- En quittant Gizmodo en 2022, Tom McKay d’IT Brew a déguisé son compte Slack en Slackbot et a évité sa suppression pendant des mois
- Slack bloquait déjà le nom « Slackbot », mais McKay a contourné la restriction du nom d’affichage avec des caractères Unicode visuellement similaires
- Il a aussi remplacé sa photo de profil par une version en colère ressemblant à la véritable icône de Slackbot, si bien que les administrateurs n’ont pas remarqué le doublon ni la différence au niveau des sourcils
- Tant que le compte est resté actif, McKay a pu envoyer à ses collègues des messages ayant l’apparence d’un bot, comme « Slackbot fact of the day »
- Selon les entreprises, il peut exister des mesures de sécurité empêchant ce type de plaisanterie ; il est donc important de supprimer les comptes des employés partis et de vérifier les noms d’affichage
Un compte Slack resté actif après son départ
- Après avoir quitté Gizmodo, Tom McKay d’IT Brew a déguisé son compte Slack en Slackbot
- McKay a partagé à l’époque une capture d’écran sur X et a confirmé à The Verge que cette plaisanterie était bien réelle
- Le compte déguisé n’a été ni détecté ni supprimé par la direction de Gizmodo pendant plusieurs mois
Comment il l’a fait ressembler à Slackbot
- Slackbot est un bot familier de Slack qui aide avec les notifications, la vérification du mot de passe Wi‑Fi du bureau ou encore les alertes de mention dans les canaux que l’on n’a pas rejoints
- Au moment de son départ, McKay a remplacé sa photo de profil existante par une image en version fâchée ressemblant à la véritable icône de Slackbot
- Il a aussi essayé de changer son nom d’affichage en « Slackbot », mais Slack n’autorisait pas un changement classique au motif que ce nom était déjà utilisé
- Il a alors contourné cette restriction en utilisant des caractères Unicode semblables aux lettres
- Exemple : remplacer le « o » par le caractère Unicode visuellement proche « о »
Ce qu’il a pu faire pendant plusieurs mois
- Grâce à ce changement, le compte Slack actif de McKay a échappé à la suppression pendant plusieurs mois
- Tant que le compte est resté présent, il a pu envoyer à ses collègues des messages ressemblant à ceux d’un bot
- Exemple : « Slackbot fact of the day: Hi, I’m Slackbot! That’s a fact. Have a Slack-ly day! »
- Victoria Song, qui a autrefois travaillé chez Gizmodo, a indiqué que la situation ne l’étonnait pas
Les défenses possibles selon les entreprises
- Toutes les entreprises ne se feraient pas avoir de la même manière, et certaines disposent de mesures de sécurité pour bloquer ce type de situation
- La direction de Gizmodo a peut-être pensé que le compte de McKay avait déjà été supprimé
- Ou bien elle n’a peut-être pas regardé assez attentivement pour repérer un Slackbot en double avec des sourcils suspects
1 commentaires
Commentaires sur Hacker News
Un ancien employé que je connaissais avait un jour créé un profil de provisionnement dial-up/ISDN appelé
Ringingdans le module contrôleur d’un rack de modems. Le faire sur le serveur Radius aurait été trop évident, donc il avait évité ça.Sur la page d’état du rack de modems, on voyait les utilisateurs connectés et un état
Ringing, comme un appel pas encore décroché, et il a utilisé un service ISDN 128 Kbit pendant plus d’un an sans jamais se faire repérer.Évidemment, je ne recommande pas ce genre de chose. Surtout qu’aujourd’hui, le CFAA est parfois interprété de façon à inclure des choses comme changer un paramètre d’URL ou envoyer une crotte de nez sur la moquette.
En droit du New Jersey, pour être condamné pour « accès non autorisé ou dépassement d’autorisation d’accès », le gouvernement devait prouver qu’une barrière basée sur du code ou un mot de passe avait été contournée ; dans cette affaire, l’idée était plutôt qu’ils avaient simplement accédé à une partie d’un écran de connexion public et récupéré des informations qu’AT&T avait involontairement exposées.
https://law.justia.com/cases/federal/appellate-courts/ca3/13...
