{"id":4496,"date":"2021-07-29T14:33:29","date_gmt":"2021-07-29T14:33:29","guid":{"rendered":"https:\/\/www.aubicom.net\/?p=4496"},"modified":"2021-07-29T14:35:43","modified_gmt":"2021-07-29T14:35:43","slug":"piratage-mondial-comment-fonctionne-le-logiciel-pegasus","status":"publish","type":"post","link":"https:\/\/www.aubicom.net\/piratage-mondial-comment-fonctionne-le-logiciel-pegasus\/","title":{"rendered":"Piratage mondial : comment fonctionne le logiciel Pegasus ?"},"content":{"rendered":"<p><strong>Selon une enqu\u00eate publi\u00e9e dimanche, plus de 50 000 num\u00e9ros de t\u00e9l\u00e9phone, notamment de journalistes, militants, avocats et politiques, ont \u00e9t\u00e9 vis\u00e9s par une dizaine d\u2019Etats gr\u00e2ce \u00e0 un programme isra\u00e9lien. Explications sur Pegasus, qui a permis cette surveillance.<\/strong><\/p>\n<p class=\"title-large padding-bottomx2 blocx3 border-b-s\">Pour espionner ses victimes, ce logiciel s&rsquo;appuie sur un Jailbreak et infecte le terminal au moyen de trois failles zero-day. Il permet d&rsquo;intercepter tout type de communications.\u00a0 \u00a0 <span style=\"font-family: Verdana, BlinkMacSystemFont, -apple-system, 'Segoe UI', Roboto, Oxygen, Ubuntu, Cantarell, 'Open Sans', 'Helvetica Neue', sans-serif;\">D&rsquo;une certaine mani\u00e8re, c&rsquo;est un coup de bol \u00e9norme. R\u00e9v\u00e9l\u00e9e par les chercheurs en s\u00e9curit\u00e9 de CitizenLab et Lookout, la\u00a0<\/span>tentative d&rsquo;espionnage<span style=\"font-family: Verdana, BlinkMacSystemFont, -apple-system, 'Segoe UI', Roboto, Oxygen, Ubuntu, Cantarell, 'Open Sans', 'Helvetica Neue', sans-serif;\">\u00a0dont a \u00e9t\u00e9 victime le d\u00e9fenseur des droits de l&rsquo;homme \u00e9mirati Ahmed Mansoor, a permis de mettre la main sur Pegasus. Un logiciel d&rsquo;espionnage tr\u00e8s sophistiqu\u00e9 cr\u00e9\u00e9 par l&rsquo;\u00e9diteur isra\u00e9lien NSO Group. Une telle prise de guerre est rare, car les ma\u00eetres-espions font tout pour que leur logiciel ne soit pas d\u00e9couvert. Et l&rsquo;op\u00e9rateur qui a lanc\u00e9 cette attaque doit certainement s&rsquo;en mordre les doigts aujourd&rsquo;hui.<\/span><\/p>\n<div class=\"padding-bottomx2 blocx2 border-b-s\">\n<div class=\"links-color bloc\">\n<p>L&rsquo;attaque est arriv\u00e9e sur l&rsquo;iPhone 6 de M. Mansoor sous la forme d&rsquo;un SMS avec un lien, dont le domaine a pu \u00eatre reli\u00e9 par CitizenLab \u00e0 NSO Group. Le militant des droits de l&rsquo;homme a eu le bon r\u00e9flexe de transf\u00e9rer imm\u00e9diatement ce lien \u00e0 CitizenLab, qui l&rsquo;a ouvert sur un iPhone 5s. Le malware s&rsquo;est install\u00e9 imm\u00e9diatement, permettant aux chercheurs en s\u00e9curit\u00e9 de d\u00e9marrer leur analyse.<\/p>\n<figure class=\"figure text-center\" data-pswp-uid=\"1\"><img decoding=\"async\" class=\"article-img img-responsive-l\" src=\"https:\/\/img.bfmtv.com\/c\/921\/431\/9f0392\/21b5d13ebfa2b1b72b4ca2d123.jpg\" alt=\"\" \/><figcaption class=\"figure-caption figcaption color-txt-0 title-xs hidden-xs\">CitizenLab &#8211;<\/figcaption><\/figure>\n<p>Premier constat: c&rsquo;est du lourd. Pour infecter l&rsquo;iPhone, le malware s&rsquo;appuie sur trois failles zero-day exploit\u00e9es de fa\u00e7on cons\u00e9cutive. Sur le march\u00e9 noir, ce type de failles se n\u00e9gocie pour plusieurs centaines de milliers d&rsquo;euros, voire plus d&rsquo;un million. La premi\u00e8re vuln\u00e9rabilit\u00e9 (CVE-2016-4657) est log\u00e9e dans la biblioth\u00e8que WebKit, utilis\u00e9e par Safari. Elle permet, rien qu&rsquo;en chargeant une page web, d&rsquo;ex\u00e9cuter du code arbitraire sur l&rsquo;iPhone. Dans le cas pr\u00e9sent, elle permet de r\u00e9aliser un jailbreak de l&rsquo;iPhone: une premi\u00e8re faille zero-day (CVE-2016-4655) est utilis\u00e9e pour localiser les zones m\u00e9moire du kernel et une seconde (CVE-2016-4656) pour les modifier. Ce qui permet de supprimer dans le syst\u00e8me les diff\u00e9rentes couches de protection applicative. Le piratage se termine par le t\u00e9l\u00e9chargement et l&rsquo;installation de Pegasus.