Revue de blogs 26/09/2009 à 12h04

Les blogueurs ont convaincu Zataz de ne pas arrêter

Zineb Dryef | Journaliste Rue89

Après avoir été condamné pour « trouble illicite », Damien Bancal, l'éditeur de Zataz.com, spécialisé dans la sécurité informatique, avait annoncé la fermeture de son site : « J'en ai plein le cul de voir les policiers débarquer chez moi pour X raisons. »

L'affaire commence en 2008. Zataz découvre une faille de sécurité sur le serveur de l'entreprise Forever Living Products : les données bancaires de centaines de clients sont à portée de clic pour les internautes un peu doués. Damiel Bancal avertit l'entreprise qui l'en remercie. Il publie alors un article sur le sujet sans imaginer la réplique de Forever Living Products : l'entreprise l'accuse de piratage et de diffamation.

La diffamation n'est pas retenue mais le juge estime qu'il y a eu intrusion illégale dans un système infomatique et condamne le journaliste à retirer l'article de son site et à payer une amende de 3 500 euros.

Interrogé par la Voix du Nord, Damien Bancal a annoncé vendredi avoir renoncé à fermer son site. En cinq jours, il a reçu « plus de 90 000 mails » et 3 483 euros de dons pour régler son amende.

Une véritable solidarité des blogueurs s'est mise en place sur la toile cette semaine. Kitekoa, un site également spécialisé dans l'informatique et poursuivi par Tati en 2002 pour intrusion dans son système informatique, a appelé à faire du bruit :

« A tout pouvoir, contre-pouvoir. Pour Forever Living Products, c'est actuellement le pouvoir de l'argent et de l'ignorance qui écrase Damien Bancal.

Le pouvoir de l'argent qui permet d'intenter des procès, de payer des avocats sans que cela ne pose de réel problème. Le pouvoir de l'ignorance. L'ignorance des mécanismes techniques qui ont abouti à l'article de Damien Bancal. »

Autre gros buzz, une vidéo mise en ligne par l'avocat Maître Eolas, nouveau détournement d'un extrait du film « La Chute » pour mieux prendre la défense de Damien Bancal. Il invite à la relecture de son post : « Blogueurs et responsabilité ». (Voir la vidéo)

Dépassée par l'ampleur prise par l'affaire Zataz (certains médias généralistes en ont rendu compte), l'entreprise Forever Living Products a choisi de ne pas en rajouter en exigeant le règlement de l'amende :

« Par cette action en justice, j'ai souhaité faire savoir au public, à nos distributeurs et à nos clients que j'entendais faire acter que le système informatique de FLP n'était pas en accès libre mais sécurisé et que c'est par effraction qu'il a été possible d'y pénétrer.

Compte tenu de ces valeurs et des décisions de justice obtenues, je déclare que FLP ne demandera pas l'exécution des condamnations pécuniaires à l'encontre de monsieur Bancal et considère l'affaire comme close. »

Une belle histoire de solidarité entre blogueurs qui a pourtant ses détracteurs. Le blog Stay in contact with accuse Zataz de s'être offert une campagne de pub à peu de frais :

« Je veux bien comprendre les motivations de Damien, au travers de Zataz, d'apporter un service gratuit. Mais il faut savoir faire la part entre journalisme d'investigation et effraction.

Dans la vraie vie, on ne s'improvise pas comme ça détective privée, agent de sécurité, policier... On ne tente pas d'ouvrir les portes des voisins sous simple prétexte de vouloir protéger le monde. »

Dans son post de remerciement, Damien Bancal annonce que le buzz créé autour de sa condamnation lui a permis de trouver de nouveaux soutiens :

« A noter que plusieurs groupes Français très importants m'ont apporté un soutien technique. Il va permettre de faire disparaitre la publicité qui permettait de payer les infrastructures. Grace à leurs aides (propre initiative et sans contre partie), le site qui reste un espace personnel d'information comme il l'a toujours été dépuis quatorze ans. »

  • 22799 visites
  • 33 réactions
Vous devez être connecté pour commenter : or inscrivez-vous
  • MortyReaper
    • Posté à 13h56 le 26/09/2009

    en ftp anonymous c'est pas une effraction c'est une porte ouverte avec la lumière sur le seuil. faut pas abuser là, la boîte avait un service informatique défaillant ca peut arriver. La moindre des choses c'est de ne pas pousser le bouchon. Tendre à faire croire à une intrusion volontaire et malveillante....posture douteuse de toute façon la boite n'e sort pas grandie qu'elle arrête ou non la procédure. La responsabilité aurait prévalue par l'élégance de savoir dire merci et en rester là.

  • Ignatus Reilly
    Ignatus Reilly répond à MortyReaper
    Divided by zero
    • Posté à 14h40 le 26/09/2009
    • Internaute
      Divided by zero

    De qui est-ce que vous parlez quand vous dîtes « eux » ? J'imagine que vous entendez par ce « eux » The hackademy, Hakin9 et les autres (désolé si je me trompe).
    Personnellement, je préfère du « code gratos » plutôt que des titres ronflants sans aucun contenu didactique derrière.
    Le full-disclosure et la mise à disposition de « code gratos », de proof of concept ou encore d'exploits 0-day me paraissent être beaucoup plus productifs que de faire le trottoir. Quand on expose une faille et que l'on fournit les outils pour l'exploiter on n'arme pas les skiddies pour partir à l'assaut du net (d'une part parce qu'ils n'ont pas besoin d'eux et d'autre part parce que les publications sont souvent temporisées pour attendre la sortie du patch). Ce qui est fait avant tout c'est de mettre à disposition les outils pour comprendre où est la faille et comment elle opère, ce qui permet entre autre d'être pro-actif dans la détection d'autres failles puisque tous le mécanisme est révélé. Mais là n'est pas la seule vertu puisque ces publications incitent aussi fortement les administrateurs des systèmes concerné à les patcher. On a donc un impact global à la place d'un règlement de problème au cas par cas qui ne servent à peu près à rien.
    Pour ce qui est des prestataires, ils sont eux aussi largement dépendants de ces publications, d'ailleurs beaucoup sont à la fois prestataires et participe en même temps à cette scène.

    « Les prochaines team auront donc intérêt à garder leurs découvertes et à faire ce que bon leur semblent, à suivre votre raisonnement. »

    Je n'ai jamais dit ça, il suffisait simplement que Damien Bancal n'en parle pas sur Zataz, quel est l'intérêt réel (à part pour se faire de la pub) que de dire « Il y avait une faille ultra basique et exploitable sur un site » ? Ça n'apporte rien à la communauté, des failles de ce genre existent par millier, bref ça n'a aucune valeur mais confirme ce que je disais par rapport à Zataz, on racole pour générer des visites et on s'en tient là.