Actualité informatique
Test comparatif matériel informatique
Jeux vidéo
Astuces informatique
Vidéo
Télécharger
Services en ligne
Forum informatique
01men
01Business
Logiciel
Matériel
FAI
Sécurité
Médias
Droit et conso
Techno
Société
Vu sur le Web
Business
Chat

Vote par Internet aux législatives : la possibilité d’une fraude

Le vote par Internet offert aux français de l'étranger pour les législatives fait débat. Un informaticien a publié une méthode qui montre comment un pirate pourrait modifier les résultats d'un vote en piratant la machine d'un électeur.

laisser un avis
Ce n’est pas nouveau, le vote électronique, et en particulier le vote par Internet, est critiqué. A raison ! Car par définition, il n’est pas sûr : non seulement, il rend le dépouillement opaque et source de manipulations, mais il ouvre aussi la porte à des pirates qui pourraient par exemple manipuler les votes sur une machine compromise.
agrandir la photo
Voilà ce qu’a souhaité prouver Laurent Grégoire, Français résident à l’étranger et informaticien, qui a, comme des milliers d’autres expatriés, été invité à voter par Internet aux élections législatives. Dans un papier d’une vingtaine de pages, « Comment mon ordinateur a voté à ma place », il prouve qu’il est tout à fait possible de réaliser une attaque de type « man in the middle » en injectant du code dans l’application Java fournie par le ministère des Affaires étrangères, pourtant qualifiée de « sécurisée » !
Il faut pour cela que le pirate ait accès à la machine de la victime, soit directement, soit par le biais d’un logiciel malveillant téléchargé sur Internet. Une fois l’ordinateur pourri, l’attaque de M. Grégoire est diabolique : au moment où l’électeur choisit le candidat qu’il désire, l’ordinateur change son suffrage et vote pour le candidat souhaité par le pirate. L’électeur, lui, ne voit rien. Et côté serveur, le piratage passe comme une lettre à la poste, car le vote a apparemment été réalisé dans les règles de l’art…

Comment ça marche ?

Le hack de Laurent Grégoire n’est pas particulièrement complexe, mais nécessite une solide expertise en informatique, et en particulier en programmation Java. Pour parvenir à ses fins, M. Grégoire a d’abord décompilé le programme fourni par le ministère. « L’utilisation de code Java facilite la tâche sur toutes les étapes du processus », explique-t-il dans son papier, car il est « très facilement décompilable » et qu’il profite du mode de fonctionnement de débogage de Java, qui permet à un développeur « d’inspecter et de modifier le comportement de la machine virtuelle. » Ou à un pirate de modifier le fonctionnement du programme pour modifier un vote sans que l’utilisateur ne s’en rende compte, par exemple… Une étape d’autant plus facile pour notre expert que le code du ministère n’était pas « obfusqué », autrement dit transformé avant compilation pour rendre la rétro-ingénierie plus difficile.

Une fois le code récupéré, notre programmeur est en mesure de l’analyser. Il met en place un lien avec le client du ministère via le mode de débogage de Java et en modifie les fonctions pour trafiquer le vote. Par ailleurs, il développe un programme permettant d’injecter ses modifications au moment où l'électeur choisit son candidat… Le tour est joué.
Pour tromper l’électeur, Laurent Grégoire imagine aussi un programme « pot de miel », un jeu ou une application en rapport avec l’élection par exemple, qui cachera à la fois son injecteur et son code « pourri » et qui restera là tourner en tâche de fond jusqu’au jour de l’élection… Afin d’être prêt à déclencher toute la procédure au moment clé !

