Publié dans Internet

28

Mitto, prestataire suisse de surveillance à l’insu de son plein gré

Mitto, prestataire suisse de surveillance à l'insu de son plein gré

The Bureau of Investigative Journalism, en collaboration avec Bloomberg News, révèle que le cofondateur d'une entreprise suisse à laquelle Google et Twitter ont fait confiance pour envoyer des codes de sécurité par SMS à des millions d'utilisateurs gérait également un service de surveillance utilisé par des gouvernements pour localiser secrètement les téléphones portables.

L'enquête menée par le Bureau et Bloomberg News est basée sur des entretiens avec plus de deux douzaines de personnes, dont d'anciens employés de Mitto, des initiés de l'industrie de la surveillance, des professionnels de la cybersécurité, ainsi que des e-mails et des documents décrivant les prestations de surveillance.

Elle révèle que le cofondateur de l'entreprise, Ilja Gorelik, offrait également un autre service, à l'insu de Mitto : revendre l'accès à ses réseaux pour localiser secrètement des personnes via leur téléphones portables à des sociétés de surveillance qui, à leur tour, ont passé des contrats avec des agences gouvernementales.

Créée en 2013, Mitto AG s'est imposée comme un fournisseur de messages texte automatisés pour des choses telles que les promotions des ventes, les codes de sécurité et les rappels de rendez-vous, établissant des relations avec des opérateurs de télécommunications dans plus de 100 pays.

Ses accords lui ont permis de transmettre des SMS à des milliards de téléphones, y compris dans des pays qui sont autrement difficiles à pénétrer pour les entreprises occidentales, comme l'Iran et l'Afghanistan. 

Ses clients comptent de nombreux géants de la technologie, tels que Google, Twitter, WhatsApp, LinkedIn, Telegram, TikTok, Tencent et Alibaba, selon des documents de Mitto et d'anciens employés. L'entreprise, qui se présente comme le fournisseur de services de messagerie texte « le plus fiable » du secteur, affirme qu'elle offre ces services « sans aucune menace ni aucun risque potentiels ».

Mais Gorelik exploitait les faiblesses d'un protocole de télécommunications connu sous le nom de SS7, ou Signaling System 7, qui contient de nombreuses vulnérabilités connues pour avoir été exploitées dans le passé pour localiser des téléphones. L'association de Gorelik avec l'industrie de la surveillance était un secret bien gardé au sein de Mitto, selon d'anciens employés. 

Répondant aux questions du Bureau, Mitto a publié une déclaration indiquant que l'entreprise n'était pas impliquée dans une entreprise de surveillance : « Nous sommes choqués par les affirmations contre Ilja Gorelik et notre entreprise ». 

Elle a lancé une enquête interne « pour déterminer si notre technologie et nos activités avaient été compromises », et précise qu'elle « prendrait des mesures correctives si nécessaire ».

28

Tiens, en parlant de ça :

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

Toxique de répétition

17:15IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Ou comment briller en société (de service)

16:53Sécurité 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Dangereuse, mais spécifique ?

15:57Sécurité 15
livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécurité 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécurité 15
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hardware 4
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécurité 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

0
Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardwareInternet 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IA et algorithmesSociété numérique 58

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA et algorithmes 31
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitInternet 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société numérique 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitInternet 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

0

Le poing Dev – round 6

Next 146

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA et algorithmes 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Sciences et espace 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hardware 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

0
Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Internet 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécurité 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécurité 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

0
Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (28)


Abolah Abonné
Il y a 2 ans

D’abord Crypto AG, maintenant Mitto…
En fait les entreprises tech suisses c’est des bureaux délocalisés de la CIA :D


wanou2 Abonné
Il y a 2 ans

Ce n’est pas nouveau ;)


dylem29 Abonné
Il y a 2 ans

Je suis client ProtonMail, je commence à flipper. :D


Abolah Abonné
Il y a 2 ans

dylem29

Je suis client ProtonMail, je commence à flipper. :D

Moi j’suis client Mail et VPN (quoique j’utilise Mysterium Network maintenant plutôt.
J’vais finir par faire mon propre cloud chez moi à ce rythme


thecis
Il y a 2 ans

Je plains Richard Virenque ! Il aurait dû déposer la marque comme Nabilla…


Idiogène
Il y a 2 ans

Il faudrait aussi déposer blaireaux. :ouioui:


Jarodd Abonné
Il y a 2 ans

Tu confonds le guignol et son original :transpi:


thecis
Il y a 2 ans

Jarodd

Tu confonds le guignol et son original :transpi:

Je retrouve pas les images, mais il avait accouché d’un énorme néologisme qui a inspiré les Guignols.


