Des sites gouvernementaux victimes de plusieurs failles

Des sites gouvernementaux victimes de plusieurs failles

Des bandits pas manchots

Avatar de l'auteur

Marc Rees

Publié dansInternet

17/03/2014
41
Des sites gouvernementaux victimes de plusieurs failles

Des sites gouvernementaux ont été victimes de plusieurs failles, exploitées pour mener à bien illégalement des activités commerciales très réglementées. Sur un site hébergé par Bercy, on découvrait ainsi des publicités sauvages pour des casinos en ligne. Sur Google, on remarquait par ailleurs de drôles de pub pour du Viagra liées au site du ministère de la Santé.

Depuis 2010, le site MyCyberAutoentreprise.pme.gouv.fr a pour ambition de permettre à l'autoentrepreneur « d’assimiler les compétences nécessaires pour devenir un « patron » performant », « d’être sensibilisé aux  bonnes pratiques de l’entrepreneuriat » ou encore « de progresser dans le pilotage de son activité, pour savoir produire un bien, un service ». Il s’agit en fait d’un jeu en 3D « qui vous permet de tester vos compétences d'autoentrepreneur » dixit la page de présentation. « Après avoir joué à Ma cyber Auto-Entreprise, vous aurez toutes les clés en main pour éviter les pièges et réussir dans votre activité, alors lancez-vous dans le jeu ! »

 

Cependant, ce site du ministère du Redressement productif et de celui des PME souffre d’une petite quinte de toux numérique lorsqu’on se créé un compte  :

 

undefined

 

...Ou quand on fait une recherche :

 

undefined

Des pubs pour des casinos entre les murs de Bercy

Mais un problème plus embêtant nous a été signalé par un lecteur. Ainsi, la requête « online casino » site :Gouv.fr sur Google va rechercher spécialement l’expression entre guillemets sur tous les sites gouvernementaux (.gouv.fr). Justement, Google renvoie de curieux résultats sur Ma Cyber Auto-Entreprise :

 

faille casino

 

On trouvait spécialement ces deux pages :

 

URL initiale

 

URL initiale

 

…Qui vous proposent chance, succès et bonheur sur des casinos en ligne. Des pages rédigées en anglais et évidemment non agréées par la très sérieuse Autorité de régulation des jeux en ligne, « gendarme » du secteur des jeux.

 

Ces pubs sauvages ont été mises en ligne il y a visiblement plus de deux mois. Elles sont en tout cas datées du dimanche 5 janvier 2014. Alertée en fin de semaine dernière par nos soins, la Direction générale de la compétitivité, de l’industrie et des services (DGCIS) a immédiatement fait fermer tout le site, victime selon ses mots d’une « intrusion malicieuse ». Voilà pourquoi Macyberautoentreprise.pme.gouv.fr est désormais en travaux. La DGCIS nous a précisé qu’elle allait poursuivre cette semaine ses investigations afin d'identifier l'origine du problème. 

Du viagra lié à social-sante.gouv.fr

Ce site n’est cependant pas le seul en cause. Si on focalise cette fois sa requête avec l’expression « viagra » site :gouv.fr, le premier lien dirige selon Google vers le site du ministère des Affaires sociales, un site qui était vendredi encore sous SPIP 2.0.10, (une version d'octobre 2009 de ce système de publication d’information partagée). Fait notable : cette pub était mieux référencée que l'action des douanes en matière de saisie de faux cachets de Viagra.

 

undefined

 

En cliquant sur le lien, l’utilisateur était automatiquement redirigé non sur le site du ministère, mais vers un site tiers - en fait une pharmacie en ligne non agréée qui propose notamment des wagons de Viagra.

 

Là encore, ce petit désordre a été signalé aux services de Marisol Touraine, ministre des Affaires sociales. « Nous avons bien identifié le problème et les services informatiques du ministère travaillent à le régler ». Tout semble aujourd'hui réglé puisqu'il n'y a plus de trace de Vigra sur le moteur vers social.gouv.fr, mais d’autres sites officiels en .gouv restent encore en souffrance, si l'on en croit les résultats Google.

