Orange : le logiciel de contrôle de téléchargement est retiré de la vente

Il s’est passé beaucoup de choses depuis dimanche dernier, je n’ai pas trop souhaité commenter quoi que ce soit tant qu’une réponse satisfaisante n’était pas apportée.

Aujourd’hui Orange a pris une décision courageuse dans un contexte particulièrement difficile. Dans un communiqué officiel, le fournisseur d’accès retire de sa boutique en ligne sa solution de contrôle de téléchargement.

Orange nous signale également que les données collectées par le dispositif n’étaient en aucun cas destinées à être transmises à la HADOPI. Elles restaient strictement chez le fournisseur d’accès. A ce sujet, je dois dire que même si j’ai eu des soupçons, je suis tout à fait disposé à croire Orange car je doute également que l’opérateur se compromette dans ce genre d’exercice de style qui serait une erreur sur les plans juridiques … et médiatiques.

Je voulais aussi vous parler du reverse du client lui même … Avec fo0 nous l’avons examiné, cherché à comprendre les motivations et ce que nous avons trouvé nous a plutôt rassuré. que vous dire sinon que je suis admiratif de la vitesse à laquelle ceci a été fait et de la qualité du billet posté sur fulldisclosure. L’exploit lui même est un modèle du genre, payload obfuscated, le packaging, la poésie Ruby… les personnes qui ont fait ça ne sont manifestement pas animées de mauvaises intentions, d’autres indices me poussent même à affirmer qu’il n’attaqueront pas et que cet advisory est à pur titre informatif… et ils sont définitivement trop doués pour être idiots.

Cependant, il faut être conscient qu’un risque subsiste pour les personnes qui ont installé le logiciel, Orange est en train de contacter la vingtaine de clients concernés depuis hier après-midi pour leur expliquer l’arrêt de l’offre et les aider à désinstaller le logiciel

  1. Si vous avez installé le logiciel, désinstallez le. Il est vulnérable à des attaques permettant d’exécuter du code malicieux.
  2. Si vous êtes abonné Orange et que vous recevez un mailing vous invitant à télécharger ce logiciel (même gratuitement), renvoyez aussitôt ce mail en pièce jointe avec ses en-têtes complets à [email protected] : il s’agit d’une tentative de phishing visant à infecter votre machine.

Mon sentiment profond, vous le connaissez surement. Ce genre de solution ne peut créer plus de sécurité pour les utilisateurs, l’histoire nous a maintes fois démontré le contraire. D’autres dispositifs existent, j’ai par exemple des soupçons de modules intégrés directement sur les DSLAM chez d’autres opérateurs… mais pas de preuves pour étayer cette hypothèse. J’espère simplement qu’ils auront l’honnêteté de communiquer sur le type de dispositif mis en place, les données collectées ainsi que leur traitement.

Pour conclure je retire un enseignement de tout ça qui me fait fait chaud au cœur, il y a une véritable communauté de hackers en France que je pensais morte. J’espère que les entreprises en prendront bonne note et tenteront de s’en rapprocher, pour ouvrir un dialogue sur les bons usages en termes de respect de la vie privée et de sécurité. Pourquoi ne pas par exemple nous donner tous rendez-vous pour le prochain Pas Sage en Seine ?

HADOPI : Le Firewall OpenOffice est maintenant une réalité

C’est fait, le premier firewall Openoffice est maintenant une réalité, il a vu le jour hier soir. Son géniteur, Pollux, nous a procuré un moment de bonheur intense avec ce chef d’oeuvre d’humour et d’ingéniosité.

Inutile de revenir sur les origines de ce firewall, vous les connaissez sans doute, pour ceux qui étaient sur une autre planète pendant les débats parlementaires sur HADOPI, vous avez droit à une piqure de rappel :

Mieux, l’oeuvre de Pollux n’est pas une vaporware … il fonctionne bel et bien. Son architecture est clairement spécifiée sur son blog. Codé en Python, utilisant PythonUno, Nfqueue, une feuille de calcul OpenOffice comme interface graphique, et surtout Netfilter, ce qui ne devait être qu’une blague pour geek filtre bel et bien des paquets !

Vous pouvez le télécharger ici,

Merci Pollux, tu r0x !

Google et les retraits de contenus: j’en enlève deux et je t’en donne 1000

Je suis un peu gêné, car je ne sais pas trop comment vous présenter cette information, je n’ai pas envie de taper sur qui que ce soit dans cette histoire mais juste de pointer du doigt un truc que j’ai vraiment trouvé surprenant. J’ai un peu de mal à m’expliquer le concept pour tout vous dire :

  • soit Google a beaucoup d’humour,
  • soit la loi américaine est ainsi et  là, c’est encore plus drôle.

