Researcher Thomas Ryan says fictitious Robin Sage character fooled many holding security, military and intelligence posts
Computerworld - Hundreds of people in the information security, military and intelligence fields recently found themselves with egg on their faces after sharing personal information with a fictitious Navy cyberthreat analyst named “Robin Sage,” whose profile on prominent social networking sites was created by a security researcher to illustrate the risks of social networking.
In a conversation with Computerworld, Thomas Ryan, co-founder of Provide Security, said he used a few photos to portray the fictional Sage on Facebook, LinkedIn and Twitter as an attractive, somewhat flirty cybergeek, with degrees from MIT and a prestigious prep school in New Hampshire. Then he established connections with some 300 men and women from the U.S. military, intelligence agencies, information security companies and government contractors.
The goal, said Ryan, was to determine how effective social networking sites can be in conducting covert intelligence-gathering activities.
Despite some patently obvious red flags — such as noting that the 25-year-old Sage had worked professionally for 10 years — the scheme worked. The connections to Sage, who was depicted as a real-life Abby Scuito, a fictional character in CBS’s NCIS television series, were established in less than a month. Many friends freely shared personal information and photos, invited the fictional threat analyst to conferences and asked her to review documents. Some “friends” at major companies, including Google and Lockheed Martin, even expressed interest in hiring her, he noted.
Had Sage really been a foreign agent, she would have had access to a lot of very useful information, said Ryan, who is scheduled to present his findings next week at the BlackHat security conference in Las Vegas. Excerpts from his interview with Computerworld follow:
What prompted you to conduct the experiment? One of the biggest drivers was all the talk about cyberwarfare and cyberespionage — and what’s real and what’s not real. I wanted to see how much intel you could gather from a person just by lurking on a social networking site. I [also] wanted to see who was most susceptible to clicking. I wanted to see how fast this thing would propagate. One of the things I found was that MIT and St. Paul’s [prep school] were very cliquey. If they don’t remember seeing you, they are not going to click. You had less of a chance of penetrating those groups than the actual intel and security communities.
How many connections and friends did Robin Sage make? On Facebook, 226; on LinkedIn, 206; and on Twitter, 204. The connections on Facebook were security and military, LinkedIn was mainly security and intel, and Twitter was mostly hackers.
Did Sage mostly seek out these friends, or were they more likely to make the first move? It was a combination of both. I did approach a few people, [mostly] from the security industry. They had the most connections. They are the speakers, the ones that are always sociable.
What type of information can one get through such connections?Pretty much everything. I had access to e-mail and bank accounts. I saw patterns in the kind of friends they had. The LinkedIn profiles would show patterns of new business relationships.
Why do you think Sage was so successful at making new connections? Because she was an attractive girl. It definitely had to do with looks.
Were most of the connections male? It wasn’t all men. The male versus female split was 82% to 18%. The highest number of women were from the intelligence community. The only women who were there from the security community were people promoting conferences and stuff like that.
Do you think a fictional male character would have been as successful in attracting “friends”? It depends on who the male was and how he was portrayed.
What did Facebook do when they discovered what was going on?Facebook shut down the Robin page and my personal page. They said, due to security reasons, I am not allowed to use Facebook again. LinkedIn just deleted the Robin account but [a cached version] is still there on Google.
What’s the takeaway from the experiment? The big takeaway is not to friend anybody unless you really know who they are. The same tactic was used to infiltrate a secret Israeli base. The people on the base were the only ones on a private Facebook page. Somebody was able to gain access to it and gather intel on the base.
Anything else? I was never able to friend anyone from the CIA or the FBI. I tried. It just didn’t work. Toward the end of the experiment, there was this massive influx of Arabs from overseas that were trying to get on the Robin page where all the military stuff was. I didn’t really care for it. That was a bit scary.
Dans le cadre du lancement du projet d’expérimentation d’une solution de certification de l’identité numérique avec le Groupe La Poste, nous sommes à la recherche de sites Internet partenaires pour tester la solution IDENTIC.
Bénéfices :
La certification d’une identité numérique a vocation à renforcer la confiance dans toutes les activités en ligne.
