Étiquette : NRA

  • Faites vos jeux, rien ne va plus

    Faites vos jeux, rien ne va plus

    Tandis que tous ne pensaient qu’à célébrer la fête d’Halloween, les attaques par ransomware firent figure d’épouvante sur plusieurs continents. Les 37 000 étudiants et 4 000 professeurs de l’université autonome de Barcelone (UAB) ne pouvaient imaginer être contaminés par un autre virus que le SARS-CoV-2… ce fut le cas avec le PYSA (Protect your system amigo), mais également des écoles américaines, des cliniques et hôpitaux à travers le monde, les transports de la communauté de Toronto, Solware qui partage son expérience pour prévenir, ainsi que la toute puissante NRA.

    Depuis le 11 octobre 2021, rien ne va plus dans la capitale catalane, de nombreux élèves de l’UAB sont privés de leurs courriers électroniques universitaires, de WiFi, de base de données… Les professionnels reconnaissaient déjà qu’il faudrait « des heures, des jours ou des semaines » pour que la normalité soit rétablie. Ce qui n’est toujours pas le cas, qui plus est, les discours n’évoquent plus de « jours ou peut-être de semaines », mais des mois, peut-être décembre ou janvier 2022. Dès le 15 octobre 2021, les équipes examinent, et vérifient, un par un, l’état de plus de 10 000 systèmes informatiques des différents bâtiments et facultés pour voir s’ils étaient endommagés, sur la base d’un test effectué avec une clé USB qui contient un kit de diagnostic, relate le 20 minutes espagnol.

    Tous les utilisateurs sont invités à changer de mot de passe pour accéder aux applications de l’environnement Microsoft. « Nous rappelons que pour créer un nouveau mot de passe, ils doivent d’abord donner une adresse e-mail alternative, différente de celle qu’ils utilisent à l’UAB. » (Crédits : capture d’écran)

    Les responsables de l’établissement nient avoir été en relation avec les cybercriminels concernant une rançon. Si des professionnels invités dans l’émission « Els Matins » de TV3 parlaient de trois millions d’euros, le recteur de l’UAB, Javier Lafuente, dément être prêt à payer cette somme ou toute autre, affirme The News Trace.

    Près de 1000 écoles américaines attaquées en 2021

    Outre-Atlantique, le district scolaire de Janesville (Wisconsin) a subi une attaque par code malveillant de type ransomware durant le week-end du 23-24 octobre. Ce qui a eu pour conséquence de bloquer l’accès des élèves, du personnel et des parents à plusieurs systèmes et programmes en ligne (Infinite Campus, Classlink, manuels et ressources). L’équipe informatique a contacté la Division of Enterprise Technology Cyber Response Team de l’État, le FBI et le ministère américain de la Sécurité intérieure. Cette mésaventure n’est que la dernière en date d’un nombre croissant d’attaques par ransomware contre des administrations municipales et des écoles. En août 2021, 58 avaient touché autant de districts scolaires et organisations éducatives dans tout le pays, dont 830 écoles individuelles. « Il y a eu 84 incidents en 2020 », indique WPR. Brett Callow, chercheur chez Emsisoft, a partagé la liste avec Motherboard, elle comprend 73 districts scolaires, soit 985 établissements d’enseignement.

    Le porte-parole du district scolaire, Patrick Gasper, a confirmé dans un courriel que Janesville avait souscrit une cyberassurance, et que le groupe était en contact avec son agent d’assurance au sujet de l’évènement. (Crédits : capture d’écran Facebook)

    « 2021 : l’année des ransomwares » pourrait être le titre d’une œuvre cinématographique. La réalité dépasse souvent la fiction. Certaines attaques ont fait couler beaucoup d’encre aux États-Unis : Colonial Pipeline ou le fournisseur de viande JBS. Ainsi que le « Colegio medico de Chile » en septembre 2021, révélé un mois plus tard. Un peu plus au nord, le Canada n’est pas mieux loti. La ville de Clarence-Rockland subissait lundi 25 octobre une infection des systèmes d’information. Une semaine plus tôt, c’est l’hôpital du district de Kemptville qui signalait un « incident de cybersécurité », comme la Société de transport de l’Outaouais (STO) début septembre. « La situation à laquelle nous nous habituons de plus en plus, c’est que les cybercriminels balayent Internet complètement, de part en part, et cherchent des systèmes vulnérables », explique Steve Waterhouse, chargé de cours en sécurité de l’information à l’Université de Sherbrooke et ancien agent de sécurité des systèmes d’information au ministère de la Défense nationale canadien.