Computerpour m’incruster discrètement.Les gens avec qui j’étais proche étaient bien là, mais ce n’était pas par gentillesse qu’on m’avait laissé l’accès : c’était parce que la gestion des comptes Slack et l’intégration avec Google Office étaient en vrac.
Ça me rappelle ce jour glorieux, vers 2016, dans une société de conseil, où nous avons découvert qu’on pouvait changer le nom Slack des autres. Pendant un moment, tout le monde s’appelait simplement
dad.grandad. Sinon je lâcherais mes petites-filles, et elles sont sans pitié.L’équipe universitaire de frisbee utilise Slack.
Beaucoup recommandent d’empêcher les changements de nom, mais cela ne résout pas complètement le problème. Il peut très bien exister quelque part une personne dont le vrai prénom est Jira.
Dans une ancienne $company où je travaillais, le tableau de bord client était placé sous un wildcard du type https://*.$company.com. Par exemple https://foo.$company.com.
Mais si quelqu’un choisissait un slug de tableau de bord entrant en conflit avec un enregistrement réel, comme
wwwoublog, ce tableau de bord devenait totalement inaccessible. Le réglage permettant de changer le préfixe se trouvant lui aussi sur https://$dashboard.$company.com, le client ne pouvait pas le corriger lui-même et devait passer par le support. Évidemment, les outils de support n’exposaient pas non plus de fonction permettant de modifier directement le préfixe $dashboard.Définir une liste de blocage n’a rien de trivial non plus. Il faut prendre en compte les entrées DNS existantes, les préfixes $dashboard déjà utilisés, les insultes, les symboles Unicode, le préfixe Punycode
xn--, les redirections depuis d’anciens préfixes, ainsi que les réservations visant à empêcher de futures préemptions.Qu’une faille de ce genre existe dans Slack ne me surprend pas. C’est un problème intrinsèquement difficile.
https://support.zendesk.com/hc/en-us/articles/4408838571930-...
À mon avis, il vaut mieux placer les sous-domaines destinés aux pages clients au minimum sur un domaine séparé, comme le font GitHub ou Shopify. GitHub utilise GitHub.com pour son propre domaine et GitHub.io pour les pages utilisateurs, tandis que Shopify sépare Shopify.com et myshopify.com.
L’avantage d’un domaine séparé pour les clients est qu’il entre moins en conflit avec les sous-domaines existants ou futurs que l’entreprise voudrait utiliser elle-même, et qu’on peut l’inscrire dans la Public Suffix List afin d’éviter des problèmes potentiels. Il faut malgré tout filtrer les mots insultants ou trompeurs.
https://publicsuffix.org/
Admin. L’IT a du mal à savoir comment gérer ça.oetоfont partie des attaques par homoglyphes possibles les plus faciles à détecter.https://en.wikipedia.org/wiki/IDN_homograph_attack
L’article dit qu’au moment de partir, McKay a remplacé sa photo de profil par une icône de Slackbot plus en colère et a changé son nom en
Slackbot. Slack bloque ce nom carSlackbotest déjà utilisé, mais en remplaçant leopar le caractère Unicodeо, cela fonctionnait.Cette paire anglais/cyrillique figurait déjà dans l’une des premières attaques par glyphes homoglyphes publiées en 2001.
https://web.archive.org/web/20200102175251/http://www.cs.tec...
En 2022, Slack valait environ 20 milliards de dollars et était en activité depuis près de dix ans. Et c’est un logiciel basé sur des noms d’utilisateur, destiné à des organisations et entreprises qui ont des besoins de sécurité.
Si l’on veut autoriser certains symboles, on peut utiliser une liste d’autorisation, ou vérifier que le nom d’utilisateur présente une distance de Levenshtein suffisante par rapport à des noms essentiels comme
slackbot, puis l’interdire ou le signaler pour vérification humaine.Tout bloquer est intrinsèquement difficile, mais bloquer les plus gros problèmes ne l’est pas.
Le meilleur endroit où se cacher, c’est de ressembler à un compte de service que tout le monde a peur de toucher parce qu’on ne sait pas ce qui va casser si on le désactive. Bien joué.