Ce soir, j’ai eu la surprise de tomber, en pied de page d’une recherche Google, sur un truc assez hors du commun. Voici le message en question :

Google indique que sur demande d’un ayant-droit, il a du retirer de sa recherche 2 résultats, et propose un lien « à titre informatif ». Naïvement, je clique en m’attendant à tomber sur quelques lignes explicatives… mais voilà sur quoi je tombe :

Il s’agit de la plainte en question reçue par Google, elle comporte non pas de 2 liens comme l’évoque Google, mais l’intégralité des liens déclarés par la Twentieth Century Fox Film Corporation, en date du 4 mai 2010. En clair, pour avoir retiré deux liens de sa recherche, Google publie une liste de plus d’un millier de liens tous frais sur des contenus copyrightés.

Je ne connais pas assez bien la législation américaine et le DMCA, ni s’il y est d’usage de publier les plaintes d’ayants-droit ainsi que les listes de contenus sur lesquels « il ne faut pas se rendre » mais j’ai trouvé ça vraiment extraordinaire dans la manière de procéder. A l’heure où l’on parle de listes de sites à filtrer en France, on imagine mal Google observer ce genre de pratiques ici. Sauf que l’on parle d’Internet avec tout ce que ceci implique en terme de douaniers dans routeurs (ça rentre pas dans la boîboîte) et l’air de rien, ce genre de petit décalage philosophico juridique risque de poser quelques soucis un jour ou l’autre. Il va falloir harmoniser un peu les usages car on imagine mal voir ce genre de listes publiées de par chez nous. La défense aveugle du copyright mène a des absurdités, en voilà un bel exemple.

HADOPI et failware de « sécurisation » Orange

La sécurité par l’obscurantisme est de l’avis de tous les spécialistes une erreur stratégique. L’épisode d’hier sur le logiciel de « sécurisation » HADOPI était malheureusement dramatiquement prévisible. D’ailleurs Cédric Blancher, il y a quelques jours, signalait l’important risque qui planait autour de ces solutions de « sécurisation » et rappelait de tristes épisodes où ce genre de failwares se sont illustrés.

Et bien l’histoire s’est répétée à croire qu’il ne pouvait pas en être autrement…

Mais quand on y pense c’est quand même assez surprenant :

  • Ensuite parce qu’il semble que des internautes aient trouvé des choses vraiment très suspectes, comme ce HadopiTechnicalServlet qui laisse planner un doute sur ce que deviennent les données collectées par ce logiciel de « sécurisation ».
  • Enfin je me sens assez partagé entre colère, incompréhension et espoir. La colère pour la désinformation et ce n’est pas la première fois que l’opérateur nous fait le coup, l’incompréhension car ceci ne peut profiter à personne, ni aux artistes qui n’y gagneront rien, ni aux internautes qu’on prend manifestement pour des crétins (vous achèteriez une camera de video surveillance municipale à placer dans votre salon vous ?), et l’espoir qu’un jour ou l’autre, tout le monde ouvrira les yeux sur le danger HADOPI.

Mais voyons le bon côté des choses :

La sécurité à deux euros par mois, ça n’existe pas, la sécurité est un ensemble de process, pas un produit.

Wawa-Mania est bien une organisation structurée de cyber délinquants

***NOTE : AVANT DE LIRE CE BILLETMERCI DE LIRE CELUI-CI ***

Soutenir Wawa-Mania c’est soutenir un échange bien commercial et non le partage !

Avertissement : Ce qui suit est une enquête menée en une nuit par fo0 et moi même. Ce billet est motivé par notre volonté de vous ouvrir les yeux sur une organisation qui vous manipule en jouant sur de nombreux tableaux. Nous allons ici vous démontrer que Wawa-Mania, ce n’est pas que Zac. Chaque lien posté ici est une source d’information ahurissante et nous espérons qu’après avoir lu ce billet, vous ferez particulièrement attention à ne pas vous engager dans cette organisation, ni à la soutenir.

Nous ne tolérons pas que Wawa-Mania soit érigé en symbole du partage de la culture après tout ce que nous avons trouvé

Je vous parlais il y a quelques heures à peine de Wawa-Mania et je vous faisais part de mes soupçons sur l’éthique de Zac et sa fine équipe. Nous avons maintenant un paquet d’éléments qui nous font penser que nous sommes bien face à une organisation de cyber délinquants. Vous allez voir, il y a de quoi faire, tout ce petit monde a laissé un paquet de traces sur le Net. On y apprendra en vrac que des administrateurs de Wawa-Mania livrent la guerre à d’autres boards à coup de DDoS, defacing, vol de bases de données, vol de codes AlloPass, trojaning, on nous renseigne sur les finances de l’organisation,  sur les stratégies que l’organisation compte mener … tout y passe !

