Casper, un malware profileur qui serait issu du renseignement français
Ghost in the shell
Le 06 mars 2015 à 07h20
4 min
Internet
Internet
Depuis bientôt deux ans, l’actualité sur la sécurité est en partie monopolisée par les révélations successives contenues dans les documents dérobés par Edward Snowden à la NSA. Bien que les États-Unis soient en première position dans le renseignement et les armes informatiques, plusieurs signes pointent sur une France qui n’a rien à envier à l’Oncle Sam, sauf peut-être ses moyens colossaux.
Casper, ce charmant petit fantôme
En janvier, le renseignement canadien avait indiqué avoir trouvé un malware, nommé « Babar », particulièrement avancé et lié a priori soit à un groupe de pirates ayant des liens avec le gouvernement français, soit au gouvernement lui-même. L’information n’était pas étonnante, les cas de Stuxnet et Flame ayant montré que le soutien par les gouvernements était réel et permettait de déclencher des attaques précises et efficaces, notamment contre le programme nucléaire iranien. Edward Snowden avait par ailleurs abordé plusieurs fois le thème du renseignement et de l’espionnage, indiquant que les États-Unis étaient bien loin d’être les seuls à s’adonner à ces activités.
Selon un article de Motherboard concentrant plusieurs témoignages d’experts en sécurité, notamment de chez Kaspersky et ESET, un autre programme malveillant pourrait bien faire partie du cyber-arsenal de l’Hexagone. Nommé Casper, il agit comme un « premier implant que vous envoyez chez les victimes pour savoir qui elles sont » explique Costin Raiu, directeur de recherche chez Kaspersky. Selon les informations réunies par l’éditeur, Casper a notamment été trouvé sur le site officiel du ministère syrien de la Justice en avril 2014.
Deux failles 0-day du lecteur Flash exploitées sur un site officiel syrien
Ce constat a été fait par d’autres experts, notamment Joan Calvet de chez ESET. Il explique ainsi que Casper a été retrouvé caché dans un dossier, attendant qu’un utilisateur quelconque soit infecté, à travers par exemple un lien sur une page web. L’efficacité de Casper tient notamment à l’utilisation de deux failles de type 0-day dans le lecteur Flash d'Adobe. Or, ces failles sont rares selon les experts, et en exploiter deux simultanément laisse penser que le groupe à l’origine du malware dispose de moyens conséquents.
Quant à l’intérêt de Casper, il est assez simple : établir un profil aussi complet que possible de la victime. Le malware est capable de fournir de nombreuses informations techniques, et Calvet estime que les auteurs sont à même de savoir si le bilan de ces données permet de désigner une cible intéressante. Ajoutons que Casper était plus précisément sur le site qui permettait aux internautes syriens d’écrire des doléances au sujet du régime de Bachar el-Assad. Pour les experts, l’intérêt aurait donc été de réunir des informations sur tous ceux qui venaient rédiger des plaintes.
De l'implication de la France
Pour Costin Raiu, la situation est très claire : « Quand vous avez une opération d’une si grande ampleur, fonctionnant depuis des années et utilisant de multiples failles 0-day, sans pour autant qu’il y ait le moindre retour financier à la clé, il est évident qu’elle est soutenue par un État, elle l’est forcément ». Quant à lier l’opération, et donc Casper, à la France, il n’y a pas de certitude, seulement un faisceau de similitudes qui rapprochent le malware de Babar.
Casper et Babar, tous deux des références à des programmes pour enfants, seraient tous deux issus du même groupe de pirates, nommé « Animal Farm ». Selon ESET, Kaspersky et d’autres, le groupe est soit français, soit issu d’un pays francophone, à cause de certaines références trouvés dans le code. En outre, certains pans de code de Casper sont identiques à ceux retrouvés dans NBOT et Bunny, d’autres malwares qui seraient issus du groupe Animal Farm, de même que certains éléments de l’infrastructure de contrôle.
Nous avons contacté la DGSE (Direction Générale de la Sécurité Extérieure) afin de savoir si elle souhaitait réagir. Nicolas Wuest-Famôse, chargé de communication, nous a répondu : « Je comprends parfaitement votre demande, malheureusement, la DGSE, service de renseignement extérieur, ne peut s'exprimer sur ses activités, qu'elles soient réelles ou supposées ». Une réponse prévisible et similaire à celles de la NSA et du GCHQ anglais après des demandes identiques.
Casper, un malware profileur qui serait issu du renseignement français
-
Casper, ce charmant petit fantôme
-
Deux failles 0-day du lecteur Flash exploitées sur un site officiel syrien
-
De l'implication de la France
Commentaires (87)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 06/03/2015 à 08h17
En technologie on à un bon niveau, c’est au niveau export que c’est mou par rapport à certain pays.
