Étiquette : Databreach

  • Ransomware : un chaud mois d’avril

    Ransomware : un chaud mois d’avril

    Les infections par code malveillant ne se sont pas arrêtées durant le mois d’avril 2021, bien que le mois de mars soit déjà bien rempli. Ce sont donc vingt-et-une attaques perpétrées contre des entreprises privées et publiques en France. Souvent, les tracas sont comme une rangée de dominos, des dommages collatéraux arrivent avec des coûts pour la remise en fonction. Elles sont catastrophiques pour des petites et moyennes entreprises, mais restent un problème majeur pour tout un chacun.

    « Pierre Fabre » avait subi dans la nuit du 30 au 31 mars 2021 une infection par code malveillant de type ransomware. Les opérateurs derrière le RaaS (Ransomware as a Service) « Revil » demandaient une rançon de 50 millions de dollars. L’entreprise amorce un retour progressif à la « normale » un mois après l’infection. Puis, ce fut l’hôpital de Saint-Gaudens, où les soignants s’accommodaient d’une seconde infection, entre LE SARS-CoV-2 et le ransomware. L’armateur Bourbon, leader dans les services de l’offshore pétrolier, infecté dans la nuit du 8 au 9 avril 2021.

    Ce vendredi 9 avril 2021, le maire de Douai (59), Frédéric Chéreau s’exprimait en vidéo : « Une attaque informatique que nous avons subie la nuit dernière, la ville de Douai est l’objet , en ce moment même, d’une attaque par un rançongiciel […] ». Une commune en chasse une autre. À l’inverse du film Ch’tis, direction le Vaucluse. La ville de L’Isle-sur-Sorgue se voyait réclamer une somme rondelette : « […] des hackers professionnels sans doute issus du Liechtenstein réclament une rançon de 500 000 euros à la Ville en échange d’une clé de décryptage », confirmait Pierre Gonzalvès, le maire. Puis Morières-lès-Avignon, autre commune du département, subit à son tour une infection informatique.

    70 attaques mondiales en dix jours

    Un début d’avril particulièrement douloureux en France, sur le front des infections suite aux cyberattaques. Elles sont sept en France, mais soixante-dix dans le monde entier, 229 au mois de mars. L’entreprise infectée In Extenso revendique 100 000 clients en TPE (Très petite entreprise) et PME (Petites et moyennes entreprises).

    ransom, darkweb, code

    Cocasserie du moment, cette attaque survient alors que la délégation aux entreprises du Sénat organisait le 15 avril 2021 à 9 h une table ronde sur la cybersécurité des ETI-PME-TPE, avec Guillaume Poupard (ANSSI) et Jérôme Notin (GIP Acyma), entre autres.

    Conti News est l’un des ransomwares les plus présents quant aux attaques cybernétiques de type ransomware. Le Canadien Capmatic est, avec les trois dernières victimes présentes sur le site de fuite du ransomware sur le darkweb. Les cybercriminels pratiquent la double extorsion, avec sur l’image ci-contre, l’une des dernières revendications des opérateurs.

    (Crédits : capture d’écran/Conti News)

    La fondation Hopale prenait une piqûre de rappel avec l’attaque infectieuse du centre de vaccination de Berk-sur-Mer, dans le Nord-Pas-de-Calais. Les principales menaces venaient des ransomwares Ryuk, Conti et Darkside. Trescal informait par communiqué être la cible d’une attaque sur quelques serveurs européens et asiatiques.

    • 15 avril : Gecos
    • 16 avril : Fondation Santé des étudiants de France
    • 18 avril : Oré Peinture
    • 19 avril : Protectim, prestataire de services sécurité privés, Marietton développement, API
    • 20 avril : l’escape game castrais, Challenge Room
    • 21 avril : Unilasalle, le centre François-Baclesse
    • 23 avril : Apperton, Dirickx, Interfel
    • 25 avril : CNE, la maison de champagne Laurent Perrier, le groupe Hopps, Bourg Saint-Maurice-Les Arcs, Invicta Group
    • 27 avril : Voies navigables de France
    • 28 avril : Reorev

    Les fuites de données de santé, des réseaux sociaux (20 millions de comptes en France), permettent de croiser les données, et, ainsi, de pouvoir accéder à des informations sur des habitudes, préférences… permettant la future infection des systèmes d’information. Douze établissements de la Fondation santé des étudiants de France, dont la clinique iséroise de la Tronche, étaient en pause le 17 avril 2021.

    Chiffrement et extorsion

    « Les hackers ont bloqué le serveur et réclament une rançon », indique Nice-Matin. Les opérations criminelles cherchent à gagner de l’argent, tout simplement, sans états d’âme. Le spécialiste du génie mécanique frappé par le groupe « LV » le 28 avril 2021. Il est partenaire des groupes stratégiques français, tels Thales, Safran, SKF, Eiffage, Schneider Electric, Groupe Atlantic (infecté en 2020) ou encore Michelin, sur les 43 affichés par le groupe sur son site. L’un des derniers à s’afficher au palmarès des opérateurs est la firme japonaise « Kajima Corp ». Les attaques ne sont pas dues au hasard, il existe une démarche première financière, mais pas seulement.

    Car l’entreprise est spécialisée dans la conception, l’ingénierie, la construction et le développement immobilier, et depuis la seconde moitié des années 90, dans l’environnement. Notamment pour le traitement des déchets, le traitement de l’eau, la réhabilitation des sols et le conseil en environnement.

    Nous sommes actuellement sur le web dit sémantique, nommé 3.0, avec en point de mire l’internet 4.0, dont le standard n’est pas encore établi. Il y aura un changement radical, bénéfique pour certains, car grâce à la surveillance de masse votée et en cours d’application en France, avec la loi de sécurité globale, différentes lois « antiterroristes », couplées à l’internet des objets, vous vous trouverez comme les personnages du film « Wall-E ». (Crédits : Obayashi)

    Japon, construction, ransom

    Il est déjà en train de grignoter du terrain, millimètre après millimètre… Est-ce le retour de la trilogie Matrix ou celle de Terminator ? Faudra-t-il beaucoup de temps avant d’y être immergé ? « Les technologies qui le rendront possible sont déjà en développement et commencent à voir le jour. Les assistants virtuels, tels que Siri, Cortana ou Google Now, obtiennent, jour après jour, une meilleure compréhension du langage naturel grâce aux systèmes d’apprentissage automatique. Dans le même temps, Big Data est traité de plus en plus efficacement, reliant toutes les informations obtenues à travers de multiples sources », écrivait en septembre 2020 le journaliste Dimas Pardo.

  • L’Italie subit de multiples infections par ransomware

    L’Italie subit de multiples infections par ransomware

    Après l’ordre national des notaires, la municipalité de Brescia et celle de Rho, c’est au tour d’un groupe automobile d’Italie du nord d’être infecté par un code malveillant de type ransomware. L’attaque de l’ordre par RansomExx n’a fait que peu de bruit, en revanche, c’est la rançon demandée pour chaque commune lombarde qui fait couler beaucoup d’encre. Tout comme l’attaque cybernétique contre l’entreprise Axios, qui ressemble à celle subie par le CNED en France.

    Le nouveau rapport sur la cybersécurité en Italie confirme que le courrier électronique est l’un des vecteurs principaux de violation des systèmes d’information dans l’industrie et le domaine bancaires. Ainsi, les clients du géant automobile « Gino Grupo » basé à Cuneo, dans le Piémont, font les frais d’opérateurs malveillants.

    L’e-mail vecteur principal des cyberattaques


    C’est par un courriel que les milliers de clients du principal concessionnaire de la région de Granda, et l’un des plus importants d’Italie furent prévenus : « Chers clients, le 7 avril 2021, nous avons malheureusement découvert que nos systèmes avaient été attaqués par des pirates informatiques inconnus. Nous avons donc immédiatement fait appel à une entreprise spécialisée afin de tenter de résoudre le problème et de limiter au maximum les dégâts », précisaient-ils. La Stampa explique que le groupe visé « livre chaque année plus de 10 000 voitures » de marques prestigieuses (Mercedes Benz, BMW, Mini, Aston Martin), possède huit succursales et 340 employés au Piémont, en Ligurie et en Toscane, avec un chiffre d’affaires de 250 millions d’euros.

