1 commentaires

 
GN⁺ 2024-09-18
Avis sur Hacker News
  • Du point de vue israélien, cette attaque de la chaîne d’approvisionnement a peut-être été une manœuvre habile à court terme, mais ses conséquences à long terme sont préoccupantes
    Même si elle visait les ennemis d’Israël, des pays tiers pourraient désormais hésiter à intégrer Israël dans leurs propres chaînes d’approvisionnement
    Si d’autres grands pays producteurs reprennent la même tactique, le risque est aussi de voir les tensions s’aggraver dans la région et au-delà
    Cela peut sembler intelligent comme stratégie de court terme, mais il est fort possible qu’en réalité cela ait ouvert une boîte de Pandore

    • Il semble peu probable que le Hezbollah ait acheté ces produits en Israël ou utilisé une chaîne d’approvisionnement israélienne
      Il est bien plus probable que le Mossad ait infiltré la chaîne d’approvisionnement non israélienne, à l’étranger, qu’utilisait le Hezbollah
      Donc, qu’on utilise ou non une chaîne d’approvisionnement israélienne, ce genre de chose peut arriver
    • Il est difficile de voir cela comme une manœuvre habile ou une stratégie valable, quelle que soit l’échelle de temps
      En tant que tiers éloigné du conflit, je voyais auparavant Israël comme une île attaquée par des terroristes, mais il devient désormais difficile de faire la différence entre leurs actes et le fait de faire exploser des avions ou de tirer des roquettes depuis des écoles et des hôpitaux
      On peut me dire que je suis naïf, ou qu’Israël n’a pas à se soucier de ce que je ressens, mais en tant qu’État et en tant que peuple, ils ne peuvent exister que tant que nous restons des soutiens, et j’ai l’impression de ne pas être le seul à penser cela
    • L’une des entreprises à la croissance la plus rapide du moment est Wiz, une société israélienne de cybersécurité fondée par des investisseurs et des fondateurs issus de l’Unité 8200, l’organisation secrète de piratage israélienne
      Le fait qu’une entreprise américaine dépende, pour sa sécurité essentielle, d’une société qui n’a pas été fondée par des Américains ressemble à un énorme risque de sécurité
    • Selon le Guardian, il y a 8 morts et 2 750 blessés
      Si cela n’a fait « que » 8 morts parmi des ennemis potentiels, on peut se demander si c’était vraiment une manœuvre intelligente
      https://www.theguardian.com/world/live/2024/sep/17/middle-ea...
    • On peut aussi se demander ce que signifie ici le court terme : quelques jours, ou seulement quelques heures
      Outre les raisons économiques évoquées plus haut, sur le plan politique cela n’aide probablement pas Israël, sauf auprès de ses alliés les plus extrêmes, et cela risque de pousser ses ennemis à la fureur tout en leur cédant l’avantage moral aux yeux de leur population et de la communauté internationale
      Même militairement, cela n’a sans doute pas porté un coup majeur à l’état réel de préparation. Les porteurs de pagers étaient probablement des personnels intermédiaires à supérieurs, qui pourraient simplement reprendre leurs fonctions administratives après traitement
      Ainsi, sur les plans économique, politique et militaire, cela ressemble à un échec stratégique. Il aurait sans doute mieux valu pour Israël que l’opération s’essouffle ou soit découverte avant son déclenchement
      Cela aurait facilité le déni et suscité moins d’indignation internationale, tout en envoyant le message qu’ils avaient la capacité de perturber profondément le réseau de commandement et de contrôle de l’ennemi
      Le fait de l’avoir réellement menée à bien leur fait assumer presque uniquement de mauvaises conséquences, pour très peu de bénéfices. C’est l’exemple d’une mauvaise idée malheureusement très bien exécutée
  • Des articles rapportent que le Mossad israélien a placé une petite quantité d’explosifs, environ 3 g, dans 5 000 pagers fabriqués par la société taïwanaise Gold Apollo
    « Le Mossad a inséré dans les appareils une carte électronique chargée d’explosifs qui s’active à la réception d’un code », et, lorsqu’un message chiffré a été envoyé, 3 000 pagers auraient explosé
    Hsu Ching-Kuang, fondateur de Gold Apollo, a déclaré que les pagers utilisés dans les explosions n’étaient pas des produits Gold Apollo, mais qu’ils avaient été fabriqués par une société européenne disposant d’une licence pour utiliser la marque d’une entreprise basée à Taipei
    Les combattants du Hezbollah utilisaient des pagers comme moyen de communication low-tech pour éviter d’être géolocalisés par Israël
    https://www.ndtv.com/world-news/3-grams-of-explosives-per-pa...

