
Il semble que le moment où l’industrie de la sécurité aborde collectivement la dernière faille de données divulguée publiquement, un autre incident de sécurité plus grand et plus difficile à secouer, incitant de nombreuses entreprises à s’inquiéter si la même chose pourrait leur arriver.
Heureusement, en exploitant les thèmes et les modèles généraux de ces violations récentes, les organisations peuvent débloquer des idées pour les aider à éviter de faire partie des nouvelles de violation.
Six tendances de violation de données de 2017 à surveiller dans la nouvelle année
IBM X-Force a identifié six tendances majeures parmi plus de 235 violations divulguées publiquement dont elle a fait le suivi en 2017. Certaines sont des tendances mises en évidence depuis des années, telles que les attaques de phishing et l’échec de correction. D’autres sont des tendances nouvelles et croissantes, telles ques des serveurs cloud mal configurés et des attaques ciblées sur la crypto-monnaie.

Figure 1: IBM X-Force a recensé plus de 235 incidents de sécurité en 2017, dont plus de 2,8 milliards d’enregistrements (Source: IBM X-Force).
Les incidents de sécurité décrits ci-dessous ne représentent que quelques exemples de chaque tendance d’attaque, qui ne sont pas répertoriés dans un ordre particulier, et suggèrent des conseils d’atténuation, dont plusieurs relèvent de l’hygiène de sécurité de base. Nous avons tous l’occasion d’apprendre de ces incidents, et les professionnels de la sécurité devraient porter une attention particulière aux tendances notables, car ils peuvent indiquer des zones de préoccupation possible dans leur propre environnement.
1. Bots of Things Attaquant d’autres choses
Que se passe-t-il lorsque des millions de systèmes sont exploités par une vulnérabilité distante béante, puis utilisés comme botnet de périphériques zombies pour lancer des attaques par déni de service distribuées (DDoS) ou infecter des utilisateurs sans méfiance avec des logiciels malveillants?
En août 2017, un consortium de six entreprises technologiques s’est réuni pour éliminer WireX, un botnet composé de dizaines de milliers d’appareils Android compromis qui étaient utilisés pour lancer des attaques DDoS paralysantes contre des cibles dans l’industrie hôtelière. Ces systèmes vulnérables ont été infectés par plus de 300 applications apparemment bénignes du magasin officiel Google Play, y compris des lecteurs vidéo, des gestionnaires de fichiers et des sonneries. Toutes ces applications contenaient du code caché qui pourrait être activé pour une utilisation malveillante.
Des menaces telles que le botnet Mirai, qui a transformé des centaines de milliers de caméras et d’appareils DVR en robots DDoS en novembre 2016 et qui ont été frappées vers la fin de 2017, permettent de réquisitionner un très grand nombre de systèmes.
En septembre 2017, Armis Labs a dévoilé une vulnérabilité Bluetooth baptisée BlueBorne qui pourrait être exploitée pour prendre en charge de manière silencieuse tout périphérique affecté à proximité d’un attaquant, exposant potentiellement des milliards de systèmes à des compromis.
Les logiciels malveillants qui lancent des attaques DDoS ou détournent l’unité centrale d’un appareil pour détruire les cryptomonnaie peuvent endommager le matériel, car ces périphériques n’ont pas été conçus pour assurer une utilisation aussi intensive. En décembre 2017, des chercheurs en sécurité ont découvert que l’exécution prolongée du malware Loapi, gourmand en CPU, a fait gonfler la batterie de leur téléphone Android test et déformé le boîtier.
Tous les appareils de votre environnement peuvent devenir des robots, y compris les appareils mobiles. Le moment de commencer à identifier les ressources informatiques susceptibles d’être intégrées dans botnet n’est pas lorsqu’un cybergang utilise activement vos appareils pour lancer des attaques DDoS. Les organisations doivent envisager de gérer le cycle de vie et l’inventaire des actifs à l’aide d’un programme de gestion des actifs informatiques (ITAM) qui inclut également la gestion des appareils mobiles (MDM).
Plus ces nombres croissants d’appareils et de terminaux utilisent des bibliothèques, plates-formes et systèmes d’exploitation communs, plus ils sont vulnérables à l’exploitation d’une seule vulnérabilité. En d’autres termes, le risque agrégé traverse le toit dans ce scénario. La disponibilité et la facilité croissante de la mise en œuvre de systèmes et d’architectures évolutifs peuvent également entraîner d’autres problèmes.