Nous avons acquis la conviction que Wawa-Mania discrédite aussi bien la scène warez que les opposants au projet de loi liberticide qu’est HADOPI. Ne vous laissez donc plus manipuler, partez de cette base, enquêtez vous mêmes, faites vous votre propre opinion, dans la plus grande tradition de la culture hacker.

Il apparait à 90% sûr que plusieurs personnes se sont enrichies et manipulent les autres

ATTENTION : Notre enquête ne vise en AUCUN CAS A DECREDIBILISER LA LIGUE ODEBI, en revanche, ceci devrait la mettre en garde sur qui elle soutient. D’après les informations que nous avons pu  collecter, nous émettons une extrême prudence, nous ne parlerons donc, à propos de la ligue ODEBI, que de l’un de ses acteurs, A.B, collègue de Zac. Visiblement un acteur très informé et très bavard. Nous soupçonnons A.B de ne pas avoir tout raconté à la Ligue Odebi, ce qui expliquerait son soutien aveugle à cette organisation bien huilée, en clair A.B aurait manipulé la ligue Odebi. Au centre de cette organisation des boards de warez (très nombreux), et une association : l’ATILD.

Au coeur de nos investigations on retrouve systématiquement A.B alias Nawak, proche de Zac, membre très actif de la Ligue Odebi, et gérant de la société qui emploie Zac.

Autant vous le dire tout de suite, nous sommes tombés là dessus en une seule nuit, vous vous doutez bien que les autorités qui instruisent l’affaire doivent en avoir par gigaoctets !

Les petits dessous de Wawa-Mania

1° – Wawa-Mania en chiffres :

Pas compliqué d’y accéder, le forum est un fluxBB, un petit tour ici : http://forum.wawa-mania.ws/onlinestats.php

Et on découvre pas moins de 867 148 membres  et plus de 3 millions de posts  !

On apprend plus tard sur pastebin que ça représente 3 millions de pages vues par jour

Si 2% de ces personnes cliquent sur une pub (sans parler des pubs qui rémunèrent à l’affichage), ça nous fait quand même 60 000 clics par jour, ce qui nous donne à 5 ct le clic, la somme de 3000 euros par jour

Ce graphe est aussi très parlant, vous le trouverez ici :

2° – Un réseau très structuré

Un autre scoop, Wawa Mania, ce n’est pas un seul site actuellement fermé, mais des dizaines de boards, d’espaces de stream privatifs … c’est juste énorme ! En voici quelques uns :

  • http://www.wawa-coffee.net/ —> http://pastebin.com/wEqdQR8p
  • http://streamguims.com/
  • http://onedayonelink.com
  • http://www.lebardeswareziens.org
  • ..

… on retrouve souvent les mêmes personnes comme :

  • Adaur (que vous trouverez ici ouvertement avec son hébergeur causer warez, visiblement tout à fait complice et qui rassure même Adaur en lui disant qu’il a déjà reçu des demandes de retrait de contenu mais que comme le fichier n’est pas physiquement sur le serveur, on ne peut mener d’action),
  • Mesko
  • AcidTouch

3° – A.B est bien un organisateur et un meneur d’hommes

A.B n’est pas que président de l’ATILD, dirigeant d’ODEBI, gérant de la société qui embauche Zac, pote de Mesko sur lequel nous allons revenir, c’est aussi un véritable manager et un habile manipulateur comme en atteste ce mail qu’en super warezien, on colle évidemment sur pastebin (cliquez pour zoomer) :

Attention, on arrive maintenant dans le rock’nroll. Je vous invite à TOUT lire, les manipulations de la presse, les collaborations entre boards, les appels aux dons alors que les sommes collectées sont probablement quelque part à l’étranger …

… il y en a des pages entières et A.B sollicite les wareziens en leur demandant de contribuer financièrement ce qui est hallucinant quand on jette un oeil là dessus

Puis dans la manipulation médiatique on a du lourd, le NouvelObs et France2 seraient demandeurs de spectacle, « c’est donnant/donnant » explique A.B.

