Accéder au contenu principal

Chrome écoute les utilisateurs… à leur insu

Des sites piégés peuvent vous écouter à votre insu, à travers le navigateur web Google Chrome. Explication de la méthode employée et détails sur le façon de se protéger en attendant le correctif que tarde à livrer Google.

Le développeur Tal Ater a mis le doigt sur un défaut grave dans le système d’accès au microphone de Google Chrome, qui permet à un site piégé d’écouter toutes vos conversations.
Normalement, la méthode pour utiliser le microphone de l’internaute est bien balisée : ce dernier doit donner son accord, puis le canal audio est ouvert. Un indicateur permet de savoir quel onglet est en train d’enregistrer du son. Dans l’absolu, cette technique permet d’éviter tout abus.

Trois étapes pour une écoute

Sauf que Tal Ater a trouver un moyen de contourner cette procédure. L’astuce utilisée met en œuvre plusieurs éléments. Tout d’abord, le site piégé utilise une connexion sécurisée (en HTTPS). Ceci permet de lancer de nouveaux enregistrements sans avoir à redemander l’accord de l’utilisateur et sans action de sa part. Un indicateur sera toutefois toujours présent pour signaler que le micro est ouvert.
Seconde partie de l’astuce, l’ouverture d’une fenêtre pop-up, située derrière la fenêtre principale du navigateur. Lorsque vous arrêtez d’utiliser l’application web (en coupant le micro ou en fermant son onglet), le code contenu dans la fenêtre pop-up s’active et reprend l’enregistrement. Aucune indicateur ne prévient alors l’utilisateur, car les fenêtres pop-up n’en affichent pas.
Troisième partie de l’astuce développée par Tal Ater : l’utilisation d’outils de reconnaissance vocale pour traduire les paroles en texte (ici, la librairie aanyang créée par le développeur). Le texte apparaît dans la fenêtre ; si l’utilisateur la découvre, l’arnaque sera alors détectée. Solution, cacher le texte derrière un autre élément, par exemple une image simulant une fenêtre publicitaire. Tant que la fenêtre pop-up piégée n’est pas fermée, l’enregistrement se poursuit.

Google tarde à combler la faille

Alertés en privé le 13 septembre 2013, les ingénieurs de Google ont trouvé un correctif dès le 24 septembre. Toutefois, plus de quatre mois après, les versions officielles de Chrome ne corrigent toujours pas ce défaut. L’excuse donnée par la firme est que son équipe chargée de faire coller le navigateur aux standards du web tarde à déterminer quelle parade appliquer.
Tal Ater précise toutefois que le W3C a suggéré une méthode qui permet d’éviter l’utilisation de telles techniques dès octobre 2012. Difficile dans ce contexte d’expliquer pourquoi Google tarde tant…
Plus de détails sur l’exploitation cette faille se trouvent sur une page dédiée du site de Tal Ater.

Coupez le micro !

Nous vous proposons une solution permettant de se prémunir de sites piégés qui utiliseraient cette technique. Dans l’attente d’un correctif, la seule option reste de couper l’accès au microphone au sein de Google Chrome.
Voici comment procéder : rendez-vous dans le menu « Paramètres », affichez les paramètres avancés (en bas de page), cliquez sur « Paramètres de contenu » (dans la section « Confidentialité »), puis dans la section « Médias » choisissez l’option « Interdire aux sites d’accéder à ma caméra et à mon microphone » et validez.
source : http://www.silicon.fr/chrome-ecoute-les-utilisateurs-leur-insu-92239.html?utm_source=2014-01-24&utm_medium=email&utm_campaign=siliconfr_daily&id_prob=21001_80707

Commentaires

Posts les plus consultés de ce blog

Une nouvelle affaire de vol de millions de mots de passe

Le serveur qui hébergeait les données volées à Adobe renfermait aussi 42 millions de mots de passe dérobées à un site de rencontre australien.  Là encore, la sécurité mise en place autour de ces données paraît bien mince. Le blogueur spécialiste de sécurité  Brian Krebs  semble être tombé sur un nid : après avoir retrouvé sur un serveur utilisé par des hackers les  millions de données volées à Adobe,  mais aussi des informations piochées chez PR Newswire et au sein d’une organisation à but non lucratif chargé de lutter contre… le cybercrime, ce sont cette fois-ci 42 millions de mots de passe qu’a  récolté l’ex-journaliste . Ces sésames, disponibles en clair dans le fichier mis au jour,  proviennent de Cupid Media , un site australien spécialisé dans les rencontres en ligne. Selon cette société, ces informations résulteraient d’une  attaque détectée en janvier dernier . Elle affirme avoir depuis enjoint les utilisateurs concernés de m...

Juniper met en garde contre la présence de code-espion dans ses pare-feu

Quelques mois après les révélations d'Edward Snowden, Juniper signale la présence de code-espion, une back door, dans ses firewalls. Hier, le fabricant d'équipements réseaux Juniper a fait savoir qu'il avait trouvé du code suspect dans certains modèles de pare-feu de la marque. Cette découverte inquiétante semble faire écho aux soupçons de piratage des firewalls de Juniper par la NSA avec une back door, dont il était fait mention dans les documents fuités par Edward Snowden. Les produits affectés tournent avec ScreenOS, l'un des systèmes d'exploitation de Juniper, fonctionnant sur une série d’appliances utilisées comme pare-feu et comme support pour le VPN. Selon l’avis publié par l’équipementier, les versions 6.2.0r15 à 6.2.0r18 et 6.3.0r12 à 6.3.0r20 de ScreenOS sont vulnérables. « Le code non autorisé a été découvert pendant un audit récent mené en interne », a expliqué Bob Worrall, le CIO de Juniper. Mais le fabricant n'a pas don...

Smartphones et tablettes : un gros manque de protection !

D'après Symantec, les internautes français sont davantage touchés par la cyber-criminalité sur mobile que leurs homologues européens, et rares sont ceux qui se protègent vraiment Les chiffres du "Norton Report 2013" montrent, en effet, un important besoin d'information et d'éducation des particuliers, mais aussi des entreprises sur les vulnérabilités des terminaux mobiles. 41 % des français utilisant des smartphones ont pourtant déjà été victimes d'actes de cybercriminalité au cours de l'année écoulée contre seulement 29 % en Europe et 38 % dans le monde. " Ce fort impact de la cybercriminalité sur mobile est à mettre en parallèle avec le fait que 60 % des utilisateurs de terminaux mobiles ne savent pas qu'il existe des solutions de sécurité pour terminaux mobiles " note Symantec. Il faut dire aussi qu'en France, 29 % des adultes utilisent leur terminal personnel à la fois pour travailler et pour jouer, contre 38 % e...