    Des données de santé dans la nature

    Pléthores d’hôpitaux, de cliniques sur les cinq continents ont été ciblés par les attaques, mais dans quel but ? La raison semble toute trouvée, au vu des nouvelles disséminées ici et là, l’argent. Pendant que la planète se suspend à quelque chose d’invisible à l’œil nu, de l’ordre d’un diamètre de 50 à 140 nanomètres (le cheveu mesure entre 50 et 100 micromètres, mille fois plus grand). Donc, les forces de défense sont dirigées vers le SARS-CoV-2, tandis que celle des systèmes d’information et outils informatiques de plus en plus prégnants dans nos sociétés est délaissée, depuis bien longtemps. Le tout, en espérant naïvement que les criminels adoptent une éthique quant aux cibles si sensibles. Souvent les attaques se soldent par une demande de rançon, les communiquées de presse ne spécifient, que peu ou prou, cette information. Il y a deux jours, le 2 novembre 2021, le plus grand centre de cancérologie de Las Vegas indiquait avoir subi une infection par ransomware, lors du « Labor Day » au mois de septembre. Le centre affirme que les données des patients ont pu être compromises. Les pirates ont pu obtenir les noms, adresses, dates de naissance et numéros de sécurité sociale des patients dans les dossiers médicaux. Le centre informe actuellement les patients actuels et anciens concernés.

    Les grands groupes criminels ont fait un communiqué de presse, au début de la crise, pour dire que, temporairement, ils suspendaient les attaques contre les hôpitaux

    Guillaume poupard. Public Sénat. 4 Novembre 2020

    La fuite de 500 000 dossiers de patients en Bretagne, l’hôpital d’Arles, en France pour ne citer qu’eux, en Belgique la clinique située à Bouge, le groupe de cliniques privées Pallas infectées en août 2021. Outre-Atlantique, des experts sont préoccupés par l’étendue des dommages causés aux banques de données du système de santé de Terre-Neuve-et-Labrador, à la suite d’une cyberattaque détectée en fin de semaine dernière. « Lorsqu’une attaque par ransomware se produit, tous les services sont arrêtés dans un hôpital. Les médecins, les infirmières, ils n’ont pas accès aux dossiers et ne peuvent donc pas fournir des soins efficaces aux patients », a déclaré Ed Gaudet, PDG de Ciensient à CBS News. Comme en France, les infections par ransomware procurent des effets négatifs à long terme sur les hôpitaux, selon une nouvelle analyse menée par la Cybersecurity and Infrastructure Security Agency (CISA) « Les effets en aval comprennent l’annulation ou le report d’opérations chirurgicales et de traitements contre le cancer, la fermeture de plusieurs sites de collecte de tests COVID-19, l’incapacité de soumettre des images radiologiques et la perte de communication entre les hôpitaux du réseau ». Cela ajoute des complications supplémentaires lorsque des lits sont à 80 % occupés, et que les établissements, de l’hexagone, sont obligés de déprogrammer des opérations de toutes sortes.

    Le ministre de la Santé, John Haggie a déclaré mardi 2 novembre 2021 qu’on ne pouvait pas encore déterminer précisément l’ampleur de l’arriéré qui serait créé par la cyberattaque présumée, ni sur le temps qu’il faudrait pour reconstruire et restaurer les services. (Crédits : DR)

    Au début du mois d’octobre, UMass Memorial Health, un système de soins de santé situé à Worchester, dans le Massachusetts, prévenait 209 048 patients que leurs informations privées avaient pu être compromises. « Le 25 août 2021, nous avons terminé le processus d’identification des personnes dont les informations étaient contenues dans les comptes. Pour les patients, les informations concernées comprenaient les noms, les dates de naissance, les numéros de dossier médical, les informations sur l’assurance maladie et les informations cliniques ou de traitement, telles que les dates de service, les noms des prestataires, les diagnostics, les informations sur les procédures et/ou les informations sur les prescriptions. Pour les participants à un régime de santé, les informations concernées comprenaient les noms, les numéros d’identification des souscripteurs et les informations relatives au choix des prestations. Pour certaines personnes, un numéro de sécurité sociale et/ou un numéro de permis de conduire étaient également concernés », stipule le communiqué en date du 25 août 2021.

    Purement financier

    La cyberattaque contre l’hôpital Hillel Yaffe de Hadera est purement financière, évoque le responsable de la cybersécurité au sein du ministère de la Santé, Reuven Eliyahu. « C’est probablement un groupe de hackers chinois qui s’est séparé d’un autre et qui a commencé à travailler au mois d’août », explique-t-il dans un entretien accordé à la radio militaire.

