Actualités

Inscrivez-vous flux rss

imprimerenvoyerrecevoir

Keylogger acoustique


Edition du 16/09/2005 - par Marc Olanié

Li Zhuang, Feng Zhou et J. D. Tygar, trois universitaires de Berkeley, ont développé une méthode quasi infaillible pour espionner un clavier par la simple écoute du bruit qu'il émet. Le procédé mis en oeuvre est efficace à 80 % après une dizaine de minutes d'apprentissage, n'est pas invalidé par un changement de clavier ou le remplacement du dactylographe... du moins pour les 10 minutes suivant le changement, le temps d'une nouvelle phase d'apprentissage.

Il y a un peu plus d'un an, deux chercheurs d'IBM, Dimitri Asonov et Rakesh Agrawal publiaient un mémoire qui allait révolutionner le monde de l'écoute Tempest et les idées reçues sur les keyloggers : après un court apprentissage, il était possible de reconnaître le « son » des touches émis par un clavier et ainsi « écouter » la dactylographie chanter l'écoulement de chaque lettre.

Las, la technique avait quelques limitations : il était nécessaire d'entamer une période d'apprentissage consistant à enregistrer une centaine de signatures sonores pour chaque touche de clavier. Une signature qui, de ce fait, était dépendante du clavier, de la façon dont le ou la dactylo frappait les touches, et de la qualité de la phase d'apprentissage.

Les trois universitaires de Berkeley ne font que reprendre ces travaux. Mais surtout, ils changent le procédé d'analyse du signal. Ils abandonnent la technique Asonov-Agrawal reposant sur l'usage des valeurs des transformées de Fourier rapides ( FFT ) et caractérisant l'attaque des frappes de touche. Ils optent pour l'analyse de cepstre (très sommairement, la transformée de Fourrier inverse d'un spectre, procédé utilisé en reconnaissance vocale ). En outre, les chercheurs remplacent la phase d'apprentissage par une écoute attentive du « chant du clavier » durant quelques minutes, et y associent un principe très connu en cryptographie, celui de la redondance des lettres dans une langue donnée. Le « h » suit statistiquement très souvent le « t » en anglais, tout comme un « q » est systématiquement suivi d'un « u » en français... Pour de plus amples renseignements sur le procédé, lire le Scarabée d'Or d'Edgar Poe, plus agréable à parcourir qu'un traité de cryptographie rédigé par un universitaire matheux.

Avec l'aide de quelques algorithmes et outils supplémentaires -dont un correcteur dactylographique de traitement de texte-, les trois chercheurs sont donc parvenus à modéliser un prototype de logiciel d'espionnage qui peut s'adapter à tout changement de milieu, avec un taux de fiabilité assez exceptionnel. On dépasse de très loin les résultats d'une expérience de laboratoire, on entre dans le champ des procédés exploitables par les services de renseignements policiers et militaires. Dans deux ans, il est pratiquement certain que des officines civiles disposeront de ces keyloggers acoustiques.

Des écoutes exploitant ce principe sont-elles à redouter ? Oui, tant que la valeur de l'information visée sera supérieure à l'investissement nécessaire à l'attaque. Et dans le domaine de l'espionnage industriel, les sommes estimées grimpent très vite. Peut-on se protéger contre ce genre d'attaque ? Ni plus ni moins que contre un micro-espion ou une caméra miniature, en appliquant les bonnes pratiques d'usage : restreindre l'accès aux locaux aux seules personnes certifiées -personnel d'entretien et de maintenance y compris-, éventuellement isoler la machine sensible dans une pièce fermée et accessible par son seul opérateur. Recouvrir le clavier d'un film en caoutchouc « anti-tasse à café » ne sert à rien si le mouchard est caché dans le clavier lui-même ou dans l'épaisseur du bureau. Chaque jour qui passe ridiculise un peu plus les gadgets de Ian Fleming. Nostalgie.

Rejoignez reseaux-telecoms.net, commentez cet article
Nombre de commentaires postés (0) - Lire tous les commentaires
Pour commenter cet article inscrivez vous ou identifiez vous ci-dessous si vous êtes déjà inscrit :

Email :
Mot de passe :  oublié ?
Mémoriser mes identifiants
L'ACTUALITÉ DU JOUR
IBM publie X-force, son palmares des vulnérabilités en ligne

Désigné plus mauvais ''patcheur de vulnérabilités'', Google conteste la méthode de (...)

Cisco crée un correctif pour le bug qui a planté 1% du web

Cisco a corrigé un bug dans son logiciel d'exploitation pour routeur, IOS (Internetwork (...)

Le site de e-commerce 2xmoinscher sécurise ses transactions en ligne

2xmoinscher.com est un site spécialisé dans le commerce entre particuliers. Il  a (...)

Hadopi : tentatives de phishing via de faux mails d'avertissement

Au moment où Hadopi promet l'envoi des premiers mails d'avertissement, de faux courriers (...)

Tentatives de phishing autour du paiement des impôts

En cette période d'avis d'imposition, certains contribuables reçoivent un courrier (...)

Socotec sécurise ses échanges B2B via des certificats électroniques

Présent sur le marché de la construction, de l'immobilier, de l'industrie et de la (...)

Réseaux sociaux : les utilisateurs dévoilent facilement leurs données personnelles

Une étude menée par BitDefender, fournisseur de solutions de sécurité, a démontré (...)

Recherche

Sondage flash
La principale faiblesse du Cloud Computing, c'est

Conférences
21/09/2010
DECISIONNEL
De 8h30 à 14h00 au Pavillon Dauphine - Paris 16e
Agenda
Du lundi 13 septembre 2010 au mercredi 15 septembre 2010
Université d'été : « Les fondamentaux pour réussir les projets stratégiques à Dominante SI »
Jardins de Bagatelle (Paris, Bois de Boulogne)