Attaques
Détournement de webcam : l'hécatombe
Par Jerome Saiz, le 01 avril 2007 à 12:42:00 - Dernière modification le 11 juin 2007.

Dernière trouvaille des pirates, le détournement de webcam fait des ravages parmi les utilisateurs de Mac. Grâce à une vulnérabilité matérielle non corrigée, il est possible de prendre le contrôle de la webcam intégrée aux derniers MacBook Pro.
[Mise à jour] : Hasard du calendrier, alors que le correctif officiel se fait attendre, le fabricant 3M arrive sur le marché avec une solution aussi originale qu’efficace.
[page 2 sur 2]

Le Privacy Scotch de 3M, réponse efficace au détournement de webcam
(photo : 3M, en excluvité pour Vulnerabilite.com)
Dans une interview exclusive, Vulnerabilite.com livre la genèse du produit salvateur : “Nous avons immédiatement identifié le risque majeur posé par l’initiative d’Apple d’intégrer une webcam à ses derniers ordinateurs portables. Nous-mêmes étant clients d’Apple pour nos commerciaux, nous étions inquiets pour la confidentialité de nos données. Nous comprenions que la solution à ce problème de respect de la vie privée ne pouvait pas être logicielle, alors nous avons demandé à notre service R&D de se pencher sur la question. Et aujourd’hui, l’actualité nous donne raison !”, explique à Vulnerabilite.com Andy Fernley, chef de produit chez 3M.
Le Privacy Scotch est doté d’une opacité renforcée spécialement étudiée afin de neutraliser le capteur CCD de la caméra iSight intégrée. Par ailleurs, sa découpe épouse parfaitement le champs de vision du capteur, et couvre également le microphone intégré.
Le fabricant annonce également, à terme, une version pour Windows destinée aux webcams externes, car elles aussi sont potentiellement vulnérables via le lecteur Flash (voir notre capture ci-dessous).

Les webcam externe des PC peuvent aussi être vulnérables.
Commercialisé en grandes surfaces, Fnac et magasins spécialisés, le Privacy Scotch est disponible au prix de 39,95 euros TCC la planche de cinq unités. Voici probablement le prix de la tranquillité !
Plus d'information
- L'annonce officielle sur le site de 3M
- La description détaillée de l'attaque (en français)


Rien ne semble changer en matière de risques et sécurité dans le monde bancaire. Constat désabusé et inquiet d'un RSSI du secteur.
Alors qu'OpenID attise l'intérêt des géants de l'informatique, l'acquisition de Credentica par Microsoft laisse augurer d'une possible guerre des « standards » en matière de gestion des identités sur le Web.
Le risque induit par un nouveau projet peut mettre en danger l'entreprise. Une analyse de risque en amont est indispensable.