    « Le personnel et les experts externes en cybersécurité continuent de résoudre l’attaque par ransomware, gazouille TTC. Les systèmes touchés par l’attaque sont toujours hors service, mais nous nous efforçons de les rétablir en toute sécurité. » (Crédits : capture d’écran YouTube)

    Les opérateurs derrière les offensives par ransomware stoppent les systèmes — empêchant l’accès aux dossiers des patients, la transmission des images radiologiques et d’autres fonctions qui augmentent le risque pour eux — jusqu’à ce qu’une somme soit payée. Les pirates russophones à l’origine de cette vaste campagne de piratage (FIN12) vérifieraient les comptes bancaires avant de sélectionner leurs victimes, exigeant des rançons qui peuvent se chiffrer à plusieurs millions de dollars.

    70 % des entreprises payent la rançon

    La dernière entreprise attaquée est l’agence de transport en commun connue sous le nom de TTC (Toronto Transit Commission). Elle exploite les services d’autobus, métro, tramway et de transport adapté dans la capitale de l’Ontario. « L’étendue complète de l’attaque est en cours d’examen et la TTC travaille avec des experts des forces de l’ordre et de la cybersécurité sur la question », a déclaré Stuart Green, un porte-parole de la compagnie. L’entreprise fournit un service de transport en commun jusqu’à 1,7 million de personnes par jour. « Selon une nouvelle étude près de 70 %, des organisations canadiennes qui ont été victimes d’une attaque par ransomware l’an dernier ont payé les rançons demandées pour éviter les temps d’arrêt, les atteintes à la réputation et d’autres coûts », selon la chaîne CTV News.

    Les opérateurs derrière Grief affichent 623, 2 mégaoctets de données de la NRA. Des lettres datant de 2016 à l’attention de quatre sénateurs, des membres de l’association, mais aussi le budget des différences assurances pour l’année 2022. (Crédits : capture d’écran)

    Du 29 avril au 12 mai 2021, Colonial Pipeline était à l’arrêt total. La panne a entraîné de longues files d’attente dans les stations-service, dont beaucoup étaient à sec, et une hausse des prix du carburant. Car la société transporte environ 2,5 millions de barils de carburant de la côte du Golfe du Mexique à la côte Est. Colonial a payé aux pirates, qui étaient affiliés à un groupe de cybercriminels lié à la Russie et connu sous le nom de DarkSide, une rançon de 4,4 millions de dollars peu après le piratage. Les pirates avaient également volé près de 100 gigaoctets de données de Colonial Pipeline et avaient menacé de les divulguer si la rançon n’était pas payée.

    Le groupe Avril opère dans 19 pays et emploie 7600 salariés. En 2020, son chiffre d’affaires s’élève à 5,8 milliards d’euros. Il possède comme filiale Lesieur, l’huile Puget, Diester, œufs Matines (France), Bunica (Roumanie), Taous, El Kef (Maroc)… (Crédits : capture d’écran)

    Le groupe français Avril a été victime d’une cyberattaque mercredi 3 novembre 2021. C’est un groupe agro-industriel international d’origine française spécialisé dans l’alimentation humaine, l’alimentation animale, l’énergie et la chimie renouvelable. Toutes les mesures nécessaires à la protection des systèmes d’information ont immédiatement été mises en place dans l’ensemble du Groupe, comme la coupure de son réseau IT. Avril confirme que « certains sièges et site du groupe fonctionnent en mode dégradé » et indique « mettre tout en œuvre pour continuer ses activités et servir ses clients ».

    Attaque ton ennemi quand il n’est pas préparé, apparais quand tu n’es pas attendu

    Sun Tzu

    Qu’en sera-t-il pour le lobbying extrêmement puissant et source de conflit, qu’est la NRA (National Rifle Association) ? « La NRA ne discute pas des questions relatives à sa sécurité physique ou électronique. Cependant, la NRA prend des mesures extraordinaires pour protéger les informations concernant ses membres, ses donateurs et ses opérations – et elle est vigilante à cet égard », a écrit Andrew Arulanandam, directeur général des affaires publiques de la NRA. Les experts en cybersécurité sont convaincus que « Grief est une initiative d’un groupe de cybercriminels russes qui utilisait auparavant le pseudonyme Evil Corp », actuellement sous le coup de sanctions de la part du département du Trésor américain, explique NBC News. Le constat semble amer, quel que soit l’endroit sur le globe. « Dans le cyberespace, la bataille est un marathon ; c’est une guerre continue. C’est la Troisième guerre mondiale. C’est un champ de bataille où se trouvent des milliards de combattants », évoque dramatiquement Reuven Eliyahu.

