Pour mieux tirer partie des informations collectées par les keyloggers ou les password stealers, les cyber-criminels cherchent à localiser géographiquement leurs victimes. Cette nouvelle technique est sans doute liée à l’emploi d’intermédiaires locaux (les mules) recrutées pour faciliter la récupération des fonds accessibles à la suite d’un piratage. Les mules sont, en effet, choisies pour leur proximité géographique (même pays, même état) d’avec la victime.
A l’occasion d’une récente attaque découverte par ma collègue Élodie Grandjean, et décrite sur le blog McAfee nous avons pu comprendre comment pouvait se dérouler le processus d’identification. Sur chaque ordinateur infecté, une routine avait la charge de récupérer des informations sur la localisation de la machine infectée en fonction de son adresse IP. Ceci se faisait par l’intermédiaire d’une requête javascript sur l'un des sites des pirates.
Les informations obtenues étaient ensuite stockées dans la base de registre locale :
- HKLM\System\CurrentControlSet\Control\InitRegKey\geoinfo
- iso
- country
- region
- city
- latitude
- longitude
- ip
Certains fichiers au format texte, contenant les informations détournées et envoyées vers le site collecteur, contenaient alors une retranscription des coordonnées géographiques.
PC Name = JOHN-3GR6524FRHN
PC IP = 82.22.97.32
PC Country/ISO/Region/City = france/fr/a3/paris
PC Location longitude/latitude = 2.3333/48.8667
Log Creation = 2007/05/21 13:22:05
Vous saviez déjà qu’un ordinateur vulnérable était un livre ouvert pour les pirates: ils peuvent intercepter toute sorte d’informations confidentielles qui y transitent. Sachez maintenant qu’ils peuvent vous localiser. Si vous envoyez un e-mail à un ami lui disant « la clé est sous le paillasson », méfiez vous, la maison au paillasson est visible depuis Google Earth. Les images suivantes ont été réalisées à l’aide des coordonnées géographiques capturées par les pirates et interceptées par nous.

Bonjour françois,
Merci pour votre blog fort intérressant.
Je tiens à réagir sur ce billet, car je me posait des questions concernant la précision des informations récupérées par les pirates.
Il semble que la base de données utilisée (Maxmind GeoIP) ne contiennent pas d'informations véritablement précise pour la France.
Les tests que j'ai pu faire avec 5 ou 6 adresses IP donnent des résultats mitigés: dans le meilleur cas la ville est correcte mais la latitude et la longitude fournies ne correspondent pas du tout à l'emplacement réel.
Dans le pire des cas: Ce n'est ni la bonne ville, ni même la bonne région...
En résumé, aucune information issue de cette base de donnée aurait pu me permettre de trouver réellement le poste, le domicile...
Mais il est vrai que c'est tout de même assez effrayant.
Rédigé par : malphx | 16 juillet 2007 à 17:40