Jonathan Brossard est un ingénieur, chercheur en cybersécurité français, et professeur d'informatique au Conservatoire national des arts et métiers[1],[2].

Jonathan Brossard
Description de cette image, également commentée ci-après
Jonathan Brossard à la conférence DEF CON à Las Végas en 2016.
Nationalité Drapeau de la France Français
Domaines Cybersécurité
Institutions Conservatoire National des Arts et Métiers
Autres activités Professeur des Universités, Ingénieur, informaticien

Ayant fait la première démonstration d'une porte dérobée matérielle, il est reconnu comme étant un pionnier de la cybersécurité[3]. La MIT Technology Review qualifie celle-ci d'« indétectable et incurable »[4] car non décelable par un antivirus. Il publie plusieurs recherches notables lors de conférences telles que la DEF CON[5] et la Black Hat[6] aux États-Unis. En 2026, il fait l'acquisition de SecurityFocus et relance la liste de diffusion Bugtraq, l'un des plus anciens et influents canaux de divulgation complète en cybersécurité[7],[8].

Recherches en cybersécurité

modifier

Sécurité de Bitlocker

modifier

En 2008, Jonathan Brossard présente la première vulnérabilité connue affectant le logiciel de chiffrement de disque dur Bitlocker de Microsoft à la conférence DEF CON[9]. Cette attaque générique a également affecté d'autres logiciels de chiffrement de disque dur tels que Truecrypt[10] ou encore le firmware du BIOS d'Intel[11],[12].

Porte dérobée matérielle

modifier

En 2012, Jonathan Brossard présente, sous forme de preuve de concept, un malware[13] ciblant les firmwares du BIOS et des périphériques PCI, nommé Rakshasa[14]. Il s'agit de la premiere démonstration d'une porte dérobée matérielle[15], présentée aux conférences DEF CON et Black Hat à Las Végas[3],[4],[16]. L'attaque consistait en l'inclusion un Bootkit directement dans le firmware[17], soit d'un BIOS, soit d'une carte réseau[18].

Microsoft Edge, Chrome et Windows 10

modifier

En 2015, avec l'équipe de sécurité de Salesforce, il présente à la Blackhat les premières attaques connues contre le navigateur Edge[19] de Microsoft, ainsi que contre le système d'exploitation Windows 10[20]. L'attaque à distance permettait le vol d'identifiants via Internet de manière silencieuse, indécelable pour la victime. D'autres chercheurs ont découvert que le navigateur Google Chrome était également sujet à cette vulnérabilité, via le protocole Server Message Block[21],[22].

Ingénierie inverse

modifier

Jonathan Brossard est l'auteur de la Witchcraft Compiler Collection (WCC), une suite d'outils d'ingénierie inverse présentée lors de conférences majeures en cybersécurité, notamment DEF CON, Black Hat et USENIX[23]. Ce logiciel permettant de transformer un exécutable ELF en bibliothèque partagée est disponible sur des distributions Linux telles que Debian, Ubuntu ou la distribution Kali Linux[24].

Autres recherches notables

modifier

Jonathan Brossard travaille comme expert référent pour des médias majeurs, par exemple dans le cadre du programme XKeyscore[25],[26] révélé par Edward Snowden, lors de l'analyse de programmes de surveillance de masse[27], lorsque la NSA a été accusée d'avoir piraté les e-mails du Président français Nicolas Sarkozy[28], ou encore afin d'avertir l'industrie de la possibilité avérée du piratage de voitures connectées dès 2012[29],[30].

Culture du hacking

modifier

Jeu vidéo Watch Dogs I

modifier

En 2014, Jonathan Brossard est le principal consultant en cybersécurité du jeu vidéo Watch Dogs d'Ubisoft. Il présente le jeu à la presse internationale à Chicago, avec une couverture mondiale incluant l'Australie[29], l'Allemagne[31], la France[32],[33] ou encore l'Espagne[34].

