Archives de catégorie : backdoor

Sofacy, un groupe de pirates omniprésent sur la toile

L’Unité42, unité de recherches de Palo Alto Networks, dévoile aujourd’hui une nouvelle étude sur le groupe Sofacy et le nouveau malware utilisé par le groupe pour mener des attaques de cyber-espionnage contre différentes agences gouvernementales partout dans le monde.

Sofacy continue ses attaques mondiales et sort un nouveau cheval de Troie « Cannon ». Découverte d’un nouveau malware « Canon », un cheval de Troie pour donner un accès distant (RAT pour Remote Access Trojan) : ce nouveau malware a été utilisé par Sofacy pour mener des attaques de cyber-espionnage. Ce groupe continue aussi à utiliser Zebrocy (un RAT déjà connu) dans leurs attaques. Utilisation de diverses techniques pour éviter d’être détecté et analysé : 1) au lieu d’inclure le code malicieux en pièce jointe, Sofacy le télécharge à distance à l’ouverture du document, 2) le groupe utilise des courriels pour envoyer et recevoir des instructions et 3) le groupe utilise également des macros spécifiques pour détourner les tentatives d’analyse du code malicieux. Ingénierie sociale : Sofacy a utilisé le récent crash aérien affectant Lion Air comme leurre dans l’une de leurs attaques — ce qui est un exemple de leur volonté permanente d’utiliser l’ingénierie sociale pour déployer leur malware.

Sofacy, l’ogre à données piratées

Depuis la fin du mois d’octobre 2018, Unit 42 a intercepté une série de documents vérolés en utilisant une technique qui fait appel à des modèles de mise en page distants contenant des macros dangereuses. Ce genre de document infecté n’est pas rare.

Les systèmes d’analyses automatisés ont plus de mal à les identifier comme dangereux en raison de leur nature modulaire. La particularité de cette technique est la suivante : si le serveur C2 (ou C&C pour Command and Control, le serveur utilisé par les cybercriminels pour finaliser l’infection et contrôler les machines infectées) n’est pas disponible au moment de l’exécution, le code malicieux ne peut être récupéré, et les documents délivrés sont alors sans danger.

Documents infectés

Ensuite, ces documents infectés ciblaient différentes agences gouvernementales à travers le monde, y compris en Amérique du Nord, en Europe, ou dans un des États de l’ancienne URSS. Heureusement, les serveurs C2 de plusieurs de ces documents étaient encore opérationnels, ce qui a permis de retrouver les macros dangereuses et les téléchargements qui y sont liés. L’analyse a révélé que le premier téléchargement lié était le cheval de Troie bien connu Zbrocy. D’autres données collectées ont dévoilé un deuxième téléchargement que l’Unit42 a surnommé « Canon ». Enfin, canon n’avait jusqu’ici pas encore agi via le groupe Sofacy, il contient une nouvelle voie de communication avec les serveurs C2 en passant par la messagerie électronique.

crash list(Lion Air Boeing 737).docx

Pour conclure, l’activité concerne plus précisément deux documents infectés bien spécifiques qui partage des données communes comme une adresse IP commun pour le serveur C2, un nom d’auteur commun, et des tactiques communes. Des données complémentaires ont révélé une campagne d’attaque importante associée avec le cheval de Troie Canon sur lequel l’Unit42 reviendra dans un prochain billet de blog. Un des aspects les plus intéressants des documents les plus récents utilisés par l’adversaire pour son infiltration était le nom du fichier : crash list(Lion Air Boeing 737).docx. Ce n’est pas la première fois qu’un groupe ennemi utilise les événements récents comme un leurre. Il est intéressant de voir que ce groupe essaie de miser sur des événements catastrophiques pour lancer leurs attaques. (U42)

Les cyberattaques ciblant Android en hausse

Les analystes de G DATA ont comptabilisé plus de 3,2 millions de nouvelles applications malveillantes à la fin du troisième trimestre 2018. Cela représente une augmentation de plus de 40 % par rapport à la même période en 2017. Les cybercriminels se concentrent sur les appareils mobiles, en particulier sous le système d’exploitation Android. La raison : huit personnes sur dix dans le monde utilisent un appareil Android.

À la fin du troisième trimestre, les analystes de G DATA ont recensé près de 3,2 millions de nouvelles applications malveillantes Android sur l’année, soit en moyenne 11 700 nouveaux dangers par jour. Il s’agit d’une augmentation de plus de 40 % par rapport à la même période de l’année précédente. En termes de sécurité, Android doit également lutter contre les équipements obsolètes. Dès 2017, Google a réagi avec le Project Treble, une fonctionnalité sous Android 8 qui permet une distribution plus rapide des mises à jour. Mais Android 8 est pour le moment dans un peu moins d’un appareil sur cinq – plus d’un an après son lancement en août 2017. Quant à la version actuelle 9, sa diffusion est inférieure à 0,1 % du parc.

Distribuer plus rapidement les mises à jour de sécurité

L’une des clés d’une meilleure protection réside dans la distribution rapide de mises à jour de sécurité. Selon « The Verge », depuis cet été Google oblige contractuellement les fabricants de smartphones sous Android à fournir des mises à jour de sécurité pour au moins deux ans. En détail, les appareils doivent recevoir au moins quatre mises à jour de sécurité Google au cours de la première année. Au cours de la deuxième année, les fabricants doivent assurer une fréquence de mise à jour qui permet de protéger les appareils des vulnérabilités datant de plus de 90 jours.

Un contrat qui comporte toutefois certaines limites. Seuls les smartphones de 100 000 utilisateurs concernés. En outre, l’accord ne s’applique qu’aux équipements mis sur le marché à partir de février 2018, avec une certaine tolérance admise jusqu’au 31 janvier 2019.

