Publicité
Dernier test
Internet dans le TGV : comment ça marche ?

Internet dans le TGV : comment ça marche ? La SNCF a lancé ce matin un service d'accès à internet sans fil dans le TGV Est. Un pari plus difficile à relever dans un train roulant à 320 km/h. La solution implantée par la SNCF est audacieuse, et mérite que l'on s'y attarde. Attention au départ... Lire la suite

Voir tous les tests et comparatifs Internet pratique

Hacking : des banques françaises prises pour cible

Lundi 20 mars 2006 à 14:09 par Guillaume Serries
Source: Silicon – Mots-clés : Internet et réseau
26 commentaires

Le Crédit Lyonnais, le Crédit Agricole, et maintenant la BNP. Ces trois banques subissent depuis quelques temps des attaques électroniques qui ciblent leurs clients. La technique utilisée dans les trois cas est la même, le "phishingFraude à travers laquelle des escrocs tentent d’extorquer les identifiants et les mots de passe des utilisateurs de sites bancaires ou de commerce en ...", ou "hameçonnage". Il s’agit d’envoyer un emailCourriel est la contraction de courrier électronique, terme francophone employé pour désigner ce que l’on appelle couramment e-mail, ou mail, en angla... prétendument authentique aux clients des banques. Ces derniers sont invités à se connecter sur un service via un lien inscrit dans le faux email, et ce afin de mettre à jour des coordonnées bancaires. Les différents noms et numéros de compte sont alors récupérés ainsi que les codes bancaires, par les pirates informatiques.

Professionnalisation

Les attaques deviennent de plus en plus vastes, puisque les pirates utilisent des listings de fournisseurs d’accès importants, et le contenu des mails se professionnalise (c’est tout bête, mais les premiers mails envoyés au nom du Crédit Lyonnais contenait des fautes d’orthographes, alors que les attaques les plus récentes présentent des textes tout à fait professionnels).

Toucher un maximum de personnes

Tout comme le spam, les phishing tente de toucher un maximum de personnes afin qu’une marge relativement faible tombe dans le piège. Une étude américaine révèle que 5% "seulement" des personnes visées répondent à ces emails piégés. Mais quand on sait que ces 5% pèsent 4.5 millions d’internautes, on se dit que tout bon pirate peut réaliser des profits colossaux sur des marges aussi faibles.


Réagissez ! Retour à la liste des news
Plus de contenus sur :
  • Internet et réseau
    Internet et réseau
Publicité
Commentaires

ricky02 20/03/2006 14:15
Masquer
-0+
ricky02
Citation :et le contenu des mails se professionnalise (c’est tout bête, mais les premiers mails envoyés au nom du Crédit Lyonnais contenaient des fautes d’orthographes


Tu abordais justement le sujet des fautes d'orthographe :whistle:

Enfin il y a pire, il suffit de lire le commentaire de VRAIAGES ci-dessous :D
vraiages 20/03/2006 14:18
Masquer
-0+
vraiages
Perso, je suis à la caisse d'épargne, et je risque pas grand chose...

Meme les adhérents qui donneraient leurs pass ca leur servirait pas beaucoup ! Et pourquoi ? Parce que la possibilité de faire des virements vers des comptes extérieurs n'existent pas...

