Arnaque à la messagerie en ligne

Quand un de mes clients m’a raconté sa mésaventure,  j’ai été particulièrement ému: ce piratage touché quelqu’un de sympa que je connaissais personnellement, ce n’était plus ni lointain ni hypothétique…

Ce n’est plus non plus l’oeuvre d’un n-ieme robot mais bien d’un escroc.

Quelqu’un a réussit à prendre le contrôle de sa boîte mail personnelle chez un hébergeur en ligne (type hotmail, yahoo, …).

Le pirate en a profité pour envoyer des mails mail en se faisant passer pour elle à tous ses contacts expliquant qu’elle était coincée à l’étranger et qu’elle avait besoin d’argent.

Bien sur ses proches ont rapidement appelé pour en savoir plus, mais le pirate (qui a changé le mot  de passe) répondait à chaque mail comme si c’était elle.

J’ai bien entendu invité cette personne a prévenir la police mais cela reste une expérience très éprouvante  pour elle.

Cela ressemble à une nouvelle escroquerie africaine (il y avait déjà le loto Microsoft ou le scam) et il ne sera pas facile de mettre les auteurs derrière les verrous.

Une question se pose: comment se protéger techniquement?

Je n’ai pas trop d’information sur le méthode utilisée par les pirates pour prendre le contrôle de la boite webmail, (si vous avez des idées ou des explications…) mais j’imagine l’un des deux scénarios suivants:

– Soit ils ont cassé le mot de passe: je ne sais pas si les hébergeurs de boîte mail ont des règles particulières en cas de tentative pour forcer un mot de passe (je n’en ai jamais entendu parler)

-Soit c’est la question secrète qui a été attaqué: cette question permet de vous identifier quand vous avez perdu votre mot de passe (nom de votre chien, premier boulot, …)

J’ai un peu de mal à croire qu’il s’agit de pirate capable de récupérer vos données de connexion sur votre ordinateur ou sur les serveurs mails (ils videraient directement votre compte)

En termes de protection, je n’ai pas grand chose!

–  Utilisez un mot de passe « sérieux » (long et complexe)

– L’utilisation des questions secrètes devrait être abandonnée (j’utilise des réponses sans lien avec la question ou mon mot de passe)

– Sauvegarder au moins vos contacts: en cas de problème vous pourrez les prévenir de l’escroquerie

– Ne conservez pas dans votre boite en ligne des mails avec des contenus sensibles: archivez les!

Ce  type d’attaque semble devenir fréquent:

Le journal « la République des Pyrénées » relatait un cas similaire dans son édition du 10 décembre dernier

Un mot de passe plus sur et facile à retenir

On sait tous (?) que le problème avec avec les « bons » mots de passe, c’est qu’ils sont d’autant plus difficile à « casser » qu’on a du mal à les retenir.

Personnellement, je n’ai jamais expérimenté le « cassage » de mot (les gens me le donnent quand je le leur demande) et concrètement, je ne sais pas ce que cela représente vraiment: 1 minute? 1 heure?

Est ce séquentiel? Est que certains programmes prennent en comptes les périodes de suspension?…

Je n’ai d’ailleurs plus de notion du temps supplémentaire qu’il faut pour « casser » un mot de passe de 8 caractères par rapport à un de 6.

 Sur son blog   Thomas Baekdal donne quelques indications chiffrées et reprend avec des exemples simples les temps « nominaux »  nécessaires pour trouver un mot de passe .

Bien sur, et les commentaires en fin d’article le souligne bien, c’est très théorique. Mais on a quand même des indications sur ces temps mais aussi sur les différentes techniques utilisés.

De plus, il propose aussi un moyen simple d’avoir des mots de passe plus long. J’avoue que c’est simple et que j’ai vraiment honte de n’y avoir jamais pensé tout seul : personne n’a jamais dit qu’un mot de passe ne devait comportait qu’un seul mot!

Ainsi, un mot de passe comme « this is fun » est plus sûr que « ergs43 » (ce sont ses exemples). Normal, le « premier, si « user friendly »  fait 11 caractères contre 7 pour celui difficile a retenir.

Évidemment, un mot de passe complexe de 11 caractères est mieux que « this is fun » mais aujourd’hui, on peut admettre qu’il est suffisant.