41
Avatar de l'auteur

Écrit par Marc Rees

Tiens, en parlant de ça :

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Et bonne nuit les petits

00:04 Next 8
dessin de Flock

#Flock distribue des mandales tous azimuts

13:40 Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

11:47 Next 40

Sommaire de l'article

Introduction

Des pubs pour des casinos entre les murs de Bercy

Du viagra lié à social-sante.gouv.fr

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

652e édition des LIDD : Liens Intelligents Du Dimanche

Next 8
dessin de Flock

#Flock distribue des mandales tous azimuts

Flock 14
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #11 et résumé de la semaine

Next 40
Carte graphique AMD GeForce

Cartes graphiques : 30 ans d’évolution des GPU

Hard 24

Google lance son opération de communications Gemini pour rivaliser avec OpenAI

IA 6
Ecran bleu de Windows

Linux : le composant systemd se dote d’un écran bleu de la mort

Soft 41
Une petite fille en train d'apprendre à programmer et hacker logiciels et appareils électroniques

Un roman graphique explique les logiciels libres aux enfants

SoftSociété 21
Nouveautés pour Messenger

Meta lance (enfin) le chiffrement de bout en bout de Messenger, entre autres

Socials 5

#LeBrief : cloud européen, OSIRIS-REx a frôlée la catastrophe, CPU AMD Ryzen 8040

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 21
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 9
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 17

En ligne, les promos foireuses restent d’actualité

DroitWeb 19

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 29
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 10
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 8
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 78

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 25
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 22

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (41)


Inny Abonné
Le 17/03/2014 à 11h37

Est-ce que ça étonne quelqu’un ? <img data-src=" />


mdc888
Le 17/03/2014 à 11h37

Le sitehttp://www.macyberautoentreprise.pme.gouv.fr/ est maintenant en travaux…


FunnyD
Le 17/03/2014 à 11h42

Et c’est qui qui a trouvé ces failles?


NonMais
Le 17/03/2014 à 11h46

Que les sites institutionnels soient piratés ça ne m’étonne pas. De toute façon le risque 0 n’existe pas. Il faut juste espérer qu’ils adoptent les bons réflexes : màj, surveillance pour remettre en ordre.
Tout ça pour dire, qu’il faut un minimum de niveau de sécurité mais pas non plus dépenser des millions pour de toute façon toujours avoir le risque de se faire hacker.
Le truc de 2009…ça montre que ce n’est pas bien maintenu…


Inny Abonné
Le 17/03/2014 à 11h52






FunnyD a écrit :

Et c’est qui qui a trouvé ces failles?


Google, le plus grand hackeroterroriste que la Terre ait jamais connu. Demande à Bluetouff. <img data-src=" />



Reznor26
Le 17/03/2014 à 11h54






NonMais a écrit :

Que les sites institutionnels soient piratés ça ne m’étonne pas. De toute façon le risque 0 n’existe pas.


Certes, mais bon là ça fait un peu dépotoir à l’abandon quand même <img data-src=" />

Vous avez été remerciés en abattement fiscal j’espère <img data-src=" />



Soriatane Abonné
Le 17/03/2014 à 11h55

Bluetouff avait avec des amis fait un speed test de sécurité pendant 24h sur la sécurité des sites web de la puissance public: c’était pas triste d’après lui

Le scandale des sites gouvernementaux qui se négligent


NonMais
Le 17/03/2014 à 12h00






Reznor26 a écrit :

Certes, mais bon là ça fait un peu dépotoir à l’abandon quand même <img data-src=" />

Vous avez été remerciés en abattement fiscal j’espère <img data-src=" />



oui on peut reprocher un manque de surveillance + un manque de maintenance (version de 2009 : n’y a-t-il pas des versions plus récentes qui auraient boucher quelques trous de sécurité…?)



NonMais
Le 17/03/2014 à 12h01

Pourraient-ils se faire poursuivre pour négligence (comme nous pouvons l’être avec noter ligne internet et l’Hadopi)? <img data-src=" />


tazvld Abonné
Le 17/03/2014 à 12h06

Je le fait avant :
Mais que fait Christine ? Que fait l’Hadopi, c’est de la négligence caractérisé!

Bon, ben voilà, je peux repartir

Arf, merde, grilled.


Koxinga22
Le 17/03/2014 à 12h24

Pour le coup du viagra, ca voudrait pas dire qu’ils ont acheté des adwords ?


kail
Le 17/03/2014 à 12h25

Du coup, les pirates informatiques travaillent à la solde des casinos et des vendeurs de viagra. Rien de très nouveau là-dedans.


