Le 27 Août dernier, le site internet ZATAZ.com publiait un article sulfureux : depuis sa création, le site France-Pittoresque.net ne protégerait pas les informations confidentielles de ses adhérents. Un fait divers qui a provoqué un petit vent de panique dans la sphère SLienne. Heureusement la faille s’est avérée moins grave qu’elle ne l’a été annoncée (les données n’auraient trait qu’aux logins et adresses emails mais pas aux mots de passe à contrario de ce qui a été indiqué au départ). Cependant la publication de ce communiqué a surtout donné la clé de la boite de Pandore aux hackers encore ignorants de cette « fissure ». De plus, le « cas » France Pittoresque ne serait pas isolé…
France Pittoresque : un pied dans la RL, un pied dans SL
France Pittoresque fait partie des deux community gateway (« CG ») du paysage francophone de SL (avec Gaïa). Ces lieux sont en fait des sims qui accueillent les nouveaux résidents lors de leur première connexion. Ils font également office de passerelles d’inscription pour le compte de Linden Lab et pallier l’absence de localisation francophone du site secondlife.com. Cela permet à ces lands de se faire connaître d’un large public, d’accumuler du traffic et de faciliter l’intégration des nouveaux « joueurs » dans ce paysage virtuel pas toujours évident à prendre en main.
La région France Pittoresque sur Second Life fait partie du programme de communication de la société E-Prod. Cette entreprise, créée en 1997, est spécialisée dans la publication de revues culturelles et touristiques. En 1999, elle lance le site internet France-Pittoresque.com, un portail touristique et historique sur l’histoire de la France. Un site qui a d’ailleurs pleinement intégré la notion de Web 2.0 car ses contributeurs sont en grande partie ses propres visiteurs. C’est en Mars 2007 que « FP » prend le pari du Web 3.0 cette fois, en s’installant sur Second Life et y crée la célèbre sim que vous connaissez tous, ou presque.
Le succès est assez immédiat. Un paysage digne d’un Club Med au Nord de l’Afrique, des bibelots en pagaille à acheter quelques L$ durement gagnés en faisant du camp, des plages, des bikinis… On sent que la société E-Prod a embauché quelques responsables marketing dans son staff. Toutefois, nous cherchons désespérément le rapport avec le contenu réel de France-Pittoresque.com. A moins peut-être que le paysage culturel français se limite aux côtes niçoises…
Des risques de hacking finalement peu probables mais sujets au phishing
Le site ZATAZ.com démontre une négligence de la part des administrateurs de France Pittoresque qui n’auraient pas protégé convenablement les résidents qui se seraient enregistrés via le portail Second Life de leur site (France-Pittoresque.net). Il était en effet possible, à l’aide d’un simple navigateur internet, d’avoir accès à la liste des inscrits ainsi qu’à une partie des informations les concernant. Toutefois les mots de passe et les données confidentielles relatives aux comptes restent cryptés car prises en charge directement par Linden Lab. Dans l’immédiat, il n’y a donc aucun dégât et la faille a immédiatement été comblée.
Cependant, si les mots de passe étaient de toute façon inaccessibles, ce n’était malheureusement pas le cas des adresses email. De ce fait, des hackers mal intentionnés ont désormais tout loisirs d’utiliser ces courriels pour d’éventuelles tentatives de phishing. Le phishing (ou « hameçonnage ») est une nouvelle méthode d’escroquerie qui invite l’utilisateur à donner ses informations personnelles (carte bleue, mot de passe, etc) via un mail frauduleux et mensonger qui trompe l’utilisateur trop candide pour repérer l’entourloupe.
Tous ceux qui seraient passés sur le portail France-Pittoresque.net pour s’inscrire à Second Life, devront faire preuve de la plus grand prudence et ne jamais indiquer leurs identifiants à un tiers autrement que pour se connecter avec le client Second Life.
Une image ternie par un vrai-faux procès
Au lendemain de la parution de l’article de ZATAZ, ce n’est pas vraiment la fête chez les responsables de France Pittoresque, même si les cachets d’aspirine sont de rigueur. Le communiqué de presse était non seulement en partie inexact mais a sanctionné la community gateway d’un coup de pub dont ils se seraient bien passés. L’endroit était déjà soumis à plusieurs élans de critiques. A commencer par un lag aussi collant qu’un vendeur de panier et d’une section « aides aux nouveaux » totalement à revoir, tellement elle s’avère négligée (malgré quelques « SL Mentors » bienveillants…).
Les réactions ne se sont pas faites attendre et France Pittoresque a immédiatement riposté en reconnaissant cette fuite d’une part, puis en reportant cette malveillance à Linden Lab, et ce à juste titre. En effet, certaines community gateway utilisent des programmes PHP intitulés »RegAPI » pour l’enregistrement de leurs utilisateurs. Ces logiciels sont conseillés et homologués par la société responsable de Second Life. France Pittoresque a d’ailleurs été injustement accusée d’être un mouton noir car au moins une autre community gateway aurait également subi cette faille. Kerunix Flan, responsable de Gaïa reconnait que les informations d’enregistrement des utilisateurs de sa CG ont été visibles pendant 3 jours. Il est donc fort probable que d’autres community gateway utilisant cette application aient pu commettre l’erreur eux aussi.
Du coup c’est à se demander si l’objectif du papier n’avait pas pour but de couler la sim France-Pittoresque. On sait par exemple que l’info provient d’un site qui ne s’est jamais vraiment intéressé à Second Life et qu’un grand journal SL francophone l’a relayé presque immédiatement après parution. Ce journal appartenant à une grande région francophone, qui cherche activement à devenir une community gateway, c’est curieux… Rien ne prouve la mauvaise foi des responsables de cette région, mais la coïncidence est pour le moins étrange.

Cette « affaire » aura au moins eu le mérite de soulever trois éléments. Le premier est que les informations de nos comptes ne sont pas totalements sécurisées, le second c’est que Linden Lab joue une nouvelle fois profil bas en déléguant ses insuffisances logistiques à des personnes qui n’ont aucun titre officiel de spécialisation en gestion et administration de réseaux et enfin, dernier élément : nous pouvons parfois assister à de véritables batailles de coups bas entre « chefs de clans ».
Mots clés : community gateway, faille, fait divers, polémique