Jira. Il ne savait pas pourquoi ce compte existait et le nom$CompanySecretarylui semblait suspect.Quelques jours plus tard, nous avons dû nous démener pour retrouver et corriger tous les workflows et tickets qui faisaient référence à cet utilisateur, avant que quelque chose de vraiment important ne casse.
« Bien sûr, toutes les entreprises ne se laissent pas avoir par cette blague », mais l’entreprise pourrait bien avoir le dernier mot : https://en.wikipedia.org/wiki/Computer_Fraud_and_Abuse_Act
Remplacer des caractères ASCII par des caractères Unicode qui leur ressemblent est une vieille technique. Il y en a pas mal, et on peut les glisser dans du code pour faire une blague à ses collègues développeurs. Le 1er avril approche aussi
J’ai même créé un plugin Vim qui met en évidence ces caractères « dangereux » : https://github.com/vim-utils/vim-troll-stopper
Je n’ai jamais été victime d’une blague avec des caractères Unicode, mais une consultante japonaise a un jour inséré sans le vouloir des caractères d’« espace japonais » dans des fichiers de traduction, ce qui a cassé l’application. Comme je garde toujours le plugin Vim activé, j’ai vite identifié la cause
Quand il a ensuite été converti en caractère non exposant, le sens a pas mal changé. Le plus gênant, c’est qu’après cette tentative de symbole, le mot
degreesétait aussi écritSi Slack ne permet pas de verrouiller les changements de nom, ça me semble être une énorme faille de sécurité pour les grandes entreprises
Si on change son nom pour celui du CEO et qu’on met la même photo de profil, les chances que quelqu’un voie la différence avant qu’il ne soit trop tard sont extrêmement faibles. Se renommer en Slackbot paraît être un détail à côté
Le SSO est aussi obligatoire à chaque lancement de l’application desktop, donc si vous quittez l’entreprise, vous ne pouvez absolument pas revenir. Les comptes sont aussi désactivés très rapidement, donc le mobile n’est probablement pas un gros sujet non plus
En pratique, les seules choses que l’on peut modifier sans ouvrir de ticket sont la photo et quelques champs libres assez peu importants
Nous l’utilisons de manière détournée en mettant directement nos informations de présence dans le nom d’affichage. Par exemple
mike-2/12~16vac., pour que les personnes qui nous contactent puissent estimer le délai de réponse, ou savoir quelques jours avant des congés prévus s’il est raisonnable de nous confier du travailPersonne ne semblait regarder le vrai champ de statut, et c’est mieux que d’aller vérifier dans le calendrier
D’après les captures d’écran où les gens lui répondent, ils savent clairement qu’il n’est pas Slackbot, et certains l’appellent même Tom. Cela contredit donc un peu le titre. Il n’était manifestement pas « passé inaperçu »
Dans notre Slack aussi, d’anciens employés sont encore présents. Ils passent parfois dire bonjour, et c’est plutôt sympa. Si l’un d’eux se mettait un jour à imiter Slackbot avec sarcasme, je pense qu’on en rirait aussi
Dans un ancien poste, la désactivation des comptes Slack était lente. Alors, au moment de partir, j’ai créé un canal privé appelé
#daves_caveet j’y ai invité des amisJ’y laissais de temps en temps une courte histoire ou une formule spirituelle, et c’était amusant jusqu’à ce que la direction s’en aperçoive et désactive mon compte
L’avantage de cette approche, c’est que c’est « prévu par la conception », donc moins susceptible d’être fermé, et aussi moins susceptible de tomber sous le coup des lois sur l’usage abusif de l’informatique
Je pense que l’entreprise aurait vu dans le single sign-on la réponse à ce problème
Je ne gère plus d’IT aujourd’hui, mais quand je le faisais, on marquait les personnes parties comme inactives dans Azure Active Directory. Elles ne pouvaient alors plus se connecter à aucun service comme Office 365, Outlook, Teams, ni aux services tiers utilisant le SSO Microsoft. Slack devrait être relié à ça aussi, non ?