Cybersécurité: course contre la montre pour remédier à une vulnérabilité critique

Une course contre la montre s'est engagée pour remédier à une vulnérabilité critique très répandue à travers l'informatique mondiale (Photo, AFP).
Une course contre la montre s'est engagée pour remédier à une vulnérabilité critique très répandue à travers l'informatique mondiale (Photo, AFP).
Short Url
Publié le Mardi 14 décembre 2021

Cybersécurité: course contre la montre pour remédier à une vulnérabilité critique

  • Il s'agit «de la plus grande des vulnérabilités de la dernière décennie», selon le directeur général de la société américaine de cybersécurité Tenable
  • Elle permet aux pirates de prendre très facilement le contrôle de la machine qui l'héberge pour y déployer rançongiciels et outils d'espionnage

PARIS: Une course contre la montre s'est engagée pour remédier à une vulnérabilité critique très répandue à travers l'informatique mondiale, découverte jeudi et potentiellement désastreuse si des pirates parviennent à l'exploiter.

Il s'agit "de la plus grande et la plus critique des vulnérabilités de la dernière décennie", a alerté Amit Yoran, directeur général de la société américaine de cybersécurité Tenable.

La vulnérabilité est incluse dans Log4j, un petit module issu de la fondation Apache repris dans de très nombreux logiciels pour des fonctions de "journalisation", c'est-à-dire de relevé de "logs" (événements survenus sur le système).

Dans certaines versions de Log4j, la faille permet de prendre très facilement le contrôle de la machine qui l'héberge.

Le pirate peut alors commencer à essayer de circuler dans le réseau informatique de la victime et y déployer rançongiciels et outils d'espionnage.

"Un étudiant en première année d'informatique, qui a les outils de base" pour développer un site web, est capable d'exploiter cette faille, a indiqué à l'AFP Loïc Guézo, secrétaire général du Clusif, une association française de spécialistes de cybersécurité.

La faille a fait l'objet d'un correctif, mais les pirates informatiques tentent de prendre de vitesse les entreprises qui tardent à l'appliquer. 

"Depuis vendredi, des scanners" utilisés par les pirates "testent les serveurs pour voir s'ils ont la vulnérabilité" et "ça n'a pas arrêté pendant tout le week-end", selon David Grout, l'un des responsables européens de la firme américaine de cybersécurité Mandiant.

Pour l'instant, les cas de compromissions avérés semblent rares ou relativement bénins.

"Nous avons surtout observé des cas d'installation de +cryptominers+", ces programmes de minage de cryptomonnaie qui viennent s'installer sur les machines à l'insu de leur propriétaire, a décrit à l'AFP Philippe Rondel, de la société Checkpoint.

Empilement de composants

Pour ce spécialiste, le pire reste toutefois à venir.

"Les groupes étatiques, les groupes de rançongiciels, vont d'abord chercher à gagner des accès sur d'autres machines", à partir de la première machine, a-t-il expliqué.

"Les attaques visibles", au rançongiciel par exemple, "vont apparaitre d'ici quelques jours ou quelques semaines", a-t-il anticipé.

Du côté des défenseurs informatiques, la difficulté est d'identifier rapidement quels sont les logiciels et applications de l'entreprise qui utilisent ce petit module universellement répandu.

Deux sociétés spécialistes de la vérification du code et de la chasse à la faille, la française YesWeHack et l'américainé HackerOne, ont appelé les entreprises à tirer rapidement les leçons de cette situation.

"Cette vulnérabilité vient nous rappeler que tout système informatique moderne est constitué d'un empilement de centaines ou milliers de composants, et que le risque peut venir du plus inattendu ou inconnu d'entre eux" a estimé YesWeHack.

"En l'occurrence, (c'est) un composant utilisé par presque tous les systèmes, souvent sans même le savoir, pour une fonction anodine (...), qui s'avère aujourd'hui le talon d'Achille d'internet", a-t-elle souligné.

De son côté, HackerOne en a profité pour demander aux entreprises de financer davantage son programme "Internet Bug Bounty", qui permet de rémunérer les hackers éthiques pour les failles qu'ils trouvent dans des programmes en logiciel libre.

"La moyenne des applications utilise 528 composants en logiciel libre", a indiqué la société américaine dans un communiqué, jugeant que "la plupart des organisations n'étaient pas en mesure de corriger facilement les failles" de ces composants lorsqu'elles sont découvertes.