Le risque des logiciels espions

Les fonctionnalités étendues des logiciels espions ciblant le système Android sont une source d’incertitude. Ces codes malveillants rivalisent de techniques pour accéder au contenu des appareils. Dernièrement, les analystes de G DATA détaillaient le fonctionnement d’un trojan capable de lire les conversations WhatsApp. Les Smartphones contenant un nombre croissant d’informations sensibles, les attaquants ont bien compris l’intérêt de ces types de codes malveillants.

Virus Bulletin : Google parle d’Android

Lors de la conférence Virus Bulletin qui s’est tenue à Montréal en octobre, des chercheurs de Google ont fait deux présentations qui montrent que la sécurisation de la plateforme Android est un défi quotidien. L’analyste Maddie Stone a par exemple présenté une application malveillante qui déploie un niveau inhabituellement élevé de techniques pour ne pas être détecté par les systèmes automatisés de Google.

L’expert en sécurité Łukasz Siewierski a quant à lui présenté une campagne de logiciels malveillants préinstallés sur les smartphones Android. Selon son analyse, le malware était déjà installé pendant la phase de développement. G DATA a traité d’un sujet similaire lors du Virus Bulletin 2015 et pour la première fois en 2014.

Craquer un mot de passe Wi-Fi WPA2 n’a jamais été aussi facile

Il n’est pas toujours facile de sécuriser un réseau domestique, même quand toutes les précautions possibles sont prises. Beaucoup de facteurs entrent en jeu et l’un d’entre eux est bien sûr le routeur. Jusqu’à présent, tout ce qu’il vous fallait était un mot de passe assez fort et un chiffrement WPA2. Mais les choses ont changé. Les chercheurs ont découvert un nouveau moyen apparemment très facile de pirater les réseaux Wi-Fi compatibles WPA/WPA2 PSK.

Cette nouvelle méthode de piratage des mots de passe Wi-Fi a apparemment été découverte par hasard : les chercheurs en sécurité travaillant sur Hashcat, un outil de craquage de mot de passe très populaire, essayaient en fait de trouver de nouvelles façons de craquer le protocole de sécurité sans fil WPA3 lorsqu’ils sont tombés sur cette nouvelle méthode WPA2. La nouvelle méthode pourrait permettre aux pirates d’obtenir la clé pré-partagée (pre-shared key, PSK) pour le Wi-Fi, ce qui leur donnerait accès au réseau. La grande différence par rapport aux méthodes précédentes est apparemment que les cybercriminels n’ont pas besoin de capturer un 4-Way Handshake complet. Au lieu de cela, la nouvelle attaque est menée sur le RSN IE (l’élément d’information réseau de sécurité robuste) d’une seule trame EAPOL.

Selon les chercheurs, l’attaquant qui communique maintenant directement avec le point d’accès n’a plus besoin qu’un utilisateur se connecte au réseau cible pour capturer ses données de connexion (ce qui était nécessaire auparavant). Cette attaque sans client apporte quelques autres avantages : plus d’éventuels mots de passe invalides, plus de trames EAPOL perdues à cause d’un point d’accès trop éloigné des cybercriminels, plus de formats de sortie spéciaux pour les données finales.

La plupart des routeurs modernes sont vulnérables

Bien que les chercheurs ne sachent pas encore avec certitudes quels fournisseurs et quels modèles de routeurs seront affectés par cette technique, les perspectives ne sont pas réjouissantes : tous les réseaux 802.11i/p/q/r avec des fonctions d’itinérance activées pourraient être sensibles à la nouvelle attaque ; par conséquent, cela affecterait la plupart des routeurs modernes. Malgré cette triste réalité, il y a deux choses que vous pouvez faire pour vous assurer de rester le plus en sécurité possible jusqu’à l’arrivée sur le marché de WPA3, qui est immunisé contre cette attaque :

Utiliser un mot de passe fort : Même avec cette attaque, le pirate devra attaquer votre mot de passe en force brute. Choisissez donc un mot de passe Wi-Fi fort, très fort. En cas de doute, vous pouvez toujours compter sur un gestionnaire de mots de passe pour faire le travail à votre place. Mettre à jour votre routeur : Mettez à jour votre routeur dès que des mises à jour sont disponibles. Si vous avez un très vieux routeur qui ne reçoit plus de mises à jour, il est recommandé d’en acheter un nouveau, au plus tard dès que les nouveaux routeurs WPA3 seront disponibles. (Par Nicole Lorenz, Avira)

Pirater des cerveaux pour manipuler et voler des souvenirs : la technologie de base existe

Organe en perpétuelle évolution, le cerveau et son fonctionnement posent de nombreuses questions. Ainsi, les scientifiques travaillent sur la découverte du mode de création des souvenirs dans le cerveau pour pouvoir les cibler, les restaurer et les enrichir au moyen d’ implants, et les technologies nécessaires existent d’ores et déjà sous la forme de dispositifs de stimulation profonde du cerveau.

Néanmoins, à l’avenir, des cyberattaques pourraient exploiter des implants mémoriels pour voler, espionner, modifier ou contrôler des souvenirs humains, même si les menaces les plus extrêmes ne se profileront pas avant plusieurs décennies. Il existe donc, dans les logiciels et le matériel connectés, des vulnérabilités qu’il importe de traiter pour nous préparer aux menaces qui nous attendent, selon une nouvelle étude réalisée par des chercheurs de Kaspersky Lab et le Groupe de neurochirurgie fonctionnelle de l’Université d’Oxford, publiée à l’occasion du sommet annuel Kaspersky NeXT à Barcelone.

Des implants de stimulation cérébrale, utiles à la médecine, mais vulnérables aux cyberattaques.