Le Web 2.0 a conduit à un réel développement des usages sur Internet à travers de multiples formes de participation en ligne. La création de profils sur les réseaux sociaux numériques, de blogs, de multiples comptes d’utilisateurs (pseudos, e-mails, avatars…) associés à la publication de données personnelles, la croissance du e-commerce comme celle du nombre de joueurs en ligne portent au tout premier plan la question de l’identité des individus en ligne. Certaines problématiques se révèlent particulièrement complexes notamment en ce qui concerne les questions d’identification lors d’achat en ligne, de gestion d’identités multiples ou d’usurpation d’identités sur le Web.
Les initiatives récentes au travers de la charte pour la promotion de l’authentification sur Internet montrent la nécessité de disposer de solutions d’authentification adaptées. C’est dans ce contexte caractérisé à la fois par une demande forte de la part des internautes et d’une réelle volonté de l’Etat que s’inscrit le projet IDENTIC.
Présentation :
Le projet IDENTIC lauréat de l’Appel à Projet Web 2.0 lancé par le Secrétariat d’Etat chargé de la Prospective et du Développement de l’Economique Numérique, réunit trois partenaires aux compétences complémentaires : le groupe La Poste, la startup MyID.is Certified et le laboratoire CEREGE de l’Université de Poitiers dans le but d’expérimenter la fourniture d’une offre d’identité numérique certifiée en face à face. L’innovation du projet IDENTIC est à la fois technologique et organisationnelle. Elle s’appuie d’une part sur une procédure en ligne crytpée et d’autre part sur la remise en face-à-face de l’identité par un agent de La Poste. L’originalité de ce projet d’expérimentation réside dans la complémentarité de cette solution à la fois « click » et « mortar » avec cryptage mais aussi dans la vérification de l’identité du porteur avant la remise en main propre.
Modalités :
Partenaires types :
Sites faisant face à un besoin d’identification de ses clients/utilisateurs tel que :
Pour nous contacter : charles (at) myid (point) is ou olivier (point) desbiey (at) laposte (point) fr
This week we’ll be running some random testing on our servers and mostly on the certification process, unfortunately this will result into our new users to be unable to either register or pass all the different steps of the certification of your Digital Identity.
We are sincerely sorry for any convenience this week of tests will occur, but this is for the good sake of our digital ID certification process as we’re getting ready to encounter a big amount of new users when we’ll be launching the Bêta with group La Poste.
I’d love to tell you more about it, and there is still a lot to do, but basically we’re developing new usage for your certified digital ID, that’ll make our solution even more transversal and with more legale value. It’s a very exciting moment in the life of our company when we review all the possibilities that those new usage will provide to the field of Digital IDs.
The more and more Internet spreads all around, the more we see new usage coming from the colonization of this revolution, new usage in your everyday life, such as being able to use a digital signature linked to you certified digital ID anywhere, anytime to validate anything as you do today in your day-to-day life when your signature is requested.
This kind of solution is probably the future of digital IDs and we’re extremely proud to be part of this revolution.
So we hope you’ll understand the little inconvenience this week of testing represents, and we’ll email each of our users that couldn’t finnish their Digital ID certification this week as soon as the certification process is back in line and fully functional.
Thank you for your support!
Our company just turned out 3 years old today, it’s been a long road and we’re extremely proud of what we have accomplished so far!
First of all I’d like to thank our community and every single members of MyID.is Certified that have been extremely supportive, patient and that helped us building our digital ID certification solution, thanks for sharing the love!
3 years… it’s a very very long road in the Internet world… so what happened during all that time…
When we announced the launch of MyID.is on april 1st, 2007 we went out strictly naked… we had an idea that we posted on my blog (FR), the company wasn’t set-up, the brand weren’t registered, we didn’t have a business model and we didn’t had a name for the company… it was just an idea that we shared with you. But the amazing feedback you gave us, just put us on steroid and we knew we had THE idea to make Internet a better place, safer and with more trust among the users.