    • Le fondateur de Gold Apollo a aussi dit qu’il était étrange d’avoir été payé depuis le « Middle East »
      Cette déclaration laisse penser qu’il ne s’agissait pas d’un ancien contrat de licence. Il est probable que quelqu’un ait contacté l’entreprise depuis « Europe » pour demander une licence sur un appareil précis
      En conclusion, la société européenne pourrait être une fiction administrative. Les appareils auraient été fabriqués en « Israel », et s’ils ont un jour été en Europe, ce serait sans doute seulement dans le cadre d’un transit depuis le Middle East avant une réexpédition par la société « European »
      Cela signifie aussi qu’il y avait un collaborateur interne au sein de la hiérarchie du Hezbollah. Avant qu’ils n’annoncent « nous allons maintenant utiliser des pagers », le Shin Bet n’aurait eu aucune raison d’exploiter en « Europe » une société-écran se faisant passer pour un fabricant de pagers
      L’ensemble de la chaîne de production était probablement une fiction montée récemment, au moins après l’annonce de l’organisation visée selon laquelle « tout le monde utilisera des pagers »
      Le déroulé aurait été : « on utilise désormais des pagers » → le Shin Bet met en place une fausse chaîne de production Taiwan → UE → les appareils sont fabriqués en « Israel » → un complice interne recommande le fabricant, le modèle et le vendeur → cela aboutit à l’explosion
    • Je n’aimerais pas être à la place de l’équipe RP/gestion de crise de Gold Apollo en ce moment
      C’est une attaque directe contre la survie de l’entreprise. Il semble peu probable qu’elle poursuive le gouvernement israélien, qui aurait transformé son produit en bombe mutilant et tuant des gens
      Poursuivre la société hongroise qui a fabriqué les bombes pourrait être une cible plus réaliste. Désormais, le Hezbollah a un prétexte pour s’en prendre à des intérêts hongrois dans l’UE, et le conflit pourrait encore s’aggraver
      À mon avis, cette société devrait être totalement démantelée et fermée par le système juridique hongrois. Soit c’est une entreprise relevant du complexe militaro-industriel, soit non
      Si Gold Apollo veut continuer à vendre des pagers, il vaudrait mieux rendre désormais tous ses boîtiers entièrement transparents et mettre sur les boîtes une grande photo montrant à quoi ressemble un produit normal
    • L’abréviation de gram est simplement « g »
      J’ai été brièvement déconcerté par « gm », mais j’ai compris en ouvrant le lien
    • D’un point de vue business tech, et surtout branding, c’est bien un produit Gold Apollo
      Parce que la marque a été concédée sous licence, et que ce nom est précisément l’activité
      On a vu cela de l’hôtellerie aux poêles à frire. Le raisonnement, c’est « accordons une licence sur le nom, on a gagné 1 % de plus ce trimestre »
      Holiday Inn a des hôtels en gestion directe, des hôtels franchisés et des hôtels sous licence. La franchise implique davantage de contrôle du siège, la licence beaucoup moins, et la différence se voit
      t-fal est similaire. Au Canada, c’est devenu l’étiquette de produits bas de gamme les moins chers fabriqués et vendus par Canadian Tire
      https://www.canadiantire.ca/en/pdp/t-fal-viva-aluminum-fryin...
      Quelqu’un qui achète une poêle t-fal là-bas ne peut que penser que t-fal est une marque de très mauvaise qualité. Et en pratique, c’est le cas
      Avant Internet, cette méthode fonctionnait bien, mais aujourd’hui, quelqu’un qui cherche une poêle en Europe verra aussi les avis sur les t-fal de Canadian Tire. C’est le moyen le plus rapide de détruire la valeur d’une marque à l’échelle régionale
      En 2024, les licences de marque ne fonctionnent plus comme en 1994. Mieux vaut s’abstenir
    • Gold Apollo affirme que ces appareils ont été assemblés par une société hongroise appelée BAC
  • Le New York Times a rapporté qu’Israël avait dissimulé des explosifs dans des pagers Gold Apollo fabriqués à Taïwan avant leur importation au Lebanon
    En citant des responsables américains et d’autres autorités informés de l’opération, le journal indique que les explosifs ont été placés à côté de la batterie avec un interrupteur de détonation à distance
    C’est vraiment d’une audace délirante