Le 06/03/2015 à 08h19
Pour vendre des technos de flicage à des gentils dictateurs, “on” est plutôt bon (Amesys & co)
Le 06/03/2015 à 08h29
Il y a bien Totally Spied qui est un dessin animé français, mais ça pourrait être du taunt " />
Le 06/03/2015 à 08h32
Le 06/03/2015 à 08h32
Le 06/03/2015 à 08h39
Super Ted ? (oui je vais au fond du fond de mon enfance… en toute amitié)
Le 06/03/2015 à 08h44
Ça ne flique pas un Rafale, ça disperse façon puzzle " />
Le 06/03/2015 à 08h48
Vouloir que les services de renseignements américains respecte la constitution des USA, que les USA respectent le droit international ce n’est pas antiaméricain, c’est même pro américain et cela n’a rien de primaire.
Le 06/03/2015 à 08h52
Le 06/03/2015 à 08h53
Pourtant Assange disait l’autre jour, si je ne m’abuse, que nous étions des buses
Le 06/03/2015 à 09h00
Ca me fait toujours rire les annonces de sociétés anti-virus qui pointe du doigt un pays, sur le seul indice des noms de variables qui aurait rapport avec une langue, des emissions de TV, ou je ne sais quoi encore… La totalité des malwares pourrait être lapon qu’ils contineraient à dire qu’un tel est français, l’autre russe et le dernier chinois.
Bon après il est évident que notre gouvernement n’est pas resté assie toutes ces années et s’est vraisemblablement consituté un arsenal, et en a probable déjà utilisé une partie, mais dire que tel virus qui a attaqué tel cible vient de tel pays est complètement idiot.
Il n’y a que la NSA qui peut eventuellement savoir la provenance des flux et virus grace à son noyautage des noeux de réseau, mais c’est bien les seuls…
Le 06/03/2015 à 09h03
En tout cas le petit clin d’oeil à Orwell fait plaisir, l’exception culturelle française surement. " />
Le 06/03/2015 à 09h10
L’efficacité de Casper tient notamment à l’utilisation de deux failles de type 0-day dans le lecteur Flash d’Adobe. Or, ces failles sont rares selon les experts, et en exploiter deux simultanément laisse penser que le groupe à l’origine du malware dispose de moyens conséquents.
C’est çà le problème, le logiciel est tellement troué que c’est difficile de trouver un trou rien que pour son utilisation personnel " /> , alors deux çà tient du squattage " />
Le 06/03/2015 à 09h14
J’ai tiqué aussi le la juxtaposition “faille 0 day Flash” et “ces failles sont rares selon les experts”. " />
Les “experts” ne sont pas sur NXI pour voir les news sur les MAJ de Flash ?
Le 06/03/2015 à 09h15
J’ai aucun pouvoir de sorcier. J’ai raté mes buse." />
Le 06/03/2015 à 09h21
Le 06/03/2015 à 21h56
J’utilise l’extension hola pour firefox, puis directement sur cbs.com (marche depuis l’Angleterre). Donc oui ce ne doit pas etre 100% legal car je zappe les restrictions geographiques, mais je vois les pubs (enervants), mais si ca permet de contribuer un peu je trouve que ca va. Et pendant les pubs je vais sur d’autres onglets pour lire un truc, puis je reviens. Par contre on ne peut pas faire avance rapide, il faut regarder d’une traite. Il existe une version payante de CBS, mais pas essaye.
Le 07/03/2015 à 00h19
Il y à une convention de journaliste adepte du drone en France?" />" />
http://www.20minutes.fr/paris/1556895-20150306-survols-drones-quatre-journaliste…
Cela commence à faire beaucoup." />
Le 07/03/2015 à 02h16
Le 07/03/2015 à 13h13
Le 07/03/2015 à 13h40
Snowden, Manning et Assange sont des Patriotes du Monde !
Il faudrait vraiment leur décerner en commun le Prix Nobel de la Paix.
Les qualifier de “traitres” est une insulte à l’attention de tous les habitants un peu civilisés de la planète Terre et démontre la caractère totalitaire de certains intervenants.
Just my two cents.
Le 07/03/2015 à 17h54
Heu.. non.
Le prix Nobel de la Paix, doit être attribué à titre préliminaire aux Obama BinHussein de tout poil qui fliquent la population mondiale en dehors de tout cadre légal/sous la “surveillance” d’un tribunal fantôme. " />
Le 06/03/2015 à 07h42
Casper, le gentil fantôme malware " />
Allez, on fait les pronostics sur le nom du prochain malware souverain ? " />
Le 06/03/2015 à 07h47
Casimir ?