Impossible à parer

« Ce type d’attaque est impossible à prévenir, à moins de garantir la fiabilité complète de l’ordinateur de l’électeur », indique M. Grégoire dans son article. Ce qui est, on le sait bien, impossible. « L’attaque présentée est tellement simple qu’une organisation politique aux intentions discutables peut facilement décider du résultat d’un scrutin. » écrit-il ensuite. Des propos qui font écho à ceux du parti Pirate, engagé dans la bataille des législatives, qui s’est aussi ému de l’utilisation de ce mode de scrutin, en dénoncant son opacité et « l’abandon du contrôle des élections à des sociétés privées. »
Suite à la publication de la méthode de M. Grégoire, le Quai d’Orsay a simplement réagi en indiquant qu’à ce jour 126 647 Français de l’étranger avaient voté en utilisant le Web… Tout en précisant que « pour ce premier tour de vote par Internet, les conditions constitutionnelles exigées pour tout scrutin politique ont été respectées : secret du vote, sincérité du suffrage et accessibilité du scrutin. Il en a été de même au plan technique. De nombreuses informations sur les questions techniques de sécurité [...] ont circulé ces derniers jours. Elles sont analysées avec méthode. À ce stade, aucune d’entre elles n’est de nature à remettre en cause le respect des trois exigences constitutionnelles susmentionnées. »
Le vote pour le premier tour, qui a par ailleurs rencontré des soucis techniques, est achevé. Les expatriés pourront voter de nouveau par Internet au second tour dès le 6 juin. 
envoyer
par mail
imprimer
l'article
24 AVIS SUR CET ARTICLE
Répondre
 

Avis sur «Vote par Internet aux législatives : la possibilité d’une fraude»

2  
Trier par

 

Et pas seulement ça !

de En direct du Caire , posté le 30 mai 2012 à 21h05
Je suis résident au Caire. Outre qu'il soit possible de changer le vote via la méthode que vous indiquez, je souhaiterais ajouter deux autres points. Le premier est que nous recevons deux codes avant de pouvoir voter, l'un par internet et l'autre par sms et par courrier postal. Dans un pays comme l'Egypte actuellement, l'un comme l'autre sont très faciles à intercepter. Mais le pire est à venir, je viens de recevoir de la part de legislatives2012@votezaletranger.gouv.fr le mail suivant: wow this is awesome http://www.news15jo.net/biz/?news=0266756

_______________________________________________
circonscription_10-fdg-fe.org mailing list circonscription_10-fdg-fe.org@fdg-fe.org
http://fdg-fe.org/cgi-bin/mailman/listinfo/circonscription_10-fdg-fe.org
Autrement dit un spammer a obtenu le fichier consulaire de toutes nos adresses !!! Mais s'ils sont infoutus de protéger nos données, comment protégeront-ils notre vote à venir ? Lorem Aegypti
alerter le modérateur


J'oubliais

de En direct du Caire , posté le 30 mai 2012 à 21h09
J'oubliais de dire que j'en ai aussitôt informé les autorités consulaires qui m'ont répondu laconiquement ceci:
Madame, Monsieur,

Pour toute demande d'aide concernant 'Mon Vote sécurisé', vous trouverez un lien vers l'assistance technique en bas de la page .

Pour plus d'informations sur l'organisation des élections 2012 à l'étranger, rendez-vous sur www.votezaletranger.gouv.fr

Si vous souhaitez modifier vos coordonnées, rendez-vous sur MonConsulat.fr ou contacter directement votre consulat (annuaire ici)

Bien cordialement,

Le bureau des élections du ministère des Affaires étrangères et européennes

Autrement dit: rien à foutre !
alerter le modérateur


pfff

de Debug , posté le 30 mai 2012 à 21h35
>>Impossible à parer
bien entendu que si....
alerter le modérateur


hum...

de Debug , posté le 30 mai 2012 à 21h44
pas besoin d'obtenir la liste des adresses, il suffit d'envoyer un email à l'adresse de la liste de diffusion que vous avez publié dans le commentaire pour que tout les abonnés de cette liste recoivent l'email. Entre parenthese, en ayant publié cette adresse dans ce forum vous venez de déclencher la réception de futurs pourriels pour vous et pour tous les abonnés, en effet les robots des spammers scannent tous les forums à la recherche d'adresse email. Règle numéro 1, ne jamais diffuser une adresse mail en clair dans un forum, à moins que ce soit l'adresse d'une personne à laquelle on veut nuire..
alerter le modérateur


même pas dur en plus

de viv75 , posté le 30 mai 2012 à 22h17
Allez une semaine et demi de travail au maximum
alerter le modérateur


allez voter

de kantarus , posté le 31 mai 2012 à 10h24
Si vous n'avez pas confiance du vote par internet, rien ne vous empeche d'allez voter au bureau de vote. Je vous rappel que le vote par internet n'est qu'une proposition mais pas une obligation. Arréter de vous plaindre tout le temps.
alerter le modérateur


