Pour gérer vos consentements :

Sécurité IT : Dell n’en a pas fini avec les certificats

Le dossier eDellRoot est délicat à gérer pour le principal intéressé ; en l’occurrence, Dell.

Ce lundi, on apprenait que le groupe américain avait implanté, sur un nombre indéterminé de PC portables, un certificat électronique présentant une faille de sécurité.

L’alerte avait été lancée sur reddit par le propriétaire d’un XPS 15 qui avait découvert, dans le cadre d’une opération de maintenance, le certificat en question.

Ce dernier – baptisé eDellRoot – est classé par de nombreux logiciels comme étant « de confiance ». Ce qui lui permet de signer, avec sa clé privée, un certain nombre d’autres certificats via leurs clés publiques. Par exemple dans les navigateurs Web, pour vérifier les identités lors d’une connexion sécurisée (HTTPS) à un domaine.

Problème : eDellRoot et sa clé privée peuvent être récupérés par des tiers via des outils largement diffusés, comme Jailbreak de NCC Group. Quiconque parvient à l’extraire et à en créer une copie peut l’utiliser pour signer un logiciel malveillant ou pour l’associer à un site Web frauduleux qui déchiffre l’ensemble des données envoyées par les internautes.

Ces premières conclusions ont été approfondies par les experts en sécurité IT. Ainsi les équipes de Duo Security (spécialiste de l’authentification forte) se sont-elles aperçues que le certificat incriminé pouvait aussi se trouver sur des systèmes SCADA (« Supervisory Control And Data Acquisition »), exploités pour gérer des réseaux intelligents ou encore des chaînes de production.

Un lien a également été établi avec Dell Foundation Services, logiciel que le troisième constructeur mondial d’ordinateurs utilise pour faciliter l’assistance technique à distance.

Afin d’identifier clairement chaque machine et sa configuration, le support en ligne récupère, via Dell Foundation Services, un « system service tag », que l’on trouve par ailleurs sur un autocollant généralement apposé sous le laptop.

Mais la transmission de cet identifiant unique est effectuée… via eDellRoot. Bilan : n’importe quelle personne disposant des outils adéquats (un site de démonstration a été mis en place) peut y accéder et s’en servir, entre autres, pour pister les utilisateurs sur le Web, même en mode navigation privée avec suppression des cookies.

Le « system service tag » peut aussi être renseigné sur cette page pour obtenir des informations de garantie. De quoi faciliter la démarche des pirates qui se feraient passer pour des équipes de support, que ce soit de Dell ou de Microsoft.

En l’état actuel, Dell a présenté ses excuses et propose des instructions pour supprimer eDellRoot. Un exécutable est également disponible pour automatiser le processus. Mais selon l’auteur du site de démonstration susmentionné, ce n’est pas suffisant pour protéger les utilisateurs : il faut aussi éliminer Dell Foundation Services, à défaut d’autres solutions pour le moment.

Crédit photo : Vukovic Nemanja – Shutterstock.com

Recent Posts

Cybersécurité : attention aux QR codes dans les PDF

Les attaques de phishing utilisant des QR codes frauduleux intégrés dans des documents PDF joints…

3 semaines ago

Windows 11 : une mise à jour majeure apporte de nouvelles fonctionnalités

Microsoft a amorcé le déploiement de Windows 11 24H2. Passage en revue des nouvelles fonctionnalités…

2 mois ago

Microsoft 365 : comment Copilot se déploie dans toutes les applications

L'intégration de Copilot dans la suite bureautique s'accélère. Où trouver l'assistant IA et comment l'utiliser…

2 mois ago

PC Copilot + : Microsoft veut garder Recall

Microsoft annonce une phase expérimentale pour lancer Recall sur les PC Copilot+. Elle doit commencer…

3 mois ago

Windows 11 : comment Microsoft va réduire la taille des mises à jour

Comment réduire la taille des mises à jour de Windows 11 ? Microsoft annonce la…

4 mois ago

Windows 11 : comment Bloc-notes va remplacer WordPad

Déjà doté de la sauvegarde automatique, d'un compteur de caractères et de Copilot, Bloc-notes embarque…

5 mois ago