Je pense que les banques devraient beaucoup plus limiter ce genre d'options, car une erreur peut vite arriver...
plasterz 20/03/2006 14:37
Masquer
-0+
plasterz
Il suffit de ne pas preter attention à l'email et de le supprimer, un coup de spybot ou de adware.
filouxee 20/03/2006 14:40
Masquer
-0+
filouxee
+ 1 plasterz. je fais comme toi.
capock 20/03/2006 14:40
Masquer
-0+
capock
Ah... la menace viendrait donc des hackers et pas des banques... intéressant...
lfr 20/03/2006 14:44
Masquer
-0+
lfr
au credit mutuel ils ont mis en place un système de codes pour effectuer des opérations depuis internet.
le credit-mutuel envoye une carte avec quelques codes(disposés en lignes et colonnes).
lorsque l'on désire effectuer une opération bancaire(virement par exemple)il faut disposer de la carte et insérer le code(combinaison d'une ligne et d'une colonne)pour pouvoir valider l'opération.
saoullabit 20/03/2006 15:02
Masquer
-0+
saoullabit
A la BICS toute action de compte a compte (interne/externe) se fait pas double mot de passe !
1 pour le logon, un second pour la validation d'un tranfert.
Un chose est sûre, ce n'est pas aux banques de proposer moins de services, je moinsse > VRAIAGES
je plussoi aussi > plasterz, a l'utilisateur de faire gaffe a ce qu'il fait.
jouty 20/03/2006 15:11
Masquer
-0+
jouty
Pis bon, quand tu reçois un mail pour modifier tes paramètres bancaire de la BNP alors que tu es dans une autre banque, faut pas être trop con non plus pour te dire qu'il y a anguille sous roche.....

Après, il y a toujours les 5% de personne pour donner son numéro de compte et mot de passe à m'importe qui, voir même son code de CB par téléphone....
vraiages 20/03/2006 15:12
Masquer
-0+
vraiages
a écrit :


Un chose est sûre, ce n'est pas aux banques de proposer moins de services, je moinsse > VRAIAGES




La banque propose autant de services que les autres, voire plus...

Seulement les services, risqués en ligne, ne sont pas proposés. Je pense que y'a rien de mal a cela.

Le jour ou il y aura un vrai systéme sécurisé je pense que cette banque mettra en place des virements externes, je prefere une banque prudente en ligne, qu'une banque inconsciente mais avide de nouveaux services.

magellan 20/03/2006 15:26
Masquer
-0+
magellan
Ce dont je rêve c'est le retour à un simili système minitel qui permet donc de communiquer directement avec la banque sans aucun échange réel via le web. On insérerait sa carte sur un lecteur ce qui empêcherait pratiquement toute chance de fraude ou de manipulation. Je trouve par ailleurs dommage que les banques ne font pas de jolies banderoles explicatives sur leurs sites avec en police énorme :

"NOUS NE DEMANDONS JAMAIS PAR MAIL DES INFORMATIONS RELATIVES A VOTRE COMPTE. NOUS SOMMES VOTRE BANQUE DONC NOUS SOMMES DIEU SUR VOS DONNEES".
BQSJayce 20/03/2006 15:44
Masquer
-0+
BQSJayce
nugz@IDN a écrit :

Perso, je suis à la caisse d'épargne, et je risque pas grand chose...

Meme les adhérents qui donneraient leurs pass ca leur servirait pas beaucoup ! Et pourquoi ? Parce que la possibilité de faire des virements vers des comptes extérieurs n'existent pas...

Je pense que les banques devraient beaucoup plus limiter ce genre d'options, car une erreur peut vite arriver...




La caisse d'epargne justement je suis en procedure avec eux pour "Alerte fraude", quelqu'un utilise mon numero de carte, aucune infos de la caisse d'epargne sur le pourquoi du comment..

Et si tu penses que la caisse epargne est sécurisée regarde bien ceci :

Tu te logge tu va dans "Gerer Les Service" "Carte Bancaire" opposition et c'est genial tu as le numero de ta carte bancaire en clair..

Bravo la CE...

Jayce
ricky02 20/03/2006 15:44
Masquer
-0+
ricky02
plaster dit "Il suffit de ne pas preter attention à l'email et de le supprimer, un coup de spybot ou de adware."

filouxee répond "+ 1 plasterz. je fais comme toi."