Mihashi Abonné
Il y a 2 ans

thecis

Je retrouve pas les images, mais il avait accouché d’un énorme néologisme qui a inspiré les Guignols.

thecis
Il y a 2 ans

Ah voilà, merci!


ElMarcassin Abonné
Il y a 2 ans

thecis

Je retrouve pas les images, mais il avait accouché d’un énorme néologisme qui a inspiré les Guignols.

Richard Virenque.



Edit : grilled


Jarodd Abonné
Il y a 2 ans

thecis

Je retrouve pas les images, mais il avait accouché d’un énorme néologisme qui a inspiré les Guignols.

Tu fais peut-être référence à ça :




Ce dernier s’est longtemps défendu d’avoir eu recours à des produits illicites en expliquant qu’il s’en serait rendu compte. « Les ampoules, je les connais parce que bon, on fait souvent des récupérations. Et pour ma part, ça peut pas être “à son insu” parce que je vois et… Une piqûre à son insu, ça doit être difficile », s’était-il justifié maladroitement lorsque l’affaire avait éclaté en juillet 1998, à trois jours du départ du Tour de France.




https://www.lopinion.fr/international/richard-virenque-une-popularite-a-linsu-des-guignols


fred42 Abonné
Il y a 2 ans

(reply:1916791:Idiogène)




Que vient faire Bernard Hinault dans cette histoire ?


Idiogène
Il y a 2 ans

Car il rime avec le o de Amstrong. D’après l’article le dopage est manifeste. :ouioui:




FrancoisA a dit:


Et ils vont faire quoi à l’issue de cette enquête interne ? Virer leur PDG co-fondateur ?




Non, à l’issue ils déduiront la pleine force.
C’est magique…


FrancoisA Abonné
Il y a 2 ans

Et ils vont faire quoi à l’issue de cette enquête interne ?
Virer leur PDG co-fondateur ?


GruntZ Abonné
Il y a 2 ans

“A l’insu de leur plein gré” ? Avec un nom pareil ?
Mitto, mais qui va les croire …


spidermoon Abonné
Il y a 2 ans

Le pdg est Mitto, normal qu’il croit aux mensonges qu’il raconte :D


ImpactID Abonné
Il y a 2 ans

Mais du coup, techniquement, comment ça fonctionne grossièrement ? Comment un service spécialisé dans l’envoi de SMS peut-il récupérer des infos sur la localisation des personnes ?


ImpactID Abonné
Il y a 2 ans
anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 2 ans

dylem29 a dit:


Je suis client ProtonMail, je commence à flipper. :D




Oui enfin Protonmail E2E (j’ai activé le mode deux mot de passe + 2FA) et vu que j’utilise Simple login je leur ai collé ma clef PGP donc 0 email arrive en clair chez proton.


fofo9012 Abonné
Il y a 2 ans

SIaelrod a dit:


Oui enfin Protonmail E2E (j’ai activé le mode deux mot de passe + 2FA) et vu que j’utilise Simple login je leur ai collé ma clef PGP donc 0 email arrive en clair chez proton.




Ça m’étonnerait que tu reçoives 100% de mail chiffré (voire que t’en reçoives tout court en fait :) )


anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 2 ans

fofo9012 a dit:


Ça m’étonnerait que tu reçoives 100% de mail chiffré (voire que t’en reçoives tout court en fait :) )




Deux possibilité 1 t’a pas lu, 2 t’es un troll dans les deux cas ton commentaire vaut rien.


fred42 Abonné
Il y a 2 ans

  1. il n’a pas compris un commentaire qui était peu clair.



J’ai compris seulement maintenant ton commentaire en regardant ce qu’était Simple login.
Tu utilises ce service pour (entre autre) t’envoyer tes messages de façon chiffrée vers Protonmail.



Alors, oui, ça sécurise le stockage et c’est une bonne idée, mais ils peuvent être interceptés et lus avant, jusqu’aux (et y compris) serveurs mails de Simple login.


anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 2 ans

fred42 a dit:




  1. il n’a pas compris un commentaire qui était peu clair.



J’ai compris seulement maintenant ton commentaire en regardant ce qu’était Simple login. Tu utilises ce service pour (entre autre) t’envoyer tes messages de façon chiffrée vers Protonmail.



Alors, oui, ça sécurise le stockage et c’est une bonne idée, mais ils peuvent être interceptés et lus avant, jusqu’aux (et y compris) serveurs mails de Simple login.




Ca peut mais l’avantage complet qu’apport niveau sécurité / privacy le un email pour un service, couplé par la détection et suppression simple des services qui vendent les mail (réduction du spam) c’est vite vu.