@kantarus

de Tigzy , posté le 31 mai 2012 à 10h51
C'est justement pour ceux qui sont à l'étranger... Tu fais quoi? Tu prends l'avion pour aller voter? dur...
alerter le modérateur


-

de 2PetitsVerres , posté le 31 mai 2012 à 15h07
Sauf que si quelqu'un a intercepté l'email et la lettre, non, justement, il ne peut plus voter, car il ne sera par repris dans les listes, vu qu'il aura déjà voté… lui ou quelqu'un d'autre.
alerter le modérateur


javaa

de Sopheny , posté le 30 janvier 2013 à 21h16
On commence par ne plus coder en Java ca devrait tout de suite aller mieux...
alerter le modérateur

 

Impossible

de menerlach , posté le 30 mai 2012 à 22h16
De toute façon le problème est le même que pour les machines à voter: quelque soit la sophistication du procédé (et même à cause de la sophistication qui empêche les contrôles par toutes les parties) il est impossible simultanément d’empêcher la fraude et d'assurer la confidentialité du vote ! On peut réaliser l'un ou l'autre mais pas les deux.
alerter le modérateur

 

Du grand n'importe quoi

de pseudopaspris , posté le 30 mai 2012 à 22h56
Comme d'habitude, les journalistes qui ne pigent rien à rien s'emballent et font peur aux gens...

Ce monsieur a montré qu'un PC vérolé pouvait être manipulé pour vous afficher n'importe quoi. Ben oui. On peut même récupérer votre mot de passe, supprimer vos données et prendre une jolie photo de votre visage déconfit si vous avez une webcam braquée sur vous.

C'est une surprise ?

Ce n'est pas une attaque de type man-in-the-middle à proprement parlé. Dans ce cas là, venir coller des post-its sur l'écran de la victime pour en modifier l'affichage est une attaque de type man-in-the-middle !

Réflechissez bon sang avant d'écrire des âneries pareilles ! Renseignez-vous au moins. Il s'agit d'un bête malware. Qui s'éradique, comme tous les malwares, une fois qu'il est détecté.

Néanmoins, je suis quasiment certain qu'une véritable attaque de type man-in-the-middle est possible, en déployant des efforts d'analyses colossaux, des individus mal intentionnés pourraient effectivement mettre en oeuvre un schéma man-in-the-middle et réussir à duper le votant. Pas certain par contre qu'ils passent inaperçus et les votes seraient donc caducs.

Mais honnêtement, il serait peut-être plus simple pour ces gens d'aller détruire les urnes physiques non ? Par ailleurs, vous pensez que le nombre de votants est parfaitement égal au nombre d'enveloppes ? Que le vote physique est sans faille ?
alerter le modérateur


-okayyyyy'

de -trolololo- , posté le 30 mai 2012 à 23h11
Si mes souvenirs sont bon, on estime que 70% des PC personnels sont compromis (spyware, malware, ...). MitM ou pas, 70% des votes peuvent être corrompus.

D'autre part, si vous avez déjà participé à un dépouillement physique, vous savez que tout est compté et recompté, par plusieurs personnes. C'est ensuite signé et consigné. Une personne seule ne peut rien faire. Un groupe de 2 personnes lambda peut, au maximum, truquer 200 bulletins.

Bref, on ne parle pas du même ordre de grandeur...
alerter le modérateur


D'accord

de pseudopaspris , posté le 30 mai 2012 à 23h20
Ca ne transparait pas forcément dans mon message mais je suis plutôt contre le vote électronique pratiqué dans ces conditions.

Cet article résume très bien la situation et les désavantages qu'elle procure : http://korben.info/pnyx-vote-electronique.html

L'article juste au dessus de notre conversation ne résume rien du tout, avance des arguments faux, basés sur une vidéo qui fait le buzz mais qui n'a été expertisée par personne, etc. C'est pourquoi j'ai réagi. Quand je vois que dans les domaines que je maîtrise, on me raconte des conneries, je m'interroge fortement sur ce que je lis des domaines que je maîtrise moins...
alerter le modérateur


pas la peine de râler

de Eric Le Bourlout , posté le 31 mai 2012 à 10h41
Merci pour "les journalistes qui ne pigent rien à rien" c'est gentil ! Et tellement facile... :)
D'autre part l'objectif de ce monsieur était justement de montrer que le vote électronique n'est pas une bonne solution. Et quel est le problème, que ce soit un "bête malware" ? cela rend le problème moins grave, du coup ?
J'ajoute que si nous avons fait cet article, c'est aussi parce que les autorités ont officiellement réagi à sa publication.
Inutile d'insulter les autres : vous pouvez très bien faire passer vos arguments sans en faire des tonnes. Merci
alerter le modérateur


70%

de Tigzy , posté le 31 mai 2012 à 10h56
... c'est un chiffre commercial donné par les boites antivirus.