    • Gold Apollo a déclaré que les pagers qui ont explosé au Lebanon n’avaient pas été fabriqués par elle, mais par une société appelée BAC, titulaire d’une licence pour utiliser sa marque
      C’est comme s’ils avaient carrément créé une entreprise de toutes pièces
    • Selon Reuters, les pagers utilisés dans les explosions portaient la marque Gold Apollo, mais n’étaient pas fabriqués par Gold Apollo
      Gold Apollo a déclaré que le modèle AR-924 était produit et vendu par BAC, et que « nous avons seulement accordé l’autorisation d’utiliser notre marque commerciale et n’avons pas participé à la conception ni à la fabrication de ce produit »
      https://www.reuters.com/world/middle-east/gold-apollo-says-i...
    • Ils ont modifié des milliers d’appareils, produit tout un lot complet, et réussi à garder le secret
      C’est vraiment énorme
    • Je ne sais pas à quel point il faut prendre au sérieux la mention de « responsables américains et d’autres autorités informés de l’opération »
      Le fait que des gens hors d’Israël aient fuité des informations aussi vite signifie-t-il que les États-Unis ont très mal pris cette attaque ?
      S’ils n’avaient pas été prévenus à l’avance, j’ai du mal à croire qu’ils en aient été ravis
    • Cela ressemble assez fortement à ce qui était spéculé jusqu’ici
      Ici, on supposait que l’explosif avait été caché dans la batterie, et certains articles disaient que la batterie elle-même avait surchauffé et déclenché l’explosif
      Je me demande si ces articles précisent aussi si le déclenchement à distance passait par un interrupteur physique ou par une sorte de circuit de contrôle
  • Si on en discutait sur HN de la manière que nous maîtrisons le mieux, il vaudrait la peine de se concentrer sur l’aspect technique
    Stuxnet, qui était techniquement fascinant lui aussi, m’est immédiatement venu à l’esprit
    Je me demande s’il y avait quelque chose de préinstallé dans les appareils, ou si les responsables se sont procuré des appareils similaires pour les analyser par ingénierie inverse, puis ont fabriqué une charge utile pouvant être envoyée via les protocoles et réseaux cellulaires existants
    Cela amène aussi à se demander si, comme avec Stuxnet, on a provoqué la panne en poussant anormalement à l’excès une fonction déjà existante

