Language Selection

SecurityVibes Magazine

Main Content

Left content

Une backdoor dans les portables HP ?

auteur de l'article Jérôme Saiz , dans la rubrique Conformité & organisation

Un trafiquant d’armes, le FBI, des données cryptées sur un ordinateur portable et la complicité du fabricant pour les déchiffrer ? Non, il ne s’agit pas du dernier Mission Impossible, mais plutôt d’une étonnante affaire que rapporte notre confrère Réseaux & Telecoms. Selon lui, HP/Compaq aurait aidé le FBI à déchiffrer des données protégées par son système propriétaire Drivelock, pourtant vendu comme étant inviolable. Une accusation à prendre cependant avec beaucoup de précautions.


L’arrestation d’un trafiquant d’armes aux Etats-Unis relance le débat de l’intégrité des fournisseurs de solutions de sécurité. Dans une affaire rapportée en France par notre confrère Réseaux & Telecoms, le FBI aurait sollicité HP/Compaq afin de déchiffrer les données protégées par son système de chiffrement Drivelock, vendu avec certains ordinateurs portables professionnels.

L’affaire débute fort traditionnellement avec l’arrestation de Michael Crooker, commis voyageur en plomb & poudre. Durant l’interpellation, le FBI saisi l’ordinateur portable de Crooker et découvre que notre businessman a pris certaines précautions afin de protéger ses affaires : il a équipé son portable HP/Compaq du système de chiffrement Drivelock proposé par le fabriquant. Selon ce dernier, les informations protégées par Drivelock sont si bien protégées qu’elles sont définitivement perdues si le client oublie son mot de passe.

Hélas pour Michael Crooker, il semble que le FBI ait pu déchiffrer les informations de son disque dur en dépit des « garanties » apportées par HP/Compaq. Dès lors, il en déduit fort logiquement que le fabriquant dispose en réalité d’une porte dérobée lui permettant de déchiffrer les données « Drivelockées ». Et que bien entendu, il est inféodé à la Justice américaine. Selon la bonne vieille habitude locale, Michael Crooker porte donc plainte contre HP/Compaq pour… publicité mensongère !

Rien aujourd’hui ne vient cependant prouver ces affirmations, même si elles demeurent de l’ordre du possible. Le déchiffrement peut aussi bien être l’oeuvre des cipher-barbouzes de la NSA, surtout si le mot de passe était mal choisi (et croyez nous, a moins d’utiliser des caractères spéciaux inaccessibles au clavier – et en grand nombre – beaucoup de mots de passe sont mal choisis…).

Ou alors, tout simplement, le FBI aurait-il infiltré au préalable le PC de Michael Crooker et intercepté le mot de passe à l’aide d’un key logger maison ? Ce genre d’opération ne serait pas une première.

Bien entendu, la possibilité d’une backdoor posée par le fabriquant n’est pas à exclure pour autant. Là aussi, ce ne serait pas la première fois (Borland, par exemple, avait compilé une telle porte dérobée dans la base de données Interbase). Mais il s’agit d’une affirmation sérieuse qui pourra n’être envisagée qu’après avoir invalidé les autres possibilités. Si elle se révèle juste, en revanche, le coup pourrait être extrêmement rude pour HP/Compaq.

En attendant, comme le fait remarquer notre éminent confrère et néanmoins ami Marc Olanié, utilisez donc un bon PGP en Open Source.

Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Participez!

Right content

Prenez la parole!

Sécuriser VDI

Quelle sécurité pour un environnement de clients légers ? Comment protéger une infrastructure VMware VSphere et clients légers ? La banalisation du poste de travail et le nomadisme introduisent-ils de nouveaux risques ? C'est la question que se pose un membre de SecurityVibes. Avez-vous une expérience en la matière ?

Prenez la parole !

Discussions

  • Corporate directory - Access management? 2 mai 2012
    Bonjour,   Mon problème actuellement est de savoir comment il serait possible de gérer les accès au Corporate Directory. Par accès, il est sous-entendue utilisateurs, mais aussi applications. Pour faire simple, j'essaye […]
  • Choix d'une Solution de Chiffrement de données 18 avril 2012
    Bonjour tout le monde,   Je suis sur une étape de redaction d'un CPS concernant un besoin de cryptage des données sur les Desktops et Laptops de mon Entreprise. Plusieurs solutions sont présentes sur le marché( SafeNet, […]
  • Cocktail Happy-Hour avec SecurityVibes 17 avril 2012
    Bonjour à tous!   La grand messe INFOSECURITY Europe à Londres (http://www.infosec.co.uk) aura lieu la semaine prochaine. De nombreux français font le déplacement et l'équipe SECURITYVIBES sera sur place !   Afin […]

Publicité

Newsletter SecurityVibes

Saisissez votre adresse email:

Sondage

Quel lecteur êtes vous?

View Results

Loading ... Loading ...

Suivez-nous sur Facebook!

Commentaires

Archives SecurityVibes

Ne ratez pas le CSO Interchange Paris 2012     Inscription »
Extension Factory Builder