Tandis que les opérateurs, derrière le ransomware Lockbit 2.0, revendiquaient l’attaque menée sur le Département de l’Ardèche, ils assument également celle effectuée sur le Collège ostéopathique de Bordeaux. Comme sur l’entreprise d’agencement, de décorations sur mesures pour les professionnels, Sadeco. Une partie des systèmes informatiques et téléphoniques du Département de l’Ardèche était impactée par une offensive informatique perpétrée dans la matinée du mercredi 6 avril 2022.
Le dimanche 10 avril 2022, LockBit 2.0 affiche de nouvelles victimes. Le Ransomware-as-a-Service est prolifique, au vu du nombre grandissant des victimes affichées sur leur site de fuite. Ils ne sont pas tendres quant aux commentaires en ce qui concerne les négociations et intervenants. « Cet idiot […] ne peut payer que 100 000 $ pour 200 gigaoctets de données classifiées d’une société qui gagne des milliards. Je me demande combien il veut obtenir pour lui-même en escroquant centuryaluminum.com ? Si ceci est lu par la direction qui a engagé cet idiot pour négocier, écrivez-moi une tox pendant que vous avez le temps de sauver vos actions NASDAQ », soulignent-ils.
« Nous n’avons pas crypté l’entreprise, nous avons juste identifié les faiblesses […] et pris 100 gigaoctets d’informations privées, comme un garant de payer pour notre humble et utile travail, nous ne voulons pas que les gens meurent de faim », écrivent-ils après l’attaque menée sur l’entreprise Scoular. (Crédits : capture d’écran)
Le Collège ostéopathique de Bordeaux affirme accueillir 12 000 patients chaque année, et autant de données. Quelles sont les informations copiées, encryptées que le RaaS à en sa possession ? De la même manière, l’entreprise Sadeco basée dans le Pas-de-Calais à Saint Martin Lez Tatinghem, spécialiste en agencement pour professionnels, fabrication sur mesure et décoration est également victime. Les deux sociétés ont été contactées par la rédaction, sans réponses à la parution, logiquement fermées le dimanche, qui plus est jour de scrutin présidentiel en France.
Nombreuses révélations d’attaques informatiques dans la presse, sans compter celles qui ne le sont pas. Les opérateurs derrière ces offensives s’en prennent aux données, véritable mine d’or. Ainsi au Canada, 200 000 dossiers santé de patients et employés étaient copiés, 510 000 Français touchés par une fuite provenant de l’Assurance Maladie, un ransomware attaque l’hôpital de Castellucio, l’université neuchâteloise, puis deux cabinets médicaux dont 43 651 fichiers de la patientèle seraient diffusés.
Le service de veille de Zataz révèle une nouvelle fuite de renseignements de français, c’est donc que plus de 700 000 personnes sont concernées. La base de données proposée par un pirate informatique affiche pas moins de 754 000 mails et mots de passe. Alors que les deux années passées ont bouleversé les façons de penser, agir, et de comportement, les individus avaient souffert du manque d’interaction, les étudiants en premiers. Alors, imaginez que cette fuite concerne en partie les Universités de Nantes et Poitiers.
Orange et Wanadoo représentent plus de trois quarts des données qui pour 77, 35 % soit 583 926, les autres opérateurs également dans une moindre mesure : SFR (8, 64 %, 65 217), FREE (5,15 % 38898), BBOX (0,68 %, 5113), NEUF (3,78 %, 28 549)… (Crédits : ZATAZ)
Tandis que le Département de l’Ardèche est toujours en prise avec l’attaque subie ces derniers jours, cette fois, c’est un combo de 754 955 adresses électroniques et mots de passe diffusés voilà quelques heures. Dans cette propagation malveillante, 583 926 clients Orange/Wanadoo et 65 217 pour Free. Trois universités y sont aussi présentes avec des comptes appartenant aux entités de Nantes et Poitiers. « Les données sont-elles récentes ? Difficile de le savoir même si une adresse d’un vieil espace numérique de la commune de Terssac s’y trouve. Un espace web inactif depuis 2020 », explique DamienBancal de Zataz.
C’est à nouveau le ransomware Ryuk qui serait à l’origine de la panne du ministère du Travail et de l’Économie sociale, le 9 juin 2021. Le 10 mars 2021, l’agence pour l’emploi espagnole (SEPE) avait été knock-out durant plusieurs semaines. Des dommages sont relatés au niveau de l’intégration, mais les bureaux de la Sécurité sociale et de l’immigration continuent de fonctionner. Les systèmes d’information sont la proie des cybercriminels, à but lucratif pour eux-mêmes, comme parfois pour des entités étatiques.