<\/p>\n<figure class=\"figure text-center\" data-pswp-uid=\"2\"><img decoding=\"async\" class=\"article-img img-responsive-l\" src=\"https:\/\/img.bfmtv.com\/c\/900\/408\/b86\/d3c3171de17cc83e4c8578f7a99f7.jpg\" alt=\"\" \/><figcaption class=\"figure-caption figcaption color-txt-0 title-xs hidden-xs\">Lookout &#8211;<\/figcaption><\/figure>\n<p>D&rsquo;apr\u00e8s les chercheurs de Lookout, ce logiciel d&rsquo;espionnage se r\u00e9v\u00e8le complet et bien \u00e9crit. L&rsquo;exemplaire qu&rsquo;ils ont d\u00e9couvert permet de siphonner les donn\u00e9es de param\u00e9trage r\u00e9seau, du calendrier, du carnet d&rsquo;adresse et de la base de mots de passe KeyChain. Il permet aussi d&rsquo;intercepter les communications texte, audio ou vid\u00e9o d&rsquo;une quinzaine d&rsquo;applis de messageries et r\u00e9seaux sociaux: Gmail, Viber, Facebook, WhatsApp, Telegram, Skype, Line, WeChat, VK, etc. Le logiciel peut \u00e9galement enregistrer et filmer la victime en temps r\u00e9el. Celle-ci n&rsquo;y voit que du feu, toutes ces actions se d\u00e9roulent en arri\u00e8re-plan, sans que n&rsquo;apparaisse quoi que ce soit \u00e0 l&rsquo;\u00e9cran. Certains \u00e9changes avec le serveur de commande et contr\u00f4le sont par ailleurs camoufl\u00e9s dans des faux SMS d&rsquo;authentification. D&rsquo;autres parties du code sont toujours en cours d&rsquo;analyse chez Lookout.<\/p>\n<h3 style=\"text-align: center;\"><strong>Les clients de Pegasus sont cach\u00e9s derri\u00e8re un cloud<\/strong><\/h3>\n<p>En fouillant dans les donn\u00e9es qui ont\u00a0fuit\u00e9\u00a0chez Hacking Team en juillet 2015, CitizenLab a par ailleurs pu mettre la main sur des pages de documentation relatives \u00e0 Pegasus. Elles montrent que ce syst\u00e8me s&rsquo;appuie sur trois composantes principales: une station de travail, un serveur d&rsquo;infection et une infrastructure cloud. L&rsquo;op\u00e9rateur lance son attaque depuis sa station, ce qui provoque l&rsquo;envoi du SMS pi\u00e9g\u00e9. Le lien qu&rsquo;il incorpore pointe vers l&rsquo;un des serveurs web de l&rsquo;infrastructure cloud. Le serveur web redirige la victime ensuite vers le serveur d&rsquo;infection qui va ex\u00e9cuter l&rsquo;attaque.<\/p>\n<figure class=\"figure text-center\" data-pswp-uid=\"3\"><img decoding=\"async\" class=\"article-img img-responsive-l\" src=\"https:\/\/img.bfmtv.com\/c\/899\/357\/787\/fcd6d6fe5f834d7b66b7602102a91.jpg\" alt=\"\" \/><figcaption class=\"figure-caption figcaption color-txt-0 title-xs hidden-xs\">CitizenLab &#8211;<\/figcaption><\/figure>\n<p>Si l&rsquo;attaque a r\u00e9ussi, l&rsquo;op\u00e9rateur peut ensuite acc\u00e9der aux donn\u00e9es de l&rsquo;iPhone depuis sa station de travail, avec\u00a0une interface graphique plut\u00f4t agr\u00e9able. De l&rsquo;espionnage en beaut\u00e9.<\/p>\n<figure class=\"figure text-center\" data-pswp-uid=\"4\"><img decoding=\"async\" class=\"article-img img-responsive-l\" src=\"https:\/\/img.bfmtv.com\/c\/900\/504\/00d67\/c2549abb1f16e3f3f74c4140445.jpg\" alt=\"\" \/><\/figure>\n<p>Source: <a href=\"https:\/\/www.01net.com\/actualites\/comment-fonctionne-pegasus-ce-malware-qui-vole-toutes-les-donnees-de-l-iphone-1030091.html\">01net.com<\/a><\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Selon une enqu\u00eate publi\u00e9e dimanche, plus de 50 000 num\u00e9ros de t\u00e9l\u00e9phone, notamment de journalistes, militants, avocats et politiques, ont \u00e9t\u00e9 vis\u00e9s par une dizaine d\u2019Etats gr\u00e2ce \u00e0 un programme isra\u00e9lien. Explications sur Pegasus, qui a permis cette surveillance. Pour espionner ses victimes, ce logiciel s&rsquo;appuie sur un Jailbreak et infecte le terminal au moyen [&hellip;]<\/p>\n","protected":false},"author":11,"featured_media":4498,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[108],"tags":[],"class_list":["post-4496","post","type-post","status-publish","format-standard","has-post-thumbnail","category-actualite"],"jetpack_shortlink":"https:\/\/wp.me\/pbWW4G-1aw","jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/www.aubicom.net\/wp-content\/uploads\/2021\/07\/Pegasus.jpeg","_links":{"self":[{"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/posts\/4496","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/users\/11"}],"replies":[{"embeddable":true,"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/comments?post=4496"}],"version-history":[{"count":0,"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/posts\/4496\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/media\/4498"}],"wp:attachment":[{"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/media?parent=4496"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/categories?post=4496"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.aubicom.net\/wp-json\/wp\/v2\/tags?post=4496"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}