4° – Le staff de Wawa-Mania

Croyez le ou pas … mais tout est en ligne, sur PasteBin,

Voici toute l’équipe :

Les Administrateurs : JadJoud ,Kaejan, MelJer, macky410
Administrateur Graphique: rom’
Modératrice Graphique: Marinou7
Les modérateurs Généraux: antho , legend killer, shinozuke
Les modérateurs Spécialisés:

  • xxxxxxxxxx ===> Musique
  • TheLuneaire===> Films
  • kosukeatami7===> Gamez
  • shadows.shogun====> Informatique
  • alcazard====> Majeur XXX

Les Graphistes: Angedughetto, ashexen, BYSnake, Dio-fr, Gordonne94, Helhunter, Rikey, roro82, Sn!PeR, zlatkobsd


5° – Les talents cachés du staff de Wawa-Mania

Vous vous doutez bien que dans la « scène », les warl0rdz se livrent une guerre sans merci, à coup de Ddos et de defacing, là encore on en parle ouvertement, on logue, et on fait indexer tout ça par Google, c’est une tradition semble t-il dans ce petit groupe :

Puis rapidement, on tombe dans plus fun que le warez, encore sur pastebin, on confesse volontiers qu’on utilise des botnets et des trojans pour se débarrasser de la « concurrence » et là on est plus du tout dans le petit partage de fichiers entre amis:

6° – Wawa-Mania et le fric (encore et toujours)

Un membre de la ligue Odébi nous apprend dans cette très intéressante page que Zac a gagné 1000 euros par mois pendant 3 ans … soit 36 000 euros (et ce n’est que ce que A.B avoue à des personnes auxquelles il sollicite des dons)… un vrai mécène quoi. Mais le plus fun c’est qu’il a surement organisé son insolvabilité, son pognon est à l’étranger et la même personne nous apprend qu’il paye son avocat (un ténor du barreau comme décrit dans le reportage de France 2) avec ses petites économie… pauvre Zac !

 

21:14 < w-irc936> D'ou provient l'argent que zac utilise pour payer son avocat? Touche toujours de l'argent des pubs sur wawa?
21:14 <@aurelienboch> zac utilise de l'argent qu'il avait mis de coté
21:15 <@aurelienboch> il n'est plus le webmaster de wawa

21:15 < bot76> Mais le forum vivra-t-il encore après ce procès ?
21:15 <@aurelienboch> oui
21:15 < Benj973> Qui s'occupe de Wawa ?
21:15 <@aurelienboch> quoiqu'il arrive wawamania restera en ligne21:52 < MaGiiC> question peut etre inutile, mais que fais zac actuellement? que fait t'il au lieu de rester sur le chan ?
21:52 <@aurelienboch> zac est occupé par ses affaires perso, il essaye de passer du temps avec ses proches
21:52 <@aurelienboch> car il ne le pourra plus s'il va en prison

Contrairement à ce que des personnes de la Ligue Odebi soutenaient dans les commentaires de ce billet, Zac n’est visiblement pas à plaindre. La ligue a peut-être tout simplement été bernée.

 

21:30 < SheitaN> Ouais enfin quand même, WM c'est pas une petite board, dites pas le contraire, il doit pas se faire que 200e/mois hein.
21:30 < AcidTouch> +1
21:30 <@aurelienboch> pendant une période il a gagné un peu plus de 1000 euros par mois, ça a duré trois ans
21:32 <@aurelienboch> zac est inquiet, il me confiait hier qu'il se couchait tous les soirs avec la sensation qu'il serait en prison le lendemain
21:32 <@aurelienboch> mais le buzz créé par l'Atild lui donne confaince
21:33 <@aurelienboch> et aussi voir que les dons montent vite
21:33 <@aurelienboch> pour l'autre question
21:33 <@aurelienboch> zac n'a pas les sous

7°- Les régies publicitaires de Wawa-Mania

Je les ai tout simplement trouvé en regardant le source des pages HTML, en voici 3, il y en a surement d’autres :
  • Une en Israel :
http://xtendmedia.com/
Registrant:
Personal
26 Hamitpe Apartment 20
Shoham,  POB 2657
Israel
Administrative Contact:
DRUKER, OFER  [email protected]
Personal
26 Hamitpe Apartment 20
Shoham,  POB 2657
Israel
+1.00972545642113
  • Une aux USA
z5x.net
Registrant:
Domains by Proxy, Inc.
DomainsByProxy.com
15111 N. Hayden Rd., Ste 160, PMB 353
Scottsdale, Arizona 85260
United States
  • Et encore aux USA
http://www.zedo.com/
Registrant:
roy de souza
roy de souza
215 2nd street 3rd floor
san francisco, ca 94105
US
Phone: +1.8474911104
8° Le pack presss
Voici un petit zip avec les PDF des discussions que nous avons trouvé (il y a de fortes chances que très vite elles disparaissent du net vu qu’elles proviennent d’un serveur web hébergé chez un particulier (coucou freebox).
9°- conclusion :

Cette enquête, réalisée à l’aide d’un simple navigateur, vous démontre comment des personnes peuvent vous manipuler et vous exploiter sur le Net en se faisant passer pour des défenseurs de vos libertés, alors qu’elles ne défendent en fait que leur porte-feuille. Les faits relatés ici devraient vous permettre de porter un regard avisé sur l’affaire Wawa-Mania et de ce qu’on a tenté de vous faire gober.
Ce billet est « sponsorisé » par
Google Cache, Pastebin, the irc network et les cafés grand mère
Bluetouff & fo0

Le secrétariat d’Etat à l’économie numérique va t-il disparaitre ?