    • Pour l’instant, il est difficile d’aller au-delà des spéculations, mais la réponse la plus probable est qu’ils ont intercepté une livraison de pagers pour y insérer des explosifs
      Israël a déjà utilisé une méthode similaire par le passé pour assassiner un célèbre fabricant de bombes
      https://en.wikipedia.org/wiki/Yahya_Ayyash#Assassination
    • Ces pagers relèvent à 100 % d’une attaque de la chaîne d’approvisionnement
      Ils ont probablement intercepté une livraison pour modifier les appareils en y plaçant de petits explosifs, ou remplacé l’ensemble de la livraison par des appareils contenant des explosifs
      Il est peu probable qu’une vulnérabilité ou un piratage du firmware ait provoqué une telle explosion en surchargeant la batterie
    • Quand on pense au nombre de conditions qu’il a fallu réunir pour rendre une telle attaque possible, c’est stupéfiant
      En même temps, ses répercussions font froid dans le dos
      Soit le Hezbollah n’a pas été en mesure d’inspecter des appareils électroniques dont la falsification aurait pu entraîner une fuite d’informations, soit les modifications explosives étaient indiscernables des vrais appareils
      En outre, les opérateurs connaissaient les numéros de pager utilisés par le Hezbollah, et ils étaient peut-être distincts de ceux du grand public
      Il semble y avoir trois possibilités. Premièrement, ils auraient pu identifier, intercepter et modifier plusieurs livraisons de pagers destinées au Hezbollah au Liban et dans les régions voisines, puis les réexpédier avec un retard minimal. Comme les pagers ne sont pas des objets qu’on remplace souvent, ce serait un exploit vraiment difficile
      Deuxièmement, un bien plus grand nombre de pagers pourraient contenir une vulnérabilité extrêmement dangereuse, au point qu’un seul signal spécial de pager puisse provoquer soudainement la mort de l’utilisateur. Dans ce cas, l’hypothèse d’une infiltration du fabricant paraît plus plausible, et elle serait aussi plus avantageuse en termes de temps de préparation et de mobilisation des ressources du fabricant
      Troisièmement, il est possible qu’un fabricant de pagers ait une ingénierie et un logiciel tellement lamentables, même sur des appareils totalement d’origine, que les opérateurs aient pu les exploiter pour obtenir des effets mortels ou quasi mortels
    • Il semble presque certain que quelque chose avait été implanté à l’avance dans les appareils
      Les pagers qui ont explosé auraient été de nouveaux lots reçus par les cibles ces derniers mois
      Reuters a également rapporté que « les pagers qui ont explosé étaient le dernier modèle importé par le Hezbollah ces derniers mois »
      https://www.reuters.com/world/middle-east/dozens-hezbollah-m...
    • C’est techniquement intéressant, mais on passe à côté de l’aspect le plus important
      L’essentiel est de savoir comment on a convaincu une organisation de cette taille de remplacer autant d’appareils. Ce qui est vraiment intéressant ici, c’est la manipulation des facteurs humains
  • Un piratage de la chaîne d’approvisionnement impressionnant
    Pendant des années, on montre à quel point les appareils de communication modernes sont peu sûrs, puis on effraie l’ennemi au point de le faire revenir à une méthode ancienne en réception seule
    Ensuite, on crée une société écran pour vendre des pagers à la société écran de l’ennemi, en sachant qu’ils sont le plus souvent portés à la ceinture, et on lui livre des appareils contenant une petite charge explosive orientée vers l’intérieur
    Il suffit alors de pirater le serveur backend pour envoyer un message coordonné à tous les pagers en même temps, ce qui permet de blesser, d’identifier et de neutraliser la majeure partie de l’ennemi, tout en détruisant complètement son réseau de communication et en ouvrant la voie à d’autres perturbations pendant plusieurs semaines de chaos
    Il faut reconnaître ce qui doit l’être. C’est une stratégie ingénieuse qui a minimisé les victimes hors de l’ennemi, et probablement un piratage de niveau Stuxnet qu’on ne comprendra peut-être jamais complètement

    • Je suis d’accord sur le fait que c’est ingénieux, mais des informations parlent maintenant de milliers de blessés
      Si les cibles étaient dehors, en train de faire leurs courses ou d’aller à la banque, par exemple, le risque de dommages collatéraux semble assez élevé
    • Si c’était coordonné en fonction de l’heure, il n’y avait peut-être même pas besoin de piratage
      Avec une horloge intégrée, cela peut fonctionner sans signal externe, et, sans mauvais jeu de mots, même dans des zones sans communication
      Si le pager lui-même était compromis, le logiciel aurait aussi pu simuler la réception d’un message juste avant l’explosion pour augmenter les chances que l’utilisateur sorte l’appareil
    • Étant donné l’endroit où l’on porte un pager, une part importante des blessures est probablement constituée de blessures aux organes génitaux
      Si la principale cible de recrutement est constituée de jeunes hommes, c’est important
      Dans ce groupe, les jeunes hommes pourraient en réalité craindre davantage une blessure génitale non mortelle que la mort elle-même
    • Il faut encore voir si cela a vraiment « minimisé les victimes »
      Certaines vidéos montrent que les cibles se trouvaient simplement dans des lieux publics. Je pense qu’il y a eu probablement des dommages collatéraux
      Le fait que ce ne soit pas rapporté laisse penser que cela ne s’est pas produit, mais qu’en aurait-il été si l’un d’eux s’était trouvé dans un avion ?
  • Encore un exemple montrant pourquoi externaliser la fabrication est une question de sécurité nationale
    Le marché absolument libre peut amener des « gagnants » qui poursuivent n’importe quoi au nom de la « réussite » à se nuire à eux-mêmes