Le roi Charles à New York pour célébrer les liens entre Royaume-Uni et Etats-Unis

Ce troisième jour de la visite d'Etat du roi intervient au lendemain d'un discours devant le Congrès américain, le premier pour un souverain britannique depuis 1991, et d'un banquet à la Maison Blanche. (AFP)
Ce troisième jour de la visite d'Etat du roi intervient au lendemain d'un discours devant le Congrès américain, le premier pour un souverain britannique depuis 1991, et d'un banquet à la Maison Blanche. (AFP)
Short Url
  • Charles III se rend mercredi à New York pour assister à une cérémonie au mémorial du 11-Septembre et célébrer les liens culturels et économiques entre le Royaume-Uni et les Etats-Unis
  • Mercredi, Charles III et la reine Camilla commenceront leur visite à New York par une cérémonie de dépôt de gerbe au mémorial des attentats du 11 septembre 2001, qui ont tué près de 3.000 personnes il y a 25 ans

NEW YORK: Charles III se rend mercredi à New York pour assister à une cérémonie au mémorial du 11-Septembre et célébrer les liens culturels et économiques entre le Royaume-Uni et les Etats-Unis à un moment de tensions entre les deux alliés historiques.

Ce troisième jour de la visite d'Etat du roi intervient au lendemain d'un discours devant le Congrès américain, le premier pour un souverain britannique depuis 1991, et d'un banquet à la Maison Blanche.

Mercredi, Charles III et la reine Camilla commenceront leur visite à New York par une cérémonie de dépôt de gerbe au mémorial des attentats du 11 septembre 2001, qui ont tué près de 3.000 personnes il y a 25 ans. Le nouveau maire de New York, Zohran Mamdani, sera présent.

"Cette tragédie a été un moment fondateur pour l'Amérique, et votre douleur, votre choc a été ressenti de par le monde", a déclaré mardi le souverain devant les parlementaires américains.

"Nous nous sommes alors tenus à vos côtés. Et nous sommes aujourd'hui a vos côtés pour se souvenir de ce jour qui ne devra jamais être oublié", a ajouté Charles III à la tribune du Congrès, avant d'appeler Washington à rester fidèle à ses alliés occidentaux et lancé quelques critiques voilés à l'attention de Donald Trump.

Winnie l'ourson 

Il rencontrera ensuite des secouristes du 11-Septembre et des familles de victimes, avant d'aller visiter un projet de ferme urbaine.

Pendant ce temps, Camilla va célébrer le 100e anniversaire de Winnie l'ourson à la bibliothèque municipale de New York en offrant un jouet à l'effigie de Petit Gourou, un autre personnage de cet univers.

Le roi doit ensuite participer à un événement économique centré sur la coopération entre le Royaume-Uni et les Etats-Unis, en présence d'investisseurs et de patrons d'entreprises.

Donald Trump a laissé planer mi-avril la menace d'un retrait des Etats-Unis de l'accord conclut avec Londres sur les droits de douane, arme économique favorite d'un président américain résolument protectionniste.

Le milliardaire républicain est agacé par la réticence du gouvernement britannique à aider Washington dans sa guerre contre l'Iran menée avec Israël.

En fin de journée, Charles III se rendra à une réception pour son association d'aide à la jeunesse, The King's Trust. Le couple royal reviendra à Washington jeudi avant de se rendre sur le territoire britannique des Bermudes.

Cette visite d'Etat de plusieurs jours devait aider à recoller les morceaux d'une "relation spéciale" fissurée par les désaccords politique entre Donald Trump et le Premier ministre travailliste Keir Starmer à propos de la guerre en Iran.

En cette année qui marque le 250e anniversaire de la Déclaration d'indépendance, par laquelle des colonies britanniques sont devenues les Etats-Unis d'Amérique, le président républicain a affiché sa fascination pour la monarchie en recevant le chef d'Etat britannique avec tous les honneurs: militaires en tenue d'apparat, fanfare, 21 coups de canon et survol de la Maison Blanche par des avions de combat.


Le chef du Pentagone va s'expliquer sur la guerre en Iran devant les députés américains

 Le ministre américain de la Défense Pete Hegseth va devoir s'expliquer mercredi sur la conduite la guerre en Iran lors de sa première audition parlementaire depuis le début du conflit. (AFP)
Le ministre américain de la Défense Pete Hegseth va devoir s'expliquer mercredi sur la conduite la guerre en Iran lors de sa première audition parlementaire depuis le début du conflit. (AFP)
Short Url
  • Depuis le début de la guerre, le 28 février, des parlementaires des deux bords ont critiqué l'exécutif américain pour le manque d'information qui leur a été fourni, alors qu'ils est d'usage que certains soient régulièrement informés
  • Pete Hegseth, figure particulièrement clivante du gouvernement de Donald Trump, risque ainsi de faire face à des questions appuyées de l'opposition démocrate

WASHINGTON: Le ministre américain de la Défense Pete Hegseth va devoir s'expliquer mercredi sur la conduite la guerre en Iran lors de sa première audition parlementaire depuis le début d'un conflit qui s'enlise, malgré un cessez-le-feu prolongé par Donald Trump.