Peut être vous souvenez-vous, il y a quelques mois, des questions que je me posais sur le rôle de Nathalie Kosciusko-Morizet au sein de son secrétariat d’Etat à l’économie numérique, c’était certes un peu violent, mais l’histoire me donne raison et c’est loin de me faire plaisir. La conjoncture actuelle m’invite à revenir sur le bilan de NKM (ca va être rapide) et sur le devenir de son secrétariat d’Etat qu’elle chercherait actuellement à quitter, et ça aussi on va tenter de comprendre pourquoi.

Commençons par le bilan : craintes confirmées, NKM a brillé par son absence systématique de tous les débats sur lesquels les internautes attendaient de sa part des propositions concrètes pour endiguer les ardeurs d’une frange minoritaire du Parlement qui compte mettre Internet sous le coup de lois martiales comme HADOPI ou LOPPSI. NKM a également été totalement absente sur le déploiement du très haut débit ou sur les débats sur le registre général d’interopérabilité (RGI) qui visait entre autres à standardiser les formats ouverts d’Open Office pour les administrations dans le cadre du plan de modernisation de l’Etat… là encore … rien… Côté ACTA, c’est encore pire, pas un mot, mais là me direz vous c’est normal puis que c’est plutôt du côté de l’Union européenne que ça se passe… Oui enfin n’empêche que Mme Gallo fait bien partie de la même majorité que NKM et c’est bien elle qui defend bec et ongle la ligne la plus dure de l’ACTA, elle est donc bien placée pour aller expliquer que la dictature du copyright sur Internet c’est le meilleur moyen de le tuer.

Conclusion sur ce bilan : NKM a échoué sur LE point qui pourri l’internet, LE seul qu’on lui demandait de régler, celui qui est la cause de la riposte graduée, de la politique stupide de repression coûteuse et n’apportant strictement rien aux artistes, cette même politique qui instaure le filtrage et le blocage des sites … un échec total … sur toute la ligne. NKM n’aura pas pu éviter que le gouvernement s’oriente vers une société de surveillance et de répression.

NKM nous aura laissé un Net à feu et à sang en nous baladant avec sa risible consultation sur le droit à l’oubli numérique et ses conclusions sur la Net Neutrality au colloque de l’ARCEP qui invitent tout simplement au DPI, le deep packet inspection, la forme de filtrage la plus odieuse, intrusive et irrespectueuse de la vie privée  (le coup de l’octet légal, désolé mais je le digère toujours pas), chose qu’elle se défendait d’envisager. Oui je suis déçu et c’est peu de le dire. Surtout qu’on l’a senti venir de loin.

Les 4,5 milliards qu’elle a récupéré sur le grand emprunt pour le Numérique sont son seul fait d’arme… mais dés qu’on regarde d’un peu plus près, on se rend compte que d’une part avec la crise, il y a des chances que ce budget soit revu à la baisse, et que de toutes manières, ils représentent 15% du montant qu’il faudrait pour déployer la fibre optique.

Du coup, c’est sur Hack45 qu’un bon coup de pied dans le cocotier a été donné initialement. On y découvre 3 hypothèses sur le devenir du secrétariat d’Etat à l’économie Numérique … et ça fait froid dans le dos :

Hypthèse 1 (on peut toujours rêver) : il va se transformer en ministère du numérique, dans lequel le Ministre sera saisi des dossiers que Nicolas Sarkozy a pris l’habitude de faire voter sous la menace (Comme HADOPI ou LOPPSI) à un mariais de godillots, en leur demandant de voter aveuglément un texte d’une inconsistance et d’une stupidité rare. On imagine alors une république parfaite, dans laquelle les responsables politiques s’impliquent dans le mandat qui leur a été confié… et font leur travail correctement car on leur en donne les moyens.