    • Je suis d’accord sur le fond, mais c’est peut-être un peu hors sujet de généraliser à partir de ce cas précis
      Le Liban souffre de la pauvreté depuis longtemps, et il est probable que cela ait fortement réduit ses options en matière de fournisseurs
      Fabriquer au Liban ou commercer avec les pays voisins n’était peut-être pas une option abordable pour eux
      Il faut peut-être prendre un peu de recul avant de généraliser des conclusions économiques et politiques qui ne s’appliquent pas forcément à d’autres contextes
      Par exemple, il est peu probable que l’état de la chaîne d’approvisionnement au Liban soit le même que dans les pays européens. Il est donc difficile d’y voir simplement un autre exemple du même type
    • Il est difficile de considérer comme réaliste l’idée de fabriquer des pagers au Liban
    • Quel que soit le lieu de fabrication, il aurait été possible d’intercepter la livraison et de faire la même chose, donc cela n’aurait probablement pas changé grand-chose
  • D’un point de vue technique, c’est une attaque énorme, presque digne de la science-fiction
    Premièrement, il est possible que les pagers aient été compromis depuis longtemps. Je ne sais pas à quel point il est facile d’exfiltrer des données depuis un appareil uniquement récepteur, mais quoi qu’il en soit, cela montre qu’Israël peut aussi intercepter et manipuler des communications low-tech. Je ne sais pas ce que le Hezbollah peut encore utiliser maintenant
    Deuxièmement, l’étape suivante pourrait être de pirater le système de dossiers hospitaliers pour obtenir la liste des patients admis aujourd’hui

    • Je ne sais pas d’où vient l’idée que « les pagers étaient compromis depuis longtemps »
      Les articles disent que le Hezbollah a récemment mis à niveau les pagers le 29 août avec l’American University of Beirut
      https://x.com/gazanotice/status/1836082218805891360
      Si Israël avait eu la capacité d’éliminer une grande partie du Hezbollah pendant des années, pourquoi aurait-il attendu jusqu’à maintenant ?
      On parle de 2 750 blessés
      https://www.aljazeera.com/news/2024/9/17/dozens-of-hezbollah...
    • Cela repose sur l’hypothèse qu’Israël cherche à réduire au maximum sa liste de cibles
      Israël a montré à plusieurs reprises qu’il n’a aucun scrupule à lancer un filet très large, en classant de nombreuses personnes comme cibles légitimes à l’aide d’un machine learning flou, même sans preuve directe
      Et parmi les États alliés et soutenus par l’Occident, il n’y en a aucun qui accepte à ce point la mort de personnes innocentes
      L’idée est que tuer des dizaines de civils, voire plus, pour éliminer un membre du Hamas ou du Hezbollah est acceptable, puis qu’Israël ou ses relais rejettent la responsabilité des morts civiles sur l’adversaire
      Les règles de la guerre exigeant de minimiser les pertes civiles sont donc ignorées
      Comme source, cherchez « Israel Lavender system » dans le média de votre choix
    • Malheureusement, des innocents ont aussi été blessés, donc une simple liste ne semble utile à personne
      Honnêtement, je ne pense pas qu’Israël/Mossad ignore qui fait partie du Hezbollah. J’y vois une attaque directe évidente, mais aussi une action visant un effet de peur et de terreur
    • La partie sur la « liste des patients » est la plus terrifiante de tout ça
      Si on injecte cela dans une IA monstrueuse pour lui faire générer de nouvelles cibles, la précision sur qui devrait réellement être ciblé ne peut que se dégrader
      Mais c’est probablement à cela que ressemblera la guerre des mégadonnées à l’ère moderne de l’IA. Par essence comme par choix, la précision baissera et le nombre de cibles innocentes augmentera, mais on laissera faire
    • J’ai du mal à croire qu’aucun de ces pagers n’était jamais tombé en panne auparavant et qu’aucun réparateur n’ait découvert les explosifs
  • Ça me rappelle une scène classique de The Wire
    Un détective vend à une organisation de trafiquants un lot de téléphones jetables déjà équipés de dispositifs d’écoute
    https://www.youtube.com/watch?v=ZDalKxcLQC8

