Étiquette : Cloudflare

  • Digitalstress fermé par la NCA

    Digitalstress fermé par la NCA

    Les attaques par déni de service distribué (DDoS) ne sont pas les attaques informatiques les plus sophistiquées. Elles sont pourtant une offensive régulière. Elles sont le fait de nombreux acteurs. L’afflux de messages entrants, de requêtes, de paquets mal formés… ont un seul but : ralentir, bloquer, voire arrêter un ou plusieurs systèmes. Ceux qui usent de ce type sont des pirates informatiques individuels, des réseaux criminels organisés, jusqu’aux agences gouvernementales.

    Le plus grand hub de DDoS-for-Hire est désormais sous le contrôle de la NCA depuis le 2 juillet 2024. Ils sont 61 sites démantelés par les forces de l’ordre sans le denier et troisième volet de l’opération PowerOFF. D’après une étude menée par Cloudflare, au cours du premier trimestre de 2024, 4,5 millions d’attaques DDoS sont menées. Une augmentation de 50 % en rapport à l’année 2023, cite le rapport vantant ses infrastructures.

    L’opération PowerOFF met Digitalstress hors ligne

    La National Crime Agency (NCA) au Royaume-Uni annonce que le site DDoS-for-hire www[.]digitalstress[.]su est sous le contrôle de l’entité britannique. Le 2 juillet 2024 une opération conjointe de la NCA, du PNSI (Service de police d’Irlande du Nord) et du FBI. La révélation de cette opération s’effectue seulement le 22 juillet, 20 jours après.

    Et pour cause, le PNSI conduit à l’arrestation d’un présumé responsable en ce début du mois de juillet 2024. L’individu est connu sous le pseudonyme de Skiop.

    L’agence s’est introduite tel un ver dans la pomme. Ayant pris le contrôle, de nombreuses données et informations sur les utilisateurs ont été glanées.

    Puis via la confection d’une splash page, les autorités avertissaient les utilisateurs de la récupération de leurs données, par le service compétent.

    (Crédits : NCA)

    Désormais, les services épluchent l’ensemble des informations ainsi glanées. « L’activité […] a toutefois montré que ces domaines sont vulnérables et peuvent être exploités pour mettre fin aux activités criminelles et identifier les responsables », explique la NCA.

    « Les services de “booter” sont une forme attrayante de cybercriminalité d’entrée de gamme, qui permet à des individus ayant peu de compétences techniques de commettre facilement des cyberdélits », a déclaré Paul Foster, chef de l’unité nationale de lutte contre la cybercriminalité.

    Opération PowerOFF

    L’opération PowerOFF débute en 2018. Elle est une opération conjointe en cours depuis six années. Le FBI avec la police néerlandaise se saisit de 15 sites WEB. Le Département de la justice américaine a inculpé le 19 décembre 2018 Matthew Gatrel, 30 ans, de St. Charles (Illinois), et Juan Martinez, 25 ans, de Pasadena (Californie).

    Le procès se tient en 2022. Matthew Gatrel et Juan « Severon » Martinez ont créé deux services, qui se trouvent être au cœur de ce procès. Le premier est un « booter », le second un « stresser », soit une attaque DDoS à la demande.

    Le volet se décomposait en deux volets. Downthem permettait de lancer des attaques DDoS, via des abonnements. L’autre AmpNode fournissait aux clients des serveurs « usurpateurs » (spoofing).

    Matthew Gratel est reconnu coupable de violations du Computer Fraud and Abuse Act (CFAA) au regard de trois chefs d’accusation. Le premier est la « conspiration en vue de commettre une atteinte non autorisée à un ordinateur protégé », le deuxième est la « conspiration en vue de commettre une fraude électronique », enfin celle « d’atteinte non autorisée à un ordinateur protégé ». (Crédits : Fokuza/Pixabay)

    Il est condamné à deux ans de prison. Lors de l’opération, les canaux de communication sont saisis. Les services de police analysent les données. Ce qui pourrait aboutir à de nouvelles enquêtes. L’année passée au mois de mai 2023, treize autres sites sont tombés via la même opération PowerOFF.