2. Échec du patch
Près de la fermeture des bureaux en Europe le vendredi 12 mai 2017, une vaste épidémie de logiciels malveillants baptisée WannaCry a déversé des ransomeware sur des terminaux Windows dans les hôpitaux, les fournisseurs de services Internet (FAI) et d’autres cibles critiques. Alors que les professionnels de l’informatique du monde entier se démenaient pour s’assurer qu’ils étaient protégés, il devint évident que le virus se propageait via une vulnérabilité SMB (Server Message Block), corrigée par Microsoft (MS17-010) plus de deux mois auparavant. De même, NotPetya, un autre virus, a utilisé la même vulnérabilité SMB pour se propager.
Les virus répandus, tels que Blaster et Sasser, étaient plus communs au début des années 2000, mais semblaient être sortis du style à mesure que d’autres types d’attaques prenaient forme. Pourtant, ils illustrent l’importance de garder les systèmes à jour. La correction des vulnérabilités critiques est essentielle, de sorte qu’une gestion rapide des correctifs est vitale pour les organisations de toute taille.
Alors que les attaques avancées de type «zero-day» peuvent constituer une menace redoutable, elles sont plus souvent la source de la peur et de la légende. En fait, selon la base de données de vulnérabilités IBM X-Force, moins de 1% des vulnérabilités en 2016 étaient considérées comme des vulnérabilités «zero-day», c’est-à-dire des failles exploitées dans la nature pour lesquelles aucun correctif n’existait. Le fait de ne pas corriger les vulnérabilités critiques existantes est le plus souvent la cause de ravages à l’échelle mondiale, en particulier lorsqu’il y a un grand nombre d’Enpoints vulnérables.
3. Services Cloud mal configurés
Les services Cloud permettent aux entreprises de stocker facilement des millions d’enregistrements de données utilisateur pour des sites Web et des applications. Bien que les fournisseurs fassent généralement un bon travail pour sécuriser ces services, les erreurs des utilisateurs, les erreurs de configuration et les initiés malveillants peuvent exposer publiquement ces données sans fournir aucune forme d’authentification.
Cette année seulement, il y a eu de nombreux cas de compartiments Amazon S3 mal configurés, de sauvegardes Rsync, de bases de données MongoDB et d’autres services similaires qui ont exposé des données confidentielles privées. En juillet 2017, un fournisseur tiers qui fournissait des services de soutien à la clientèle à une grande entreprise de télécommunications a exposé des données appartenant à 14 millions de clients sur un serveur cloud Amazon S3 largement ouvert. Les données comprenaient des numéros d’identification personnels (NIP) personnalisés, qui pouvaient être utilisés pour authentifier les comptes des clients.
En tant que consommateurs, nous téléchargeons des applications et des services sans trop réfléchir à la façon dont ils utilisent ou stockent nos données. Dans un cas de violation à partir de Novembre, les chercheurs en sécurité ont découvert une base de données MongoDB de 577 Go accessible au public d’une société israélienne qui vend une application clavier pour les téléphones mobiles. Les données contenaient non seulement des noms d’utilisateur et des adresses électroniques, mais également des informations GPS basées sur l’emplacement pour les utilisateurs et des transcriptions de texte qui étaient tapées dans des téléphones via l’application clavier.
L’année s’est terminée avec une fuite massive affectant 123 millions d’Américains après qu’un compartiment Amazon S3 mal configuré a permis aux utilisateurs authentifiés AWS – c’est-à-dire à tout utilisateur disposant d’un compte Amazon AWS – de télécharger les données stockées. Ce type de données est précieux pour les attaquants, qui peuvent l’utiliser pour cibler des individus et des entreprises spécifiques par le biais du harponnage.
Selon l’IBM X-Force, les mauvaises bases de données sur le cloud ont fait l’objet de plus de 2 milliards d’enregistrements en 2017. Les erreurs de configuration du serveur représentaient 70% du nombre total d’enregistrements divulgués l’année dernière. Il est important que les organisations effectuent des évaluations de risques appropriées de leurs déploiements dans le cloud. Les professionnels de la sécurité devraient envisager de recourir périodiquement à un service professionnel de tests de pénétration afin d’identifier les vulnérabilités et les problèmes d’accès par inadvertance.