Hypothèse 2 (la plus plausible) : on ne touche pas au secrétariat d’Etat et on trouve un autre pantin que l’on pourra agiter devant les Geeks, en gardant une bonne vielle habitude : celle de ne lui confier aucun des dossiers qui affairent pourtant directement à la fonction, en lui demandant en plus de se taire ! Bref on ne change rien du tout. Si cette solution venait à être choisie, il n’y a pas grand monde à droite pour assurer cette fonction … mon petit doigt me dit qu’ils sont en fait deux en liste et je ne vous citerai pour le moment qu’un seul nom, celui de Laure de la Raudière, député de la 3e circonscription d’Eure-et-Loir qu’on aurait vraiment aimé voir prendre part un peu plus aux débats sur lesquelles elle avait, comme les autres députés de la majorité présidentielle, consigne de voter aveuglément (et oui je parle bien d’HADOPI). Toujours est-il que s’il y a bien une personne capable de briguer ce poste ou celui évoqué au dessus dans l’hypothèse 1 … c’est bien elle. Mais dans le cadre de cette seconde hypothèse, j’y réfléchirai à deux fois à sa place. Soit elle assurera un rôle volontariste et impliqué parce qu’on lui en donne les moyens. Soit elle se retrouvera cantonnée à jouer la NKM 2 pour servir un peu plus la politique présidentielle susurrée par les lobby, ce qui serait indécent quand on connait la pertinence de Laure de la Raudière et sa compétence indiscutable sur les questions du numérique.

Hypothèse 3 : (très certainement la pire et malheureusement très plausible également) diluer ce secrétariat d’Etat à la faveur de deux ministères :

  • Le ministère de l’Industrie et l’expert Christian Estrosi (c’est un expert, à n’en pas douter : demandez aux niçois combien d’années d’avance ils ont sur cette niche très prisée des caméras numériques de flicage de la population … pardon, de « video-protection »)
  • Le ministère de la culture : si la présidence cherche un bon pantin bien inutile, avec assez de casseroles aux fesses pour être tenu en respect, et surtout ne disposant pas des connexions synaptiques nécessaires pour mener une réflexion et conduire des actions pour stimuler l’économie numérique, il est vrai que le ministère de la culture a déjà fait ses preuves, Nicolas Sarkozy n’aura aucun mal à imposer l’absurde pour servir d’autres cadeaux indécents à l’industrie du disque ou à placer l’internet français sous le coup de la censure du CSA (une idée initialement véhiculée par l’intarissable Frédéric Lefèbvre et qui continue à faire son chemin dans une certaine classe politique nostalgique de l’ORTF).

Si la nomination de Laure de la Raudière me réjouirait, c’est vrai qu’elle a de quoi s’inquiéter de la marge de manoeuvre que l’Elysée lui laissera, et comme je le disais en parlant de NKM, si c’est pour avoir la consigne de se taire systématiquement sur tous les dossiers chauds qui touchent au numérique, ce n’est même pas la peine d’accepter ce poste.

Si c’est la 3e hypothèse qui se confirme, il y a de grandes chances pour que la situation dégénère, tant du côté des internautes que des professionnels qui n’accepteraient pas de se trouver sous la houlette technocrate et parfaitement e-gnarde du ministère de l’Industrie, ou sous la coupe non moins e-gnarde de celle du Ministère de la culture.

Les rumeurs font état d’une volonté de NKM de quitter ce poste. Il faut dire que l’Elysée ne l’a pas gâté en envoyant au front une Christine Albanel en perdition dans un hémicycle où elle a été raillée tant de ses confrères que des internautes. Nkm, elle, avait consigne de se taire, et parfois c’est intenable. je demeure convaincu que c’est une femme très compétente et je lui souhaite d’exprimer ses talents à un poste où elle en aura le droit… malgré ma lourde déception.

En attendant de savoir qui sera nommé ministre du minitel … ACTA la Vista NKM.

Les Google cars de Google Street view récupéraient des données qui passaient en clair sur les réseaux wifi

On a beau nous expliquer que ceci était accidentel, personnellement, je n’y crois pas un instant. Je ne sais pas si vous vous souvenez d’un billet dans lequel je m’inquietais de voir tourner une voiture autour d’une installation d’un réseau openmesh que j’avais déployé.

Il s’agissait d’une Google car, suréquipée (antenne wifi, gps, laptops embarqués). Cela laissait peu de doute, il y avait bien une cartographie wifi en cours.

Mais ce n’est pas tout, une simple cartographie n’aurait pas nécessité le curieux manège que j’ai pu observer. Les équipements que l’on pouvait observer sur les Google car à l’époque n’embarquaient pas de cameras Elphel utilisées pour Google Street View mais le parfait équipement du wardriver.