Jarodd Abonné
Le 17/03/2014 à 12h42

encore des sites basés sur des vieilles versions deCMS, jamais mis à jour <img data-src=" />


Vachalay
Le 17/03/2014 à 12h50






Koxinga22 a écrit :

Pour le coup du viagra, ca voudrait pas dire qu’ils ont acheté des adwords ?



Non çà veut dire qu’ils veulent redresser la France <img data-src=" />



Atwaal
Le 17/03/2014 à 12h51

Et ouais, le pare-feu open office c’est de la merde <img data-src=" />


v1nce
Le 17/03/2014 à 12h54






Jarodd a écrit :

encore des sites basés sur des vieilles versions deCMS, jamais mis à jour <img data-src=" />



T’espérais quoi quand le site ne coûte pas 4 millions d’euros



Vader_MIB Abonné
Le 17/03/2014 à 12h57

Pwn2Own.gouv.fr <img data-src=" />


feuille_de_lune
Le 17/03/2014 à 13h00






Vachalay a écrit :

Non çà veut dire qu’ils veulent redresser la France <img data-src=" />


<img data-src=" /> pas mal !

C’est encore un coup de montebourde et son ministère du “redressement productif” <img data-src=" />



2show7
Le 17/03/2014 à 13h25






Vachalay a écrit :

Non çà veut dire qu’ils veulent redresser la France <img data-src=" />



ils pourraient utiliser un pas lent <img data-src=" /> (par sécurité) <img data-src=" />



jpaul Abonné
Le 17/03/2014 à 13h35

La vache on utilise encore “Cyber” en 2014 ? <img data-src=" />


maxxyme
Le 17/03/2014 à 13h39

PC Inpact se met à faire du Zataz.com ??? <img data-src=" />


WereWindle
Le 17/03/2014 à 13h46






Vachalay a écrit :

Non çà veut dire qu’ils veulent redresser la France <img data-src=" />


très bon <img data-src=" />

Deux mois mini sans qu’ils aient rien vu ? <img data-src=" />
Chez nous, il suffit qu’une image ait pas la bonne taille ou que le site soit indisponible 2 minutes pour qu’on se croie en plein Armageddon… Comment je suis envieux <img data-src=" />



caesar
Le 17/03/2014 à 13h50






Inny a écrit :

Google, le plus grand hackeroterroriste que la Terre ait jamais connu. Demande à Bluetouff. <img data-src=" />

Ca donne quoi l’histoire avec bluetouff ?



Dirty Troll
Le 17/03/2014 à 14h03






caesar a écrit :

Ca donne quoi l’histoire avec bluetouff ?



Tu trouveras pleins d’info sur cette story ici. Bonne lecture <img data-src=" />



caesar
Le 17/03/2014 à 14h10






Dirty Troll a écrit :

Tu trouveras pleins d’info sur cette story ici. Bonne lecture <img data-src=" />



J’ai ma réponse :

Progression du financement du pourvoi en cassation 100% <img data-src=" />



WereWindle
Le 17/03/2014 à 14h17

Pourquoi avoir anglicisé le nom ? L’URL et le Titre de la page sont bien “MaCyberEtc.”. C’est le nom du soft lui-même ?


lateo
Le 17/03/2014 à 14h51






Jarodd a écrit :

encore des sites basés sur des vieilles versions deCMS, jamais mis à jour <img data-src=" />



T’inquiète, j’imagine que ça a quand même dû coûter minimum 100.000€ pour faire personnaliser le CMS… et payer une “maintenance” jamais effectuée car contrat mal foutu…



Dirty Troll
Le 17/03/2014 à 15h22






caesar a écrit :

J’ai ma réponse :

Progression du financement du pourvoi en cassation 100% <img data-src=" />



En gros ils vont devoir prouver qu’il n’y a pas eu motivation de piratage même si les fichiers était accessible sans se logger, l’arborescence montrait que les dossiers parents étaient confidentiel mais pas certains sous dossiers.

C’est donc un délit de sécurisation du site et non un acte de piratage délibéré et c’est ce qu’ils vont devoir faire avaler aux juges.

Perso je pense que ça sent la quenelle pour “bloutouffe” (<img data-src=" />)



saf04
Le 17/03/2014 à 15h27






Dirty Troll a écrit :

En gros ils vont devoir prouver qu’il n’y a pas eu motivation de piratage même si les fichiers était accessible sans se logger, l’arborescence montrait que les dossiers parents étaient confidentiel mais pas certains sous dossiers.