Le chef du Pentagone, très critiqué par l'opposition démocrate, fera face aux questions des membres de la Commission des forces armées de la Chambre des représentants aux côtés de Dan Caine, le chef d'état-major américain.

Depuis le début de la guerre, le 28 février, des parlementaires des deux bords ont critiqué l'exécutif américain pour le manque d'information qui leur a été fourni, alors qu'ils est d'usage que certains d'entre-eux soient régulièrement informés avec des renseignements classés secret défense.

Pete Hegseth, figure particulièrement clivante du gouvernement de Donald Trump, risque ainsi de faire face à des questions appuyées de l'opposition démocrate, alors que les conséquences économiques de la guerre se font sentir dans le monde entier et jusque dans l'opinion américaine avec une hausse des prix à la pompe.

"Le ministre Hegseth va enfin se présenter devant la Commission des forces armées de la Chambre cette semaine, a salué la députée démocrate Maggie Goodlander. Il est temps qu'il réponde d'une guerre lancée par choix".

Donald Trump et son gouvernement ont multiplié les déclarations contradictoires sur les buts de guerre de Washington et sur les manières de mettre fin au conflit.

Demande d'enquête 

Les négociations pour y mettre fin piétinent, alors qu'un cessez-le-feu est en vigueur depuis trois semaines. En attendant, Téhéran exerce un quasi-blocage de la navigation au détroit d'Ormuz, passage stratégique pour le commerce mondial d'hydrocarbures, tandis que Washington a mis en place un blocus des ports iraniens.

La marine américaine a déployé trois de ses porte-avions dans la région, une première depuis plus de vingt ans.

La conduite de la guerre par Pete Hegseth irrite depuis le début les élus de l'opposition démocrate, qui ont lancé six procédures visant à le démettre de ses fonctions, sans réel espoir d'y parvenir.

Nombre de parlementaires, y compris des républicains, regrettent aussi que l'exécutif américain n'ait pas consulté davantage le Congrès avant de déclencher ce conflit, alors que la Constitution exige son accord pour formellement "déclarer" la guerre.

Les démocrates ont plusieurs fois échoué à faire passer une résolution visant à limiter les pouvoirs militaires de Donald Trump en Iran.

Plus d'une dizaine d'entre eux ont aussi demandé la semaine dernière l'ouverture d'une "enquête formelle et immédiate" sur la mort de six soldats américains au Koweït dans les premiers jours du conflit, estimant que le ministre a "induit le public en erreur sur les circonstances de l'attaque".

Au total, 13 militaires américains ont été tués depuis le 28 février, et 400 ont été blessés.

Explosion du budget 

Les parlementaires pourraient aussi interroger Pete Hegseth sur le coût de la guerre, tant d'un point de vue strictement budgétaire que sur l'utilisation à grande échelle de missiles aux stocks limités, certains craignant un épuisement critique d'armements stratégiques.

L'audition porte officiellement sur la demande de l'exécutif américain d'augmenter de 42% le budget américain de la défense, déjà faramineux, pour le porter à 1.500 milliards de dollars en 2027, l'équivalent du produit intérieur brut (PIB) de l'Indonésie ou des Pays-Bas.

L'audition de mercredi pourrait aussi porter sur la vague de départ dans les plus hauts postes du Pentagone, ou sur l'utilisation de l’intelligence artificielle au sein des forces armées.

L'entreprise Anthropic est en conflit avec le ministère de la Défense pour avoir refusé que ses outils d'IA soient utilisés pour la surveillance de masse des citoyens américains et pour rendre des armes totalement autonomes.


Grèce: un homme de 89 ans recherché après deux fusillades

Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque. (AFP)
Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque. (AFP)
Short Url
  • L'homme âgé, présenté comme souffrant de troubles psychologiques, a abandonné son arme en s'enfuyant du tribunal, dans le centre d'Athènes, où il venait de blesser légèrement trois personnes, selon la même source
  • Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque

ATHENES: La police grecque recherche mardi un homme de 89 ans, en fuite et soupçonné d'être l'auteur de deux fusillades dans des bâtiments publics à Athènes qui ont fait quatre blessés légers, selon l'agence de presse grecque ANA.

L'homme âgé, présenté comme souffrant de troubles psychologiques, a abandonné son arme en s'enfuyant du tribunal, dans le centre d'Athènes, où il venait de blesser légèrement trois personnes, selon la même source.

Un peu plus tôt, il avait blessé légèrement à la jambe un employé dans une antenne de la Sécurité sociale grecque.