Le 06/03/2015 à 07h49
Pour l’instant, on a eut
Donc, un truc pour enfant français la prochaine fois. De préférence ancien. Ça élimine Minikeum ou Kirikou par exemple " />
Le 06/03/2015 à 07h50
Zébulon ?, Flanby ?
Le 06/03/2015 à 07h50
Le 06/03/2015 à 07h51
J’y ai pensé " />
<hs>Purée, à chaque fois que j’entends Casimir je m’imagine la vidéo de Mozinor " /></hs>
Le 06/03/2015 à 07h53
Pollux ?
Le 06/03/2015 à 07h54
Ouioui ?
J’ai toujours du mal à imaginer les services français développer des trucs comme ça,, quand je vois les boites qui leurs fournissent certains softs et la qualité du code qu’ils acceptent d’utiliser.
Le 06/03/2015 à 07h56
On voit où sont les priorités " />
Le 06/03/2015 à 08h00
Oui Oui est un bouffeur de gelée ! " /> (Noddy en anglais - to nod étant acquiescer)
Le 06/03/2015 à 08h04
Nounours." /> (Hollande lui ressemble un peu niveau poids) " />
Le 06/03/2015 à 08h05
Le malware qui endort la sécurité " />
Le 06/03/2015 à 08h09
Le 06/03/2015 à 08h09
Marrant quand les US font ca vous etes les premiers à gueuler et la… Rien a foutre ?
Paille poutre..
Le 06/03/2015 à 08h10
Au moins, ils ne donnent pas des noms abscons aux malwares, c’est déjà ça.
Après, la seule chose qui serait étonnant, ça serait que la DGSE n’ait pas développé de tels objets logiciels pour ses propres besoins…
Le 06/03/2015 à 08h10
Sinon cela montre que contrairement à ce que pense certains INpactiens, la France n’est pas en reste sur les nouvelles technologies.
Vive la France,
Vive le Général " />
Le 06/03/2015 à 10h28
Le 06/03/2015 à 10h32
Le 06/03/2015 à 10h33
« Selon ESET, Kaspersky et d’autres, le groupe est soit français, soit issu d’un pays francophone, à cause de certaines références trouvés dans le code. »
Bonjour - Baguette - © France-Malware.gouv - Label PUR
" />
Le 06/03/2015 à 10h44
Le 06/03/2015 à 10h54
Ok" />
Je regarde directement sur le site de CBS " /> Pas besoin de telecharger, par contre il y a les pubs americaines a foison
Le 06/03/2015 à 11h01
Le 06/03/2015 à 11h17
Totally spies stp, massacre pas mon enfance " />
Le 06/03/2015 à 11h37
Leguman ?
YouTube Le Gluon du placard ?
http://telechatonline.canalblog.com/archives/2007/05/24/5057137.html
Le 06/03/2015 à 12h05
A-t-on le nom des failles 0-day de Flash ? Sont-elles colmatées ?
Le 06/03/2015 à 12h14
Le 06/03/2015 à 12h20
Faire du flicage avec un Rafale ???
Je n’ai jamais vu un flic utiliser un AASM sur des manifestants…
Le 06/03/2015 à 12h23
Selon Le Monde, il y a aussi un programme avec un nom Occitan, donc clairement la France avec celui-là:
Le programme nommé Tafacalou, qui pourrait être une traduction de « ça va chauffer » ou « pour réchauffer » en occitan, est un logiciel de reconnaissance destiné à repérer des cibles. Ce fonctionnement est similaire à celui de Casper, qui semble cependant être plus récent. Si les attaquants estiment qu’un ordinateur infecté par Tafacalou est intéressant, ils y injectent Dino ou Babar.
En savoir plus sur Le Monde
Le 06/03/2015 à 12h34
Tout est question de portée.
Les outils d’Amesys sont fait pour surveiller sa population sur Internet, le Rafale pour surveiller ses voisins et y intervenir au besoin.
Le 06/03/2015 à 12h35
Une réponse prévisible et similaire à celles de la NSA et du GCHQ anglais après des demandes similaires.
Je comprends le besoin de poser la question, mais la réponse était plus que prévisible : il ne peut décemment pas en donner une autre.
Le 06/03/2015 à 12h35
Dans dominion tank police les gros calibre pour les flics sont assez courant, je concède que c’est un anime." />
Le 06/03/2015 à 12h54
" />
Désolé c’est nerveux. Filer un nom aussi spécifique et identifiable (de l’occitan quoi), c’est limite une faute professionnelle. Les noms ricains (Flame, Stuxnet), ont au moins de le mérite de faire “nom de virus lamba”)
Le prochain virus, ça sera Kénavo du coup ? " />
Le 06/03/2015 à 12h56
Le 06/03/2015 à 12h57
Crêpe Suzette, le maliciel qui fait flamber le système INfecté " />
Le 06/03/2015 à 13h17
C’était une adaptation au contexte :)
Le 06/03/2015 à 13h35
Le 06/03/2015 à 13h51
Le 06/03/2015 à 13h57
Le 06/03/2015 à 13h58
En même temps qui pourrait croire le contraire ?