We spent 2 years evangelizing about the necessary of a digital ID certification platform in order to offer to the Internet community a distributed trust network. Nobody were talking about that subject in those time, it was all about e-reputation… but what is e-reputation if I’m not sure to whom I’m talking to online?
Did we succeed?
We think so, digital ID is today one of the main Internet subject but not only on the Internet almost all the government worldwide are thinking about it.
Then we started developing our certification platform during… more than one year and an half. Why was it that long? Well we wanted to be the 1st platform to be able to certify your digital ID what ever the country you were living it and what ever your nationality were. So far, we manage to be the online certification platform that can certify your digital ID in more than 35 countries!!!
So what’s next at MyID.is Certified?
A lot of things are under work as of today, we taking our digital ID solution to a next level, firstly by implementing this year our partnership with group La Poste in France.
Then a new version of MyID is under development where we’ll be implementing all the functionalities you’ve been waiting for to be able to prove your ID online on Social Network, e-Commerce website, Gambling website, kids communities, dating website, and any web2.0 communities that’ll be partnering with us. We know that our platform is lacking of a lot of functionalities… this problem is being adressed as of now!
Then we’ll be deploying our platform among all other European countries in order to replicate what we’re currently doing with group La Poste.
So Thanks again to all of you.
With love.
Charles
Mathew Ingram posted an interview with Craig Newmark (the Craig of craigslist fame) in which the latter argued that what the web needs is a “distributed trust network” and that a distributed trust network could be “the killingest of killer apps”.
It is extremely encouraging to see those kind of statement as we’ve been currently working on providing to the Internet users a trust label since the past 3 years.
We know it’s a very long road to be able to build a distributed trust network worldwide and strong enough to allow its users to manage online reputation, ad a trust layer on every online interaction such as social network but more important than simply managing a reputation, being able to prove who you really are to sign online contract like insurance, to buy a house, to sign a loan, to interact with e-gouvernement services, etc…
We’re already climbing the first step of this huge stairs leading to an online distributed network, check out the deal we made in France and that we’re about to launch by September 2010.
Je me permet de reposter ici l’interview réalisée par Fadhila Brahimi au sujet de mon entreprise MyID.is Certified.
Interview expert: Charles Nouÿrit, Fondateur et CEO MyID.is.
*** Billet non sponsorisé ***
L’utilisation du Web devient incontournable dans nos activités quotidiennes (emploi, achat, impôts, partage de photos, information, etc.).
Tous les sites nous demandent derenseigner un profil en donnant desinformations privées (numéro de téléphone, numéro de carte bancaire, adresse, date de naissance,etc.). Dans beaucoup de sites on peut devenir ami avec la terre entière en un simple clic. L’utilisation des réseaux semblent inévitables mais nous sommes entraînés dans un écosystème qui ressemblent au FarWest (facile, pratique, pas cher). Le Web se veut libre et ouvert et doit le rester. Mais entre pseudo et faux noms, comment puis je m’assurer que la personne avec laquelle je communique est bien la personne qu’elle prétend être ? Comment puis je m’assurer de pouvoir réclamer mon bon droit face à un vendeur « abstrait » ? Comment puis-je protéger mon enfant d’entrer en relation avec des adultes qui se cachent derrière un faux profils ?
Charles Nouÿrit est consultant en stratégie et en développement d’activité numérique depuis 1999, il intervient pour des entreprises françaises ou internationales qui cherchent à comprendre et saisir les opportunités qui émergent du développement des médias électroniques, de l’Internet, des services à distance et du commerce électronique.
Serial entrepreneur depuis 1994, il est le fondateur et le dirigeant de la société MyID.is, spécialisée dans la certification d’identité sur Internet.
Charles Nouÿrit:
Alors pour être tout à fait précis, je travaille sur MyID.is Certified depuis avril 2007 ![]()
Concernant ta question :
La différence entre la certification d’identité et l’identification/authentification est très simple même si la notion d’identité englobe beaucoup de choses.
L’identification/authentification se résume à un couple identifiant/mot de passe qu’un internaute utilise pour se connecter sur son compte Facebook, Gmail, e-Bay, Meetic, etc… Mais il n’y a aucun moyen de connaitre la véritable identité de la personne. Au mieux l’on peut connaitre son pseudo ou le nom revendiqué par cet utilisateur et lié à son compte.