Les chercheurs ont associé une analyse pratique et théorique afin d’explorer les vulnérabilités actuelles des implants utilisés pour la stimulation cérébrale profonde. Appelés générateurs d’impulsions implantables (IPG) ou neurostimulateurs, ces dispositifs envoient des impulsions électriques vers des cibles spécifiques dans le cerveau pour le traitement de troubles tels que la maladie de Parkinson, le tremblement essentiel, la dépression majeure ou les TOC (troubles obsessionnels compulsifs). La dernière génération en date de ces implants s’accompagne de logiciels de gestion pour les médecins comme les patients, installés sur des tablettes et smartphones professionnels. La connexion entre les différents appareils repose sur le protocole standard Bluetooth.

Les chercheurs ont établi un certain nombre de scénarios de risques existants et potentiels, dont chacun pourrait être exploité par des attaques :
· Exposition des infrastructures connectées : les chercheurs ont découvert une vulnérabilité grave et plusieurs mauvaises configurations préoccupantes dans une plate-forme de gestion en ligne très répandue parmi les équipes chirurgicales, des failles susceptibles de conduire un intrus vers des données sensibles et des procédures de traitement.

· Le transfert de données non sécurisées ou non cryptées entre l’implant, le logiciel de programmation et les réseaux associés pourrait permettre la manipulation malveillante des implants d’un patient, voire de groupes entiers de patients connectés à la même infrastructure. Il risquerait d’en résulter la modification de réglages entraînant une douleur, une paralysie ou encore le vol de données personnelles, privées et confidentielles.

· En raison de contraintes de conception, la sécurité des patients prend le pas sur celle des données. Par exemple, un implant médical doit pouvoir être contrôlé par les médecins dans les situations d’urgence, notamment lorsque le patient est hospitalisé loin de son domicile. Cela exclut l’utilisation de tout mot de passe qui ne soit pas largement connu du personnel médical. En outre, cela implique que ces implants soient dotés par défaut d’un « backdoor » (un accès dérobé).

· Comportement non sécurisé du personnel médical : des logiciels critiques conservent souvent leurs mots de passe par défaut, utilisés pour l’accès à Internet ou à des applications complémentaires téléchargées.

Des méthodes scientifiques et médicales en perpétuelle évolution, qui nécessitent un accompagnement en cybersécurité

Il est indispensable de remédier à ces vulnérabilités car les chercheurs estiment qu’au cours des prochaines décennies, des neurostimulateurs plus avancés et une compréhension plus approfondie de la formation et de la mémorisation des souvenirs dans le cerveau humain vont accélérer le développement et l’utilisation de ce type de technologies et susciter de nouvelles possibilités de cyberattaques.

Dans les cinq années à venir, des scientifiques pensent pouvoir enregistrer sous forme électronique les signaux cérébraux qui créent les souvenirs, puis les enrichir voire les réécrire avant de les réimplanter dans le cerveau. D’ici une dizaine d’années pourraient apparaître sur le marché les premiers implants commerciaux destinés à stimuler la mémoire et, dans une vingtaine d’années, la technologie pourrait avoir suffisamment progressé pour permettre une prise de contrôle poussée des souvenirs.

Parmi les nouvelles menaces qui en découleront pourrait notamment figurer la manipulation de masse de populations par l’implantation ou l’effacement de souvenirs relatifs à des événements politiques ou à des conflits, tandis que des cybermenaces « réorientées » pourraient cibler de nouvelles opportunités de cyberespionnage ou bien le vol, la suppression ou le « verrouillage » de souvenirs (par exemple pour l’extorsion d’une rançon en échange de leur déblocage).

Au sujet des résultats de l’étude, Dmitry Galov, chercheur junior en sécurité au sein de l’équipe GReAT de Kaspersky Lab, commente : « Les vulnérabilités actuelles sont à prendre au sérieux car la technologie existant aujourd’hui préfigure ce qui verra le jour à l’avenir. Même si aucune attaque visant des neurostimulateurs n’a encore été observée, il existe des faiblesses qui ne seront pas difficiles à exploiter. Il nous faut réunir les professionnels de santé, les spécialistes de la cybersécurité et les fabricants pour étudier et corriger toutes les vulnérabilités potentielles, qu’elles soient déjà visibles actuellement ou qu’elles apparaissent dans les années à venir. »

Laurie Pycroft, chercheuse doctorale au sein du Groupe de neurochirurgie fonctionnelle de l’Université d’Oxford, ajoute : « Les implants mémoriels sont une perspective bien réelle et passionnante, offrant des bienfaits considérables pour la santé. Si l’idée de pouvoir modifier et enrichir nos souvenirs à l’aide d’électrodes paraît relever de la science-fiction, elle repose sur des fondements scientifiques solides qui existent dès à présent. L’arrivée de prothèses mémorielles n’est qu’une question de temps. La collaboration afin de cerner et de traiter les risques et vulnérabilités qui arrivent, et ce alors que cette technologie est encore relativement neuve, se révèlera payante à l’avenir. »

L’étude, intitulée The Memory Market: Preparing for a future where cyber-threats target your past, est disponible ici.

Cryptojacking : la France sur le podium des pays les plus ciblés au 1er semestre 2018

Un nouveau rapport montre que les attaques par ransomware ont diminué au premier semestre 2018. La sécurité des systèmes et le renforcement des technologies antivirus expliquent cette baisse, obligeant les pirates à se tourner vers le spam et le cryptojacking.