Et bien devinez quoi ? Google nous apprend aujourd’hui, que ces petites voitures auraient « accidentellement » collecté des données passant en clair sur les réseaux ouverts. Les Google car sniffaient les connexions et récupéraient les données qui transitaient en clair sur ces réseaux (pages web, texte, images, mais aussi mots de passe …). J’ai pu constater, pendant plusieurs jour, le manège de cette voiture qui s’arretait plusieurs minutes, tournaient autour de l’installation plusieurs fois. C’est pour cela que j’affirme que Google savait très bien qu’il collectait illégalement ces données, une simple cartographie n’aurait jamais nécessité de si fréquents arrêts. Ces stationnements attestent de la volonté de collecter des données, cela ne fait aucun doute en ce qui me concerne.

Je cherchais quelque chose à reprocher à Google, c’est aujourd’hui chose faite, cette société a employé des méthodes de voyous et a collecté soit disant accidentellement vos données personnelles.

PES 2010 Jour 2 : Hacking GSM, Hacktivisme et Hacker space

Si vous n’étiez pas à la Cantine hier Pas Sage en Seine hier, vous avez raté des conférences géniales, comme celle de Fabrice Epelboin et Jean-Marc Manach qui en a laissé plus d’un sur les fesses, l’intarissable Benjamin Bayart, ou encore l’excellent Khorben qui nous remet son workshop aujourd’hui. Peut être avez vous pu vous connecter au stream pour les voir en live, si ce n’est pas le cas, il faudra prendre un peu votre mal en patience pour que nous mettions en ligne les plusieurs gigas de video de Pas Sage en Seine.

Aujourd’hui, la journée s’annonce aussi palpitante que celle d’hier avec en ce moment même un workshop de développement sur Android animé par Deubeuliou, la suite du workshop chiffrement SMS avec Khorben, Philippe Langlois et Guizmo qui viendront nous parler des Hacker Spaces, Jérémie Zimmerman et Benjamin Ooghe-Tabanou qui sont deux figures incontournables de l’hacktivisme et de la néo cyber citoyenneté, enfin c’est Kitetoa, pizza hacker since 1998, qui viendra nous retracer les évolutions de l’Internet.

Follow the black Rabbit

Deux ou trois choses, comme ça … en vrac

Désolé si vous vous demandiez où j’étais passé, les derniers jours ont été sportifs, mais c’est pas pour ça qu’il ne s’est rien passé dans votre Internet quasi neutre. Je dois avouer que je me suis un peu volontairement retenu d’écrire suite à la dernière performance de la HADOPI où elle exposait ses plans pour fliquer Internet. C’est finalement pas plus mal, je pense que j’aurais perdu mon calme.

Il s’est d’abord passé que la Quadrature du Net et FDN ont déposé un recours devant le conseil d’Etat portant sur le traitement automatisé des données personnelles induites par le dispositif de la HADOPI. Plus exactement le décret 2010-236 publié au JO le 5 mars dernier sur lequel, l’avis de l’ARCEP, pourtant obligatoire, n’ a pas été demandé. Il s’agit d’un vice de forme assez conséquent dans lequel FDN s’est engouffré en sa qualité de fournisseur d’accès Internet. Comme quoi HADOPI, depuis le début, c’est n’importe quoi, tant sur la forme que sur le fond.

J’étais ce matin à la Cantine pour l’annonce du cru 2010 des Big Brother Arwards dont on fête cette année les 10 ans, le 29 mai pour un barcamp exceptionnel. Figurez vous que TMG et Thierry Lhermitte ont remporté un Big Brother Award dans la catégorie Entreprises Internet.

Enfin, ce weekend, c’est Pas Sage en Seine (n’hésitez pas à vous inscrire sur le site de la Cantine) édition 2010 que j’ai hacktivement préparé aux côtés de Bearstech (attention peinture fraiche). Le programme est venu s’enrichir de nouvelles performances de la HZV Team, Bugcore et Albertine Meunier. J’espère que vous serez nombreux à nous rejoindre dés le début des hostilités, par exemple à l’occasion de la conférence de Serge Humpich qui ouvre la Session de cette année.

HADOPI : Le Deep Packet Inspection est bien au menu

L’octet sera légal ou ne sera pas !</DPI inside>

Comme je vous le disais, j’en ai pas dormi. Tout ce passe comme nous l’avions imaginé dans le pire des scénarios imaginables. Il faut d’abord bien écouter ce que dit ce monsieur, puis vous souvenir de cette histoire de « quasi neutralité », ou encore de NKM qui nous explique que la Neutralité c’est accéder à tous les contenus « légaux » transformant avec sa baguette magique les backbones en cyber douaniers capables de reconnaitre des octets contrefaits. Il faut dire qu’on l’avait senti venir de loin le Deep Packet Inspection !