    « C’est le mercredi que l’attaque aurait eu lieu, la conséquence se ressentait avec la panne du site le lendemain jeudi 8 et vendredi 9 avril 2021. Des enquêtes sont en cours – poursuis la lettre aux clients —. L’attaque a provoqué, d’une part, le cryptage de données dans nos serveurs (nous essayons de réinstaller une copie qui n’a pas été compromise) et, d’autre part, une exportation de données ». La procédure est identique aux infections par code malveillant de type ransomware, une partie des données sont inaccessibles, car chiffrées.

    Caselle Torinese voit ses données exfiltrées suite à l’infection par un ransomware. (Crédits : Capture d’écran)


    L’autre partie est lisible comme preuve de l’infection, puis de l’exfiltration. En France, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) propose un guide afin d’anticiper, et de connaître les démarches à effectuer dans : « Attaques par rançongiciels, tous concernés – comment les anticiper et réagir en cas d’incident ? » De son côté le groupe automobile continue de travailler dans le but d’atténuer les effets, et en restaurant les données, puis en les sécurisant. « Nous avons préparé la plainte qui sera déposée auprès de l’autorité judiciaire le lundi 12 avril et nous en informons l’Autorité de protection de la vie privée », conclut le groupe en conseillant à ses clients de signaler toute situation anormale et de changer leurs mots de passe.

    Une rançon de 26 bitcoins

    La commune de Brescia, chef-lieu de la Lombardie, située au nord de l’Italie est infectée par un code malveillant. Les opérateurs derrière le ransomware DopppelPaymer se sont attaqués aux terminaux de la municipalité. Il n’existe aucun doute possible sur la nature de l’intervention subie par la ville : « À des fins d’extorsion », martèle la municipalité aux journalistes du « Corriere della sera ».

    L’attaque se serait effectuée en deux temps, la première dans la nuit du 29 au 30 mars 2021, puis celle du 31 mars au 1er avril. Étrangement, elle se déroule au moment où les données de la ville de Brescia se dirigeaient vers un cloud. « Un projet qui devrait augmenter considérablement le seuil de sécurité […] ».

    Il fallu attendre quelques jours pour que les intentions soient dévoilées aux dirigeants de la commune italienne. Une demande de rançon, a été formulé, de 26 bitcoins, équivalents à plus de 1, 36 millions d’euros. « Bien entendu, la police a été immédiatement informée et tout paiement est exclu, |…] », explique le directeur général du Palazzo Loggia, Giandomenico Brambilla. (Crédits : capture d’écran)

    Italie, notaire, cyberattaque

    Le ransomware DopppelPaymer a extorqué, entre 2019 et 2021, plus de 600 victimes. C’est le 28 février 2023 qu’Europol coordonne une opération de Police. Deux descentes, une en Allemagne et l’autre en Ukraine permettent l’arrestation de deux suspects et la confiscation de matériel. Trois ressortissants russes étaient activement recherchés. Le groupe avait mené une attaque contre le National Health Service du Royaume-Uni en 2017, celle en 2021 contre la NRA.

    La commune de Rho se relève

    La ville lombarde de Rho est infectée par DoppelPaymer, comme Brescia auparavant. L’action se déroule dans la nuit du 1er avril 2021, entre 3 h 21 et 5 h 40 selon les autorités. Il Giorno relate, qu’après 13 jours, les dommages causés au réseau sont réparés ; mais le retour à la normale est encore loin.

    Rho, Italie, ville

    Il est fréquent qu’une période de trois mois soit nécessaire après de telles infections. Au sein de la municipalité, un travail de fourmi s’effectue. Le personnel, soutenu par des techniciens de sociétés externes, travaille à la réinitialisation de tous les terminaux, soit près de 300.

    En plus de la reconfiguration du système informatique, un nettoyage en profondeur est nécessaire. Un travail scrupuleux, mais fondamental pour repartir en toute sécurité.

    La municipalité s’en sort mieux que prévu selon son maire Pietro Romano, mais le retour à la normalité promet d’être long.

    (Crédits : DR)


    « Les modalités de l’attaque contre la ville de Rho sont très similaires à celles utilisées par les hackers de Brescia. Heureusement, nous n’avons perdu aucune donnée. […] Malheureusement, l’incident s’est produit malgré le fait que les systèmes antivirus et de sécurité de l’information sont actifs », souligne l’édile Pietro Romano. La rançon demandée était de 7,62 pour augmenter à 13,178 bitcoins, soit près de 700 000 euros au cours actuel.

    Axios, le CNED italien


    L’entreprise Axios fournit l’interface entre parents, professeurs et élèves pour environ 40 % des écoles italiennes, ce qui représente plus de 5, 5 millions d’étudiants. « Suite aux vérifications techniques approfondies effectuées depuis samedi matin parallèlement aux activités de restauration du service, nous avons reçu la confirmation que l’inefficacité créée est sans équivoque le résultat d’une attaque de ransomware sur notre infrastructure », affirmait le site Axios le 5 avril 2021.

    Le rêve de chaque enfant s’est réalisé en Italie. Imaginez-vous le premier jour des vacances scolaires ayant cette discussion avec vos parents : « As-tu des devoirs à faire pour les vacances de Pâques ? », demanderait votre maman.

    « Non ! », auriez-vous répondu. « Comment ça, non ? Je vais vérifier… » Et, là grande surprise, pas de bulletins de notes, ni de devoirs, de véritables vacances en perspective.

    « Tous nos techniciens travaillent à un rythme incroyable pour rétablir tous les services dans les plus brefs délais, mais cela n’exclut pas qu’il puisse y avoir de légers retards par rapport à ce qui est indiqué », souligne la direction. (Crédits : capture d’écran)

    Italie, ransom, cyber

    Suite à la cyberattaque de Rho, la police a commencé ses investigations. Les premières informations indiquent que l’attaque est partie de Moldavie et que les auteurs devraient être les mêmes que ceux qui ont attaqué la ville de Brescia et Axios. Le ransomware avait été utilisé contre plusieurs entreprises, dont le géant taïwanais Foxconn et le français Manutan. Les principaux suspects, Igor Garshin, Igor Olegovich Turashev et Irina Zemlianikina, sont arrêtés. Un autre suspect, Artem Stryzhak arrêté en 2024 en Espagne est extradé en avril 2025 vers les États-Unis.

  • 533 millions de Facebookiens, et moi, et moi, et moi…

    533 millions de Facebookiens, et moi, et moi, et moi…

    Non, ce n’est pas un poisson d’avril qui s’extirpe d’un chapeau de magicien tardivement, la fuite est réelle. Les données de plus d’un demi-milliard d’utilisateurs du réseau social Facebook voient leurs données diffusées. Exfiltrées en 2019 par le biais d’une fonctionnalité non sécurisée, résolue depuis, elle circule depuis dans les méandres de l’Internet, pour apparaître samedi aux yeux de tous. 533 millions de profils du réseau social de Mark Zuckerberg ainsi exposés à la vue de tous.

    Lorsqu’un réseau social, a plus de deux milliards d’utilisateurs, est attaqué, des quantités énormes de données fuitent. Les cyberattaques ne donnent pas toutes des publications. Certaines passent sous le radar, pour n’apparaître que bien plus tard.

    Fuite massive de données

    Les cloches ont sonné en plein week-end pascal, c’est samedi 3 avril 2021, qu’Alon Gal tire la sonnette d’alarme, sur twitter. Les données de plus de 500 millions de personnes s’affichent sur un site, elles sont classées par pays en ordre alphabétique. De l’Afghanistan, l’Allemagne, du Bahrain, le Bostwana, la Bulgarie, le Burundi, le Canada, Chypre, la Croatie, l’Égypte, les Émirats arabes unis, l’Espagne, les États-Unis, l’Éthiopie, la France, la Grèce, L’Islande, l’Inde, l’Irak, la Libye, le Luxembourg, le Mexique, la Namibie, la Norvège, les Pays-Bas, le Portugal, le Royaume-Uni, la Syrie… Ils sont cent six pays sur la liste.

    Fuite, tableau, Facebook

    Les données ayant fait l’objet d’une fuite ne sont pas valables que pour les années 2018 et 2019. Elles ne sont apparues qu’en 2021. Comment est-ce possible ?

    En réalité, des cybercriminels exploitent la vulnérabilité en 2019, et Facebook l’a corrige immédiatement. Mais, la firme a oublié d’informer ses utilisateurs, de l’incident. En conséquence, Meta a été confrontée à des critiques sévères, ainsi qu’à une lourde amende de 265 millions d’euros (environ 276 millions de dollars américains).