Cryptojacking : la France sur le podium des pays les plus ciblés au premier semestre 2018 – Dans son nouveau rapport basé sur le premier semestre 2018, F-Secure observe d’importants changements en matière de cybermenaces. Les tendances évoluent sensiblement par rapport aux précédentes années. Toutefois, on constate un renforcement de la sécurité des systèmes et des technologies antivirus qui ont limité les menaces standards en les bloquant. Auparavant, les ransomware constituaient les cybermenaces les plus sérieuses pour les entreprises. Désormais, même si elles restent présentes elles ne dominent plus. Elles sont supplantées par le cryptojacking qui tire profit de la popularité des cryptomonnaies. Le pays le plus exposé reste les Etats-Unis mais la France est toujours une cible de choix pour les pirates tout comme les Pays-Bas, la République Tchèque, l’Italie et le Royaume-Uni.

Le rapport semestriel de F-Secure est basé sur l’observation des attaques réalisée via son réseau mondial de honeypots. La Russie, habituellement premier pays source d’attaques, a cédé la place au Royaume-Uni. Dans le top 5 des pays sources de menaces figure la Russie, l’Allemagne, les Etats-Unis et la Chine. La France se dresse au 6ème rang avec 7,1 millions d’attaques en provenance du pays. On note également que le nombre total de cyber attaques observées au niveau mondial a reculé par rapport aux deux semestres précédents.

Ralentissement des attaques au premier semestre 2018

De manière générale, il est constaté un réel ralentissement des attaques au premier semestre 2018 en raison de l’essoufflement de WannaCry. Ce programme malveillant reste l’une des principales sources d’infection même si en 2018 davantage de systèmes ont été mis à jour et les solutions de protection des postes de travail sont plus performantes. Ainsi, le nombre de dispositifs infectés et par conséquent le nombre de tentatives de connexion au premier semestre ont diminué via le port 445 qui reste le plus prisé. La majorité du trafic provient de campagnes d’attaques agressives en provenance du Royaume-Uni.

Côté pays ciblés, la France a présenté une activité significative en janvier en termes d’attaques avec une accalmie jusqu’à la mi-avril. Le pays reste une cible de choix pour les pirates et comptabilise 6,4 millions d’attaques observées, se situant au second rang du classement des pays ciblés par les cyberattaques. Les Etats-Unis restent le pays le plus ciblé. Toutefois, l’Allemagne, positionnée d’ordinaire dans le Top 5, a reculé à la 10ème place.

Alors que la Russie cible les Etats-Unis, le volume des cyber attaques russes a nettement diminué, tombant à 8 millions. A noter que la cible principale des attaques en provenance de la France est… la France, avec 2,8 millions d’attaques.

Le ransomware en recul

Les ransomware sont en net recul depuis le second semestre 2017. Ce déclin s’est poursuivi en 2018 même s’il reste une menace sérieuse. Ce recul peut également être attribué aux performances des antivirus, capables de bloquer efficacement les menaces standards répandues. Pour contourner ces mesures de protection, les pirates envoient des spams contenant des pièces jointes particulières : des macro-documents protégés par un mot de passe dévoilé dans le corps de l’e-mail.

Avec ce déclin, F-Secure constate l’émergence d’autres menaces. Pendant le premier semestre 2018, le cryptojacking et les arnaques à la romance sont venus occuper l’espace laissé vacant par les ransomwares. Le cryptojacking, ou l’utilisation non-autorisée de l’ordinateur d’une victime pour extraire de la cryptomonnaie a émergé à la mi-2017 et connaît une popularité croissante. Les objets connectés continuent eux-aussi de susciter l’intérêt des pirates en quête de bots.

Côté secteur d’activité, F-Secure remarque que le milieu bancaire a été particulièrement touché. La cybermenace bancaire la plus marquante au premier semestre 2018 a été Trickbot qui a émergé dès 2016 et a sévi en Scandinavie. Les hackers ont enrichi cette menace de nouvelles fonctionnalités. Plus de 400 banques en ont été victimes notamment les grandes banques nordiques, américaines et européennes.

L’email de spam contenant des URL et des pièces jointes malveillantes constituent la première méthode d’infection utilisée par les pirates au premier semestre 2018. 31 % de ces spams comportaient des liens vers des sites web malveillants et 23 % contenaient des pièces jointes infectées. Les arnaques dite « à la romance » opèrent un retour en force. Elles représentent 46 % des spams restants. Elles consistent à soutirer de l’argent à la victime ou de l’inciter à s’inscrire sur un site de rencontre payant. Un autre cas d’utilisation consiste à faire tomber sa victime amoureuse, pour lui soutirer ensuite de l’argent.

Credential stuffing : les services financiers constamment exposés aux cyberattaques

Credential stuffing : Le dernier rapport État des lieux d’Internet / Sécurité révèle que les tentatives de connexion malveillantes sont à la hausse au niveau mondial ; le rapport dénombre plus de 8,3 milliards de cas détectés par Akamai au cours des deux derniers mois seulement.

Credential stuffing : Selon le rapport Akamai État des lieux d’Internet / Sécurité 2018 – Attaques par « credential stuffing », les tentatives de connexion malveillantes sont en hausse à l’échelle mondiale. Les résultats du rapport montrent qu’Akamai a détecté environ 3,2 milliards de connexions malveillantes par mois de janvier à avril 2018, et plus de 8,3 milliards de tentatives de connexion malveillantes de bots en mai et juin 2018, soit une augmentation moyenne mensuelle de 30 %. Au total, de début novembre 2017 à fin juin 2018, l’analyse menée par les chercheurs d’Akamai dénombre plus de 30 milliards de tentatives de connexion malveillantes au cours de cette période de huit mois.