La notion de certification d’identité et dans le cas qui nous intéresse ici, l’identité numérique certifiée, est un process sécurisé mis en place par notre société qui permet à un utilisateur de créer un lien entre une identité numérique revendiquée et la véritable identité telle qu’elle apparait sur une Carte d’Identité Nationale ou un Passeport.
Nous permettons à un utilisateur de reprendre le contrôle de son identité numérique et de prouver qu’il est bien celui qu’il prétend être en ligne.
MyID.is Certified est un tiers de confiance de l’identité numérique.
Exemple: Ravana, pseudo d’un entrepreneur-blogueur connu sous le nom de Ravana. Il affiche son badge d’identité certifié avec sa marque « Ravana ». Il préserve ainsi sa marque tout en donnant un gage de confiance. Seule MyID.is connait les éléments identitaires de Ravana et garantit ainsi son existence effective.
Charles Nouÿrit :
Aujourd’hui Internet compte 1,7 milliards d’utilisateurs à travers le monde et après la crise de 2000 qui a vu l’éclatement de la bulle spéculative, Internet s’est reconstruit en mettant l’utilisateur au centre du process, c’est ce que l’on a appelé le Web2.0.
Le fait de mettre l‘utilisateur au centre (user-centric) a fait apparaitre de nouveaux usages collaboratifs et participatifs, cela va des commentaires sur les blogs/forums à une nouvelle forme de commerce entre utilisateurs e-Bay, Au bon Coin, etc… en passant par des sites d’échange en tout genre, de rencontre et bien évidemment l’explosion des réseaux sociaux, sans oublier les services e-Gouvernement.
Internet n’avait pas été conçu avec cette optique donc le problème de la gestion de l’identité n’avait pas été envisagée.
La problématique réside dans le fait qu’aujourd’hui nous inter-agissons de plus en plus en ligne via des objets communiquant de plus en plus nombreux, Internet s’intègre quasi-systématiquement à notre quotidien maintenant.
Malheureusement, nous n’avons aucun moyen d’être sûr que la personne avec qui nous inter-agissons est bien celle qu’elle prétend être, il en résulte que les échanges sont pour la plupart à faible valeur ajoutée.
Le fait que presque un tiers de la population mondiale soit connectée fait également apparaitre une nouvelle forme de cyber-criminalité liée à l’usurpation d’identité. Au-delà du fait que la notion d’e-réputation intrinsèquement liée à l’identité d’une personne soit devenu un véritable enjeu. Cela va de l’inscription à son insu d’une personne sur un site de rencontre avec une annonce aguicheuse dévoilant ses coordonnées privées, d’un faux profil Facebook affichant des opinions racistes/antisémites/xénophobes, de faux commentaires… à la mise en place d’escroqueries plus poussées et pouvant porter sur des sommes importantes telles que la vente d’un véhicule sur e-Bay.
Concernant la partie e-Gouvernement, compte-tenu du caractère très sensible des services proposés qui se généralisent et qui ne cessent de s’étoffer, la nécessité de pouvoir prouver que l’on est bien soit-même me semble évidente que ce soit pour une déclaration d’impôts, à la CAF/URSSAF/ASSEDIC, pour obtenir un extrait d’acte de naissance, un renouvellement de titre de séjour/CI/Passeport, etc…
Cela s’applique également à la lutte contre la pédophilie, via MyID.is Certified, nous connaissons l’âge de nos membres et nous permettons au parents de fournir une identité certifiée à leurs enfants et ainsi leurs garantir qu’ils n’inter-agirons qu’avec des mineurs sur les sites qu’ils leur sont réservés et qu’en cas de problème et sur injonction d’un juges nous pouvons tracer un utilisateur jusqu’à sa véritable identité.
Charles Nouÿrit :
Il est impératif qu’Internet reste un espace de liberté mais ça ne peut pas devenir une zone de non-droits.