Les 70% concernent très largement les programmes non désirés (PUP), à savoir les toolbars, les adwares.
Les menaces réelles (rootkits, bankers, trojans, spywares, ...) sont très largement au dessous niveau pourcentage.

Moi j'avais d'ailleurs plutôt lu 40 que 70 mais bon... c'est le même topo, à partir de quand peut on dire qu'on Pc est compromis?

Un adware ça compromet les ressources du pc et du réseau, mais c'est pas dangereux pour l'utilisateur...

A noter que seulement 17% des utilisateurs sont sans antivirus (source McAfee), cela veut dire donc que 63% des antivirus sont inefficaces? :)
alerter le modérateur


Calcul

de FdeM , posté le 31 mai 2012 à 12h13
C'est curieux, de mon temps 17 + 63 cela faisait 90 et pas 100 ! Mais c'est certainement un man in the middle sur ce forum :)
alerter le modérateur


Calcul

de FdeM , posté le 31 mai 2012 à 12h16
C'est curieux, de mon temps 17 + 63 cela faisait 90 et pas 100 ! Mais c'est certainement un man in the middle sur ce forum :)
alerter le modérateur


Calculette hs ?

de jebe30 , posté le 31 mai 2012 à 21h33
17 + 63 = 80 ... enfin, de mon temps !!!
alerter le modérateur

 

Pression

de Trt75 , posté le 31 mai 2012 à 08h01
Au dela des aspects techniques, ce qui me choque le plus c'est que le vote électronique ne permet plus de garantir la liberté de choix : il n'y a qu'un isoloir qui peut garantir qu'un vote est fait sans pression.
Exemple : une famille dont le père a des convictions politiques très marquées, qui va faire défiler sa femme et ses enfants sur l'ordinateur familial pour voter
alerter le modérateur


Facho ?

de FdeM , posté le 31 mai 2012 à 12h15
C'est quoi ce machisme qui considère que le père détient le pouvoir sur l'unique ordinateur familial ? Imaginez un peu comment les enfants de Marine Le Pen vont pouvoir voter en toute sérénité pour le PS !
alerter le modérateur

 
 
2  
Trier par

 
24 AVIS SUR CET ARTICLE
Répondre
 
 
 
@01net sur
à lire aussi
SUR LES MÊMES THÈMES
Voyage en ligne : la jeune pousse PlanetVeo lève 15 millions d'euros
Projet Google Loon : des ballons pour se connecter à Internet
Google lance ses premiers ballons d'altitude donnant accès à Internet
France: des pirates détournent sur le Net, 27 000 coordonnées bancaires
Au sommaire cette semaine (03/06)
Sondage : quelles marques symbolisent le mieux Internet ?
86 % des Français estiment qu’Internet leur est indispensable
Des gendarmes au McDo pour informer les jeunes des dangers de l'internet
L’université de Lille victime d’un piratage
Piratage de logiciels : les entreprises fanciliennes les plus vertueuses de France
Clickeat propose de vous faciliter la pause-déjeuner
Pour la Cour de cassation, le mensonge même avéré est publiable sur le web
Illectronisme : un fléau qui touche dix millions de Français
Internet est le principal espace d'homophobie en France
Arte se penche sur la «contre-histoire de l'Internet»
Victime d’un pirate, Name.com réinitialise les mots de passe de tous ses utilisateurs
Paris et la Bretagne auront leur propre nom de domaine, .paris et .bzh
La Syrie disparait du Web et... réapparait peu à peu [MàJ]
Coupure d'internet en Syrie : Damas évoque une panne
Contrefaçon : Pfizer vendra le Viagra sur Internet aux Etats-Unis