Les tentatives de connexion malveillantes résultent du « credential stuffing », une méthode de piratage qui exploite systématiquement les botnets pour tenter de dérober des informations d’identification sur le Web. Les pirates ciblent les pages de connexion des banques et des détaillants en partant du principe que de nombreux clients utilisent les mêmes informations d’identification pour plusieurs services et comptes. Selon le rapport Le coût du « credential stuffing » de l’Institut Ponemon, le « credential stuffing » peut coûter des millions voire des dizaines de millions de dollars en pertes liées à la fraude chaque année.

Credential stuffing

Les recherches d’Akamai sur la sécurité et les menaces, ainsi que les méthodes de détection comportementales, participent au développement de la technologie de gestion des bots de l’entreprise. Dans cette optique, Josh Shaul, vice-président de la sécurité Web d’Akamai, a donné un exemple de lutte contre le vol d’identifiants pour le compte d’un client. « L’une des plus grandes sociétés de services financiers au monde enregistrait plus de 8 000 piratages de comptes par mois, ce qui entraînait des pertes directes liées à la fraude de plus de 100 000 $ par jour », précise Shaul. « La société s’est tournée vers Akamai pour déployer des méthodes de détection comportementales des bots sur chaque terminal de connexion des utilisateurs. Elle a immédiatement constaté une réduction drastique des piratages de comptes, avec seulement un à trois cas par mois et des pertes liées à la fraude comprises désormais entre 1 000 et 2 000 dollars par jour. »

En outre, le rapport État des lieux d’Internet détaille deux cas qui illustrent la rigueur de la méthode utilisée par Akamai pour combattre les tentatives de « credential stuffing » pour des clients. Dans le premier cas, le rapport retrace les problèmes rencontrés par une institution de services financiers du Fortune 500 : les pirates ont utilisé un botnet pour effectuer 8,5 millions de tentatives de connexion malveillantes en 48 heures contre un site qui ne compte généralement que 7 millions de tentatives de connexion par semaine. Plus de 20 000 terminaux étaient impliqués dans ce botnet, capable d’envoyer des centaines de requêtes par minute. Pour cette attaque en particulier, les chercheurs d’Akamai ont déterminé que près d’un tiers du trafic provenait du Vietnam et des États-Unis.

Attaque faible et lente

Le deuxième exemple concret tiré du rapport illustre une attaque de type « faible et lente » identifiée dans une coopérative de crédit en début d’année. Cette institution financière a connu une forte hausse des tentatives de connexion malveillantes, ce qui a finalement révélé un trio de botnets ciblant son site. Alors qu’un botnet particulièrement ostensible attirait leur attention, la découverte d’un botnet qui avait très lentement et méthodiquement tenté de s’introduire dans leur système a créé une préoccupation beaucoup plus grande.

« Nos recherches montrent que les personnes qui se livrent à des attaques de “credential stuffing” évoluent continuellement dans leur arsenal. Ils varient leurs méthodologies, allant d’attaques très franches, basées sur le volume, à des attaques furtives de type “faible et lente” », précise Martin McKeay, Senior Security Advocate chez Akamai et auteur principal du rapport État des lieux d’Internet / Sécurité. « La situation devient particulièrement alarmante lorsque des attaques multiples affectent simultanément une même cible. Sans l’expertise et les outils spécifiques nécessaires pour se défendre contre ces campagnes mixtes et à cibles multiples, les organisations peuvent facilement passer à côté des attaques les plus dangereuses. »

Une copie gratuite du rapport État des lieux d’Internet / Sécurité 2018 – Attaques par « credential stuffing » est disponible en téléchargement ici. Pour de plus amples renseignements sur l’augmentation des défis liés au « credential stuffing » et sur les façons de protéger votre organisation contre ce type d’attaque, visitez cette page.

Méthodologie

Le rapport État des lieux d’Internet / Sécurité 2018 – Attaques par « credential stuffing » d’Akamai réunit les données d’attaques de l’infrastructure mondiale d’Akamai et présente les recherches de nombreuses équipes de l’entreprise. Ce rapport analyse la situation actuelle en matière de sécurité et de menaces sur le cloud et donne des indications sur les tendances en matière d’attaques en se fondant sur les données collectées par l’Akamai Intelligent Platform. Les contributeurs au rapport État des lieux d’Internet / Sécurité sont des professionnels de la sécurité d’Akamai, y compris de l’équipe Security Intelligence Response Team (SIRT), de la Threat Research Unit, de la sécurité de l’information et du groupe Custom Analytics.

Les failles de données ont compromis 4,5 milliards de dossiers au 1er semestre 2018

945 failles ont compromis 4,5 milliards de dossiers dans le monde au cours du premier semestre 2018.

La société Gemalto, spécialiste des solutions de sécurité informatique, vient de sortir son nouveau rapport, le Breach Level Index. Un rapport tiré d’une base de données mondiale sur les failles de données publiques. Le rapport révèle que 945 failles ont compromis 4,5 milliards de dossiers dans le monde au cours du premier semestre 2018. Comparé à la même période en 2017, le nombre de dossiers perdus, volés ou exposés a connu une augmentation vertigineuse de 133%, malgré une légère baisse du nombre total de failles sur la même période, ce qui indique une élévation de la gravité de chaque incident. Un total de six failles sur les réseaux sociaux, y compris l’incident Cambridge Analytica-Facebook, a représenté plus de 56% du total de dossiers exposés. Sur les 945 failles de données, 189 (20%) ont compromis un nombre inconnu de dossiers.

D’après le Breach Level Index, près de 15 milliards de dossiers ont été exposés depuis 2013, lorsque l’indice commença à répertorier les failles de données rendues publiques. Durant les six premiers mois de 2018, plus de 25 millions de dossiers ont été compromis ou exposés chaque jour, soit 291 dossiers à la seconde, y compris des données médicales, de cartes de crédit et/ou financières, ou des données personnelles. Ce phénomène est particulièrement inquiétant étant donné que seulement 1% des données volées, perdues ou compromises étaient protégées par cryptage pour rendre les informations inutilisables, soit 1,5% de moins que pendant les six premiers mois de 2017.

