Aller au contenu
zarza zarza
Entrepreneurs

Gray Hat Hacking, ceux à l’éthique ambiguë…

mars 23, 2015 · Entrepreneurs · 5 min
Gray Hat Hacking, ceux à l’éthique ambiguë…

Les fameux « hackers tièdes » peuvent un jour être vos meilleurs amis, vos employés de confiance, et le lendemain, être en désaccord sur le paiement reçu, sur la contrepartie de leurs services, et devenir votre pire cauchemar. À cette occasion, les Ingénieurs ZARZA nous aident à comprendre cette catégorie du Gray Hat Hacking, qui regroupe, selon les statistiques, la majorité des hackers à l’heure actuelle.

Gray Hat Hacking, d’où vient le chapeau gris ?

Les hackers au chapeau gris sont ceux qui, un jour, sont bons, et peut-être le même jour, sont aussi mauvais. Leur comportement se reconnaît au fait qu’ils sont ceux qui détectent des vulnérabilités et, dans le cas où on ne les engage pas pour les corriger, ce sont eux-mêmes qui les exploitent, parvenant ainsi à leurs fins de gré ou de force.

Ceux qui sont catalogués dans le Gray Hat Hacking, ou hackers au chapeau gris, sont ceux qui « jouent » à être les bons et les méchants ; en d’autres termes, ils ont une éthique ambiguë et pratiquent la double morale, ou la morale de convenance.

Ils possèdent les connaissances d’un Black Hat Hacker et les utilisent pour pénétrer dans les systèmes et y trouver des vulnérabilités, pour ensuite proposer leurs services afin de les réparer sous contrat, à un « tarif modique », habituellement plus économique que celui d’un White Hacker, dans la mesure où ils connaissent déjà le système et sont parvenus à l’exploiter. Cependant, il est assez fréquent que le système ne soit pas réparé, mais qu’une porte dérobée soit maintenue pour réclamer de l’argent de temps à autre… Ils sont en réalité peu fiables, bien que beaucoup prétendent l’être, et que d’autres le soient probablement ; c’est là une caractéristique du Gray Hat Hacking : l’ambiguïté.

Le chapeau gris et son histoire

Celui qui porte un chapeau gris, dans la communauté hacker, fait référence à un hacker talentueux qui agit parfois illégalement, mais avec des intentions discutables. Ils sont un mélange entre le côté obscur et ceux qui pratiquent le White Hacking.

Gray Hat HackingHabituellement, ils n’attaquent pas par intérêt personnel ni avec de mauvaises intentions, mais parfois par intérêt économique ; ils sont cependant prêts à commettre des délits au cours de « leurs exploits », pour autant que, selon leur éthique ambiguë, la fin justifie les moyens.

Tandis que les hackers au chapeau blanc communiquent généralement aux entreprises les failles de sécurité de manière discrète, ceux qui pratiquent le Gray Hat Hacking sont plus enclins à prévenir la communauté hacker, à demander des « rançons », ou à avertir les entreprises et simplement observer les conséquences.

Le terme chapeau gris a été forgé par un groupe de hackers appelé L0pht en 1998, et depuis lors il a été associé à ceux qui recherchent, par plaisir ou pour d’autres raisons, des vulnérabilités et les signalent, passant parfois d’un camp à l’autre, sans grands remords, et avec des thèses qui souvent se contredisent entre elles ; formant tout un compendium du Gray Hat Hacking.

Certaines de ces classifications et/ou caractéristiques du Gray Hat Hacking ont été synthétisées ainsi :

  • Hacker qui se consacre à la recherche en sécurité avec l’intention de sécuriser plutôt que d’exploiter.
  • Il est confronté à des questions d’éthique et de morale en matière d’attaques et de protection informatique dans le cadre de son travail.
  • Il n’approuve pas la divulgation complète des vulnérabilités et aime conserver des « accès secondaires ».
  • En général, il signale les vulnérabilités aux vendeurs de ces produits, à un moment ni précis, ni spécifique.

Gray Hat Hacking, bons ou mauvais ?

Gray Hat HackingIntermédiaires. Il existe cependant de nombreux cas, jour après jour, où ils signalent des vulnérabilités à des maisons de développement qu’ils respectent, où ils préfèrent rapporter le problème et ainsi servir leurs propres intérêts et ceux de la communauté en général, considérant que l’intrusion peut causer bien plus de dégâts que ce que vaudrait la peine de la dissimuler. Dans ces cas, le respect envers l’équipe et la maison de développement sont cruciaux, et c’est là que le Gray Hat Hacking prend vraiment sa raison d’être.

Il y a des cas qui sont entrés dans l’histoire…

  • En avril 2000, les hackers connus sous les noms de « {} » et « Hardbeat » ont obtenu un accès non autorisé à apache.org, le populaire service du serveur http, utilisé par la majorité des sites web de la planète. À cette occasion, ils ont choisi de prévenir les gens d’Apache des problèmes au lieu d’essayer d’endommager les serveurs.
  • En juin 2010, Goatse Security a révélé une faille dans la sécurité d’AT&T qui permettait d’obtenir les adresses de courrier électronique des utilisateurs d’iPad. Le groupe a révélé la faille de sécurité aux médias après qu’AT&T eut été notifié.
  • En avril 2011, un groupe d’experts a découvert que l’iPhone et l’iPad 3G « enregistraient » ce que l’utilisateur visite. Apple a alors publié une déclaration affirmant que l’iPad et l’iPhone n’enregistraient que les antennes auxquelles le téléphone pouvait accéder.

Dans ces cas, nous voyons comment le Gray Hat Hacking a été bénéfique sans complications majeures, ni arrière-pensées, ou du moins, pas si évidentes…

Que faire si je suis contacté par un hacker gris ?

Si vous êtes client de ZARZA, nous vous suggérons de transmettre une copie de la communication à votre Ingénieur de confiance, afin de recevoir une assistance et des suggestions spécifiques à votre cas. Dans le cas où vous êtes livré à vous-même, l’essentiel serait de faire une sauvegarde de vos contenus au plus vite, de sorte que si vous ne cédez pas aux exigences du Gray Hat Hacking, vous puissiez éventuellement rétablir votre système.

Si le hacker gris vous fournit des informations de manière désintéressée, méfiez-vous, et demandez à votre développeur ou Ingénieur de rechercher et d’appliquer, selon son expérience, les meilleurs outils pour corriger le problème détecté, et en outre de rechercher et d’identifier d’éventuels accès secondaires, créés à partir de cette circonstance.

ZRZ-6925
plus de cette face

laissez votre note

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

ZARZA Studio — Votre radio a l'antenne des aujourd'hui : mediatheque, horloge, grille, cabine et rapports, depuis le navigateur.

Decouvrez ZARZA Studio
a l'antenne maintenant radios au catalogue 44 118 podcasts pays