Puis s’il connais pas le services, sont commentaire passif agressif, est inutiles, rien ne lui empêchait de simplement dire qu’il connaissait pas simple login au lieu de répondre … ce qu’il a répondu.


fofo9012 Abonné
Il y a 2 ans

SIaelrod a dit:


Puis s’il connaits pas le services, sont commentaire passif agressif, est inutiles, rien ne lui empêchait de simplement dire qu’il ne connaissait pas simple login au lieu de répondre … ce qu’il a répondu.




Je suis dsl mais proton mail ne peut pas chiffrer par magie les mails qui arrivent en clair. Donc Si j’ai bien compris tu crées des alias externes avec Simple login qui doit chiffrer les mails entrants avant de les envoyer sur Proton, donc proton n’est qu’un simple hébergeur.



Le risque de sécurité est simplement décalé de proton vers simple mail, mais il est toujours là >99.99% des mails entrants arrivent (et transitent sur le réseau) en clair. C’est je pense encore pire niveau sécurité car le jour ou simple login est vendu ou disparait tu ne perds pas 1 mais tous tes alias et le temps que tu t’en rendes comptes tous tes mails passeront je ne sais où avant d’arriver dans ta mailbox de tous les jours.
D’ailleurs le site simple mail à l’air bien louche : aucun statut, aucune référence à l’hébergement des serveurs (en europe ? chez les gafams, en Corée du Nord ?), aucune référence au RGPD.
societe.com me dit que c’est un SAS avec 2000€ de capital, et le CEO annonce sur linkedin être CEO d’un nouveau truc tous les ans.
Tu fais ce que tu veux mais moi je ne m’aventurerais jamais sur ce “service” qui ressemble plus à un site de dropshipping qu’autre chose…


anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 2 ans

fofo9012 a dit:


Je suis dsl mais proton mail ne peut pas chiffrer par magie les mails qui arrivent en clair. Donc Si j’ai bien compris tu crées des alias externes avec Simple login qui doit chiffrer les mails entrants avant de les envoyer sur Proton, donc proton n’est qu’un simple hébergeur.



Le risque de sécurité est simplement décalé de proton vers simple mail, mais il est toujours là >99.99% des mails entrants arrivent (et transitent sur le réseau) en clair. C’est je pense encore pire niveau sécurité car le jour ou simple login est vendu ou disparait tu ne perds pas 1 mais tous tes alias et le temps que tu t’en rendes comptes tous tes mails passeront je ne sais où avant d’arriver dans ta mailbox de tous les jours. D’ailleurs le site simple mail à l’air bien louche : aucun statut, aucune référence à l’hébergement des serveurs (en europe ? chez les gafams, en Corée du Nord ?), aucune référence au RGPD. societe.com me dit que c’est un SAS avec 2000€ de capital, et le CEO annonce sur linkedin être CEO d’un nouveau truc tous les ans. Tu fais ce que tu veux mais moi je ne m’aventurerais jamais sur ce “service” qui ressemble plus à un site de dropshipping qu’autre chose…




les message arrive pas en clair monsieur je sais tous comme je disait mais pour ca faut avoi lu j’ai mis la clef PGP dans simple login service de redirection d’email donc SIMPLELOGIN chiffre tous les mails vers PROTON il y a donc 0 mail en clair, la prochaine fois avant de dire n’importe quoi renseigne toi comme d’autre l’on fait …


fred42 Abonné
Il y a 2 ans

Si, ils arrivent en clair sur simple login, c’est ce qu’il dit. Il a juste écrit simple mail au lieu de simple login. Et il a raison aussi sur la fiabilité de Simple mail tant au niveau de la confiance que l’on peut lui apporter que de sa pérennité. Le seul moyen de t’en affranchir, c’est de gérer toi-même une instance de Simple mail ce qui est possible puisque c’est Open source, mais je ne pense pas que ce soir ce que tu fais.


anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 2 ans

fred42 a dit:


Si, ils arrivent en clair sur simple login, c’est ce qu’il dit. Il a juste écrit simple mail au lieu de simple login. Et il a raison aussi sur la fiabilité de Simple mail tant au niveau de la confiance que l’on peut lui apporter que de sa pérennité. Le seul moyen de t’en affranchir, c’est de gérer toi-même une instance de Simple mail ce qui est possible puisque c’est Open source, mais je ne pense pas que ce soir ce que tu fais.




étant donné qu’il est opensource et l’avantage niveau privacy que donne leur domaine je reste chez eux, (mais mon propos de base répondais a quelqu’un qui parlais de la suisse et qu’il flippais pour proton) d’ou j’ai répondu qui a des moyen (meme si proton est on ne peut plus safe, de l’en empêcher), sinon pour en revenir a simplelogin j’ai une instance hébergée que je n’utilise pas (je l’utiliserais s’il viennent a fermé) (car sur du self host tu perd le coté vie privée vu que tous tes compte peuvent être lié ensemble a cause du nom de domaine identique.)