Les fuites de données peuvent avoir une immense valeur monétaire, en particulier lorsque quelqu’un est prêt à payer pour le garder privé. Comme nous le verrons dans la prochaine tendance, les attaquants ont attaqué de nouvelles cibles à exploiter et à extorquer pour gagner de l’argent.
4. Cyberextortion des données de haute valeur
Fin avril 2017, un service de streaming vidéo populaire a été informé que de nouveaux épisodes de l’un de ses spectacles les plus populaires avaient été volés à un tiers qui fournissait des services de postproduction pour le spectacle. L’acteur de la menace a également volé plusieurs autres émissions qui n’avaient pas encore été libérées et a menacé de divulguer les fichiers au public si une rançon n’était pas payée. Un système de ransomware similaire a émergé plus tard dans l’année impliquant le vol d’épisodes d’un autre spectacle populaire.
En outre, plusieurs cliniques de chirurgie plastique ont été violées cette année, dont une à Beverly Hills et une à Londres, qui s’adressaient toutes deux à des clients célèbres. Compte tenu de la nature sensible des photos et de l’histoire du patient, les cibles de haut profil telles que celles-ci sont particulièrement vulnérables. Qu’ils se fient aux dossiers médicaux, aux préférences en matière de rencontres privées, à la propriété intellectuelle ou à des séries télévisées populaires, les pirates ciblent des données de grande valeur pour tenter de gagner de l’argent grâce à une bonne extorsion à l’ancienne.
Imaginez que vos données ont été volées à un tiers avec lequel vous faites des affaires et qui est maintenant détenu pour obtenir une rançon. Quel est votre plan de match? Avez-vous des conseillers juridiques externes, des équipes de communication en cas de crise et d’intervention en cas d’incident pour vous guider? Avez-vous un contact dans l’application de la loi pour divulguer la violation à? Comment allez-vous répondre aux demandes de rançon? Comment allez-vous adresser vos clients et les médias? La réponse d’une organisation à une violation peut potentiellement être tout aussi dommageable que la violation elle-même.
Selon l’étude «Coût des données de violation de données 2017» commanditée par IBM Security et menée par Ponemon Institute, «une équipe d’intervention en cas d’incident a réduit le coût de 19 $ par dossier compromis». Votre plan de réponse aux incidents doit être un document dynamique qui est régulièrement revu, exercé et ajusté en fonction des résultats d’une enquête de violation.
5. Filets d’hameçonnage Grands objectifs
Alors que voler des données et exiger des rançons est une tactique lucrative, certains attaquants ont trouvé que le simple fait de demander de l’argent d’une certaine manière peut être très efficace.
La compromission d’email professionnel (BEC) est une menace dans laquelle un attaquant envoie un email demandant à un employé de transférer de l’argent ou d’envoyer des données confidentielles, telles que des formulaires W-2. Ces escroqueries sont souvent menées par des acteurs de la menace qui usurpent l’identité des dirigeants de C-suite et des figures d’autorité à des entreprises précisément ciblées.
Les attaquants avisées usurpent les comptes de messagerie de ces dirigeants et imitent leurs styles d’écriture pour tromper les victimes. Les fraudeurs ont amassé plus de 5 milliards de dollars en fonds volés entre 2013 et 2016 via les attaques du BEC. En 2017, DataBreaches.net a suivi plus de 200 entreprises qui ont été amenées à envoyer des formulaires W-2 à un intrus malveillant. Bien que l’hameçonnage soit souvent utilisé en combinaison avec d’autres attaques, ces attaques illustrent à quel point le phishing peut être très lucratif pour les criminels.
Une autre technique de BEC observée au cours de l’année écoulée a consisté à enregistrer des domaines qui ressemblaient beaucoup à ceux des vendeurs, tels que les entreprises de construction, engagés dans des projets de plusieurs millions de dollars. Par exemple, une université canadienne a été trompée en envoyant près de 12 millions de dollars à un cybergang se faisant passer pour un vendeur de construction digne de confiance.
Ces attaques sont efficaces parce que les défenses sont souvent réduites lorsque les gens prennent l’attaquant pour une personne dans leur cercle de confiance. Lorsqu’un utilisateur voit un e-mail provenant d’une figure d’autorité ou qui ressemble à un fournisseur approuvé, il peut ne pas penser à vérifier l’identité de l’expéditeur. Cela peut être particulièrement vrai dans les cas où il y a moins d’échelons dans l’échelle de l’entreprise, car il n’est pas inhabituel de recevoir un courriel du chef de la direction ou du chef des finances d’une petite ou moyenne entreprise.