Principales sources de failles de données

Les activités malveillantes externes sont la première cause de failles de données (56%), soit une légère baisse de près de 7% par rapport au second semestre 2017 et représentent plus de 80% de toutes les données volées, exposées ou perdues. Le nombre de pertes accidentelles dépasse les 879 millions (9%) de dossiers perdus pendant ce semestre, la deuxième cause de failles de données, soit plus du tiers des incidents. Ce semestre, le nombre de dossiers et d’incidents impliqués dans des activités malveillantes internes a diminué de 50% en comparaison avec la même période en 2017.

Principaux types de failles de données

Le vol d’identité continue d’être le principal type de faille de données, ce qui est le cas depuis que Gemalto a commencé le suivi de ces activités en 2013. Alors que le nombre de violations par vol d’identité a augmenté de 13% par rapport au second semestre 2017 pour légèrement dépasser les 64%, le nombre de dossiers volés par ces incidents a augmenté de 539%, et représente plus de 87% de tous les dossiers volés. Les incidents d’accès aux données financières suivent une tendance inquiétante d’intensification de la gravité. Bien que le nombre total d’incidents soit en baisse entre le S1 2017 et le S1 2018 (171 pour le S1 2017 et 123 pour le S1 2018), le nombre de dossiers piratés a augmenté entre le S1 2017 et le S1 2018 (2,7 millions et 359 millions, respectivement).

Secteurs les plus touchés par les failles de données

La plupart des secteurs ont connu une augmentation des incidents en comparaison avec le semestre précédent, à l’exception des organes gouvernementaux, des services professionnels, du commerce de détail et des technologies, même si les organes gouvernementaux et le commerce de détail ont affiché une augmentation du nombre de dossiers exposés et une diminution du nombre d’incidents. La santé reste le premier secteur en termes de nombre d’incidents (27%).

La faille la plus importante, appelée 211 LA County, a exposé 3,5 millions de dossiers à la suite d’une fuite accidentelle. Les réseaux sociaux arrivent en tête du nombre de données compromises (56%) en raison des brèches de données d’utilisateurs très médiatisées chez Facebook et Twitter, avec 2,2 milliards et 336 millions de données exposées, respectivement.

Répartition géographique des failles de données

L’Amérique du Nord représente toujours la majeure partie de toutes les failles et du nombre de données exposées, avec 59 et 72% respectivement. Les États-Unis restent de loin la cible privilégiée des attaques, et représentent plus de 57% des failles au niveau mondial et 72% de toutes les données perdues, même si le total des incidents a diminué de 17% par rapport au semestre précédent. Avec l’adoption de la loi « Notifiable Data Breaches », le nombre d’incidents en Australie a considérablement augmenté (de 18 à 308), comme cela était à prévoir.

L’Europe a connu une diminution de 36% des incidents, mais une augmentation de 28% du nombre de données compromises, ce qui indique une élévation de la gravité des attaques. Le Royaume-Uni reste le pays le plus attaqué de la région. Avec l’entrée en vigueur du RGPD durant le second semestre 2018, le nombre d’incidents déclarés pourrait commencer à augmenter.

Des chiffres et du marketing qui ne révélent pas la triste réalité des fuites de données. Dataleak.exposed portail web qui permet de cybersurveiller les réseaux pirates et la vente/diffusion de fuites de données a référencé, en 2018, plus de 400 000 bases de données piratées !

Exploit kits : Les USA n° 1 en nombres d’adresses Web malveillantes

Au deuxième trimestre, les États-Unis étaient en tête concernant l’hébergement de domaines malveillants et d’exploit kits. La Chine passe de la 2e à la 7e position.

Mails malveillants, exploit kits et compagnie ! L’Unit42, unité de recherches de Palo Alto Networks, analyse régulièrement les données en provenance de son ELINK (Email Link Analysis) pour détecter les modèles et les tendances sous-jacentes aux menaces actuelles sur le Web. Aujourd’hui, l’Unit42 partage son analyse pour la période d’avril à juin 2018 (retrouvé le précédent rapport portant sur la période de janvier à mars 2018 ici. L’Unit42 fournit également une analyse détaillée des attaques contre la faille CVE-2018-8174 (voir plus bas en lien) en utilisant l’exploit Double Kill.

Ce trimestre l’Unit42 a constaté peu d’évolution dans les vulnérabilités exploitées, y compris certaines particulièrement vieilles. Toutefois, l’une d’entre elles, toute nouvelle, s’appuyait sur une faille zero-day arrive en tête de la liste. Les États-Unis demeurent le premier pays en nombre de domaines malveillants hébergés, avec également une part en forte hausse des Pays-Bas. En dehors de ces deux pays, le nombre de domaines malveillants hébergés baisse radicalement à travers le globe, y compris en Russie et en Chine.

USA, TOP 1 de l’hébergement d’exploit kits

Les États-Unis sont également les premiers en ce qui concerne l’hébergement d’exploit kits (EKs) dans le monde avec un ratio de deux pour un comparé avec le pays arrivant juste derrière en deuxième position, la Russie. De fait, à eux seuls les États-Unis hébergent plus d’EKs que l’ensemble des autres pays. Les exploits kits pour KaiXin, Sundown et Rig sont restés aussi actifs au deuxième trimestre qu’au premier. Avec des différences régionales notables : KaiXin se trouvant particulièrement en Chine, à Hong Kong et en Corée alors que Grandsoft (un nouveau venu chez les EKs), Sundown et Rig dominent partout ailleurs.

