Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01net Pro Entreprise informatique
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

Une faille provoque la panique sur Twitter

Durant quelques heures aujourd'hui, 21 septembre, l'outil de microblogging phare est devenu comme fou à cause de tweets vérolés qui se sont répandus. Tout est désormais rentré dans l'ordre. Jusqu'à quand ?
laisser un avis
envoyer
par mail
imprimer
l'article
Une folle journée ! En l'espace de quelques heures, ce mardi 21 septembre, des dizaines de milliers d'utilisateurs du réseau social Twitter ont été victimes de plusieurs vers de réseau particulièrement rapides et efficaces. Le site de microblogging a indiqué avoir résolu le problème, mais cette faille, qui n'affectait que le site Web Twitter.com et non les logiciels clients (comme TweetDeck ou encore Seesmic Desktop), a créé une forme de panique sur le réseau social, devenu comme fou un bon moment, par une sorte d'effet « boule de neige ».
Un des tweets contaminés affichait des caractères dans un corps démesuré.
agrandir la photo
Pendant au moins quatre ou cinq heures, des dizaines de milliers d'utilisateurs ont eu ainsi la mauvaise surprise de voir des messages qu'ils n'avaient absolument pas rédigés postés sur leur profil. Ces drôles de tweets (voir nos captures) ont pris différentes formes mais cachaient tous du code Javascript qui s'activait dès que l'on passait le curseur de sa souris dessus !
Leurs effets étaient divers : quand certains tweets lançaient une simple pop-up ou ouvraient une nouvelle fenêtre menant à un site pornographique, d'autres affichaient des lettres géantes sur le profil ! De plus, la plupart de ces tweets se répliquaient automatiquement en créant un retweet envoyé immédiatement à tous les abonnés de l'utilisateur infecté.
agrandir la photo
Vu l'ampleur et la variété des attaques subies par Twitter, il est impossible de dire si certaines d'entres elles n'étaient pas destinées à faire plus de mal encore. Sur son blog, F-Secure a repéré l'une des attaques originelles, ces tweets noircis pour cacher du code, œuvre d'un programmeur, Magnus Holm, qui se vantait d'avoir lancé le premier de ces « vers Twitter ». Le sien n'était pas méchant, juste gênant, mais a tout de même réussi à « contaminer » plus de 40 000 profils en quelques minutes, puis quelques centaines de milliers par la suite, soit un phénomène d'une ampleur sans précédent sur le site.
Magnus Holm l'assurait, toujours sur Twitter : « Je n'ai pas découvert la faille XSS [cross-site scripting], j'ai juste créé le ver. » Avant de s'inquiéter quelques minutes plus tard, peut-être dépassé par sa création : « Wow, plusieurs autres vers se répandent maintenant, et je ne suis pas sûr qu'ils soient aussi inoffensifs que le mien. » En réalité, c'est un adolescent australien de 17 ans, @zzap, qui a découvert la faille et l'a exploitée le premier, uniquement pour créer des tweets arc-en-ciel.

Twitter en mal de sécurité ?

A qui la faute dans cette gigantesque pagaille ? A Twitter, indubitablement. Tout est parti d'une vulnérabilité béante, apparue hier sur le site. Stéphan Roux, consultant en sécurité chez Sophos, nous confie : « Twitter a procédé, hier, à une mise à jour discrète mais conséquente sur d'importantes parties du code de son service. » C'est cette mise à jour qui aurait permis ces attaques XSS. Et ce par le biais de la commande Javascript OnMouseOver, qui permet aux développeurs de programmer le déclenchement d'une action sur un site dès que le curseur de la souris passe sur une certaine zone.
« Des petits malins passent leur temps à utiliser des outils automatisés destinés à trouver des failles sur les sites. Il semblerait que Twitter ait été la victime d'un logiciel de ce type », avance Stéphan Roux. Autrement dit, cette faille de Twitter était particulièrement facile à débusquer, même pour un hacker en herbe tel que zzap…
Twitter a annoncé la correction de cette faille d'une manière pour le moins laconique. D'après le site, il ne s'agit pas de la première déconvenue en matière de sécurité. En 2009, il avait déjà été victime d'un important « exploit » permettant d'infecter le profil de quelqu'un lorsqu'il visitait une autre page de profil. A l'époque, le ver Mikkey, inoffensif mais encombrant, avait déjà pollué des dizaines de milliers de timelines... Trois fois rien en comparaison de cette #Twitpocalypse qui a aujourd'hui frappé le réseau !
Ci-dessous, une vidéo de l'exploit :

1 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Une faille provoque la panique sur Twitter»

 

Génial...

de Anonyme120212 , posté le 13 octobre 2010 à 18h46
Génial. Autrement dit, Twitter n'est pas plus compétent en sécurité que ma grand-mère, et "Twit2012" peut arriver d'un instant à l'autre. Moi, je retourne sur Facebook...
alerter le modérateur

   
 
à lire aussi
SUR LES MÊMES THÈMES
55 000 mots de passe volés : Twitter réagit
Un langage de développement open source destiné à la sécurité réseau
L'idée du jour : les Captcha remplacés par des micro-jeux
Informatica enrichit les bases clientèles avec les réseaux sociaux
La météo sécurité de la semaine
Apple est en retard de dix ans sur Microsoft en matière de sécurité
RadioLondres, l'humour a encore frappé sur le Web
La météo sécurité du 07 mai 2012
Twitter et Google font des fêtes à tout casser
Quatre méthodes pour éprouver le respect des règles de sécurité en entreprise
Prévenir les fuites de données
La météo sécurité du 30 avril 2012
Les disques durs d’occasion sont (toujours) des mines d'or d’informations
BT se soucie de la sécurité des accès au SI de l'entreprise
Présidentielle : Internet a encore contourné la loi, avec humour
La météo sécurité du 23 avril 2012
Comment sensibiliser les salariés à la sécurité informatique
Qui va oser tweeter à 18 h 30 dimanche 22 avril 2012 ?
Une veille Twitter efficace sur l'entreprise 2.0
Protégez votre messagerie Yahoo! contre le phishing