Les techniques d’hameçonnage telles que les escroqueries BEC continuent à affliger les utilisateurs parce qu’ils ont beaucoup de succès. Les programmes d’éducation des utilisateurs doivent continuellement évoluer pour s’adapter à l’évolution rapide des menaces. Par exemple, il ne suffit plus de simplement scanner un courriel pour rechercher des fautes d’orthographe ou des erreurs grammaticales. Les leurres d’hameçonnage sont si convaincants de nos jours que même un professionnel de la sécurité chevronné pourrait avoir de la difficulté à repérer une fraude. Les utilisateurs doivent alerter l’équipe de sécurité des e-mails suspects et uniquement ouvrir les pièces jointes qu’ils s’attendent à recevoir.
Malheureusement, les utilisateurs ont tendance à adopter une approche similaire à l’installation de logiciels sur leurs systèmes, faisant confiance aux fournisseurs pour fournir un produit sécurisé et des mises à jour légitimes.
6. Les cibles de la cryptomonnaie à la hausse
Avec la valorisation toujours croissante de bitcoin et d’autres cryptomonnaie, ceux-ci deviennent rapidement une cible de choix pour les attaquants. Mais voler des pièces de crypto n’est pas nouveau en 2017. En fait, certains vols historiques au fil des ans sont encore plus importants aujourd’hui, compte tenu de la hausse exponentielle des prix.
Considérons le vol en 2016 de 119 756 BTC provenant d’une bourse bitcoin de Hong Kong, qui, à l’époque, équivalait à 77 millions de dollars. Aujourd’hui, ce travail coûterait plus de 1,5 milliard de dollars. De même, un échange de Bitcoin slovène a été volé en 2017 de 4.700 BTC, qui, dans la semaine suivant le vol, a fluctué en valeur de près de 20 millions de dollars.
Les offres initiales de pièces de monnaie (ICO) sont devenues des véhicules populaires pour financer rapidement une entreprise entreprenante grâce à la vente de jetons en monnaie numérique tout en offrant aux investisseurs le potentiel de rendements énormes sur leur investissement. Les ICO sont sans surprise devenues des cibles privilégiées pour les cybercriminels qui, tout au long de l’année 2017, ont imaginé des moyens créatifs de siphonner les fonds et de tromper les investisseurs dans le câblage de millions de dollars de crypto-monnaie. Les attaquants ont détourné le site Web d’une société israélienne au milieu de son ICO et ont changé l’adresse du portefeuille, qui est similaire à un long numéro de compte bancaire, pour recevoir des fonds. En moins de trois minutes, plus de 7 millions de dollars de cryptomonnaie d’Ethereum ont été acheminés vers les attaquants.
Les criminels astucieux ciblent les utilisateurs finaux avec des techniques supplémentaires de détection de cryptage, telles que l’interception et le changement d’adresses de paiement dans le presse-papiers pour pirater les paiements et combiner les fichiers utilisateur pour les portefeuilles crypto et les clés privées.
Des normes informatiques sûres devraient être appliquées au monde émergent de la monnaie numérique. Les anciens combattants crypto et les nouveaux utilisateurs devraient utiliser certaines pratiques de base pour aider à protéger leurs investissements numériques. À tout le moins, les utilisateurs devraient utiliser l’authentification à deux facteurs (2FA) dans les échanges cryptographiques et les sites Web. Lorsque vous échangez ou effectuez des paiements, vérifiez l’adresse du destinataire avant de l’envoyer afin de vous assurer qu’elle n’a pas été modifiée ou manipulée. Pour les attaques de portefeuille de terminaux, pensez à utiliser un portefeuille matériel, tel que Trezor ou Ledger, pour conserver les clés privées sur les périphériques externes protégés par des codes confidentiels.
N’attendez pas pour répondre à ces tendances de violation de données
Bien que bon nombre de ces tendances en matière de violation de données soient demeurées les mêmes au fil des ans, il est toujours utile de prendre du recul et d’évaluer personnellement vos propres risques. N’attendez pas pour implémenter ces bonnes pratiques de sécurité simples. Ne pas le faire pourrait être désastreux, tandis que l’accent mis sur le renforcement de l’hygiène de sécurité à l’échelle de l’entreprise pourrait tout simplement empêcher votre organisation de faire face au dernier lot de manchettes d’actualité.
Source : X-Force Research > Threat Intelligence

