Apple sera plus stricte sur les réinitialisations de mots de passe iCloud
Chacun prend note et corrige son tir
Les mésaventures du journaliste Mat Honan ont provoqué de nombreuses interrogations sur la sécurité du cloud. Son compte iCloud détourné, il a perdu en effet le contrôle de ses trois machines Apple (un MacBook, un iPad et un iPhone). Le pirate avait utilisé des informations trouvées sur le web et notamment sur Amazon pour contacter le service client d’Apple et prendre l’identité de sa victime. La société de Cupertino a donc mis en pause une partie de ses procédures.
Apple s’était défendue devant les accusations en expliquant que ses procédures de sécurité n’avaient pas été complètement suivies par la personne qui avait traité la demande du pirate. On ne sait pas en revanche où se situait la faille car le pirate possédait des informations relativement précises telles que le prénom, le nom, l’adresse postale ou encore les quatre derniers chiffres de la carte bancaire.
Cependant, Apple s’est manifestement inquiétée des conséquences possibles de répétitions dans ce schéma. Car si un pirate est arrivé une fois à se faire passer pour sa victime à l’aide d’informations glanées sur le web, d’autres pourraient recommencer. Nous vous avions indiqué précédemment qu’un blocage des réinitialisations de mots de passe avait été mis en place pour le service téléphonique. Prévu normalement pour 24 heures selon une source interne à Apple, il est pour l’instant maintenu.
Ce blocage a été officialisé depuis par la société. La porte-parole Natalie Kerris a ainsi indiqué au site TheNextWeb : « Nous avons temporairement suspendu la possibilité de réinitialiser les mots de passe Apple ID par téléphone. Nous demandons à nos clients qui ont besoin de réinitialiser leur mot de passe de continuer notre système en ligne iForgot (iforgot.apple.com) ».
La firme a par ailleurs indiqué à Bloomberg que la procédure serait nettement plus stricte lorsqu’elle redeviendrait disponible par téléphone. La vérification d’identité sera « plus poussée », et on peut imaginer que les employés du service client auront des consignes sévères sur la question. Cela suppose pour l’utilisateur un contrôle plus dur et donc d’avoir en tête certains détails utilisés lors de la création du compte.
Le blocage de la réinitialisation par téléphone sonne comme un aveu pour Apple. La société ne peut plus se reposer sur la seule base de ses procédures à suivre scrupuleusement par ses employés. Le véritable problème repose sur une conjonction de plusieurs éléments :
- L’exposition de données exploitables sur le web, en l’occurrence sur Amazon
- Leur utilisation pour un autre service qui demande justement ces informations comme preuves d’identité
- Le chainage des comptes
Car en définitive, même si Amazon a exposé des informations (le problème a été corrigé) et si Apple n’a pas vérifié de manière assez stricte l’identité de la personne, Mat Honan avait lié ses comptes les uns aux autres. S’emparer du principal faisait alors s’écrouler l’ensemble comme un château de cartes.
Vincent Hermann
Rédacteur/journaliste spécialisé dans le logiciel et en particulier les systèmes d'exploitation. Ne se déplace jamais sans son épée.
Soutenez l'indépendance de PC INpact en devenant Premium
- Tout le contenu de PC INpact sans pub
- Et bien plus encore...
Il y a 21 commentaires
Par exemple, quand j'utilise mon compte pour ouvrir une sessions Windows 8 sur une nouvelle machine, la synchronisation est partielle (paramètres sans conséquences comme le fond d'écran ou la couleur des fenêtres) et pour activer le reste, je dois saisir sur le site un code reçu par SMS.
Certaines autres actions sont elles aussi protégées ainsi.
Pas mal de sites demandent des confirmations par retour de mail, mais si on a déjà le mot de passe du compte, ça devient caduc comme méthode.
Quelqu'un sait quel est le niveau de sécurité chez Microsoft ? Vu que tout y sera lié avec Windows 8, ça a intérêt à être blindé !
Sans déc
Encore une raison de ne pas installer win 8 j'ai pas envie de me connecter pour utiliser mon os .
Maintenant la faille viendra toujours de l'humain, le social engineering a encore de beaux jours devant lui.
C'est clair que c'est la faute de l'utilisateur si le cloud-computing n'est pas sécurisé. Au même titre que c'est de la faute du client s'il se fait pirater son compte en banque.
M'enfin, les gens le savent que rien n'est sécurisé sur le Net. C'est tout de même pas aux entreprises d'y remédier ! Si les gens sont trop bêtes pour avoir confiance en des services privés payants, et bah tant pis pour eux.
/ironie
Encore une raison de ne pas installer win 8 j'ai pas envie de me connecter pour utiliser mon os .

Ça tombe bien, tu as la possibilité de faire l'un ou l'autre, tu n'es pas obligé d'avoir un compte Microsoft. Suffit de choisir de créer un compte offline.
Dans le même genre il y a possibilité de mettre sur son adresse mail (gmail) un SMS pour les connexions
Je dirais très bas ? Sachant que pour changer annuler un abonnement sur le xbox live, il faut appeler la hotline de Microsoft. Apparemment la fonctionnalité existait à un moment sur l'interface web du compte, mais elle ne fonctionne plus : en fait elle affiche une vilaine erreur à numéro sans donner la vrai raison.










