Connexion
Abonnez-vous

Cyberattaque Scam : des « efforts soutenus » de protection… aux mots de passe envoyés en clair

Scam qui peut

Cyberattaque Scam : des « efforts soutenus » de protection… aux mots de passe envoyés en clair

Le 21 juin à 18h42

La Scam vient d’annoncer être la cible d’une « cyberattaque de type ransomware ». Dans son communiqué, elle explique que cela s’est produit « malgré [ses] efforts soutenus en matière de prévention et de protection de [son] système d’information ».

Cela peut arriver, personne n’est à l'abri d’une cyberattaque plus ou moins sophistiquée, mais on peine un peu avec les « efforts » de la Scam.

Sur un de nos comptes, on utilise la procédure mot de passe oublié. Le site nous demande logiquement notre identifiant ou adresse email si nous sommes en cours d'adhésion. Jusque-là, tout va bien. Les choses se compliquent fortement lorsque l’on reçoit l’email intitulé « Vos identifiants » quelques secondes plus tard.

On y retrouve notre identifiant d’utilisateur (déjà précisé sur le site lors de la demande) et surtout notre mot de passe, en clair. Il ne s’agit pas d’un mot de passe provisoire, celui envoyé dans l’email est déjà utilisé depuis plus d’un an sur ce compte. De plus, une fois connecté, le site ne demande même pas d’en changer.

La Scam envoie donc dans un même message le mot de passe en clair et rappelle l’identifiant permettant de s’identifier. Si votre boîte email est compromise, c’est donc la catastrophe. Mais cela signifie aussi que, d’une manière ou d’une autre, la Scam peut accéder aux mots de passe des utilisateurs.

C’est pourtant une règle de base : « Les mots de passe ne doivent jamais être stockés en clair. Lorsque l’authentification a lieu sur un serveur distant, et dans les autres cas si cela est techniquement faisable, le mot de passe doit être transformé au moyen d’une fonction cryptographique non réversible et sûre, intégrant l’utilisation d’un sel ou d’une clé », rappelle la CNIL.

Même si le mot de passe est stocké chiffré dans les bases de données de la Scam (on l’espère fortement…), elle dispose d’un moyen de les déchiffrer. Dans tous les cas, la fonction de chiffrement (si elle existe) n’est pas irréversible.

À défaut de savoir ce qui aurait été la cause de la cyberattaque de la Scam, ses « efforts soutenus en matière de prévention et de protection » du système d’information prennent du plomb dans l’aile.

Commentaires (15)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar
J'espère que la plainte à la CNIL suivra un mois après avoir demandé des comptes au dpd de la SCAM. :fumer:
votre avatar
Hé oui, il y a encore beaucoup de sites qui envoient le mot de passe en clair en mail.
Déjà, si l'adresse mail sert de login, ça le fait mal, mais ici, ajouter l'identifiant dans le même mail, c'est le combo gagnant...
votre avatar
Perso, le premier exemple qui me vient est le forum d'hardware.fr, pareil identifiant et MDP en clair :stress: En plus avec le moteur du forum plus MAJ depuis longtemps, je sais pas comment ça tient encore...
votre avatar
Personne n’oses toucher au p.atron, que dis-je le dieux m.arc
votre avatar
La SCAM est ouverte à tous les journalistes?
votre avatar
ils ont même une page spéciale journaliste vu que c'est du droit d'auteur
votre avatar
:stress: :windu: :prof: :reflechis:

:mdr2: :fume::nimp::rhooo::sm:

Ma vision est explicite ou il faut que je précise ?
votre avatar
:)
L'impression de lire un reply de notre ancienne taulière ;)
votre avatar
La SCAM ? C'est un nom prédestiné.
votre avatar
mais tellement :D
votre avatar
😱
votre avatar
Ceci est le parfait exemple de tout ce qu'il ne faut pas faire en fait 😱.
votre avatar
Je propose d'assujettir les chants d'oiseaux au droit d'auteur. Ça leur permettra d'avoir les finances de hasher les mots de passes dans leur base de données.
votre avatar
Dans son communiqué, elle explique que cela s’est produit « malgré [ses] efforts soutenus en matière de prévention et de protection de [son] système d’information ».
C'est donc cela l'ère de la post-vérité ? L'anticatastase mêlée aux buzzwords, tout pour l'apparence ?
votre avatar
Petit défaut de sécurisation. Ils ont juste mal paramétrer le pare-feu open office

Cyberattaque Scam : des « efforts soutenus » de protection… aux mots de passe envoyés en clair

Fermer