    Le tableau recense, selon son concepteur, les pays dont les utilisateurs ont été le plus touchés. (Crédits : Twitter/zlatanvano)

    Ces données comportent en premier le numéro de téléphone, puis l’identifiant Facebook, votre civilité, la ville de résidence, l’ancien lieu de villégiature, la date de naissance, votre statut de relation (en couple, célibataire, compliqué, etc.), la date de création du compte, la biographie, et rarement l’adresse mail. Sur les 40 millions d’utilisateurs en France (en mars 2021), la moitié est concernée.

    Qui est concerné ?

    Maintenant, une question se pose : « Comment puis-je savoir si mes données ont fuité ? » Premièrement, ne pas surfer n’importe où. Le site Have I Been Pwned affiche depuis plusieurs années une sécurité des informations, et dans cette optique, son fondateur Troy Hunt, a décidé de débloquer la recherche par numéro de téléphone. Pour effectuer cette recherche, il faut se rendre sur le site « Have I Been Pwned » puis indiquer ledit numéro avec l’indicatif, +33 pour la France, en omettant le premier chiffre, le « 0 ».

    Le site vous indique si le numéro recherché fait partie des 533 millions de données. Prenez garde aux différents messages que vous pourriez recevoir, des cybercriminels s’en servent via du phishing, ou hameçonnage pour collecter d’autres données encore plus sensibles. Ainsi des sites sont apparus, permettant, selon eux, de vérifier que votre numéro de téléphone apparaissait parmi la liste. Les données que vous indiquez sur le site « Have I Been Pwned » subissent un hachage, garantissant votre sécurité.

    Rappelez-vous de cette maxime, littéralement, d’un certain Vladimir Lénine : « La confiance n’exclut pas le contrôle ».

    (Crédits : Capture d’écran)

    Site, web, hs

    Quiconque entre en possession de données provenant de la violation, pour une éventuelle utilisation, même à des fins positives, est interdit par la législation sur la vie privée, ces informations étant le résultat d’un traitement illicite, et pénalement répréhensible. Le site « https://haveibeenfacebooked.com » permettant, selon les indications, de vérifier si votre numéro de téléphone est l’un des 533 millions, est suspendu pour une durée indéterminée. La fuite comprend également les numéros de téléphone du PDG de Facebook, Mark Zuckerberg, et des cofondateurs Chris Hughes et Dustin Moskovitz.

    Facebook, x, fuite

    De plus, il apparaît que le même numéro de téléphone est également enregistré à son nom sur l’application de messagerie Signal, axée sur la protection de la vie privée, relate « The Hacker News ». « Mark Zuckerberg respecte également sa propre vie privée en utilisant une application de chat qui dispose d’un cryptage de bout en bout et qui n’est pas détenue par Facebook », a tweeté Dave Walker, chercheur à SynackRedTeam.

    L’arroseur arrosé, car les données du fondateur de Facebook se trouvent parmi celles exfiltrées (Crédits : Dave Walker)

    La fuite questionne sur la sécurité, la directrice des communications de réponse stratégique, se veut rassurante dans un tweet : « Il s’agit d’anciennes données qui ont déjà été signalées en 2019. Nous avons trouvé et corrigé ce problème en août 2019 », déclare-t-elle. Alors que les dirigeants sont avares en communication avec la presse et les journalistes, Dave Walker ironise : « si les journalistes ont du mal à obtenir une déclaration de Facebook, peut-être peuvent-ils lui donner un coup de fil ? »

  • Le ransomware « Cl0p » infecte six universités américaines

    Le ransomware « Cl0p » infecte six universités américaines

    Elles sont six universités américaines à avoir subi une infection par code malveillant, en un peu plus de dix jours. L’attaque cybernétique est de type ransomware. L’université du Colorado, de Miami, de Yeshiva, du Maryland, de Californie et la non moins prestigieuse université de Stanford, deuxième au classement mondial derrière le légendaire MIT. Tout ceci est rendu possible par l’infection préalable de l’application FTA d’Accellion de « transferts de fichiers sécurisés ». Des données privées sont ainsi divulguées.

    Tout commence avec la diffusion des notes, des numéros de sécurité sociale des étudiants de l’université du Colorado et de celle de Miami au début de l’année 2021. L’origine est l’application FTA (File transfer appliance) d’Accelion pour le transfert de données sécurisé. C’est un fournisseur de services de transfert de fichiers sécurisés qui permet aux organisations de partager « en toute sécurité » des documents sensibles avec des utilisateurs extérieurs à leur organisation.

    Cl0p exploite une faille

    Ce service, FTA, est populaire parmi les banques, les agences gouvernementales et les organisations financières qui partagent couramment des documents sensibles avec des utilisateurs externes. Une vulnérabilité a été découverte et documentée dans un rapport de onze pages, par la société de conseil en cybersécurité Mandiant. Il indique que la première faille a été découverte et résolue par Accellion le 16 décembre 2020, tandis que la seconde l’a été le 20 janvier 2021. En premier, l’opérateur malveillant a enchaîné les vulnérabilités suivantes : Injection SQL (CVE-2021-27101) et exécution de commandes du système d’exploitation (CVE-2021-27104).

    Les attaques impliquaient l’exploitation de plusieurs vulnérabilités zero-day dans l’ancien logiciel FTA. Un « zero-day » (0-day) est une vulnérabilité n’ayant fait l’objet d’aucune mise à jour, car n’ayant pas de publication, elle n’est pas connue. Elle cesse de l’être dès qu’un exploitant s’en sert. Le but fut l’installation d’un nouveau shell web, ou « code encoquillé », nommé « Dewmode », permettant un accès et un contrôle à distance. L’ANSSI documente un shell web avec l’exemple « Supernova » suite à la présence d’un code malveillant dans Solar Winds Orion.

    L’accès à des données de patients s’affich sur le site de fuite de Cl0p. (Crédits : capture d’écran)

    Quatre failles critiques

    Suite à de nombreuses attaques, l’entreprise Accellion a corrigé quatre vulnérabilités FTA. Elles étaient connues pour être exploitées par les opérateurs malveillants, en plus d’incorporer de nouvelles capacités de surveillance et d’alerte pour signaler tout comportement suspect. Les défauts sont les suivants :

    • CVE-2021-27101 – Injection SQL via un en-tête Host spécialement conçu
    • CVE-2021-27102 – Exécution de la commande OS via un appel de service Web local
    • CVE-2021-27103 – SSRF via une requête POST spécialement conçue
    • CVE-2021-27104 – Exécution de la commande du système d’exploitation via une requête POST spécialement conçue

    « Bien que nous croyons, sur la base de notre enquête à ce jour, que l’incident est limité au serveur Accellion utilisé pour les transferts de fichiers sécurisés, nous continuons à améliorer notre programme de cybersécurité pour protéger davantage nos systèmes contre les cybermenaces. Nous continuons à servir notre communauté universitaire conformément à notre engagement envers l’éducation, la recherche, l’innovation et le service », assure l’université de Miami. Sans pour autant être devin, le site Bleeping Computer avertissait : « il est probable qu’il publiera davantage de fichiers à l’avenir pour faire pression sur les victimes, afin qu’elles paient. »

    « Bien que l’ampleur de l’attaque n’ait pas encore été déterminée, les premières informations issues de l’enquête confirment que la vulnérabilité a été exploitée et que plusieurs types de données ont pu être consultées, notamment des informations personnelles identifiables sur les étudiants de Boulder et Denver, des informations personnelles identifiables sur les futurs étudiants, des informations personnelles identifiables sur les employés, des données cliniques et de santé limitées, ainsi que des données d’étude et de recherche », affirme l’université du Colorado dans son communiqué. Le 1er avril, sans mauvaise blague, « un certain nombre d’universités ont été ajoutées au site de fuite sur le dark web des acteurs de la menace Cl0p », souligne le site Data Breaches.

    La pression ne s’est pas fait attendre, sur leur site, les données s’affichent en cinq parties téléchargeables. (Crédits : capture d’écran)

    Elles semblent être liées à la brèche d’Accellion en décembre et janvier, renchérit l’auteur. La menace est prise très au sérieux, ainsi le 2 avril, le directeur financier de Stanford Medicine, M Randy Livingston et le doyen Lloyd Minor, ont confirmé dans un e-mail, adressé à leur communauté, l’exfiltration de données, relate le journal The Stanford Daily.