Ah c'est donc ça... waouw, vous avez trouvé une solution à notre problème à tous, parce qu'on s'est tous fait dépouiller notre compte, du coup... fallait donner l'astuce avant.
hal-dsl 20/03/2006 16:24
Masquer
-0+
hal-dsl
c'est écrit 5%

ca veut dire que les p'tits malins ne tombet pas dans le panneau

par contre moi aussi le CIC et j'ai un bout de carton qui "double" mon authentification


mais si les banques veulent éviter le phishing par controle du clavier ( key logging ) elles pourraient aussi se bouger le cul et faire en sorte que la frappe se fasse sur un clavier virtuel a l'écran


mais là tu vois ca leur coute de l'argent alors ...
jeremlille 20/03/2006 16:39
Masquer
-0+
jeremlille
mikado67 a écrit :

Il suffit de ne pas preter attention à l'email et de le supprimer, un coup de spybot ou de adware.




Sachant que le principe du phishing est de t'envoyer sur un site identique à celui de ta banque pour que tu y entres tes coordonnées bancaires, je vois pas trop le rapport avec les spywares. :o

Apres c'est autre chose avec les keyloggers, mais là il ne s'agit plus de phishing.
underseb 20/03/2006 16:57
Masquer
-0+
underseb
Je confirme avoir recu hier + ce matin (6h du mat aujourd'hui) un faux mail de la bnp.
J'ai même pas de compte la bas ;)

Au niveau de l'adresse, on voit qu'elle est fausse (avec outlook2003), l'adresse indiqué sur le mail est du genre http://secure.bnpparisbas ... alors qu'en réalité, on va sur http://secure.bnpparisbas....lalala.com

Bref, ca envoie sur un sous domaine qui ressemble a celui de la banque, sauf que c'est herbergé ailleurs bien entendu.
lfr 20/03/2006 17:17
Masquer
-0+
lfr
SEBAL a écrit :

Je confirme avoir recu hier + ce matin (6h du mat aujourd'hui) un faux mail de la bnp.
J'ai même pas de compte la bas ;)

Au niveau de l'adresse, on voit qu'elle est fausse (avec outlook2003), l'adresse indiqué sur le mail est du genre http://secure.bnpparisbas ... alors qu'en réalité, on va sur http://secure.bnpparisbas....lalala.com

Bref, ca envoie sur un sous domaine qui ressemble a celui de la banque, sauf que c'est herbergé ailleurs bien entendu.




c'est même pas du https?
laulau352 20/03/2006 17:42
Masquer
-0+
laulau352
je ne vois pas le rapport avec adware et spybot, ce n'est pas un spyware mais du phishing.
Gui35 20/03/2006 18:00
Masquer
-0+
Gui35
En fait, à la caisse d'épargne les virements sur des comptes externes sont possibles mais il faut au préalable signer un avenant à son contrat, avenant contenant explicitement la liste des comptes externes vers lesquels un virement est possible. Mais le résultat est le même, il n'est pas possible pour un hacker d'ajouter son propre compte externe.
underseb 20/03/2006 18:12
Masquer
-0+
underseb


voila le mail en question, qui arrive exactement sous cette forme (on dirait une image le mail).
ps : l'image vient d'un screen de generation-nt.
Batchy 20/03/2006 18:38
Masquer
-0+
Batchy
le mail n'est pas une image, et si on dirait une image c'est simplement à cause du mauvais choix du format de fichier utilisé
underseb 20/03/2006 18:41
Masquer
-0+
underseb
J'ai dit, on dirais une image ;)

Et voila le lien en question :
http://www.secure.bnpparibas.net.b [...] .cc/r1/bn/

j'ai juste rajouté une erreur d'une lettre pour que le lien ne soit pas valide.

edit : le site ne marche plus de toute facon apparement.

et voila les "sources" du mail, avec tjs l'erreur dans l'url :

Code :





If so, why had it been so easy to slip back into her world? befogging brunt N

His father had told him to stop acting like someone had cut his goddam foot off. Who was that? Papers passed March 18th, 1979. "And bent over his pad again. That's what happened to good old Ernie. He had never been as close to her as he was then, as she carried him piggyback down the steep stairs. Forgetting to make the quarterly property-tax payment is a hell of a lot more serious than forgetting to change the calendar page, and you're upset because this is the first time you forgot something that big. detent




