Ricochets fait partie du réseau Mutu et les sites web de cer réseau sont les cibles d'attaques informatiques incessantes. La plupart d'entre elles sont le fait de robots qui explorent constamment Internet à la recherche de machines vulnérables afin de pouvoir les utiliser pour envoyer du spam, miner des cryptomonnaies ou mener d'autres attaques, par exemple. Mais comme beaucoup d'autres serveurs et sites militants autohébergés, nous devons aussi faire face à des attaques plus ciblées, menées ou commanditées par celleux que le contenu de nos sites dérange (et ça fait un paquet de monde !).

Ce qu'il s'est passé

Mercredi 30 septembre, Ricochets.cc a été victime d'une attaque informatique vers 8h du matin. Le-la pirate a exploité une vulnérabilité d'un des plugin utilisé par le système de publication du site, Spip, ce qui lui a permis d'exécuter du code arbitraire sur le serveur.

D'après les informations techniques, les pirates ne sont pas parvenus à toucher d'autres site hébergés, mais ils ont tout de même pu installer une porte dérobée sur le serveur, qui a été détectée et supprimée dans la matinée.
Le site Ricochets a été mis hors ligne quelques heures, le temps de s'assurer qu'il n'y avait pas d'autres portes dérobées et de pouvoir mettre en place des contre-mesures suffisantes pour bloquer l'exploitation de la vulnérabilité utilisée et empêcher d'autres attaques similaires.

Les pirates ont peut-être pu lire la base de données de Ricochets.cc (qui contient notamment le pseudo et l'adresse email des auteurices, ainsi que le haché de leur mot de passe).
Nous ne savons pas de qui il s'agissait, et nous ne savons donc pas grand-chose de leurs motivations ni de quelles informations ielles recherchaient.

Dans le doute, il est prudent de changer les mots de passe d'accès à vos comptes auteurices sur Ricochets dès que possible.

La base de donnée contient notamment certaines informations sensibles (et que les pirates ont donc potentiellement récupérées) :

  • les « hachés » des mots de passe (voir plus bas), les adresses mail et les pseudos des auteurices inscrit·es sur le site
  • les adresses mail des personnes inscrit·es à la newsletter du site
  • les auteurices des articles (s'ielles n'ont pas été retiré·es de la liste)
  • les messages de modération et les éventuels messages internes du site

Cependant, les bases de données ne contiennent pas :

  • les adresses IP (ni des auteurices, ni des lecteurices, ni de qui que ce soit)
  • les mots de passe en clair

Quelques précisions à propos des mots de passe : comme mentionné plus haut, ils ne sont pas stockés « en clair » (c'est-à-dire lisibles directement), mais sous forme de « hachés ». Cela veut dire que, avant d'être stockés dans la base de données, ils sont passés dans une moulinette (une « fonction de hachage ») qui les rend complètement illisibles et irrécupérables. Obtenir le haché d'un mot de passe ne permet donc pas de retrouver celui-ci directement.

Par contre, rien n'empêche une personne qui connaît le haché d'un mot de passe d'essayer de deviner celui-ci : à chaque essai, ielle prend un mot de passe possible, le passe à la même moulinette, compare avec le haché dont ielle dispose, et, si les hachés sont les mêmes, c'est qu'il s'agissait du bon mot de passe. Bien sûr, chaque essai prend un peu de temps, mais un ordinateur standard est déjà capable d'en faire plusieurs milliards par seconde. Donc si le mot de passe est « faible » (c'est-à-dire trop court, un mot du dictionnaire, un mot de passe déjà fréquemment utilisé par d'autres personnes, ou une variation de c3rt41ne5 let7r3s), il pourra finir par être retrouvé, nettement plus vite que si la personne essayait les mots de passe directement sur le site, en essayant de se connecter à chaque fois.

Ce que ça implique pour les auteurices et lecteurices des sites

Pour les lecteurices et visiteureuses des sites concernés, aucune information personnelle n'a pu être dérobée, car nous n'en stockons aucune dans les bases de données.

Pour les personnes qui sont inscrites à la newsletter, les pirates ont potentiellement récupéré votre adresse mail. Il est peu probable qu'ielles en fasse grand-chose, mais si c'était le cas, ça pourrait par exemple prendre la forme d'une tentative d'hameçonnage (ou « phishing »), comme un mail se faisant passer pour le collectif de modération du site en question et vous demandant des informations personnelles. Si cela arrive et que vous avez des doutes, vous pouvez par exemple écrire au collectif de modération (sans faire « répondre au mail » mais en reprenant l'adresse du collectif directement depuis le site) pour leur demander confirmation que ça vient bien d'elleux.