    Sous-investissements en cybersécurité ?

    Accellion a déclaré que 300 clients utilisaient l’ancien logiciel FTA, vieux de 20 ans, et que moins de 100 d’entre eux ont été victimes d’une brèche par les opérateurs derrière le ransomware Clop et FIN11. La chaîne de télévision CBS SF annonçait que « le système informatique de l’un des plus grands districts scolaires du pays a été piraté par une bande criminelle qui a crypté les données du district et exigé une rançon de 40 millions de dollars, faute de quoi elle effacerait les fichiers et mettrait en ligne les informations personnelles des élèves et des employés ».

    Code, cyber, web

    D’ailleurs, selon le site Bleeping Computer, des sources dans le domaine de la cybersécurité leur auraient révélé que la vulnérabilité du logiciel d’Accellion aurait été également à l’origine de l’infection de la Harvard Business School. Un sous-investissement en matière de sécurité des systèmes d’informations serait-il sous-jacent ?

    Au vu des nombreuses infections, la question a le mérite d’être posée ! Car, déjà deux décennies auparavant, le 25 avril 2001, ZDNET relatait déjà une attaque de l’université de Stanford où était scolarisée Chelsea Clinton, fille du 42e président des États-Unis.

    (Crédits : Gerd Altmann/Pixabay)

    Les opérateurs revendiquent que « nous n’avons jamais attaqué les hôpitaux, les orphelinats, les maisons de retraite, les fondations caritatives, et nous ne le ferons pas. Les organisations pharmaceutiques commerciales ne sont pas éligibles pour cette liste ; elles sont les seules à bénéficier de la pandémie actuelle. Si une attaque se produit par erreur sur l’une des organisations susmentionnées, nous fournirons le décrypteur gratuitement, nous nous excuserons et nous aiderons à corriger les vulnérabilités. » Parmi les autres victimes d’Accellion FTA infectées par « Cl0p » figurent le géant des supermarchés Kroger, la Reserve Bank of New Zealand, l’autorité australienne de régulation des marchés financiers (ASIC), Singtel, la société de cybersécurité Qualys, l’institut de recherche médicale QIMR Berghofer, le bureau de l’auditeur de l’État de Washington « SAO », ainsi que la société Shell.

  • Le cybercasse de deux Français pour 9,5 millions de dollars

    Le cybercasse de deux Français pour 9,5 millions de dollars

    C’est le cybercasse le plus important à ce jour. Si la société GateHub a déclaré croire que le pirate informatique avait abusé de son API pour mener ses attaques, sans vraiment savoir comment. Cela semble similaire à une attaque DDoS par réflexion, d’où l’usurpation d’identité. Cette attaque (DDoS) fleurit chez les opérateurs de Ransomware, parce qu’elle est relativement facile à mettre en œuvre. Pour autant, il est possible d’anticiper cette menace, car les conséquences peuvent être dramatiques pour les cibles impactées.

    Le préjudice peut être financier, atteindre l’image même de l’entreprise, causant des dommages irrémédiables. En premier lieu, qu’est-ce qu’une attaque par DDoS ? Quelles sont les cibles privilégiées ? Comment s’en prémunir ? Que faire en cas d’infection ?

    DDoS, rien ne va plus…

    « Les attaques par déni de service distribué (Distributed Denial of Service ou DDoS) sont aujourd’hui fréquentes, notamment du fait de la relative simplicité de leur mise en œuvre, et de leur efficacité contre une cible non préparée. Ces attaques peuvent engendrer des pertes financières non négligeables par l’interruption de service ou encore indirectement, par l’atteinte portée à l’image de la cible », explique le rapport, « Comprendre et anticiper les attaques DDoS » de l’agence nationale de la sécurité des systèmes d’information (ANSSI) en préambule.

    zombies, ddos, ransomware

    Une attaque par « déni de service distribué » (de l’anglais Distributed Denial of Service, DDoS) vise à rendre indisponibles un ou plusieurs services dans un but purement malveillant. L’origine peut être une vengeance, jusqu’aux revendications idéologiques, et bien sûr les extorsions de fonds, à l’aide des fameux Ransomares. Cette attaque se sert d’une faiblesse, d’une vulnérabilité logicielle ou encore ,. Imaginons que votre site possède la capacité de 100 000 connexions simultanées, il suffit de saturer la bande passante, ou attaques volumétriques, pour rendre inopérant votre site. Comme lorsqu’en plein cours, ou, lors d’une réunion, vous recevez trop de demandes et d’informations. Elles vous provoquent un « Bug » au cerveau.

    L’attaque use de machines infectées, dites zombies, pour multiplier les connexions et ainsi faire tomber le site de la cible. (Crédits : numerama)

    Il peut s’agir aussi d’une grande ouverture de nouvelles sessions TCP dans un intervalle de temps très court, ou encore d’un nombre trop important de traitements concurrents effectués par une base de données. Le TCP (NDLR : Transmission Control Protocol), littéralement, « protocole de contrôle de transmissions », est un protocole de transport fiable, en mode connecté, documenté dans la RFC 7931 de l’IETF. Oubliant le bien-fondé et la protection de notre vie privée, une phrase est entendue maintes et maintes fois : « Je n’ai rien à cacher »… indiquant la non-conscience et supputant la faible protection des systèmes d’informations usités par le grand public.

    Néanmoins, nous parlons d’attaque DDoS lorsqu’elle fait intervenir un réseau de machines (souvent compromises, par exemple le vôtre) afin d’interrompre la majeure partie, du ou, des services d’une entreprise, d’une collectivité, d’un centre de soins, d’un hôpital, d’un SDIS… a contrario, d’un ordinateur du quidam lambda.

    Les opérateurs derrière le ransomware Avaddon revendiquent, preuve à l’appui, l’attaque par DDoS, l’une des dernières victimes affichées ci-dessus, comme Mikro Trading, en Tchéquie, Basque Centre for applied mathematics (BCAM) en Espagne, mais aussi l’entreprise Targetcom basée en France.

    La réponse est plus simple qu’il n’y paraît. Toute entité dont l’activité dépend d’une infrastructure connectée à l’Internet, autrement dit, toutes ! Évidemment, des cibles sont plus lucratives pour les entités malveillantes : ainsi le e-commerce, les gouvernements, les institutions financières, ou bien encore les structures d’hébergement informatique sont des mets privilégiés. En 2014, l’ANSSI admet que les opérateurs français constataient plus d’un millier d’attaques journalières, soit une toutes les 86 secondes. (Crédits : capture d’écran)

    DDoS, ransomware, avaddon

    Plusieurs moyens d’attaques : ils peuvent user de botnets, de réflexion, d’amplification (DNS, NTP). L’attaque par réflexion consiste à envoyer des paquets (comme vous envoyez des courriers à un tiers) en utilisant l’adresse IP de la machine ciblée comme IP source, pour tromper le terminal par usurpation d’identité. L’amplification est volumétrique, a pour objectif d’épuiser la bande passante réseau disponible afin de rendre un ou plusieurs services inaccessibles. Elle se distingue avec des protocoles DNS, NTP et bien d’autres encore.

    Comment s’en prémunir

    En premier lieu, considérer qu’un système d’information peut avoir des faiblesses, et donc renforcer l’équipe pour améliorer la sécurité desdits systèmes. Les équipements de type pare-feu et les répartiteurs de charges contribuent à absorber certaines attaques. La limite est lorsque les sites possèdent une forte audience. « Ils ne constituent pas une protection suffisante contre ce type d’attaque d’une manière générale », assure le rapport de l’ANSSI.

    Sous-marin, attaque, cyber

    Pour cela il est nécessaire, comme dans un bâtiment de guerre (par exemple un sous-marin), de posséder des contres-mesures. Avant de lancer ces protections, il faut identifier la procédure des attaquants. Les moyens mis en œuvre sont pléthores. Car une attaque peut intervenir sur n’importe quelle partie de la chaîne, en interne comme en externe.