    • Le livre Dark Wire de Joseph Cox est sorti cet été et traite d’un cas similaire version années 2010
      C’est l’histoire d’une entreprise de téléphones Android créée comme substitut à BlackBerry
      https://www.goodreads.com/book/show/59644256-dark-wire
    • La police fédérale australienne et le FBI américain ont aussi mené une attaque similaire il y a quelques années
      Ils ont vendu des milliers de téléphones à des membres du crime organisé, avec une appli de chat préinstallée qui semblait chiffrée et cachée, mais qui envoyait en réalité tous les messages et toutes les données à la police
      https://www.afp.gov.au/about-us/history/unique-stories/opera...
    • Autre cas lié : en 2020, Europol et la police française ont compromis les téléphones Encrochat
      Cela dit, c’était plus proche d’une attaque par malware
  • Vu la possibilité que des pagers modifiés aient pu entrer dans les circuits de distribution ordinaires, les dégâts collatéraux auraient pu être assez importants
    Comment garantir que les pagers d’un lot donné iraient uniquement au Hezbollah, et non à des personnes comme des travailleurs humanitaires ?

    • Il est possible que ce soit un effet secondaire intentionnel visant l’ensemble du réseau de pagers
      Désormais, le réseau de pagers est totalement contaminé et ne peut plus être utilisé comme canal passif de communication. En pratique, cela revient à fermer toute leur infrastructure de communication
      Les travailleurs humanitaires utilisent généralement des téléphones Android bon marché qu’ils peuvent se procurer facilement. Je connais quelqu’un qui a fait du bénévolat là-bas, et tout le monde utilisait ce type de téléphone et Telegram
      Donc il est probable que les travailleurs humanitaires soient très peu affectés
    • Qui utiliserait des pagers ?
      Les travailleurs humanitaires ont des téléphones portables. Les pagers sont un choix délibéré d’opsec de la part du Hezbollah
    • Le Hizbullah utilisait ces pagers parce qu’ils ne sont pas traçables, contrairement aux téléphones portables
      Ceux qui les portaient étaient probablement des personnes appartenant à la chaîne de commandement du Hizbullah, pas des travailleurs humanitaires pris au hasard
      Les déclarations du Hizbullah lui-même vont dans ce sens. Bien sûr, il ne faut pas les croire sur parole, mais elles affirment que sur les 4 000 engins explosifs qui ont explosé jusqu’à présent, une seule mort de non-combattant a été signalée et aucune autre blessure de non-combattant n’a été rapportée
      Des vidéos de CCTV montrent aussi que, même dans un supermarché bondé, personne n’a été blessé à part le membre du Hizbullah portant le pager
    • Une fillette de 8 ans a été tuée dans cette attaque
      Avec plus de 2 000 explosions déjà, dont beaucoup non vérifiées visuellement, j’estime qu’il y a déjà eu d’énormes dégâts collatéraux
    • On ne peut offrir aucune garantie de ce type. C’est du terrorisme réel, pur et simple
      On entend aussi dire que « l’American University of Beirut a récupéré les pagers auprès du personnel soignant ce matin sous prétexte d’une mise à jour du système »
  • Selon les derniers chiffres publiés par Amir Tsarfati sur Telegram, il y aurait 4 000 blessés, dont 400 grièvement blessés
    D'après Al Jazeera, citant une source sécuritaire libanaise, les pagers ont été introduits au Liban il y a cinq mois, piégés à l'avance, et chaque appareil contenait moins de 20 g d'explosifs

    • Je ne sais pas exactement qui est Amir Tsarfati ni pourquoi il serait une source fiable pour ces chiffres
      Même en cherchant, il est difficile de trouver des informations crédibles
    • 20 g, c'est énorme
      Pour produire un tel effet, il faudrait sans doute un explosif de grade militaire comme le CL-20, ou une substance équivalente
    • Quand on pense à l'endroit où l'on porte habituellement un pager, la future fertilité d'un grand nombre de blessés paraît compromise
    • N'est-ce pas un crime de guerre ?