Hackers et mots de passe
Le hack / les hackers
Commençons par les différents types de hackers, car le mot « hacker » ne désigne pas forcément un « criminel ». Même s’il est en réalité difficile d’être parfaitement exact, différents types de hackers existent ; plus précisément, on les distingue grâce à leur chapeau (ils ne portent pas réellement de chapeau, je vous rassure).
Black-hat : un peu comme Dark Vador, ce sont les méchants absolus, ce sont ceux qu’on voit le plus dans les médias et qui font les grands titres. Ils s’introduisent dans les systèmes informatiques, le plus souvent dans de grandes infrastructures comme les entreprises, les hôpitaux, et même l’État. Pourquoi ? Par pure malveillance ou par intérêt personnel (revendre les données et récupérer de l’argent, en somme).
White-hat : ce sont les opposés des black-hats, des hackers éthiques. Ils ont aussi la capacité de compromettre des systèmes, sauf qu’ils le font légalement. En gros, ils peuvent être embauchés par les entreprises pour justement tenter de trouver des failles et rapporter tout ça à l’entreprise, pour qu’elle puisse s’améliorer : ce sont les tests d’intrusion.
Gray-hat : c’est la zone grise, la vie n’est de toute façon ni toute blanche, ni toute noire. Le pirate peut par exemple chercher les failles d’une entreprise et, après les avoir trouvées, les signaler à l’entreprise. Quel est le problème ? L’entreprise n’avait rien demandé, il s’est introduit dans un système informatique sans autorisation, ce qui est par définition illégal.
Mais finalement, pourquoi les black-hat veulent-ils avoir les données des gens ?
Ça a vraiment des conséquences pour nous ? On est si intéressants que ça ? (Pardon, c’est l’ego qui monte)
-
Vendre les données à d’autres cybercriminels, un butin qui leur rapporte gros. À leur tour, les acheteurs peuvent les utiliser à leur guise, et notamment pour :
- Usurper l'identité : utiliser votre carte bancaire, contracter des prêts en votre nom…
- Prendre le contrôle de votre compte en ligne : c’est logique, mais les conséquences sont plus grandes si le compte en question contient vos données de paiement.
- Cibler les attaques par phishing : ça peut se faire par mail. Ils peuvent par exemple se faire passer pour une entreprise légitime, vous demander de vous connecter sinon votre compte sera suspendu. Et c’est fort, parce que parfois le site peut visuellement être identique au site légitime. Donc il faut toujours vérifier l’expéditeur et l’URL de la page. Ça n'en finit plus : grâce aux données volées, ils peuvent faire du phishing très ciblé, et voler encore plus de données.
- Nuire aux entreprises : menacer les entreprises de diffuser les données si elles ne livrent pas de rançon
De toute façon, à notre échelle, à part se protéger soi-même, on ne peut pas faire du bénévolat pour la sécurité des sites gouvernementaux, des entreprises, des hôpitaux, des écoles…
Donc, un kit de survie :
-
Avoir des mots de passe robustes, longs, générés aléatoirement, et surtout, différents pour chaque compte. Et tout ça, même si ça prend du temps, il faut mémoriser tous les mots de passe. Je plaisante bien sûr sur la mémorisation, utilisez un gestionnaire de mots de passe (pas celui de Google, s’il vous plaît). L’intérêt des gestionnaires de mots de passe, c’est que vous avez seulement le mot de passe principal à retenir (par contre, il ne faut pas l’oublier, hein).
- Mais c’est quoi l’intérêt ? Imaginez : vous avez le même mot de passe et le même mail partout. Un compte se fait pirater, le hacker n’a plus qu’à faire un script pour tester cette combinaison sur plein de sites
- Limiter son exposition sur Internet
- Utiliser plusieurs adresses mail
- Utiliser l’authentification à deux facteurs (2FA), de préférence avec une application d’authentification (vous avez le choix pour l’appli)
En parlant des mots de passe, comment les black-hats peuvent-ils trouver votre mot de passe, du coup ?
Déjà, il faut savoir que, c'est la base des bases pour un site où des personnes doivent se connecter, on ne stocke jamais les mots de passe en clair. Si ton mdp c’est « patate », il n’y aura pas marqué « patate » dans la base de données, mais plutôt une suite de caractères illisibles : le hash. Il est créé à partir d’un algorithme de hash (logique jusque-là), et il en existe plusieurs, plus ou moins sécurisés (bcrypt, Argon2…). Voilà à quoi ça peut ressembler en base de données :
L’intérêt est que, si le site web se fait pirater, cela empêche les cybercriminels d’accéder à vos mots de passe directement. Le hash, c’est à sens unique, donc difficile pour un hacker, même s’il a le hash, de reconstituer votre mot de passe.
Mais bon, vous vous en doutez bien, il y a toujours un « mais », sinon ce ne serait pas drôle. Il y a toujours des failles et des raisons pour lesquelles on insiste tant pour avoir des mots de passe robustes.
Voilà comment certains hackers réussissent quand même à trouver votre mot de passe
L’attaque par force brute : on teste toutes les combinaisons de mots de passe une à une, pas à la main, mais avec un algorithme.
« Un ordinateur personnel est capable de tester plusieurs centaines de milliers, voire quelques millions de mots de passe par seconde », de la part de notre ami Wikipédia.
L’attaque par rainbow table
C’est grossier, mais c’est pour donner une idée.
Déjà, on fait marcher un algorithme de hash sur plein de mots de passe, souvent les mots de passe les plus utilisés, des mots du dictionnaire… On obtient un beau tableau à double entrée, contenant les mots de passe et le hash correspondant.
Le hacker a préalablement récupéré les hashs des utilisateurs sur un site et, pour trouver les mots de passe correspondants, il utilise sa fameuse rainbow table.
D’ailleurs, pour les mots de passe les plus utilisés en France :
Si vous voyez votre mdp, je vous conseille vivement de le changer
La, ça souligne également l’importance du choix des plateformes dans leur algorithme de hashage : " Les fonctions de hachage sécurisées comme bcrypt ou Argon2 utilisent le salage pour ajouter des données aléatoires à votre mot de passe avant de créer son hachage"
Sources :
https://www.f-secure.com/fr/articles/why-do-hackers-want-your-personal-information
https://fr.wikipedia.org/wiki/Attaque_par_force_brute
https://proton.me/fr/blog/what-is-rainbow-table-attack
https://nordpass.com/fr/most-common-passwords-list/
Gemini : pour corriger mes fautes d'orthographe et des dingueries que j'avais pu écrire

0 Commentaire
Commentaires recommandés
Il n’y a aucun commentaire à afficher.