Trois mois seulement après avoir subi une des plus grandes cyberattaques de ces dernières années, qui avait mis à terre le Service public de l’emploi (SEPE), le ministère du Travail a reçu une seconde infection par procédé identique.
L’incident est décrit comme « critique »
Des employés du ministère ont confirmé à El Confidencial qu’il s’agit du rançongiciel « Ryuk », qui chiffre les données et demande une rançon en contrepartie du déchiffrement. Le même type d’opération a été utilisé pour laisser hors jeu le SEPE pendant plus de deux semaines, mais également Everis et Cadena SER, en 2019.
La société de Conseil et de services informatiques — filiale du géant japonais NTT DATA — Everis avait reconnu dans ses comptes annuels que la cyberattaque lui a valu une perte totale de 15 millions d’euros, en termes d’« heures non productives et de coûts directs de récupération ».
Les techniciens responsables du gouvernement et du Centre national de cryptologie (CCN-CERT) dépendant du CNI (Centre national d’intelligence) « travaillent ensemble pour déterminer l’origine et rétablir la normalité le plus rapidement possible », a twitté le ministère concerné. L’offensive n’a pas touché le SEPE, mais les dispositifs internes de l’agence, quoi qu’il en soit, la portée est assez importante en termes de contamination des systèmes d’information. Il a été classé comme un incident critique, pour autant l’impact éventuel sur les services offerts aux citoyens est encore inconnu. (S. Hermann & F. Richter/Pixabay)
« Ce qui s’est passé avec le SEPE n’a pas été catalogué en tant que tel en interne, et il a été hors fonctionnement pendant deux semaines, alors imaginez ce qui pourrait se passer cette fois-ci », soulignent les spécialistes. En fonction de la gravité des attaques, celles-ci sont étiquetées à un niveau ou un autre de réponse, ce qui détermine également les ressources et l’urgence avec lesquelles agir.
Le communiqué du ministère du Travail et de l’Économie sociale veut rassurer les bénéficiaires de la Sécurité sociale et de l’immigration.
« La réponse à l’incident, qui s’est produit le 9 mars, a été immédiate dans le but de l’isoler et de minimiser ainsi son impact et sa portée. Il a été confirmé qu’il n’y a pas eu de soustraction de données et la confidentialité des paiements des avantages qu’elles font a été affectée, et que les systèmes d’exploitation et de gestion de la SEPE, ainsi que leurs serveurs, n’ont pas été endommagés par la cyberattaque », communique le ministère.
(Crédits : capture d’écran Twitter)
Pendant deux semaines, les employés du SEPE ne pouvaient pas toucher aux ordinateurs, aux imprimantes, ni même aux téléphones fixes. Ryuk a également été utilisé pour détourner les systèmes d’autres organisations en Espagne, au même titre que les mairies de Jerez et de Bilbao, ou d’entreprises dans le monde entier, de médias aux États-Unis, comme le « Los Angeles Times », d’écoles, d’hôpitaux et de multinationales comme la société française Sopra Steria.
Comment Ryuk travaille-t-il ?
Le principal vecteur d’entrée est généralement le courriel. Une personne, au sein d’une institution ou d’une firme, reçoit un e-mail contenant un code malveillant dissimulé régulièrement dans une pièce jointe. Une fois que le programme s’est immiscé, il peut rester endormi, pour s’activer à la fermeture des bureaux, ou œuvrer de suite.
L’effet domino est la suite. Il se propage vers d’autres systèmes d’information connectés au réseau pour les crypter. « Ryuk » est une évolution d’un virus né en 2017 appelé « Hermes ». Des sources du ministère du Travail espagnol assurent que, pour l’instant, il n’y a pas eu de demande de rançon.
Récemment, JBS, la compagnie brésilienne, a également subi une cyberattaque par ransomware. Elle est la plus grande institution de viande au monde en termes de ventes.
La plus grosse entreprise de viande mondiale en matière de commercialisation s’est résignée à payer le prix en bitcoin, pour un montant de 11 millions de dollars. (Crédits : Chet Strange/Getty Images)
Ainsi, le 9 juin 2021, elle a dû débourser 11 millions de dollars, rapporte le Wall Street Journal, suite à une infection par code malveillant survenue dix jours auparavant. Elle a été incapable de faire fonctionner ses usines américaines, australiennes et canadiennes pendant presque une semaine. La même chose s’est produite avec le piratage du Colonial Pipeline, plus grand oléoduc des États-Unis, le 7 mai 2021.