    Donc, une fois les terminaux protégés, il est primordial que les services ayant accès auxdits terminaux le soient également. Les hébergeurs sont susceptibles d’être force de proposition (entreprise extérieure pour l’hébergement des serveurs), des filtrages comme lorsque vous tamisez votre farine pour la rendre plus fine. Ces derniers sont effectués par un opérateur de transit ou encore en amont par des filtreurs. (Crédits : David Mark/Pixabay)

    De plus, il existe un réseau de diffusion de contenu (Content delivery network, CDN) formant un maillage de terminaux reliés via l’Internet et protègeant vos installations, car toutes les données ne sont pas au même endroit. Cela est comme les pièces d’un puzzle disséminées à droite et à gauche, vous pouvez assembler toutes les pièces et obtenir l’objectif final, le beau château ou les petits chatons jouant avec la pelote de laine, sans posséder aucun morceau dudit puzzle chez vous… Le plus simple est d’avoir et d’être en bonne relation avec le responsable de la sécurité informatique, vulgarisé par « RSSI » et de lui demander conseil.

    Que faire en cas d’attaque ?

    Lorsqu’une attaque est détectée, cela signifie que vous disposez de moyens de supervision et d’alerte, si ce n’est le cas, munissez-vous-en. Vous pouvez évaluer votre niveau d’exposition à la menace « Cyber » sur cette page-ci. Cmme les premiers gestes en portant secours à une personne, il est indispensable de protéger, alerter, écarter et secourir rappellent les sapeurs-pompiers de France. Avant de lancer les contre-mesures, identifier l’élément défaillant, le ou les protocoles utilisés ainsi que les sources de l’attaque… L’attaque DDoS peut-être un cheval de Troie, masquant la véritable volonté des opérateurs malveillants, à savoir une exfiltration de données (Ramsomware) ou une tentative d’intrusion.

    « Selon la nature de l’organisme attaqué, la loi peut imposer une déclaration d’incident. Cette déclaration ne constitue en aucun cas un dépôt de plainte, et ne s’assortit d’aucune garantie d’assistance technique », martèle l’ANSSI. De plus, les opérateurs d’importance vitale sont tenus d’informer sans délai l’agence nationale. En 2014, un incident considéré comme significatif atteint au minimum 100 000 abonnés. En cas de survenance d’incident, l’ANSSI possède une page, plus que complète, pour le déclarer « En cas d’incident ». Elle apporte des réponses aux questions que vous pourriez vous poser et les liens s’y rapportant. Car l’attaque DDoS peut avoir de graves conséquences pour l’entreprise ou la collectivité et judiciaires pour ces auteurs. Le Code pénal, à travers son article L 323-2, prévoit jusqu’à 5 ans de prison et 150 000 euros d’amende le fait d’entraver ou de fausser le fonctionnement d’un système de traitement automatisé de données. Lorsque cette infraction a été commise à l’encontre d’un système de traitement automatisé de données à caractère personnel mis en œuvre par l’État, la peine est portée à sept ans d’emprisonnement et à 300 000 € d’amende.

    (Crédits : Mary Pahlke/Pixabay)

    mots, nuage, cyber

    Ces sanctions n’incluent évidemment pas les dommages et intérêts que les victimes de l’attaque pourraient réclamer au civil, au titre du préjudice, notamment matériel. En outre, l’article L 323-1 insiste sur « le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de deux ans d’emprisonnement et de 60 000 € d’amende. Lorsqu’il en est résulté soit la suppression ou la modification de données contenues dans le système, soit une altération du fonctionnement de ce système, la peine est de trois ans d’emprisonnement et de 100 000 € d’amende. Lorsque les infractions prévues aux deux premiers alinéas ont été commises à l’encontre d’un système de traitement automatisé de données à caractère personnel mis en œuvre par l’État, la peine est portée à cinq ans d’emprisonnement et à 150 000 € d’amende. »

    Jusqu’à 7 ans de prison

    Les exemples de condamnations sont nombreux. Blanchiment d’argent avec le ransomware Locky, « The dark overlord » condamné à 1, 5 million de dollars d’amende, et 5 ans de prison, même nombre d’années de prison pour un hacker Canadien, Karim Baratov tandis que Roman Seleznev en prenait 27. Grant West citoyen britannique condamné à dix ans et huit mois en 2018. Le 13 janvier 2020, en France, un jeune hacker écopait d’une peine de quatre mois de prison avec sursis.

    Prison, noir, détenu

    Un jeune Grenoblois de 20 ans, connu sous le pseudo « Prosox » avait pris six mois avec sursis dans une précédente affaire et 140 heures de travail d’intérêt général pour le piratage de la chanson, dont le clip est le deuxième le plus visionné avec 7,264 milliards de vues au 24 mars 2021, « Despacito » sur le site Vevo.

    Mais ce dernier se retrouvait dans une bien plus grosse affaire judiciaire. En effet, deux jeunes Français de 20 et 21 ans, Nassim B et Gabriel K.A.-.B. connu respectivement sous les pseudonymes « Prosox » et « Kuroi’SH », ont dérobé plus de 9 millions de dollars en cryptomonnaie. « Sur Internet, nul n’est à l’abri d’une action malveillante ou de messages non sollicités. »

    (Crédits : Ichigo121212/Pixabay)

    Le 18 février 2021, le gouvernement français affichait la stratégie française pour accroître la cybersécurité et faire face à la menace. « La cybersécurité constitue un moteur de croissance important pour les années à venir. Saisissons-nous de cette technologie pour nous positionner dans les secteurs économiques de demain : le véhicule autonome, l’Internet des objets ou l’informatique en nuage (Cloud) par exemple. C’est maintenant que cela se joue […] », explique Bruno Le Maire, ministre de l’Économie, des Finances et de la Relance. Le but : renforcer la protection des citoyens, des administrations et des entreprises. Et le 8 mars 2021, l’ANSSI proposait un guide des mécanismes cryptographiques, avec des règles et des recommandations. Comme les services de la météorologie, l’agence nationale possède une page relatant les principales menaces. Enfin, elle propose des liens pour signaler toute malveillance ou encore des spams reçus, car l’ANSSI exhorte : « Sur Internet, nul n’est à l’abri d’une action malveillante ou de messages non sollicités. »

  • Élèves et écoles cyberattaqués aux USA

    Élèves et écoles cyberattaqués aux USA

    Le malheur des uns fait le bonheur des autres, stipule l’adage : les criminels profitent de la pandémie, sans scrupules. Le FBI mentionnait une augmentation significative des vols de données envers les étudiants, les enseignants comme les établissements entre août et septembre 2020 avec la cyberattaque du district de Clark, dans le Nevada. Ces attaques se perpétuent encore aujourd’hui, comme celle du district d’Hanover, en Pennsylvanie, début mars 2021, sans connaître la date de fin, si elle existe.

    Dans un rapport du Bureau fédéral d’investigation (NDLR : Federal Bureau of Investigation, FBI) publié sur son site officiel, il est indiqué que les cybercriminels « volent et menacent de divulguer au public des données confidentielles sur les étudiants à moins que les institutions ne paient une rançon ». L’agence de sécurité américaine avait reçu des rapports depuis le début de l’année 2020, mais de janvier à juillet, le vol de données liées à l’enseignement en ligne avait représenté 28 % de toutes les attaques de ransomware signalées aux États-Unis.

    Augmentation des cyberattaques aux États-Unis

    L’augmentation entre août et septembre s’est produite dans plus d’une douzaine d’entités et, dans de nombreux cas, les établissements d’enseignement ont accepté de payer la « rançon ». L’agence pour la cybersécurité et la sécurité des infrastructures (CISA) et le Multi-State Information Sharing and Analysis Center (MS-ISAC) collaborent dans la lutte contre ce fléau.

    Selon le FBI, les cybercriminels ralentissaient l’accès aux vidéoconférences pour forcer les verrous menant à des informations sensibles. Dans certains cas, ils « rendent les systèmes inaccessibles pour les fonctions de base, en utilisant des tactiques précédemment exploitées par les entreprises et l’industrie ».

    Ils utilisaient des noms d’élèves absents de la classe pour participer à la vidéoconférence, racontaient des témoins à l’agence fédérale. « Les criminels harcelaient verbalement les élèves et les enseignants, leur montraient des images pornographiques et violentes, pour les faire chanter », raconte le journal mexicain Excelior le 13 décembre 2020. (Crédits : DR)

    Puis, toujours selon l’agence d’investigation outre-Atlantique, ils incitaient les victimes à révéler des informations personnelles (mot de passe, informations bancaires, date de naissance, nom…) à travers un courriel piégé. Dans le but que les personnes ciblées se rendent sur un site Web compromis avec un logiciel malveillant. Ainsi les cinq variantes de ransomware les plus courantes identifiées par le FBI sont : Ryuk, Maze, Nefilim, AKO et Sodinokibi/REvil.

