Comment Strava permettait de remonter la piste d’agents des renseignements français et étrangers

NSA va comme ci comme ça, deci delà

Comment Strava permettait de remonter la piste d’agents des renseignements français et étrangers

Le 01 juillet 2022 à 10h55

Commentaires (28)

votre avatar

Donc si je comprends bien toute cette histoire, une faille majeure dans la sécurité de beaucoup de gens y compris des personnes dont c’est sensé être le métier découle uniquement de leur égo démesuré sur leurs performances sportive ?



Il y a pourtant beaucoup d’application hors ligne et/ou privé pour ce genre d’activité. Courant régulièrement ( sans aller jusqu’à faire des marathon ) je ne connaissais même pas cette application … mais bon je ne compare pas non plus mes non-performances avec qui que ce soit.

votre avatar

Et nous qui pensions qu’il existait un véritable risque terroriste en france…



Quand on voit comment ces données sont libres ou comment il serait hyper simple de faire un attentat qui paralyserait Paris sans faire couler une goute de sang (genre, les dépôts de RER ou les transformateurs stratégiques EDF disséminés), on se demande pourquoi on a eu 20 ans de matraquage terroriste qui s’arrête avec la pandémie.



Starva n’est qu’une des dizaines d’appli qui permettent de faire repérer le personnel stratégique, et on s’en fout.



Du coup, le risque terroriste est-il vraiment réel ou ne serait-il pas qu’un déplacement de la fenêtre d’Overton pour cacher les véritables enjeux de transfert de richesse et de souveraineté depuis 20 ans ?

votre avatar

Je ne comprend pas comment toutes ces personnes peuvent avoir le droit d’utiliser soit des téléphones personnels, soit des téléphones pro + la possibilité technique d’installer ce qu’ils veulent dessus.
Qui plus est, pour des téléphones pro, aucun n’est lié à un gestionnaire de parc pour dégager certaines appli à distance en cas de soucis ?

votre avatar

Pas besoin de téléphone, j’utilise strava avec une montre GPS, que je peux synchroniser avec mon PC Perso chez moi, les données peuvent passer de la montre au site de strava sans qu’un tél soit nécessaire. Il facilite la synchro en l’automatisant, mais n’est pas indispensable.

votre avatar

Merci pour cet article riche comme d’habitude.



Remarque en passant à propos d’une petite erreur avec « qui s’est depuis avéré erroné » :
“avéré” vient de “vrai”, donc quelque chose peut s’avérer (= être vrai), mais ne peut pas « s’avérer faux »
-> la bonne tournure est « révélé erroné »

votre avatar

Oups, merci, j’ai corrigé

votre avatar

Cela m’a fait tout d’un coup relativiser l’incompétence de ma direction…



Visiblement même “l’elite” nationale est complètement conne et droguée aux réseaux sociaux.

votre avatar

Je me souviens quand cette histoire avait fait le buzz, je suis étonné que ça a mis 4 ans à être réellement corrigé.

votre avatar

Exagone313 a dit:


Je me souviens quand cette histoire avait fait le buzz, je suis étonné que ça a mis 4 ans à être réellement corrigé.


Moi aussi… 4 ans !

votre avatar

Précisément là où l’agent de la DGSE s’était géolocalisé ce jour-là sur Strava… Je contactais donc un ancien de la « Boîte » pour lui demander ce qu’il risquait si je rendais l’information publique : « cher, sauf s’ils sont plusieurs : dur d’en sanctionner un et pas les autres », me répondit-il.


Et pourquoi pas les sanctionner tous ?




il me fallait donc en trouver d’autres pour pouvoir en parler sans risquer de nuire à qui que ce soit en particulier.


Et pourquoi donc ? En général les journalistes ne se gênent pas pour sortir des affaires nominatives sur des personnalités en particulier. En plus là on parle de gens clairement fautifs.

votre avatar

Montrer l’universalité du problème aura surement plus de chance d’en faire
un cas d’école qui sensibilisera les personnes sur ce type de risque.



Ce que ferait plus difficilement quelques têtes qui tombent…
Et pour rester juste, il faudrait des remorques de tête coupées… De l’utilisateur, aux collègues qui ont entendu parlé de l’application, aux formateurs, responsables de sécurité,… On s’arrête ou ?



Même pour des gens avertis, c’est parfois compliquer de connaitre toute les possibilités d’une application à ce qu’elle fera de nos données (bien que le RGPD soit passé par là).



[ Jeter moi des pierres, j’ai mordu à l’hameçon :( ]

votre avatar

janvi a dit:


Ce que ferait plus difficilement quelques têtes qui tombent… Et pour rester juste, il faudrait des remorques de tête coupées… De l’utilisateur, aux collègues qui ont entendu parlé de l’application, aux formateurs, responsables de sécurité,… On s’arrête ou ?