  • Ransomware: la défense belge attaquée

    Ransomware: la défense belge attaquée

    Lors du passage à la nouvelle lune, dimanche 19 décembre 2021, plusieurs offensives par codes malveillants se sont produites, comme chaque jour sur Terre. Au cours de ce week-end, c’est une attaque majeure qui ciblait le ministère de la défense belge. Les pirates ont exploité une vulnérabilité dans un logiciel appelé Log4j, qui a été découverte plus tôt en décembre, a déclaré un porte-parole aux médias locaux. Le ministère l’a repéré il y une semaine, jeudi 16 décembre 2021.

    Les responsables de la cybersécurité du monde entier se sont empressés de corriger la vulnérabilité de Log4j au cours de la huitaine écoulée. C’est sur l’ensemble de la planète que le problème sévit. Il touche une longue liste de sociétés de logiciels, dont Amazon et Microsoft pour ne citer qu’elles. La compagnie de gestion des ressources humaines Ultimate Kronos Group a été la cible d’une infection par ransomware. Tous n’ont pas eu le temps nécessaire, semble-t-il. Des allégations de chercheurs avertissaient que des groupes de pirates soutenus par des États, notamment ceux liés à la Chine, à l’Iran, à la Corée du Nord et à la Turquie, auraient commencé à utiliser cette vulnérabilité pour pirater les réseaux de leurs adversaires. Le ministère de la Défense « a détecté ce jeudi une attaque sur son réseau informatique avec accès internet. Rapidement, des mesures de quarantaine ont été mises en place afin de circonscrire les éléments infectés. La priorité est donnée à l’opérationnalité du réseau de la Défense », indiquait un porte-parole.

    Depuis la découverte de l’agression, « nos équipes ont été mobilisées […] Un monitoring continuera à être assuré », ajoutait dimanche soir le porte-parole, le commandant Olivier Séverin. (Crédits : capture d’écran/CERT.be)

    Depuis la publicité faite de la vulnérabilité dans la bibliothèque de journalisation Log4j d’Apache, il ne se passe pas une journée sans que les médias en parlent. Les opérateurs malveillants se sont très vite emparés du sujet en multipliant les exploits (botnet, ransomware …) et en arrosant à tout va. Mardi 21 décembre 2021, le ministère annonçait officiellement avoir été victime d’une attaque reposant sur la vulnérabilité Log4Shell, sans révéler le ou les auteurs de cette attaque.

    Face au feu nourri, les autorités décuplent les alertes (ANSSI, CISA, CERT, DGSSI…) pour corriger au plus vite les systèmes sensibles. Plusieurs patchs ont été nécessaires. (Crédits : capture d’écran/DGSSI)

    Dans certaines versions de Log4j, un logiciel repris dans de très nombreux utilisateurs, notamment par Amazon, Apple, Cloudflare, Tesla, Minecraft et Twitter, permet de s’emparer du contrôle de la machine qui l’héberge, et d’élever ainsi ses privilèges. Le pirate peut alors commencer à circuler dans le réseau informatique de la victime pour y déployer rançongiciels, comme outils d’espionnage. L’ANSSI détermine dans son alerte les systèmes affectés :

    • Apache Log4j versions 2.16.0 et 2.12.2 (java 7)
    • Apache Log4j version 2.15.0
    • Apache Log4j versions 2.0 à 2.14.1
    • Apache Log4j versions 1.x (versions obsolètes) sous réserve d’une configuration particulière
    • Les produits utilisant une version vulnérable de Apache Log4j : les CERT nationaux européens tiennent à jour une liste complète des produits et de leur statut vis-à-vis de la vulnérabilité (ici)

    Il est fort à parier que d’autres organisations useront criminellement de la faille contre différentes sociétés, comme le stipule l’agence nationale de sécurité des systèmes d’information : « Cette vulnérabilité permet à un attaquant de provoquer une exécution de code arbitraire à distance s’il a la capacité de soumettre une donnée à une application qui utilise la bibliothèque log4j pour journaliser l’évènement. Cette attaque peut être réalisée sans être authentifiée, par exemple en tirant parti d’une page d’authentification qui journalise les erreurs d’authentification. Des preuves de concept ont déjà été publiées. Cette vulnérabilité fait désormais l’objet d’une exploitation active. » À vos mises à jour…