    Attaques par déni de service

    « Les opérateurs considèrent les écoles comme des cibles attrayantes, et ces types d’attaques devraient se poursuivre tout au long de l’année scolaire. Ces problèmes seront particulièrement difficiles pour les écoles qui font face à des limitations de ressources », ont averti la CISA et le FBI dans leur rapport du mois de décembre 2020. « Dans ces attaques, les opérateurs ciblent les systèmes d’information des écoles, ralentissant l’accès et, dans certains cas, rendant les systèmes inaccessibles pour les fonctions de base, y compris l’enseignement à distance. Adoptant des tactiques précédemment utilisées contre les entreprises et l’industrie, les acteurs du ransomware ont également volé – et menacé de divulguer au public – des données confidentielles sur les étudiants, à moins que les établissements ne paient une rançon », martèlent les agences.

    Ce que confirme le 28 septembre 2020 l’article du Wall Street Journal : « Certains districts ont payé des rançons, le Journal ayant trouvé des exemples allant de 25 000 à plus de 200 000 dollars, décidant que la reconstruction des serveurs est plus coûteuse, et pourrait retarder l’apprentissage pendant des semaines. » Le comté de Clark, dans le Nevada, est le plus grand district scolaire touché par des cybercriminels durant la pandémie de Covid-19.

    Les pirates auraient divulgué les numéros de sécurité sociale, les adresses et les informations sur la retraite des employés du district, ainsi que des fichiers sur les étudiants comprenant leurs noms, dates de naissance, adresses, écoles et même leurs notes, soulignait le site Fast Company, après avoir eu accès au rapport. (Crédits : Ethan Miller/Getty Images)

    Cyber, école, usa

    Selon les agences fédérales, les pirates continueront à utiliser tout un assortiment d’outils, des attaques par déni de service aux rançongiciels en passant par les intrusions via des technologies éducatives tierces (comme les suites d’apprentissage en ligne telles que Google Classroom). Les écoles sont des lieux où la sensibilisation aux risques est faible, où le financement de la cybersécurité est minimal. Selon le FBI, tous ces phénomènes devraient se poursuivre au rythme actuel, voire s’aggraver en 2021, souligne le site Gizmodo le 5 janvier 2021.

    Le district d’Hanover ciblé

    « Plus le passage à l’enseignement à distance se généralise, plus les attaques vont se multiplier […] », avait déclaré Dave Ring, chef de la section cyber du FBI, à ABC News. Le 2 mars 2021, lors d’une réunion virtuelle du conseil scolaire d’Hanover en Pennsylvanie, le surintendant Nathan Barrett déclarait que l’établissement avait subi une attaque des systèmes d’information, comme les voisins les plus proches.

    Lycée, USA, cyberattack

    Le complexe de la démesure est un district scolaire public de taille moyenne situé dans la Wyoming Valley, il s’étend sur environ 78 km2.

    Les criminels profitaient de la pandémie et de l’enseignement à distance pour opérer. « Le district a connu des problèmes intermittents d’Internet lundi et mardi », a déclaré Nathan Barrett. Le manque de surveillance et d’hygiène informatique, couplé aux objets connectés, suffisent parfois. La pandémie, et les mesures de confinement ont fait le reste.

    (Crédits : Capture d’écran)

    Le président du conseil scolaire, John Mahle, a contacté la Garde nationale de l’armée pour enquêter avec sa division des cyberopérations nationales « afin d’identifier les points problématiques », relatait Michael Buffer dans « The Citizens’ Voice ». Ils annonçaient en parallèle un plan hybride de cours en ligne et en présentiel dès le 22 mars 2021.

  • L’agence pour l’emploi espagnole cyberattaquée, est hors service

    L’agence pour l’emploi espagnole cyberattaquée, est hors service

    Le Service public de l’emploi de l’État (SEPE) a subi hier matin, 9 mars 2021, une attaque informatique générale. Elle a touché tous ses bureaux sur le territoire ibérique, l’obligeant à suspendre toute activité et à reporter les rendez-vous de la journée. Des actions urgentes ont eu lieu, avec pour objectif principal de contenir, d’isoler et, d’atténuer son impact sur les systèmes d’informations. Depuis, le site est hors ligne, en raison de l’attaque cybernétique subit et plonge dans l’attente les assurés.

    Le site du SEPE est hors service depuis mardi en raison d’une cyberattaque. « Le ministère du Travail enquête sur l’origine de la faille de sécurité dans les systèmes informatiques du service public de l’emploi qui a également affecté les ordinateurs des employés de l’agence, qui ont dû les éteindre en attendant de connaître l’ampleur », explique El Diario.

    Le SEPE est hors ligne

    Une équipe de techniciens et d’experts du ministère travaille pour le retour à une activité normale dès que possible. « Le ministère du Travail et de l’Économie sociale regrette profondément les désagréments causés aux utilisateurs en raison de cette cyberattaque », indique le ministère. « Des travaux sont en cours dans le but de restaurer les services prioritaires dès que possible, notamment le portail du service public de l’emploi de l’État, puis de rétablir progressivement le reste des services destinés aux citoyens, aux entreprises, aux prestations et aux agences pour l’emploi », affiche l’agence.

    « Les délais de demande de prestations seront prolongés d’autant de jours […], cette situation n’affectera en aucun cas les droits des demandeurs de prestations », mentionne le SEPE.

    Le renouvellement des droits se fera automatiquement ou pourra être renouvelé une fois que le service aura été rétabli sans perte.

    (Crédits : capture d’écran)


    « Cette situation a provoqué le retard dans la gestion de centaines de milliers de rendez-vous dans toute l’Espagne […] avec les difficultés que tout cela entraîne dans la situation d’avalanche de dossiers à laquelle est confronté le SEPE depuis le début de la pandémie. »

    4 008 489 Espagnols au chômage

    Le syndicat des employés du service public (CSIF) s’inquiète de l’obsolescence du matériel informatique relate Vozpopuli. Luis Gonzalez, représentant du syndicat CSIF (Centrale indépendante des syndicats et des fonctionnaires) à Tarragone en Catalogne, rappelle que les matériels informatiques sont « dépassés ». Le nombre des demandeurs d’emploi dépasse les 4 millions (4 008 489), une première depuis avril 2016.

    Les mécanismes de chômage partiel, croient le nombre total. Ce type de chômage est mis en place dès le début de la pandémie en mars 2020. Il a été renouvelé jusqu’au 31 mai prochain relate Les Échos.

    Les premières investigations ne permettent pas, actuellement, de connaître l’origine de cette attaque. Néanmoins la signature d’apparition du ransomware Ryuk est définie sous la forme d’un fichier texte ou d’un fichier HTML comme le montre l’image ci-contre. En janvier 2020, les opérateurs derrière le ransomware Ryuk s’introduisirent et mirent hors service les systèmes de l’hôpital de Torrejón, dans la province de Madrid, mais pas seulement. (Crédits : elDiario.es)

    Comme l’explique El Mundo, d’autres entreprises espagnoles ont subi également le ransomware « d’origine russe », la radio privée SER et Everis. Gerardo Gutierrez, directeur du SEPE, a confirmé qu’il s’agit de « la dernière version du virus Ryuk » et que l’agence a subi « une cyberattaque similaire à celles reçues par d’autres entreprises ou administrations dans le monde ».

    Le rançongiciel Ryuk

    Nouveau venu dans le monde des ransomwares ? Pas vraiment ! Selon le rapport de l’agence nationale de la sécurité des systèmes d’information (ANSSI), le rançongiciel Ryuk a été observé pour la première fois en août 2018. « C’est une variante du rançongiciel Hermes 2.1, vendu sur le forum souterrain exploit.in à partir de février 2017 par le groupe cybercriminel CryptoTech pour environ 300 dollars. Depuis octobre 2019, Ryuk dispose d’une fonctionnalité lui permettant d’allumer les postes éteints présents sur le réseau local (Wake-on-LAN) afin d’accroître sa surface de chiffrement », continue le rapport de l’Agence.

    Ransom, Ryuk, cyber

    Son apparition remonterait à décembre 2019, le rançongiciel Conti serait mis à la disposition d’affiliés selon le modèle de ransomware-as-a-service (RaaS).