Même pour des gens avertis, c’est parfois compliquer de connaitre toute les possibilités d’une application à ce qu’elle fera de nos données (bien que le RGPD soit passé par là).



[ Jeter moi des pierres, j’ai mordu à l’hameçon :( ]


Je ne trollais pas.
Vraiment, dire “si c’est qu’un seul on sanctionne, si c’est plusieurs on ne sanctionne pas”, ce serait comme sanctionner un voleur isolé mais pas un gang de cambrioleurs organisé, si tu vois ce que je veux dire (je grossis le trait évidemment). La logique m’échappe totalement. On fait une faute, on est puni, qu’on soit un seul ou une foule.



Quant à connaître les possibilités d’une appli, on parle d’agents de renseignement là, pas de Mme Michu. A ce niveau ca ressemble beaucoup à de l’amateurisme, sérieusement.

votre avatar

un truc que je ne pige pas, pourquoi ça fait super longtemps qu’on en a entendu parler et qu’on en entends encore parler, comment c’est possible qu’il faille 4 ans à une boite pour corriger ça




(reply:2080619:Drepanocytose) +1 pourquoi ils ne peuvent pas être tous sanctionner ? peut être parce que sanction veux dire être viré car c’est trop grave pour les garder et donc il faudrait qu’ils embauchent énormément et qu’en ce moment ils ne peuvent pas se permettre de les virer.


votre avatar

Ça a été découvert il y’a 4 ans . Ils ont mis autant de temps à colmater la brèche. C’est hallucinant. Nos services secrets n’ont pas anticipé l’invasion de l’Ukraine par la Russie.

votre avatar

janvi a dit:


Ce que ferait plus difficilement quelques têtes qui tombent… Et pour rester juste, il faudrait des remorques de tête coupées… De l’utilisateur, aux collègues qui ont entendu parlé de l’application, aux formateurs, responsables de sécurité,… On s’arrête ou ?
[..]
[ Jeter moi des pierres, j’ai mordu à l’hameçon :( ]


J’ai trouvé sa remarque inepte, oui ça ressemble à du troll.
Quel intérêt pour quiconque si Jean-Marc avait indiqué des noms, déjà en privé à la “boîte”, et encore pire si c’était dans un article public ?
Le simple fait d’insister auprès des services sur le sujet a dû suffire cette fois-ci à ce qu’en interne ça bouge et ça diffuse les bonnes consignes à tout le monde.
(effectivement comme tout le monde ça me surprend que le problème existe encore 4 ans après, chez des gens formés à la discrétion)




ashlol a dit:


un truc que je ne pige pas, pourquoi ça fait super longtemps qu’on en a entendu parler et qu’on en entends encore parler, comment c’est possible qu’il faille 4 ans à une boite pour corriger ça


En plus c’est pas “une boîte”, c’est un service de renseignement (plusieurs apparemment), le dernier auquel on s’attendrait à ce genre de négligence.




pourquoi ils ne peuvent pas être tous sanctionner ? peut être parce que sanction veux dire être viré car c’est trop grave pour les garder


Quand même pas, la gravité dépend du profil de ceux qui se sont dévoilés malgré eux.

votre avatar

h bien non OlivierJ, à un moment ca serait interessant que tu empeches ta suffisance naturelle de te faire considerer que toute opinion contraire à la tienne est du troll.
Exemple tres simple là :




Le simple fait d’insister auprès des services sur le sujet a dû suffire cette fois-ci à ce qu’en interne ça bouge et ça diffuse les bonnes consignes à tout le monde.


T’as lu l’article ou pas ? Par exemple ce passage :




Pire : 15 jours après la « Une » du Canard, je découvrais que le numéro deux de la DGSE, celui-là même en charge de la lutte contre les terroristes, utilisait lui aussi Strava, et que son profil n’avait toujours pas été désactivé.



Les services de renseignement, de sécurité et de contre-espionnage n’avaient non seulement pas été capables, dans les jours suivant le thread de Nathan Ruser, de « faire le job », mais ils ne semblaient donc pas non plus l’avoir correctement fait une fois l’information étalée en « Une » du Canard.


A un moment faut etre serieux, il y a des metiers qui ne devraient pas accepter de branques en leur sein.

votre avatar

Surtout OlivierJ, que tu es le premier à lapider Assange nommément sous pretexte qu’il aurait mis des agents en danger, ce qui est exactement le cas ici. Ces branques se mettent en danger, et partant de là leurs collegues aussi. Et je ne parle même pas du risque qu’ils font courir à la sécurité nationale….

votre avatar

Pas la peine de rappeler des évidences, surtout si tu lis mon commentaire, j’ai écrit ces phrases :



« (effectivement comme tout le monde ça me surprend que le problème existe encore 4 ans après, chez des gens formés à la discrétion) »



« En plus c’est pas “une boîte”, c’est un service de renseignement (plusieurs apparemment), le dernier auquel on s’attendrait à ce genre de négligence. »



Ça me paraît clair que si j’étais un peu haut dans la hiérarchie de la “boîte”, j’aurais pas du tout été content.

votre avatar

Tirnon a dit:


Donc si je comprends bien toute cette histoire, une faille majeure dans la sécurité de beaucoup de gens y compris des personnes dont c’est sensé être le métier découle uniquement de leur égo démesuré sur leurs performances sportive ?


