :
Un cheval de Troie met Skype sur écoute.

Une phrase de l'article résume brutalement, mais parfaitement la situation :

[Un] cheval de Troie [...] qui peut intercepter, enregistrer en MP3 puis transmettre à un serveur distant des conversations issues de Skype.

L'auteur précise qu'il faut qu'au préalable le PC de la victime soit infecté par un malware. La belle affaire !

Si le pourcentage de machines sous Windows[4] qui seraient infectées par un malware est difficile à connaitre avec certitude, il est loin d'être nul, voire négligeable, comme souhaiterait le faire croire l'éditeur de l'OS. Suivant l'éditeur de solution de sécurité à qui on demande un avis, tout en restant flou dans ses chiffres, ce pourcentage devient significatif, voire inquiétant.

On peut penser que ça n'arrive qu'aux autres. Mais justement, dans le cas d'une communication par Skype, même si vous n'êtes pas infecté, qui vous prouve que votre correspondant ne l'est pas ?

Cette mésaventure est l'illustration parfaite des risques encourus en cumulant la fragilité d'une plateforme propriétaire à l'opacité d'un format fermé.

Heureusement, il ne s'agit pour le moment que d'un PoC (Proof of Concept, ou démonstration de faisabilité) que l'on doit à un programmeur suisse, œuvrant pour la société ERA IT Solutions. Il vient de publier le code pour que les failles exploitées puissent être colmatées par les éditeurs, et probablement pour se faire une certaine notoriété au passage.

Peut-être que l'avertissement sera entendu et convertira de nouvelles personnes aux logiciels libre et aux formats ouverts, décidément de plus en plus indissociable de Liberté tout court

SOURCES
ZDNet

Notes

[1] Thierry STOEHR est le webmaster du site Format-Ouvert.org dont j'ai brièvement parlé à l'occasion de son entrée dans mes saines lectures.

[2] J'en profite pour vous inciter à aller vous aussi regarder les vidéos des différentes conférences qui ont été données à l'occasion des 10° RMLL de Nantes. C'est >par ici<, c'est varié et de haute tenue. Pour tous ceux qui n'ont pu s'y rendre ou veulent revenir sur certains sujets.

[3] Benjamin BAYART est la personne qui ne se cache pas derrière FDN (French Data Network), à la fois association et fournisseur d'accès à internet qui se veut au service de ses adhérents/clients pour leur offrir un accès indépendant et transparent.

[4] Est-il besoin de préciser que seuls les PC animés par l'OS de Microsoft sont concernés ? D'ailleurs, en analysant la technique utilisée, on se rend compte que la faille exploitée est liée aux API Windows mises en œuvre pour les flux audio. Il est fort probable que cette faille puisse être exploitée avec d'autres logiciels de VoIP.

La discussion continue ailleurs

URL de rétrolien : https://catarina.fr/index.php?trackback/21

Fil des commentaires de ce billet