La petite soirée de lancement de la HADOPI a été riche et Marc Rees de PCInpact, présent sur les lieux, a enregistré des perles ! J’ai eu la chance de l’avoir au téléphone dés son retour et c’est la voix emprunte de consternation qu’il m’a révélé que la HADOPI planifiait bien l’insoutenable en confiant une mission à un anti Net Neutrality convaincu, Michel Riguidel, celle de spécifier techniquement le mouchard HADOPI.

Chers internautes, la riposte graduée est bien une étape pour instaurer le filtrage DPI. Je soupçonne aujourd’hui fortement le gouvernement d’avoir instrumentalisé l’ARCEP d’une manière assez abjecte : « vous avez vu comment on est forts en démocratie et en écoute ? on vous a servi des supers spécialistes » … et hop on nous sort une « quasi neutralité » dans laquelle le téléchargement illégal devient prétexte à filtrer Internet en utilisant des outils dont on est assuré que d’une chose, c’est qu’ils ne sont pas maîtrisés.

Mais il y a un petit hic … c’est que le DPI, ça n’est possible que sur les infrastructures des fournisseurs d’accès, à des endroits bien stratégiques du réseau. La HADOPI dit entretenir de bonnes relations avec les fournisseurs d’accès et que les expérimentations de filtrage avancent. C’est amusant, car ayant travaillé pour un FAI et entretenant encore quelques relations, j’entend tout le contraire et j’ai plus tendance à croire mes sources que la HADOPI. Et mes sources disent que le DPI ils n’en veulent pas, ils n’en poseront pas (sauf obligation légale), et surtout ils ne le financeront pas ! On sait aussi que pas un seul centime n’a encore été déboursé aux FAI pour supporter le coût des délires orwelliens des cyber pieds nickelés.

HADOPI devrait donc en toute logique être étendue à d’autres protocoles que le Peer to Peer, en tous cas la HADOPI souhaite s’équiper en ce sens. En tout cas en France, qu’on se le dise, la Net Neutrality, c’est finit !

Les mails partiront bien sans que le mouchard HADOPI ne soit labellisé

Et oui ! Notre madame Michu devra se taper une formation accélérée d’administrateur système et réseaux, la HADOPI laissera à la discrétion du juge toute contestation, si tant est que notre madame Michu ai les moyens techniques et surtout financiers de se défendre, elle est bien présumée coupable ! La HADOPI souhaite passer en force … un très mauvais calcul face aux internautes qui ne manqueront pas de se rappeler à son bon souvenir. Le décret d’application concernant le délit de négligence caractérisée est évidemment toujours très attendu et ne devrait plus tarder. La CNIL émettra un avis mais rappelons que ce dernier n’est que consultatif.

Mais ne nous pressons pas car le mouchard HADOPI nous promet aussi de grands moments, on le soupçonne toujours aussi fortement de s’asseoir sur un modèle client / serveur ( j’ai beau chercher il n’y a que comme ça qu’il peut fonctionner). Le serveur communiquerait la liste des fichiers (les hashing) et le mouchard irait scanner les disques durs. Heureusement, pour le mettre en prison dans une machine virtuelle, TMG vous propose de télécharger VMWare sur l’un de ses serveurs.

La HADOPI a du sentir le vent venir, du coup, le mouchard installé sur l’ordinateur ne suffira plus à disculper un internaute, il ne devient qu’un élement parmi d’autres.

Autre information importante, les critères qui détermineront si le dossier d’un internaute incriminé est transmit ou non au parquet reste un mystère. Après le délit de sale gueule, nous orientons nous vers un délit de sale IP ?

La pédagogie, avec HADOPI, c’est terminé, il ne reste plus que le volet répressif.

Mireille Imbert-Quaretta, membre de la commission s’en explique d’ailleurs le plus tranquillement du monde : «Hadopi ne vise pas les pirates, mais la négligence caractérisée, si l’internaute a fait en sorte que son ordinateur ne soit pas assez protégé face aux risques de piratage».

Un logo plus respectueux du droit d’auteur #lol

Plus anecdotique, la HADOPI a abandonné son logo ou elle utilisait une typographie dont elle n’avait pas les droit. C’est plus austère, elle perd son gros nez rouge.

Le temps pour moi de digérer les articles et d’écouter attentivement les enregistrements réalisés par PCInpact, et c’est promis, on a pas finit d’en causer.

Voici les articles promis de PCInpact :

Merci Marc pour le boulot abattu cette nuit.