    Échanger pour mieux se protéger

    Solware Auto est depuis près de 35 ans au cœur du monde de l’automobile et de ses évolutions, car il est un logiciel de gestion et facturation qui est au cœur de nombreux garages. Le 12 août 2021, les équipes de Solware découvrent que leurs serveurs ont été chiffrés par le ransomware Conti. L’attaque a supprimé des données de sauvegarde et le chiffrement de données de production. « Cet incident a eu notamment pour conséquence de perturber l’accès à plusieurs applications hébergées, affectant ainsi de nombreux clients usagers du DMS winmotor2 », relate Le Journal de l’Automobile. « Face au fléau de la cybercriminalité et les attaques par ransomware, nous avons absolument besoin d’une immunité collective ! C’est la raison pour laquelle j’ai décidé de partager ma malheureuse expérience et de rompre la loi du silence qui prévaut en ces circonstances, y compris et surtout avec nos confrères et concurrents du marché du DMS automobile, dont certains avec lesquels j’ai déjà échangé », annonce Gérald Ferraro.

  • L’Italie subit de multiples infections par ransomware

    L’Italie subit de multiples infections par ransomware

    Après l’ordre national des notaires, la municipalité de Brescia et celle de Rho, c’est au tour d’un groupe automobile d’Italie du nord d’être infecté par un code malveillant de type ransomware. L’attaque de l’ordre par RansomExx n’a fait que peu de bruit, en revanche, c’est la rançon demandée pour chaque commune lombarde qui fait couler beaucoup d’encre. Tout comme l’attaque cybernétique contre l’entreprise Axios, qui ressemble à celle subie par le CNED en France.

    Le nouveau rapport sur la cybersécurité en Italie confirme que le courrier électronique est l’un des vecteurs principaux de violation des systèmes d’information dans l’industrie et le domaine bancaires. Ainsi, les clients du géant automobile « Gino Grupo » basé à Cuneo, dans le Piémont, font les frais d’opérateurs malveillants.

    L’e-mail vecteur principal des cyberattaques


    C’est par un courriel que les milliers de clients du principal concessionnaire de la région de Granda, et l’un des plus importants d’Italie furent prévenus : « Chers clients, le 7 avril 2021, nous avons malheureusement découvert que nos systèmes avaient été attaqués par des pirates informatiques inconnus. Nous avons donc immédiatement fait appel à une entreprise spécialisée afin de tenter de résoudre le problème et de limiter au maximum les dégâts », précisaient-ils. La Stampa explique que le groupe visé « livre chaque année plus de 10 000 voitures » de marques prestigieuses (Mercedes Benz, BMW, Mini, Aston Martin), possède huit succursales et 340 employés au Piémont, en Ligurie et en Toscane, avec un chiffre d’affaires de 250 millions d’euros.

    « C’est le mercredi que l’attaque aurait eu lieu, la conséquence se ressentait avec la panne du site le lendemain jeudi 8 et vendredi 9 avril 2021. Des enquêtes sont en cours – poursuis la lettre aux clients —. L’attaque a provoqué, d’une part, le cryptage de données dans nos serveurs (nous essayons de réinstaller une copie qui n’a pas été compromise) et, d’autre part, une exportation de données ». La procédure est identique aux infections par code malveillant de type ransomware, une partie des données sont inaccessibles, car chiffrées.

    Caselle Torinese voit ses données exfiltrées suite à l’infection par un ransomware. (Crédits : Capture d’écran)


    L’autre partie est lisible comme preuve de l’infection, puis de l’exfiltration. En France, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) propose un guide afin d’anticiper, et de connaître les démarches à effectuer dans : « Attaques par rançongiciels, tous concernés – comment les anticiper et réagir en cas d’incident ? » De son côté le groupe automobile continue de travailler dans le but d’atténuer les effets, et en restaurant les données, puis en les sécurisant. « Nous avons préparé la plainte qui sera déposée auprès de l’autorité judiciaire le lundi 12 avril et nous en informons l’Autorité de protection de la vie privée », conclut le groupe en conseillant à ses clients de signaler toute situation anormale et de changer leurs mots de passe.

    Une rançon de 26 bitcoins

    La commune de Brescia, chef-lieu de la Lombardie, située au nord de l’Italie est infectée par un code malveillant. Les opérateurs derrière le ransomware DopppelPaymer se sont attaqués aux terminaux de la municipalité. Il n’existe aucun doute possible sur la nature de l’intervention subie par la ville : « À des fins d’extorsion », martèle la municipalité aux journalistes du « Corriere della sera ».