Enfin, pour les auteurices et contributeurices qui ont un compte sur ces sites, nous vous recommandons vivement de changer le mot de passe de celui-ci. S'il s'agit d'un mot de passe que vous utilisez aussi pour d'autres choses (par exemple pour accéder à votre boîte mail), il est plus prudent de le changer là aussi et, si possible, d'utiliser des mots de passe différents à chaque fois.

Aussi, si votre compte est toujours indiqué comme auteurice d'un article sensible (communiqué de renvendication d'action, de sabotage, d'incendie, etc.), il est possible que cette information finisse par tomber entre les mains des flics. Nous recommandons alors d'arrêter au plus vite d'utiliser cette identité numérique (pseudo et adresse mail) afin d'éviter que les flics puissent collecter plus d'informations sur cette identité et risquer de vous retrouver.

Pour une réduction des risques numériques collective

Dans un contexte international dans lequel les forces capitalistes, réactionnaires et fascistes sont prêtes à tout pour parvenir et se maintenir au pouvoir, les sites d'informations autonomes et radicales comme ceux du réseau Mutu sont voués à être de plus en plus souvent pris pour cibles par des groupes ou des organisations dont les moyens nous dépassent. L'augmentation du nombre de tentatives d'attaques contre nos sites et notre serveur au moment du No-G7 à Genève en est un témoin criant, par exemple.

Et si nous faisons bien évidemment de notre mieux pour protéger les informations que nos contributeurices nous confient, il n'en reste pas moins que l'outil informatique ne constituera jamais une protection absolue, qui plus est avec le développement récent d'outils d'IA spécialisés en analyse de code, qui facilitent grandement la recherche de vulnérabilités pour les pirates.

Il est cependant possible de compenser cela en minimisant, individuellement et collectivement, les traces et les données sensibles que l'on peut laisser sur des sites comme les nôtres et sur Internet en général. Ainsi, par exemple :

  • Toujours consulter les sites en utilisant le Navigateur Tor, qui permet à la fois de masquer son adresse IP et d'éviter de dévoiler à son fournisseur d'accès à Internet quels sites on visite. Ou, mieux encore, utiliser le système Tails, qui réduit au maximum les traces que notre ordinateur peut laisser sur Internet.
  • Utiliser un pseudonyme et une adresse mail dédiées spécifiquement pour son compte auteurice sur un site du réseau ; voire avoir plusieurs comptes avec plusieurs pseudos et adresses mail différentes (en fonction du sujet des articles que l'on poste, par exemple, pour éviter les risques de recoupements) ; voire enfin utiliser une identité « jetable » pour chaque nouvel article (avec un pseudonyme à usage unique et une adresse mail jetable comme sur https://yopmail.com ou https://www.guerrillamail.com), notamment pour les articles où le risque de répression est le plus grand.
  • Utiliser des hébergeurs de mails militants et de confiance, qui ne balanceront pas notre adresse IP de connexion aux flics à la première réquisition. Riseup, systemli.org ou encore Sindominio sont de bons choix, par exemple (une liste plus complète est disponible ici). Par contre, non, ProtonMail n'est pas un fournisseur de confiance.
  • Utiliser un gestionnaire de mots de passe tel que KeePassXC afin de pouvoir utiliser des mots de passe longs, parfaitement aléatoires (et donc plus sûrs), différents pour chaque site, pour chaque identité, sans avoir besoin de les retenir. Dans des contextes où l'enjeu de confidentialité est moins critique, il est aussi possible d'utiliser le gestionnaire de mots de passe en ligne BitWarden. Cependant, cela signifie que vos mots de passe – chiffrés, certes – restent stockés sur leur infrastructure, ce qui les rend potentiellement plus vulnérables.

- De nombreuses ressources sur le sujet de la réduction des risques numériques sont aussi disponibles sur Internet ou sur la table de votre infokiosque favori. Par exemple (liste carrément non exhaustive) :

Pour conclure

Sans ses contributeurices, sans ses lecteurices, le réseau Mutu n'est rien. Nous vous sommes reconnaissant·es de la confiance que vous nous faites en consultant nos sites et en les utilisant pour relayer vos informations, vos actions, vos événements ou vos communiqués. Il est important pour nous d'honorer cette confiance en tâchant au mieux d'éviter de vous mettre en danger ou de vous exposer à la répression, qu'elle vienne des flics ou des fachos.

Nous espérons que ce piratage n'aura de conséquences fâcheuses pour personne.

Nous espérons aussi que les quelques pistes évoquées plus haut nous permettront à toustes, collectivement, de réduire les risques que nous prenons lorsque nous utilisons les outils informatiques, ceux du réseau Mutu comme les autres.

(Cet article a été construit à partir du texte de https://reseaumutu.info/Piratage-de-deux-sites-du-reseau-Mutu-011 )