    (Crédits : Déroulé simplifié de la chaîne d’infection Emotet-TrickBot-Ryuk/ANSSI)

    « Il a notamment été déployé en parallèle de Ryuk au cours de chaînes d’infection Emotet-TrickBot-Ryuk/Conti ou BazarLoader-Ryuk/Conti. Il est à l’origine de la compromission de nombreuses entités depuis août 2018, qu’il cible pour leur rentabilité et leur capacité à payer des rançons de montants élevés (Big Game Hunting). En octobre 2020, Ryuk serait responsable de 75% des attaques sur le secteur de la santé, secteur qu’il attaquerait depuis le premier semestre 2019 », poursuit l’ANSSI. Bien qu’aucun ciblage sectoriel spécifique ne puisse être identifié, il apparaît cependant qu’il cible particulièrement les États-Unis et le Canada, mais dorénavant aussi en Espagne.

  • Les cyberattaques s’enchaînent en France

    Les cyberattaques s’enchaînent en France

    Un grand coup était porté le 27 janvier 2021 pour perturber et détruire l’infrastructure du botnet connu sous le nom d’Emotet. Depuis les opérateurs derrière les ransomwares et autres attaques des systèmes d’information n’ont pas arrêté. Que ce soit en France, Espagne, Allemagne, États-Unis… que ce soit dans le domaine de l’éducation, de l’emploi, de l’assurance, de la banque, des la santé, des hôpitaux… personne n’est épargné. Quand un groupe tombe, souvent comme l’hydre, un autre apparaît.

    Début février 2021, les opérateurs derrière le ransomware Avaddon, affichaient leurs méfaits. C’est la compagnie SVI Assurances qui en faisait les frais. L’entreprise n’ayant pas coopéré, Avaddon affichait la conséquence : « l’entreprise ne veut pas coopérer avec nous, et nous divulguons les informations personnelles de l’entreprise, de ses employés et de ses clients ».

    Cyberattaques en série

    Ainsi près de 472 Mo de données décompressées, contenants plus de 3000 dossiers, avec des informations critiques d’identité de personnel et de client misent à la disposition de tout un chacun par les opérateurs. Au mois de décembre 2020, c’est Dassault Falcon qui devient la cible des opérateurs derrière Mount Locker.

    Quinze communes de l’Oise attaquées en 2020. Creil, Vandélicourt, Boubiers… pour ne citer qu’elles. La plus importante fuite est sans doute les données de la mairie de Villers-Saint-Paul, au nord de Creil (fichiers électoraux, d’état civil et comptabilité).

    Le 29 décembre 2020, la commune de Saint-Crépin-Ibouvillers est victime d’une attaque, via un courriel. « On ne s’imagine pas être une cible », s’étonne encore Alain Letellier, l’édile de la commune située à 20 km au sud de Beauvais. Le siège de la communauté de commune des Sablons, dont il était président avait été victime en 2019 d’une attaque plus conséquente. (Crédits : capture d’écran)

    Les dossiers sensibles chiffrés, la collectivité se devaient de les récupérer. « C’était des budgets, des payes, des archives de la communauté de communes… et ils demandaient une rançon en bitcoin », soupirait Alain Letellier. Ils ont dû payer l’équivalent de 10 000 euros en bitcoins, relatait Julie Jeunemaître sur le site de France 3 Hauts-de-France.

    Angers, Bayonne, Marseille

    Le samedi 16 janvier 2021, c’est le service informatique de la mairie d’Angers. La mairie de Bayonne début décembre 2020, et celle de Marseille à la mi-mars de la même année. Le 14 février 2021, c’est le ramsomware Darkside qui signait un nouveau méfait. « Darkside signe de son côté, la 32e prise d’otage de données appartenant à une entreprise française […] et après avoir piraté la société Wonderbox, affiche leur menace à l’encontre de la société de recrutement Penelope », souligne le site ZATAZ. Le mardi 16 février 2021, c’est au tour de l’hôpital nord-ouest et ses trois sites de Villefranche-sur-Saône (69), Tarare/Grandris (69) et Trévoux (01) de subir une attaque.

    Comme Publi-Hebdos du groupe SIPA-Ouest France en novembre 2020, le centre hospitalier universitaire Charles-Nicolle à Rouenle 16 novembre 2020, le quotidien Paris Normandie le 18 novembre 2020, la Ville d’Évreux et l’agglomération Évreux Portes de Normandie 17 décembre 2020, l’hôpital aura à batailler durant un trimestre avant de revenir à la normale.

    En effet, une période de trois mois est souvent nécessaire pour recouvrer une organisation adéquate, en remettant progressivement en route, et par ordre de priorité, tous les terminaux (après nettoyage et vérifications) des systèmes d’information infectés. Dans Le Progrès Arnaud Mabire, vice-président de la communauté d’agglomération Évreux portes de Normandie expliquait que « Nous avons dû formater 1 500 ordinateurs et réinitialiser 250 serveurs », suite à l’attaque d’un rançongiciel mi-décembre. (Crédits : AFP/Philippe Desmazes)

    L’hôpital de Dax affecté par un ransomware, celui des Escartons à Briançon pourrait l’avoir été également, indique le Dauphiné, et hier, le 9 mars 2021, c’est France bleu Pyrénées-atlantique qui délivre l’information concernant l’établissement situé à Oloron Sainte-Marie. Si aucune fuite n’a été détectée, les dossiers des patients sont inaccessibles aux personnels soignants. Les opérations ne sont, pour l’heure, pas déprogrammées, néanmoins, la pharmacie ne peut plus accéder à ses stocks. Le directeur de l’hôpital, Frédéric Lecenne s’inquiète : « Ça met en péril tout de même l’activité normale de l’hôpital. »

    Le plan quantique en route

    Lors de la présentation de la stratégie nationale sur les technologies quantiques « plan quantique », le 21 janvier 2021 à Paris-Saclay, le président de la République Emmanuel Macron soulignait l’importance stratégique nationale de la recherche pour aujourd’hui et demain. Le Président de la République a annoncé le lancement de la stratégie quantique nationale, comprenant : La mise à disposition de nouveaux moyens pour les chercheurs, y compris sur la formation, mais aussi pour les start-ups et les industriels ; Le développement de l’informatique quantique ; Des investissements dans toutes les technologies autour du quantique : communications, capteurs, cryptographie.

    Quantique, Macron, France

    C’est un plan massif, de 1,8 milliard d’euros, dont 1 milliard de l’État, pour les 5 prochaines années, qui positionne la France à un très bon niveau à l’échelle internationale. « C’est ce que je suis venu vous dire : cette profonde accélération et transformation de notre écosystème, et le fait aussi que nous décidons de nous hisser sur le podium mondial en termes de financement, d’investissement dans le quantique », martèle Emmanuel Macron.

    « Le nombre d’attaques a augmenté de 255 % en 2020 par rapport à 2019, rappelle l’Élysée. Le phénomène touche tous les secteurs de tous les pays. » L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a vu ses effectifs gonfler de 50 %, passant de 400 à 600 personnels, entre 2017 et 2020. « 150 millions d’euros seront consacrés à la cryptographie post-quantique pour sécuriser les communications avec des protocoles résistant aux méthodes de calcul des futurs ordinateurs quantiques. » (Crédits : capture d’écran YouTube)

    L’idée est de faire infuser la sécurité numérique sur l’ensemble du territoire, de la simple sensibilisation d’individus lambda à la création d’un écosystème mêlant recherche et formation, public et privé, start-up et collectivités. Une enveloppe de 500 millions d’euros, soit la moitié du financement global, est réservée à la recherche-développement, à destination de secteurs porteurs comme la sécurité des objets connectés par exemple. Un milliard d’euros doit être mobilisé pour augmenter le chiffre d’affaires de la cybersécurité d’à peine 8 milliards d’euros en 2019, et ainsi arriver au triple en 2025, soit 25 milliards. L’Élysée veut doubler le nombre d’emplois du secteur, pour l’amener à 40 000, et voir émerger « au moins trois licornes » françaises, c’est-à-dire des entreprises au top niveau mondial (start-up dont la capitalisation dépasse un milliard de dollars).

