Plusieurs utilisateurs ont rapporté avoir vu des clés privées légitimes, utilisées pour créer des pass sanitaires européens, mises en vente sur Telegram et des forums.
À l'aide de ces clés privées provenant de plusieurs pays européens, il est possible de créer des pass sanitaires considérés comme valides par les applications officielles.
Des pass sanitaires pour Adolf Hitler ou Bob l'éponge
Adolf Hitler, Bob l'éponge, Mickey Mouse… Depuis quelques jours, ils ont une chose en commun : posséder un pass sanitaire européen valide à leur nom. C'est en tout cas ce qui est rapporté par @reversebrain sur Twitter et par des utilisateurs sur GitHub, qui ont rendu publics ces pass sanitaires farfelus. Mais, au-delà de la « blague », leur existence signifie que les clés privées de plusieurs organismes dans plusieurs pays européens ont été compromises.
Pour qu'un pass sanitaire soit considéré comme valide, il faut que le QR code contienne une signature électronique reconnue, créée à partir d'une clé privée. Chaque organisme habilité à fournir un pass sanitaire possède sa propre clé privée, et l'ensemble de ces clés est stocké dans une base de données dans chaque pays. Par la suite, lors du scan du pass avec une application officielle, la signature est vérifiée et validée.
Dès le 26 octobre, @reversebrain rapportait l'existence d'un pass sanitaire attribué à Adolf Hitler et validé comme légitime par l'application officielle italienne Verifica C19. Le 27, un utilisateur de GitHub a alerté sur la vente de plusieurs faux pass sanitaires sur Telegram, tous créés à partir de clés privées légitimes. Un autre utilisateur y a posté des QR codes de pass attribués au dictateur et à des personnages de fiction ainsi que les résultats obtenus lors de leur scan. Toutes les signatures semblent légitimes et proviennent de pays européens différents.
L'Union européenne enquête
Sur les forums underground, des clés privées sont postées, et plusieurs personnes proposent leurs services pour créer de faux pass sanitaires européens valides. Si tout semble indiquer qu'une fuite de clés a eu lieu, il n'est pas encore possible de savoir précisément ce qu'il s'est produit et à quel point le phénomène étendu. D'après les signatures électroniques sur les faux pass, la France, l'Allemagne, l'Italie, les Pays-Bas, la Macédoine du Nord et la Pologne au moins seraient touchées, ce qui laisse penser que la plupart des pays européens pourraient l'être aussi.
« Nous sommes au courant des manipulations frauduleuses présumées du QR code du pass sanitaire européen et nous avons vu les rapports. […] En priorité, nous suivons de près l'évolution de cet incident et sommes en contact avec les autorités compétentes des États membres qui enquêtent et mettent en place des mesures correctives », a déclaré un porte-parole de l'Union européenne à BleepingComputer.
La solution la plus simple, qui consiste à révoquer les clés privées compromises, pourrait avoir des répercussions sur les détenteurs de véritables pass sanitaires créés à partir de ces clés. Cependant, il semblerait qu'une solution ait été trouvée dans certains cas, puisqu'une partie des pass sanitaires créés pour Adolf Hitler ou pour des personnages fictionnels ne sont plus reconnus par les applications officielles.
Source : BleepingComputer