En nous basant sur ses constatations, l’Unit42 conseille aux entreprises de s’assurer que Microsoft Windows, Adobe Flash et Adobe Reader sont parfaitement à jour aussi bien en ce qui concerne les version que les mises à jour de sécurité. De plus, les entreprises devraient plutôt chercher à restreindre les privilèges des comptes utilisateurs pour limiter les dommages causés par les malwares. Enfin, les protections contre les URL et les domaines malveillants et la sécurisation des points d’accès pour prévenir l’infection par des malwares peuvent limiter l’impact des menaces dont nous discutons dans ce billet.

Les États-Unis demeurent le premier pays en nombre d’hébergement

Au total, à l’exception des Pays-Bas, le nombre de domaines malveillants hébergés hors États-Unis est nettement moins important que ce qui avait été constaté au premier trimestre.
L’Unit42 a noté une hausse importante des domaines malveillants hébergés aux Pays-Bas.
Elle a constaté une baisse importante des domaines malveillants hébergés en Russie et en Chine qui sont désormais tous deux à égalité en septième position de la liste.
Bien qu’aillant observé une forte baisse des domaines malveillants hébergés à Hong Kong, la ville demeure le troisième hébergeur du classement
L’Australie arrive en quatrième position, mais sans réelle augmentation des hébergements.
Le nombre de domaines malveillants hébergés en Allemagne a été réduit de moitié.
Le nombre de domaines malveillants hébergés en Italie et au Royaume-Uni n’a pas bougé. Toutefois, en raison du déclin généralisé hors États-Unis et Pays-Bas, ils ne sont plus à égalité en troisième position, mais en sixième.

Vulnérabilités

La CVE-2018-8174, une vulnérabilité touchant VBScript de Microsoft, qui a été utilisée dans des attaques zero-day et qui a fait l’objet d’un patch en mai, a été très largement utilisée ce trimestre. De vulnérabilités très vieilles sont toujours très utilisées. CVE-2009-0075, une faille concernant Internet Explorer 7 qui a neuf ans et demi était dans le top 5 le trimestre dernier et arrive en 4e position ce trimestre. CVE-2008-4844, une autre faille tout aussi ancienne affectant Internet Explorer 5, 6 et 7 arrive ce trimestre en 5e position. Les failles visées restent identiques. Quatre des cinq premières failles exploitées ce trimestre étaient déjà dans notre top 6 le trimestre dernier (CVE-2016-0189, CVE-2014-6332, CVE-2009-0075 et CVE-2008-4844).

Exploit kits

Les États-Unis ont été la première source de déploiement pour Grandsoft, Sundown et Rig. La deuxième nation pour KaiXindevenant ainsi la première source de déploiement pour les exploit kits en général. Dénombré, deux fois plus d’exploit kits aux États-Unis au total que dans le deuxième pays de ce classement, à savoir, la Russie. La Russie est arrivée en deuxième position mondiale uniquement pour Grandsoft, Sundown et Rig. KaiXin principalement en Chine, à Hong Kong et en Corée, avec une distribution plus limitée aux États-Unis et aux Pays-Bas.  Conformément à d’autres résultats du rapport de l’Unit42, les Pays-Bas arrivent en 5e position sur ce classement, principalement pour Grandsoft, Sundown et Rig mais aussi pour KaiXin. L’Australie arrive en 6e position. KaiXin, implanté dans la zone Asie-Pacifique, n’existe pas en Australie. Seulement Grandsoft, Sundown et Rig.

700 millions d’attaques informatiques enregistrées en 2017

Les attaques informatiques ont fortement augmenté. Selon une étude de ThreatMetrix, en 2017 plus de 700 millions de cyberattaques ont été enregistrées à travers le monde. Cela correspond à une augmentation de 100 % depuis 2015.

En France, plus de 19 millions de français ont été concernés par des attaques informatiques en 2017 (selon une étude Norton). Le montant des préjudices subis s’élève à 6, 1 milliards d’euros. Dans le monde, ce chiffre s’élève à 600 milliards de dollars et des pays investissent massivement dans ce domaine (étude McAfee) qui est devenu une véritable économie.

En mai 2017, Wannacry a changé la donne. Ce ransomware a inspiré de nombreuses cyberattaques qui ont exploité d’autres failles de sécurité notamment Microsoft. En France, 42 % des internautes ont été victimes d’une cyberattaque et 45 % d’entre eux ont eu affaire à un rançon logiciel. En raison de ces attaques et de la forte communication réalisée, les comportements des utilisateurs ont évolué et entraîné une transformation des ransomwares qui s’adaptent et visent les mobiles et les tablettes.

92% des sociétés françaises touchées ?

Désormais, on voit apparaître des Responsive Ransomware qui profitent de la progression de l’utilisation des outils mobiles. Pour la première fois en 2017, le nombre d’opération fut plus important sur mobile que sur ordinateur.

Selon le Cesin (Club des Experts de la Sécurité de l’information et du Numérique), on voit une nette évolution des cyberattaques qui visent les sociétés en France : 80 % des sociétés françaises touchées par une attaque en 2016 ; Ce chiffre atteint les 92 % en 2017 ; Soit plus de 9 entreprises sur 10 victimes d’une cyberattaque engendrant une paralysie des services, l’arrêt de la production et un effondrement du chiffre d’affaires. Sans parler des infiltrations et autres méthodes pour un mot de passe GMail perdu et autre webmails qui restent totalement invisibles. Les ransomwares extorquent de l’argent aux sociétés en prenant leurs propres données en otage. D’autres attaques ont encore pour objectif le vol de propriété intellectuelle. En 2017, 150 milliards (sur 600) de travail piratés aux entreprises. Après l’attaque Wannacry, l’empire de la cybercriminalité ne s’est jamais aussi bien porté. Il s’agit d’une réelle cyberguerre mondiale. (threatmetrix.com)

Cybermenaces : Le navigateur web, cible de toutes les attaques

Le rapport sur les cybermenaces du 1er semestre 2018 montre une évolution des types de dangers. Si avec plus de 2 millions de nouveaux types de logiciels malveillants, la tendance est à la décroissance sur les malwares classiques, les attaques web dites « sans fichiers » explosent. Autre information notable du rapport : avec 7,5 attaques bloquées par mois et par utilisateur, G DATA situe la France au 8éme rang mondial de son indice de dangerosité.