    L’attaque se serait effectuée en deux temps, la première dans la nuit du 29 au 30 mars 2021, puis celle du 31 mars au 1er avril. Étrangement, elle se déroule au moment où les données de la ville de Brescia se dirigeaient vers un cloud. « Un projet qui devrait augmenter considérablement le seuil de sécurité […] ».

    Il fallu attendre quelques jours pour que les intentions soient dévoilées aux dirigeants de la commune italienne. Une demande de rançon, a été formulé, de 26 bitcoins, équivalents à plus de 1, 36 millions d’euros. « Bien entendu, la police a été immédiatement informée et tout paiement est exclu, |…] », explique le directeur général du Palazzo Loggia, Giandomenico Brambilla. (Crédits : capture d’écran)

    Italie, notaire, cyberattaque

    Le ransomware DopppelPaymer a extorqué, entre 2019 et 2021, plus de 600 victimes. C’est le 28 février 2023 qu’Europol coordonne une opération de Police. Deux descentes, une en Allemagne et l’autre en Ukraine permettent l’arrestation de deux suspects et la confiscation de matériel. Trois ressortissants russes étaient activement recherchés. Le groupe avait mené une attaque contre le National Health Service du Royaume-Uni en 2017, celle en 2021 contre la NRA.

    La commune de Rho se relève

    La ville lombarde de Rho est infectée par DoppelPaymer, comme Brescia auparavant. L’action se déroule dans la nuit du 1er avril 2021, entre 3 h 21 et 5 h 40 selon les autorités. Il Giorno relate, qu’après 13 jours, les dommages causés au réseau sont réparés ; mais le retour à la normale est encore loin.

    Rho, Italie, ville

    Il est fréquent qu’une période de trois mois soit nécessaire après de telles infections. Au sein de la municipalité, un travail de fourmi s’effectue. Le personnel, soutenu par des techniciens de sociétés externes, travaille à la réinitialisation de tous les terminaux, soit près de 300.

    En plus de la reconfiguration du système informatique, un nettoyage en profondeur est nécessaire. Un travail scrupuleux, mais fondamental pour repartir en toute sécurité.

    La municipalité s’en sort mieux que prévu selon son maire Pietro Romano, mais le retour à la normalité promet d’être long.

    (Crédits : DR)


    « Les modalités de l’attaque contre la ville de Rho sont très similaires à celles utilisées par les hackers de Brescia. Heureusement, nous n’avons perdu aucune donnée. […] Malheureusement, l’incident s’est produit malgré le fait que les systèmes antivirus et de sécurité de l’information sont actifs », souligne l’édile Pietro Romano. La rançon demandée était de 7,62 pour augmenter à 13,178 bitcoins, soit près de 700 000 euros au cours actuel.

    Axios, le CNED italien


    L’entreprise Axios fournit l’interface entre parents, professeurs et élèves pour environ 40 % des écoles italiennes, ce qui représente plus de 5, 5 millions d’étudiants. « Suite aux vérifications techniques approfondies effectuées depuis samedi matin parallèlement aux activités de restauration du service, nous avons reçu la confirmation que l’inefficacité créée est sans équivoque le résultat d’une attaque de ransomware sur notre infrastructure », affirmait le site Axios le 5 avril 2021.

    Le rêve de chaque enfant s’est réalisé en Italie. Imaginez-vous le premier jour des vacances scolaires ayant cette discussion avec vos parents : « As-tu des devoirs à faire pour les vacances de Pâques ? », demanderait votre maman.

    « Non ! », auriez-vous répondu. « Comment ça, non ? Je vais vérifier… » Et, là grande surprise, pas de bulletins de notes, ni de devoirs, de véritables vacances en perspective.

    « Tous nos techniciens travaillent à un rythme incroyable pour rétablir tous les services dans les plus brefs délais, mais cela n’exclut pas qu’il puisse y avoir de légers retards par rapport à ce qui est indiqué », souligne la direction. (Crédits : capture d’écran)

    Italie, ransom, cyber

    Suite à la cyberattaque de Rho, la police a commencé ses investigations. Les premières informations indiquent que l’attaque est partie de Moldavie et que les auteurs devraient être les mêmes que ceux qui ont attaqué la ville de Brescia et Axios. Le ransomware avait été utilisé contre plusieurs entreprises, dont le géant taïwanais Foxconn et le français Manutan. Les principaux suspects, Igor Garshin, Igor Olegovich Turashev et Irina Zemlianikina, sont arrêtés. Un autre suspect, Artem Stryzhak arrêté en 2024 en Espagne est extradé en avril 2025 vers les États-Unis.