Le chiffrement du Cloud MEGA mis à mal par des chercheurs

22 juin 2022 à 21h30
13
© Shutterstock
© Shutterstock

Un certain type d'attaque permet de briser le chiffrement du service cloud MEGA. Les pirates peuvent ainsi accéder aux fichiers en clair et en télécharger de nouveaux dans l'espace personnel de l'utilisateur.

La plateforme de stockage dans le Cloud MEGA assure être incapable de déchiffrer les fichiers que nous enregistrons sur le service. Une étude de chercheurs de l'École polytechnique fédérale de Zurich affirme le contraire.

Le chiffrement de MEGA n'est pas incassable

MEGA utilise sa fonctionnalité de chiffrement de bout-en-bout comme l'un de ses principaux arguments marketing pour se démarquer de la concurrence. Mais celle-ci n'apparaît pas infaillible. « Nous montrons que le système de MEGA ne protège pas ses utilisateurs contre un serveur malveillant et présentons cinq attaques distinctes qui, ensemble, permettent de compromettre totalement la confidentialité des fichiers des utilisateurs », dénonce le rapport.

Les experts pointent également du doigt la possibilité que l'intégrité des données puisse être endommagée, « dans la mesure où un attaquant peut insérer des fichiers malveillants de son choix qui passent tous les contrôles d'authenticité du client ». Ils expliquent avoir mis au point des versions de preuve de concept de toutes les attaques pour démontrer leur exploitabilité et qu'il ne s'agit pas que de théorie.

Les chercheurs ont envoyé les résultats de leurs travaux à MEGA en mars, qui a réagi en déployant une mise à jour qui complexifie la réalisation de ces attaques. Mais ce patch est loin d'être suffisant, selon ceux qui l'ont révélé. Il ne corrige qu'un cas de figure et laisse encore plusieurs vulnérabilités accessibles.

Des failles de sécurité sous-jacentes

Le principal problème provient d'une faille de sécurité qui permet à MEGA ou à une entité ayant piraté MEGA de récupérer l'intégralité de la clé privée RSA d'un utilisateur en un nombre restreint de tentatives de connexion : 512.

Une fois la clé RSA subtilisée, l'attaquant a les mains libres pour procéder à d'autres types d'attaque. L'une d'entre elles permet de déchiffrer toutes les communications et tous les fichiers d'un compte, qui sont donc disponibles en clair pour les pirates.

Une autre possibilité est de télécharger dans l'espace cloud de l'utilisateur des fichiers arbitraires qui ne peuvent être distingués des vrais et qui contiennent potentiellement des logiciels malveillants. Enfin, une variante d'attaque de type Bleichenbacher peut être menée pour passer outre le chiffrement RSA.

MEGA se défend en indiquant que les attaques décrites sont très dures à réaliser. La première faille, qui mène à toutes les autres vulnérabilités, nécessite des conditions bien précises pour être mise en pratique. Mais il n'est pas impossible de l'exploiter.

Source : The Hacker News

Alexandre Schmid

Gamer et tech enthusiast, j’ai fait de mes passions mon métier. Diplômé d’un Master en RNG sur Hearthstone. Rigole aux blagues d’Alexa.

Lire d'autres articles

Gamer et tech enthusiast, j’ai fait de mes passions mon métier. Diplômé d’un Master en RNG sur Hearthstone. Rigole aux blagues d’Alexa.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (13)

SPH
Amusant ou effrayant. L’un ou l’autre…
Popoulo
« Une fois la clé RSA subtilisée » + « des conditions bien précises pour être mise en pratique » : ça fait quand même beaucoup.
bennukem
Conditions qui peuvent être réunies par l’état hébergeant la société <br /> Etat qui est copain avec qui ?
Popoulo
@bennukem : Suivant « l’Etat » ou les accords avec le pays d’un quelconque requérant, c’est du full access direct. Même pas besoin de hack quoi que ce soit .
ChoucrouteGarnie
A ce compte-là, qui propose le meilleur compromis espace de stockage / sécurité ? J’ai un espace sur Mega, après être resté de nombreuses années sur Dropbox, et comme tout le monde et son cousin, j’ai aussi un espace sur Gmail / Google Drive / Google One / Whatever et sur mes comptes Microsoft, mais je ne les utilise jamais.<br /> Je ne mets rien sur mes espaces dans le cloud à part quelques CV et des photos (rien de compromettant…), plus un peu de musique à laquelle je veux accéder de n’importe où sans avoir à la stocker sur mon téléphone.<br /> C’est plutôt pour les entreprises que le problème se pose, je trouve. L’idée de créer un « cloud souverain » a été annoncée par notre Leader Maximo il y a quelques temps, mais autant émettre cette idée est chose aisée, autant passer à la réalisation est plus complexe…<br /> A partir du moment où l’on confie ses données à un tiers, quel qu’il soit, on prend un risque, de toute façon.
max_971
Et quand on envoie un fichier crypté, le pirate arrive t il à décrypter ce fichier crypté ?
Voir tous les messages sur le forum
  • Indépendance
  • Transparence
  • Expertise

L'équipe Clubic sélectionne et teste des centaines de produits qui répondent aux usages les plus courants, avec le meilleur rapport qualité / prix possible.

Haut de page

Sur le même sujet