Jeu vidéo Watch Dogs II

modifier

En 2016, Jonathan Brossard a également été le consultant principal du second volet de la franchise Watch Dogs 2 et l'a présenté à la presse internationale[35],[36].

Faux article concernant Nmap publié dans le magazine Hakin9

modifier

En 2012, Jonathan Brossard, ainsi que d'autres chercheurs de premier plan ont soumis un faux article grotesque, ostensiblement généré de manière automatique par un logiciel, concernant le scanneur de ports Nmap[37], au magazine de sécurité Hakin9, afin de protester contre le spam récurrent des chercheurs en cybersécurité par ce magazine[38]. La réponse de Hakin9, qui a réagi en menaçant juridiquement l'auteur de Nmap, Gordon Lyon, est jugée si pathétique par la communauté de la cybersécurité, qu'elle a valu au magazine la remise du prix de l'échec de l'année aux Pwnie Awards en 2013.

Organisateur de conférences

modifier

Jonathan Brossard est le cofondateur des conférences internationales Hackito Ergo Sum[39],[40] et NoSuchCon[41],[42],[32]. Il participe également aux comités de sélection des conférences Shakacon (Honolulu, États-Unis)[43] et Nullcon (Goa, Inde)[44].

SecurityFocus et Bugtraq

modifier

En août 2026, Jonathan Brossard annonce l'acquisition de SecurityFocus et de la marque Bugtraq lors de la conférence DEF CON 34 à Las Vegas[7],[8]. Fondée en 1993, Bugtraq avait été la principale liste de diffusion de divulgation complète de vulnérabilités de sécurité pendant plus de deux décennies, avant de devenir inactive début 2021 après plusieurs changements de propriétaires. Brossard relance la liste en tant que plateforme indépendante au service de la communauté : « We are providing the platform. The community decides what it becomes. »[8] Le fondateur de la DEF CON, Jeff Moss, publie un message sur la liste relancée pour saluer l'initiative[45].