Le 06/03/2015 à 14h15
Et le Québécois de souligner, toujours dans son rapport, que Casper est alors soupçonné d’être contrôlé par les services de renseignements français (DGSE), mais surtout, que le logiciel est hébergé sur un serveur appartenant au ministère de la Justice, toujours accessible aujourd’hui.
Source : 20minutesJe n’ai pas vu cette info ailleurs, ni trouver le lien, mais ça ressemble à une preuve que le gouvernement ne peut pas démentir.
Le 06/03/2015 à 14h22
Le 06/03/2015 à 14h33
Faut bien qu’ils aient un pass pour passer les contrôles." />
Le 06/03/2015 à 14h59
Le 06/03/2015 à 15h59
Caspersky.
Maintenant, je me souviens il y a deux ans de quelqu’un qui me parlait déjà du virus Casper. Parlait-il de celui de 1990 (http://www.mcafee.com/threat-intelligence/malware/default.aspx?id=98212 ) ou bien avait-il accès à des informations classifiées ? Je n’ai pas gardé contact avec lui.
Le 06/03/2015 à 17h37
Le 06/03/2015 à 17h39
Le 06/03/2015 à 17h43
Les chèvres du Pentagone sont françaises en définitive…
=======>" />
Le 06/03/2015 à 17h48
Alors pourquoi la justice fait elle toujours du blocage avec un niveau technique bien moindre (DNS) ? " />
C’est incohérent avec le reste.
Le 06/03/2015 à 09h23
Le 06/03/2015 à 09h23
Si je comprend bien chez nous (enfin peut-être) ont fait des malware pour aider les gens !!!
" />" />
Le 06/03/2015 à 09h26
Moldu " />
Le 06/03/2015 à 09h27
La différence entre les services secrets français et américains ça resta quand même que certains utilisent des failles existantes, d’autres les créent de toutes pièces pour leurs propres besoin => En gros à la NSA ce sont des nuls, ils ne sont pas capable de détecter des failles pour les exploiter. Je suis rassuré, je n’ai plus peur pour ma vie privée, et Snowden devrait être innocenté des charges de trahisons qui pèsent sur lui car il n’a fait que révéler la médiocrité des agents américains, il est donc un bon américain qui veut aider son pays.
" />
Le 06/03/2015 à 09h28
Un jour à la tv, j’avais entendu un responsable de la DGSE je crois dire que la France avait des installations en matière de renseignements très avancées et qu’elle n’avait absolument pas à rougir des moyens déployées par les USA. Bien sûr, il n’en a pas dit plus, coup de bluff ? Pas sûr. " />
Le 06/03/2015 à 09h28
Bah justement, les failles 0-day qui restent longtemps non découverte sous Flash, il n’y en a que très peu vu l’exposition du player et la vigilance des boites de sécu qui surveille de près ce composant pour leurs clients.
Le 06/03/2015 à 09h30
La prochaine fois Galli l’alligator
www.youtube.com/watch?v=_XbkwbaRdk4
Le 06/03/2015 à 09h33
Le 06/03/2015 à 09h34
Suffit de demander au CSI: Cyber d’enquêter, ils sont de sorti sur la toile, ou à l’équipe de Scorpion." />" />
Le 06/03/2015 à 09h34
“Pendant longtemps, la France a également disposée d’un régime de surveillance agressif, que ce soit à l’intérieur du territoire français ou à l’extérieur, mais ce système est resté insignifiant par comparaison aux régimes de surveillance mis en place par le Royaume Unis ou les Etats Unis.”
Assange
Le 06/03/2015 à 09h39
J’ai vu le premier episode de CSI: Cyber, et ba, pour le premier episode, pas trouver ca si cyber que ca, et pas terrible.
Scorpion, pas vu par contre.
[/HS]
Le 06/03/2015 à 09h40
Inspecteur Gadget !
Le 06/03/2015 à 09h43
CSI: Cyber pas vu encore, scorpion se laisse regarder(en vostfr j’aime bien, en vf trouve les voix un poil décalé par rapport aux personnage mais assez bien doublé, avis perso).
Le 06/03/2015 à 09h46
Le 06/03/2015 à 09h53
Casper, c’est pas un nom très fraaôônçais, ça.
Le 06/03/2015 à 10h11
A ghost in the shell
Le 06/03/2015 à 07h36
Le sous titre " />