Batchy 20/03/2006 18:43
Masquer
-0+
Batchy
et pourquoi on aurai pas le droit d'aller sur ce site pour les emmerder avec des comptes bidons ?
pete_get27 20/03/2006 19:22
Masquer
-0+
pete_get27
Born-To-Learn a écrit :

La caisse d'epargne justement je suis en procedure avec eux pour "Alerte fraude", quelqu'un utilise mon numero de carte, aucune infos de la caisse d'epargne sur le pourquoi du comment..

Et si tu penses que la caisse epargne est sécurisée regarde bien ceci :

Tu te logge tu va dans "Gerer Les Service" "Carte Bancaire" opposition et c'est genial tu as le numero de ta carte bancaire en clair..

Bravo la CE...

Jayce




Même pas vrai !

"Le service Direct Ecureuil sur Internet est momentanément indisponible.
Veuillez réessayer ultérieurement."

:o
pete_get27 20/03/2006 19:23
Masquer
-0+
pete_get27
+1 batchy :D moi j'ai tout la journée ... sauf quand le chef passe voir ce que je fais :D
vraiages 20/03/2006 22:21
Masquer
-0+
vraiages
Born-To-Learn a écrit :

La caisse d'epargne justement je suis en procedure avec eux pour "Alerte fraude", quelqu'un utilise mon numero de carte, aucune infos de la caisse d'epargne sur le pourquoi du comment..

Et si tu penses que la caisse epargne est sécurisée regarde bien ceci :

Tu te logge tu va dans "Gerer Les Service" "Carte Bancaire" opposition et c'est genial tu as le numero de ta carte bancaire en clair..

Bravo la CE...

Jayce




Je suis content que tu prennes un mauvais exemple, ca ne fait que corroborer mes dires.

T'est en procédure avec eux ? Renseigne toi sur la loi, et t'aura même pas besoin de te prendre la tête...

Un paiement par carte bleue n'est valide que dans une des 2 conditions suivantes, et aucune autre :

- Tu as émis une signature avec ton paiement (signature calligraphié j'entends)
- Tu as utilisé le code secret fourni avec ta carte.

Si ton paiement a été différent d'un des 2 conditions suivantes, le paiement est considéré comme nul, la banque est dans l'obligation de te rembourser la somme sans discuter.

Et ca veut dire quoi ? Simplement que les paiements sur internet ne sont valables tant qu'on ne fait pas opposition...

Toutes les banques sont dans le meme lot,...

Petite info a lire au coin du feu ;)

Citation :paiement en ligne, règlement d'achat et risques de fraude

La pratique du règlement d'achat par simple communication du numéro des cartes bancaires et de la limite de validité permet des paiements frauduleux, le fraudeur pouvant trouver le numéro sur une facturette ou un ticket abandonné de guichet automatique bancaire.

Cette pratique est sanctionnée potentiellement par le délit d'escroquerie (art 313.1 du Code pénal).

En l'absence d'un code confidentiel ou d'une signature, confomément à la directive européenne n°97/7/CE du 20 mai 1997 concernant la protection des consommateurs dans les ventes à distance, des clauses spécifiques sont prévues dans le contrat liant les entreprises de vente par correspondance et leurs banques (v. Rép. Min. Ec, 18 octobre 1993). Les sites marchands dovtent assurer l'entière responsabilité des conséquences dommageables directes ou indirectes de tout débit erroné donnant lieu à contestation et ce sans limitation de durée.

Le risque de fraude pèse donc sur les sites marchands et non sur les titulaires de cartes bancaires, à condition que ceux-ci vérifient soigneusement leur relevés de débit.
cadav0r 21/03/2006 15:21
Masquer
-0+
cadav0r
La Société Générale est aussi prise pour cible donc soyez sur vos garde...

A savoir Vous allez poster en tant qu'utilisateur anonyme.



Publicité