Voir aussi

modifier

Références

modifier
  1. ↑ « Décret du 25 mai 2021 portant nomination (enseignements supérieurs) », Journal Officiel de la République Française (Legifrance)
  2. ↑ « Page de Jonathan Brossard sur le site du CNAM », Conservatoire National des Arts et Metiers
  3. 1 2 (en) « Meet 'Rakshasa,' The Malware Infection Designed To Be Undetectable And Incurable », sur Forbes
  4. 1 2 (en) « A Computer Infection that Can Never Be Cured », MIT Technology Review
  5. ↑ (en) « Defcon 2016 », Defcon Conference
  6. ↑ (en) « Black Hat USA 2015 », Blackhat Conference
  7. 1 2 (en) « Bugtraq is back », sur SecurityFocus Mailing Lists,
  8. 1 2 3 (en) « Bugtraq Is Back: The Original Full Disclosure Mailing List Is Live Again », sur Cyber Security News,
  9. ↑ (en) « BitLocker, Brossard's Pre-boot Authentication Research, and the BSI » [archive du ], Microsoft Security (consulté le )
  10. ↑ (en) « Bypassing pre-boot authentiation passwords by instrumenting the BIOS keyboard buffer », Defcon Conference
  11. ↑ (en) « Intel Keyboard Buffer Information Disclosure Vulnerability », Intel Security
  12. ↑ (en) Devi Thirupathi, « A Novel Method To Access BIOS Through Client Server Technology », Foundation of Computer Science (FCS), NY, USA, vol. 82, no 2,‎ , p. 15–19 (DOI 10.5120/14087-1352, Bibcode 2013IJCA...82b..15P, lire en ligne)
  13. ↑ (en) « Difficult for PC viruses to stay invisible indefinitely », Zdnet
  14. ↑ (en) « Black Hat: Researcher Demonstrates Hardware Backdoor », Dark Reading
  15. ↑ (en) Alex Matrosov, Rootkits and Bootkits : Reversing Modern Malware and Next Generation Threats, No Starch Press, , 449 p. (ISBN 978-1593277161, lire en ligne), p. 259
  16. ↑ « Menace sur la sécurité des PC », Le Monde,‎ (lire en ligne)
  17. ↑ (en) « Persistent, undetectable malware presented at Black Hat 2012 », The Verge,
  18. ↑ (en) « Researcher Creates Proof-of-concept Malware That Infects BIOS, Network Cards », PC World
  19. ↑ (en) « First Vulnerability Found in Microsoft Edge, Affects Other Software as Well », Softopedia
  20. ↑ (en) « New SMB Relay Attack Steals User Credentials Over Internet », Dark Reading
  21. ↑ (en) Sayed Achmady Maryanti, « Celah Keamanan Kredensial Windows Pada Google Chrome », Jurnal Sains Riset, vol. 9, no 3,‎ , p. 18–21 (ISSN 2088-0952, DOI 10.47647/jsr.v9i3.204, lire en ligne)
  22. ↑ (en) « Google Chrome WARNING - This terrifying new HACK leaves Windows PCs open to ATTACK too », Daily Express,
  23. ↑ (en) Jonathan Brossard, Introduction to Procedural Debugging through Binary Libification, USENIX Association, (ISBN 978-1-939133-43-4, lire en ligne), p. 17
  24. ↑ (en) « The Witchcraft Compiler Collection Manual Page », Debian
  25. ↑ (en) « XKEYSCORE », The Intercept,
  26. ↑ (en) « NSA's hacking tool is apparently as easy to use as a Google search », Engadget,
  27. ↑ (en) John Naughton, « US fears back-door routes into the net because it's building them too », The Guardian,‎ (lire en ligne)
  28. ↑ « NSA: les Américains étaient-ils à l'origine de l'espionnage de l'Elysée en 2012? », L'Express,
  29. 1 2 (en) « Whitehat Jonathan Brossard Warns Cars Can be Hacked on the Road », Sydney Morning Herald,
  30. ↑ (en) Guy James et Mat Greenfield, « Can driverless cars be made safe from hackers? », The Guardian,‎ (lire en ligne)
  31. ↑ (de) « Hier wird gehackt statt geballert », Focus Deutschland
  32. 1 2 « " J'étais pas bon en foot, je me suis dit : "Tiens, je vais faire du hacking" " », Le Nouvel Observateur,
  33. ↑ « «Watch Dogs» pour se mettre dans la peau d'un pirate informatique », 20 Minutes,
  34. ↑ (es) Ana Pantaleoni, « 'Watch Dogs' toma Chicago », El Pais,‎ (lire en ligne)
  35. ↑ (it) « Watch Dogs 2, il videogioco sui Big Data per i Millennials », Corriere de la Sierra,
  36. ↑ « Un jeu qui pourrait devenir réalité », Le Parisien,
  37. ↑ (en) « Nmap: The Internet Considered Harmful - DARPA Inference Cheking Kludge Scanning », Hakin9
  38. ↑ (en) « Experts troll 'biggest security mag in the world' with DICKish submission », The Register
  39. ↑ (en) « Hackito Ergo Sum Team », Hackito Ergo Sum Conference,‎ (lire en ligne)
  40. ↑ (en) John Leyden, « Alternative security conferences plot European editions », The Register,‎ (lire en ligne)
  41. ↑ « Sécurité Informatique : NoSuchCon », Le Monde Informatique,‎ (lire en ligne)
  42. ↑ Raphaële Karayan, « Hacking: 'Tout ce que vous mettez sur Internet pourra être réutilisé à votre insu' », L'Express,‎ (lire en ligne)
  43. ↑ (en) « Shakacon IT Security Conference To Be Held In Hawaii In June », Dark Reading,‎ (lire en ligne)
  44. ↑ (en) « Nullcon Review Board : Profile of Jonathan Brossard », Nullcon Conference,‎ (lire en ligne)
  45. ↑ (en) « Welcome to Bugtraq », sur SecurityFocus Mailing Lists,

Liens externes

modifier