C’est donc un délit de sécurisation du site et non un acte de piratage délibéré et c’est ce qu’ils vont devoir faire avaler aux juges.

Perso je pense que ça sent la quenelle pour “bloutouffe” (<img data-src=" />)



ce n’est meme pas un delit de sécurisation…
tu peux tout à fait avoir une identification sur la page index pour que l’entree du site soit filtrée. puis différents répertoires ouverts sur l’exterieur accessibles uniquement par hyperlink.



Dirty Troll
Le 17/03/2014 à 15h30






saf04 a écrit :

ce n’est meme pas un delit de sécurisation…
tu peux tout à fait avoir une identification sur la page index pour que l’entree du site soit filtrée. puis différents répertoires ouverts sur l’exterieur accessibles uniquement par hyperlink.



Et bien disons que si ces dit fichiers étaient confidentiels, je ne vois pas pourquoi ils se sont retrouvé public. Donc c’est bien “une faute” de sécurisation de l’administrateur, non ?

Après si l’index du site a besoin d’une authentification, est ce que ces fameux sous-répertoires publics sont d’ordres privés ?



saf04
Le 17/03/2014 à 15h35






Dirty Troll a écrit :

Et bien disons que si ces dit fichiers étaient confidentiels, je ne vois pas pourquoi ils se sont retrouvé public. Donc c’est bien “une faute” de sécurisation de l’administrateur, non ?

Après si l’index du site a besoin d’une authentification, est ce que ces fameux sous-répertoires publics sont d’ordres privés ?



j’avais pas compris ton premier commentaire, mais on dit bien la meme chose…



Ricard
Le 17/03/2014 à 16h16

Une photo de Montebourg avec une grosse pub pour du Viagra juste à coté, ça aurait été rigolo.<img data-src=" />


Ricard
Le 17/03/2014 à 16h19






lateo a écrit :

T’inquiète, j’imagine que ça a quand même dû coûter minimum 100.000€ pour faire personnaliser le CMS… et payer une “maintenance” jamais effectuée car contrat mal foutu…


On s’en fout, c’est que de l’argent public.<img data-src=" />



Ricard
Le 17/03/2014 à 16h22






jpaul a écrit :

La vache on utilise encore “Cyber” en 2014 ? <img data-src=" />


Ben oui. Y a bien des gens qui utilisent encore Facebook.<img data-src=" />



Anonyme
Le 17/03/2014 à 18h10

Font tourner LAMP?

Linux avec SELinux = backdoor NSA
PHP Zend: backdoor mossad

apache et mysql: faut voir, mysql a été scandinave, backdoors services EU?


saf04
Le 17/03/2014 à 18h30






sylware a écrit :

PHP Zend: backdoor mossad



tu peux m’en dire un peu plus steup ?



MarcRees Abonné
Le 17/03/2014 à 20h38






maxxyme a écrit :

PC Inpact se met à faire du Zataz.com ??? <img data-src=" />



Je parlais de ces questions de failles voilà près de 10 ans dans Pirates Mag, alors que Damien suçait sa tétine (avec moi ;))



(Bisous Damien ;))



psn00ps Abonné
Le 17/03/2014 à 20h45






MarcRees a écrit :

Je parlais de ces questions de failles voilà près de 10 ans dans Pirates Mag, alors que Damien suçait sa tétine (avec moi ;))



(Bisous Damien ;))


Je vois toujours des résultats avec online pharmacy…
https://www.google.fr/search?num=40&q=%22online+pharmacy%22+site+:Gouv.fr&safe=off&start=10



choukky Abonné
Le 17/03/2014 à 21h06






Vachalay a écrit :

Non çà veut dire qu’ils veulent redresser la France <img data-src=" />


<img data-src=" /> Excellent. <img data-src=" />



MarcRees Abonné
Le 18/03/2014 à 07h19






psn00ps a écrit :

Je vois toujours des résultats avec online pharmacy…
https://www.google.fr/search?num=40&q=%22online+pharmacy%22+site+:Gouv.fr&safe=off&start=10



Bien vu !
Je le signale aux personnes concernées.
merci ;)



MarcRees Abonné
Le 18/03/2014 à 09h29

“Merci à nouveau de votre signalement. Ce point est en cours de traitement par la DSI et la chaîne SSI des ministères sociaux.”