Je ne prône absolument pas l’obligation que tous les internautes aient une identité certifiée, il me semble impératif de pouvoir rester parfaitement anonyme sur le web, mais je pense que dans certains cas particuliers pouvoir prouver son identité en ligne permet d’offrir de nouveaux services ayant une grande valeur ajoutée.
Qui plus est, par souci de confidentialité concernant la vie privée des Internautes, l’un des avantages majeurs des pièces d’identités papiers que nous possédons tous, réside dans le fait que les gouvernements n’ont aucune trace de où, quand, comment et à qui nous présentons ces documents. En conséquence de quoi, il me semble indispensable de porter cette fonctionnalité à l’identité numérique certifié, c’est pourquoi, je reste profondément convaincu que ce n’est pas à un gouvernement de fournir ce type de services même s’ils doivent être reconnus, approuvés et labellisés par les gouvernements, mais bien à unesociété privée et indépendante des gouvernements de le faire.
Exemple: MyID de Fadhila Brahimi visite dans l’onglet « contact-identité numérique ».
Charles Nouÿrit :
Il y a plusieurs raisons qui me viennent à l’esprit, la première réside simplement dans le fait que toutes les initiatives passées adressaient principalement la problématique d’authentification et non d’identité, même si un amalgame avait été fait, probablement dans le but de vulgariser ces services.
Deuxième est à ma connaissance le fait que MyID.is Certified est la première initiativecapable de fournir un process certifiant une identité numérique avec la même valeur que si vous présentiez une pièce d’identité fournie par l’état. Nous certifions les identités numériques de nos utilisateurs dans 37 pays à ce jour.
Et enfin la question du timing, Il y a quelques années le besoin de prouver son identité en ligne n’était pas d’actualité, mais l’extrême rapidité avec laquelle Internet croit, fait qu’aujourd’hui ce besoin est bien réel, le succès d’OpenID qui a été inventé par une petite entreprise californienne, JanRain, en est le plus bel exemple, là où des mastodontes tels que Microsoft, Google, ou Facebook ont échoué.
Charles Nouÿrit :
Nous avons remporté l’appel à projets sur le Web innovant lancé par la secrétariat d’Étatchargé de la prospective et du développement de l’économie numérique dans le cadre du plan de relance. Comptant parmi les 44 projets retenus (sur 340) en partenariat avec le groupe Le Poste dans le cadre du projet IDenTIC.
Le projet IDENTIC réunit trois partenaires aux compétences complémentaires : le groupe La Poste, la jeune pousse MyID.is Certified et le laboratoire CEREGE de l’Université de Poitiers dans le but de développer une offre à même de fournir aux individus une Identité Numérique Certifiée (INC). L’innovation du projet IDENTIC est à la fois technologique et organisationnelle. Elle s’appuie d’une part sur une procédure en ligne cryptée et d’autre part sur la remise en face-à-face de l’INC par un agent de La Poste. L’originalité de la solution retenue réside dans la complémentarité de cette solution à la fois « click » et « mortar » avec cryptage mais aussi dans la vérification de la pièce d’identité et la remise en main propre de l’INC.
La certification d’une identité numérique a vocation à renforcer la confiance dans toutes les activités en ligne.
Le Web 2.0 a conduit à un réel développement des usages sur Internet à travers de multiples formes de participation en ligne. La création de profils sur les réseaux sociauxnumériques, de blogs, de multiples comptes d’utilisateurs (pseudos, e-mails, avatars…) associés à la publication de données personnelles, la croissance du e-commerce comme celle du nombre de joueurs en ligne portent au tout premier plan la question de l’identité des individus en ligne. Certaines problématiques se révèlent particulièrement complexes notamment en ce qui concerne les questions d’identification lors d’achat en ligne, de gestion d’identités multiples ou d’usurpation d’identités sur le Web.
Les initiatives récentes au travers de la charte pour la promotion de l’authentification sur Internet montrent la nécessité de disposer de solutions d’authentification adaptées. C’est dans ce contexte caractérisé à la fois par une demande forte de la part des internautes et d’une réelle volonté de l’Etat que s’inscrit le projet IDENTIC.