  • Peurs sur la banquise

    Peurs sur la banquise

    Quand l’un des plus connus cofondateurs d’entreprise dans l’univers de la sécurité des systèmes d’informations lance un pavé dans la mare, ça éclabousse ! Cette personne n’est autre qu’Eugène Kaspersky, à la tête de l’empire du même nom : Kaspersky Lab. Tous ne sont pas d’accord, mais cela permet, à minima, de se poser des questions, avec en vue une collaboration régionale et internationale. Durant le 33e forum économique Asie-Pacifique (APEC) à distance, pandémie oblige, parrainé par Kaspersky Lab, son président directeur général s’est exprimé le 2 mars 2021.

    Quand vous avez du temps de libre, que l’ensemble des pays de la planète, ou la majeure partie est confinée à domicile, que faire ? Il suffi alors de naviguer sur le WEB, parcourir des forums, s’intéresser au code, se tester… Pour le reste, cela est écrit dans les faits-divers à la rubrique Tech.

    Terreau favorable à la cybercriminalité

    « Si la pandémie disparaît, les criminels partiront en vacances, déclarait-il en ajoutant que l’une des raisons du ralentissement des attaques serait de la prise du temps nécessaire pour qu’ils dépensent l’argent volé pendant la pandémie, et qu’un retour aux vols “habituels” pourrait être attendu dans quelques mois ». Lui coupant l’herbe sous le pied, Greg Austin, professeur de cybersécurité, de stratégie et de diplomatie à l’université de Nouvelle-Galles du Sud a rapidement rejetée cette théorie.

    Web, deep, dark

    Le contre-argument du Dr Greg Austin affirme qu’à mesure que les travailleurs retournent à leurs bureaux, les comportements à risque (comme tomber dans le piège des courriels d’hameçonnage) s’ensuivent.

    « Les cybercriminels, étant les opportunistes qu’ils sont, vont essayer de tirer profit de la situation en intensifiant les campagnes de phishing », disait-il et, a appelé à mettre de nouveau l’accent sur la formation et l’éducation en matière de sécurité.

    À la section cybercriminalité du parquet de Paris, 148 procédures pour attaque au rançongiciel ont été ouvertes en 2019. Ce nombre est passé à 436 en 2020. Une quarantaine d’autres ont déjà été ouvertes pour le seul mois de janvier.

    (Crédits : L’Internet est comme l’iceberg qui dérive, le plus dangereux est en dessous de la surface/DR)

    Après l’hôpital de Villefranche-sur-Saône, le 15 février 2021, c’est le leader des solutions d’encaissement pour les commerces de proximité, Cashmag, qui subit une attaque revendiquée par les opérateurs derrière le ransomware Avaddon, le 3 mars 2021. Ce scénario catastrophe se répète jour après jour, semaine après semaine, en France et dans le monde. Tous les voyants sont actuellement au rouge. En France, l’agence nationale de sécurité des systèmes d’information (ANSSI) intervient quand des attaques touchent le secteur public ou les entreprises sensibles.

    Recrudescence de groupe criminels

    En 2020, l’agence a été appelée à 192 reprises. Le nombre a quasiment quadruplé par rapport à l’année 2019, où elle était intervenue à 54 reprises. « De plus en plus de jeunes criminels rejoignent le cyberespace, déclare Eugène Kaspersky. Je crains que ce soit la prochaine étape d’une cyberguerre, pour pirater non seulement les systèmes informatiques traditionnels et les smartphones, mais aussi pour pénétrer dans les systèmes industriels, dans les infrastructures, y compris les infrastructures critiques. »

    Depuis le début de la pandémie, les confinements et restrictions de libertés s’enchaînent. Il n’en faut pas plus pour qu’un cybercriminel junior monte d’un échelon supplémentaire, profitant du terreau fertile ainsi créé, et intègre un gang international.

    Le forum accueillait des représentants des gouvernements du Vietnam, de la Malaisie et de l’Indonésie. Ces derniers présentaient leurs approches nationales de la sécurité des systèmes d’information. Le vice-ministre vietnamien de l’Information et de la Communication, M. Nguyen Huy Dung a détaillé l’adoption d’une stratégie de protection à quatre niveaux. Elle comprend la sécurité interne, des services de sécurité 24 heures sur 24 fournis par un professionnel externe, une sécurité indépendante supplémentaire et un système de surveillance. Il a également déclaré que le Vietnam avait lancé une campagne de sensibilisation du public à la sécurité de l’information.

    Azleyna Ariffin, la directrice adjointe principale de l’Agence nationale de cybersécurité de Malaisie, décrivait la sécurité du cyberespace malaisien comme une nécessité de collaborations régionales et internationales. Elle a également parlé d’une campagne nationale de sensibilisation à la cybersécurité qui s’étend de l’enseignement primaire jusqu’à l’âge adulte.

    Avaddon, darknet, web

    Quant au directeur de l’infrastructure nationale d’information critique, à l’Agence nationale de la cybersécurité et de la cryptographie en Indonésie, Achmadi Salmawan, a souligné l’importance d’impliquer tous les acteurs, en particulier dans une Indonésie géographiquement et culturellement diversifiée où les motivations et les approches varient considérablement.

    Un apprentissage plus que nécessaire

    M. Austin a souligné que l’éducation sur le sujet de la cybersécurité est essentielle. Il a déclaré que s’il est important de se préparer à lutter contre la cybercriminalité et le développement de logiciels malveillants, il est également essentiel de comprendre que le monde de la cybercriminalité et de la sécurité évolue rapidement et que les criminels améliorent leurs méthodes d’attaque.

    internet, web, cyberattack

    La pandémie de Covid-19 a obligé de nombreuses personnes à travailler à distance, loin de la sécurité des réseaux d’entreprise et des appareils de travail.

    Nombreux sont ceux qui ont utilisé leurs appareils pour leur travail privé et professionnel, souvent à la recherche d’informations sur la pandémie, de programmes de secours et de vaccins dans des coins éloignés d’Internet.

    Les dirigeants pendant le dialogue informel des pays insulaires du Pacifique avec les dirigeants de l’APEC à Port Moresby, en Papouasie-Nouvelle-Guinée, le 17 novembre 2018. (Crédits : Image d’illustration /AP/Aaron Famila)

    Au niveau Européen, l’ANSSI martèle, le manque de sensibilisation aux risques « cyber », l’absence de maîtrise des systèmes d’information, le non-respect des mesures d’hygiène informatique, la pénurie d’experts en cybersécurité et, dans une certaine mesure, l’augmentation de la surface d’attaque du fait de la généralisation du télétravail, sont autant de faiblesses exploitées par les cybercriminels. Les campagnes d’attaques, qui ont touché la France et l’Allemagne en 2020, ont perturbé de nombreuses activités, et des pertes financières importantes. L’ANSSI a d’ailleurs dévoilé sa stratégie pour faire face à la menace.

  • J’ai encore reçu des spams !

    J’ai encore reçu des spams !

    Il est fréquent de recevoir des courriels indiquant « Vous êtes millionnaire » ou encore « Vous avez gagné un téléviseur de 152 cm »… Le seul problème est que l’augmentation et la fréquence de réception peuvent engendrer une baisse de la surveillance. Les données que nous acceptions de partager peuvent parfois tomber entre de mauvaises mains. Ainsi, les intentions malveillantes resurgissent. Quand le cadeau est trop gros, il est nécessaire de prendre du recul, de se questionner et d’user de ruses et de logiciels.

    Comme tout un chacun, M. Sépa Phot en reçoit chaque jour, mais ne comprend pas comment c’est possible. « Je n’ai pas donné mon adresse e-mail », grommelle-t-il dans son coin, face à son écran d’ordinateur. Attirée par les soupirs incessants, Mme Kharéson arrive auprès de lui : « Teste ton adresse e-mail », lui dit-elle. « Je veux bien, mais je ne sais pas comment faire, tu as une idée ? », questionne Sépa.

    3.2 milliards d’e-mails et de mots de passe

    « Bien sûr, tu vas sur “haveibeenpwned” ce qui veut dire “Ai-je été piraté ?” », explique-t-elle tout en pianotant.

    « À toi de jouer », exhorte Séki Kharéson.

    Le résultat est sans appel !

    Capture d’écran (Crédits : Haveibeenpwned.com / Site https://haveibeenpwned.com/)

    Il n’y a plus qu’à prendre les mesures de sécurité nécessaires :

    Changez le mot de passe de l’adresse e-mail concernée
    Choisir un mot de passe, ou passphrase, à sécurité forte.
    Affecter un mot de passe pour un et un seul e-mail, ou donnée de connexion à un site.