Le développement de nouveaux types de logiciels malveillants a légèrement diminué au cours du premier semestre par rapport à l’année précédente. Au total, G DATA Security Labs a classé 2 396 830 nouveaux échantillons comme nocifs. En moyenne, environ 13 000 nouveaux échantillons de logiciels malveillants ont été détectés chaque jour, soit environ 9 par minute.

Le développement des familles de logiciels malveillants actuelles et leur utilisation sont soumis à de fortes fluctuations. Neuf des dix menaces les plus courantes pour les utilisateurs de PC au cours de l’année écoulée ne figurent plus parmi les dix principales menaces évitées au cours du premier semestre 2018.

Les codes utilisés changent, mais la manière dont ils sont diffusés se confirment mois après mois. Aujourd’hui, les attaques sont lancées pour la majorité à partir de sites Web, les attaquants délaissant la diffusion par fichiers exécutables.

Indice de dangerosité stable avec 3 attaques par mois par utilisateur

Le nombre de nouveaux spécimens de programmes malveillants apporte un premier niveau d’information, mais n’indique pas l’activité réelle de ces codes : un seul code aux méthodes de diffusion innovantes ou à la technicité supérieure peut causer plus de dégâts que des milliers. Pour définir cet indice de dangerosité, les attaques détectées chez les utilisateurs des solutions G DATA sont comptabilisées. La moyenne mondiale des attaques sur le premier semestre 2018 pour 1000 utilisateurs est de 94,29. Autrement dit, chaque jour dans le monde un utilisateur d’une solution G DATA sur 10 est confronté à une attaque bloquée. Cela représente en moyenne 18 attaques par utilisateur sur les 6 premiers mois de l’année 2018. 

La France dans le top 10 avec 7,5 attaques par mois ! 

Avec 250 attaques bloquées pour 1000 utilisateurs, la France arrive en 8eme position de ce classement : chaque jour en France, un utilisateur d’une solution G DATA sur 4 est confronté à une attaque bloquée. Cela représente en moyenne 7,5 attaques bloquées par utilisateur par mois. 

La grande tendance du cryptojacking
Durant le premier semestre, le Cryptojacking – minage des monnaies virtuelles à l’insu de l’internaute – se révèle être l’activité principale des cybercriminels. Sur les 6 premiers mois de l’année, les Cryptomineurs ont inondé le Web. 4 cryptomineurs sont dans le Top 10 mondial des codes nuisibles détectés par G DATA. Ils sont 5 dans le Top 10 français ! Cachés sur de nombreux sites Internet Web, ces cryptomineurs téléchargent des scripts sur l’ordinateur de l’utilisateur et minent des cryptomonnaies à l’insu de l’utilisateur. Face à la difficulté technique de miner des bitcoins (trop de ressources de calcul nécessaires), c’est le minage de Monero qui est maintenant privilégié.

Le Webassembly, aussi pour les malwares
Le standard bytecode Webassembly est généralement utilisé comme langage par les cryptomineurs pour s’intégrer dans les navigateurs Internet. Webassembly est un supplément à Javascript supporté par tous les navigateurs. Avec Webassembly, les développeurs web peuvent réaliser une exécution de code plus rapide dans le navigateur : une technologie idéale pour les cryptomineurs… Ce qui est nouveau, c’est que Webassembly n’est plus seulement utilisé dans les cryptomineurs. Il est aussi utilisé par les codes malveillants.

PUP ou Malware ? 
Classer la dangerosité des codes a toujours été une tâche difficile. À partir de quel niveau d’ingérence, un logiciel publicitaire devient-il nuisible ? Cette question se pose également avec les cryptomineurs : il n’est pas toujours clair si les utilisateurs ont accepté ou non l’installation du mineur dans leur navigateur. Ce critère de dangerosité est représenté dans deux catégories de classement : Malware et PUP (programme potentiellement indésirable). Les chiffres globaux du 1er semestre montrent cette ambivalence : 3 cryptomineurs sont parmi le top 10 des malwares et 4 sont dans le top 10 des PUP.

Faits marquants du premier semestre

Forte croissance des attaques à l’escroquerie au support technique en juillet
Au mois de juillet, une série de scripts trojan spécialisés dans l’affichage de fausses alertes dans les navigateurs est arrivée à la cinquième position des dangers détectés. Sous prétexte d’infection, des fenêtres invitent l’utilisateur à contacter un support technique. À l’autre bout du fil, un arnaqueur attend sa victime…

Fortnite au coeur de toutes les attentions

L’arrivée poussive de Fortnite sur Android fut une aubaine pour les cybercriminels. Surfant sur cet engouement, de nombreuses fausses APK du jeu ont vu le jour. Vol d’identifiants et abonnement SMS coûteux étaient au programme pour les plus impatients. Piqué au vif pour ne pas avoir été choisi comme store officiel pour l’application, Google pointe publiquement la faille de sécurité (corrigée depuis) présente dans l’application officielle disponible chez l’éditeur EPIC.