Charles Nouÿrit :
Je vais être un peu redondant avec les questions précédentes, mais comme je l’ai spécifié au début, nous approchons à grands pas des 2 milliards d’internautes, nos échanges s’internationalisent de plus en plus et il en est de même de la dématérialisation desservices à fortes valeurs ajoutées tels que le eGouvernement, la banque en ligne, le e-commerce,… et le besoin de « montrer patte blanche » afin d’établir une relation de confiance devient impératif.
Chez MyID.is Certified, nous pensons que fournir des outils instaurant une couche de confiance au niveau B2C, B2B2 et C2C vont devenir de plus en plus répandus et nous comptons bien consolider notre position de leader mondial sur ce marché.
We have a little bug regarding the renew of our SSL Certificate that is taking way more time that it should have been. We’re working hard to have the website back to normal as soon as possible and we will an update both on this blog and on our Twitter feed when it will happened.
We are really sorry for any in trouble that is causing and thank you for your understanding
UPDATE:
The SSL Certificate problem we had is now fixed, sorry for the inconvenience and the time it took.
Thank you for your patience

Today is a really big day for us as we just won with group La Poste a call for tender made by the French government and our secretary of state responsible for exploration and development of the digital economy in France: Nathalie Kosciusko-Morizet.
Our project named IDenTIC will be providing certified digital identites to all the French citizens starting end of 2010 in partnership with group La Poste.
This is a huge opportunity for us to massively target a national market as group La Poste presence is all over the french territory through 17,000 post office.
The IDenTIC’s project brings together three partners with complementary skills: the group La Poste, MyID.is Certified and the CEREGE laboratory of the University of Poitiers, in order to develop an offer capable of providing to individuals a Certified Digital Identity (CDI). The innovation in IDenTIC’s project is both technological and organizational. It relies on one hand on an online crytped process and on the other hand on a face-to-face delivery of the CDI by an officer from the National Post Office. The uniqueness of the solution lies in the complementarity of the solution being both “click” and “mortar” with the encrypted process but also in verifying the identity in real life and the hand delivery of the CDI.
The digital identity certification is designed to enhance confidence in all online activities.
Web 2.0 has led to real development practices on the Internet through multiple forms of online participation. Creating profiles on digital social networks, blogs, multiple user accounts (usernames, e-mail, avatars …) associated with the publication of personal data, the growth of e-commerce or the number of online gamblers are at the forefront of the question of individual online identity. Some issues are particularly complex in particular regarding issues of identification when purchasing online, management of multiple identities or identity theft on the Web.
Recent initiatives through the Charter for the Promotion of authentication on the Internet show the need for authentication solutions adapted. It is in this context characterized both by strong demand from the Internet users and a real desire to state that the IDenTIC’s project fits.

MyID.is have been nominated for the Techcrunch event – The Europas, in the category Best Enterprise / B2B Startup (EMEA), we are really prood of this nomination and we will need your help to reach the Top 5 and go get our prize on July 9th in London.
So please vote for us before July 2nd and spread the news to your friends.Thank you!
… since we launched the public version of MyID.is Certified, it’s amazing how time flies when you’re really buzy.
The launch was just amazing regarding the cover and the warm welcome received by the community.
We hit TechCrunch US homepage the day after the launch with a great article written by Robin Wauters
This article have been so re-twitted that we actually did reach the Top10 of the most interesting subjet twitted about for more than 3h, this was an amazing sensation and offers us the opportunity to be put on the front line of the Digital ID theme, with so many bloggers posting about our launch.
And then 2 day after it’s Ars Technica’s turn to make an amazing article about our company and our goals
We’re still working hard to fix the little bugs discovered with the launch, mainly banks interconnection problems so we didn’t had the time yet to develop new service but it’s on our top prority ToDo list.
We had as of today sucessfully certified users in more than 30 countries around the world, such as most of European countries, USA, Canada, but also in China, Taiwan, Japan, Australia, Brazil, India, Lebanon… and the list is growing days after days.
Our CEO had also been selected as a speaker during the last Webcom2009 in Montreal which main subject was Digital Identity. Here’s an interview in french during the conference.