C’est peut être pas tous pour de l’égo, certains l’utilisent peut être uniquement pour avoir les stats.



Mais oui ce genre d’outil est souvent là pour essayer d’avoir des likes etc autre (kudo sur strava je pense)



Perso j’ai un compte (pas strava) mais en full privé.

votre avatar

Dj a dit:


C’est peut être pas tous pour de l’égo, certains l’utilisent peut être uniquement pour avoir les stats.


C’est mon cas, avec Strava.




Mais oui ce genre d’outil est souvent là pour essayer d’avoir des likes etc autre (kudo sur strava je pense)
Perso j’ai un compte (pas strava) mais en full privé.


Ce qui a un côté sympa c’est d’avoir un compte non public mais avec des abonnés, j’aime bien suivre mes potes dans leurs activités (parfois avec de belles photos si c’est de la rando - à pied ou vélo - ou du “trail”), et parfois écrire ou recevoir des commentaires. C’est accessoirement le petit côté encouragement entre potes voire saine émulation (pour ceux qui ont un niveau proche).

votre avatar

Je comprends bien que ça peut avoir un certain intérêt pour le commun ( et encore il faut faire peut de cas de ses données personnel ) mais que des agents du renseignement ou des militaires l’utilisent c’est vraiment n’importe quoi.

votre avatar

C’est vrai, après un des soucis de notre époque c’est qu’elle nous demande d’être bon partout lorsque ca touche au numérique. Ce sont sans doute des hommes d’action, qui n’ont peut-être pas cette sensibilité/ ce savoir-faire

votre avatar

Mais Jean-Marc, est on sûrs que ces profils que tu as repèrés sont vrais et pas de simples pots de miel ? Ce qui explique assez bien l’absence de réaction réelle des services. Voire même si c’est le cas, ils doivent se féliciter de la publicité de ces enquêtes qui pourraient justement obfusquer les agents réels et permettre d’identifier plus facilement les personnes qui cherchent des agents par ce biais.

votre avatar

(reply:2081126:Beurt-le-vrai)


Hypothèse intéressante
:chinois:



(mais je ne sais pas si c’est le cas, je le crains)




Tirnon a dit:


Je comprends bien que ça peut avoir un certain intérêt pour le commun ( et encore il faut faire peut de cas de ses données personnel)


Ben si elles sont seulement disponibles pour des amis, où est le souci ?




mais que des agents du renseignement ou des militaires l’utilisent c’est vraiment n’importe quoi.


Oui oui on est d’accord, c’est ce que je disais dans mon commentaire précédent.

votre avatar

(reply:2081126:Beurt-le-vrai)


Oui : je ne m’étais bien évidemment pas contenté de regarder qui avait couru où, mais l’avais aussi corrélé en allant regarder leurs profils sur les réseaux sociaux, Facebook ou LinkedIn notamment, me permettant bien souvent de vérifier qu’ils étaient bien employés par les forces armées de leurs pays respectifs.

votre avatar

En fait, le bureau des légendes c’est du flan, c’est ça ? Et il faudrait que la DGSE s’en inspire.
Non mais franchement, ils ont des smartphones normaux et les utilisent tranquillou, c’est une blague ?!
Merci JMM, c’est des articles comme ceux-là qui rendent NXI indispensable.

votre avatar

C’est quoi ce besoin de tout quantifier, mesurer et surtout de le faire savoir à d’autres …
Toujours cette histoire de savoir qui a la plus grosse …

votre avatar

stephaix a dit:


Pas besoin de téléphone, j’utilise strava avec une montre GPS, que je peux synchroniser avec mon PC Perso chez moi, les données peuvent passer de la montre au site de strava sans qu’un tél soit nécessaire. Il facilite la synchro en l’automatisant, mais n’est pas indispensable.


Oui, et même si on passe par son mobile, ça ne rend pas les données publiques pour autant (ma montre est connectée en BT avec mon mobile, et c’est ensuite lui qui envoie chez Polar et Strava).

Comment Strava permettait de remonter la piste d’agents des renseignements français et étrangers

  • Sur la piste d'un des 7 nains de Blanche-Neige

  • Près de 20 agents de la DGSE en moins d'une semaine

  • L'agent de la DGSI identifié se renomme Paul Bismuth

  • Les Français plus « branques » que les autres ?

  • Une faillite pour le renseignement, une victoire pour l'OSINT

  • Des informations sur 100 personnes étaient visibles dans six bases

  • Le problème était bien systémique

Fermer