Bulletin d’information CYBER de votre CSIRT du 02/08/2024

Cette semaine, des incidents majeurs ont secoué le secteur de la cybersécurité : une panne mondiale causée par une mise à jour d’un logiciel antivirus a affecté de nombreuses entreprises. Par ailleurs, des jeux d’argent illégaux sont dissimulés derrière des événements sportifs, une faille critique dans les sauvegardes a été exploitée, et des manquements au RGPD ont conduit à des amendes importantes. D’autres sujets incluent des usurpations d’adresses email, des cybercriminels arrêtés, et des pannes de fibre optique perturbant la France.

En bref…

Sabotage des fibres optiques

La France a récemment connu une série de sabotages visant ses réseaux de fibres optiques, perturbant gravement les communications et l’accès à Internet. Le 24 juillet, ces actes de vandalisme ont ciblé plusieurs axes stratégiques, causant des pannes massives qui ont affecté des millions d’utilisateurs, y compris des infrastructures critiques telles que les services de la SNCF. Cette nouvelle attaque, survenue ce lundi, a exacerbé une situation déjà tendue, alors que certains médias confirment que ces actions malveillantes font partie d’une vague de sabotages visant à déstabiliser les réseaux de télécommunications. Ces incidents soulignent l’importance cruciale de la sécurité physique (physec) des infrastructures, en complément des autres mesures de cybersécurité, afin de protéger efficacement les réseaux de télécommunications contre de futures menaces. Les autorités enquêtent actuellement pour identifier les auteurs de ces sabotages et renforcer la résilience des infrastructures. Des initiatives de coopération entre le secteur public et privé sont également envisagées pour mieux sécuriser les réseaux.

Sources:
https://www.clubic.com/actualite-533826-pannes-de-fibre-optique-encore-une-journee-noire-en-france-ce-lundi-ce-qu-il-faut-savoir.html
https://www.zataz.com/apres-la-sncf-des-sabotages-visent-des-reseaux-de-fibres-optiques/ ;

Pas de vacances pour Microsoft

Mis à l’épreuve par deux incidents majeurs, chacun ayant un impact significatif sur le secteur mais pour des raisons très différentes, le géant ne cesse d’accumuler les problèmes de sécurité. 
Il y a d’abord eu l’incident lié à la mise à jour de Crowdstrike qui a eu un impact mondial et a paralysé de nombreuses entreprises en raison d’une défaillance suite à une mise à jour. Fort heureusement, 97 % des systèmes touchés ont été rétablis, bien que les premières estimations des pertes financières soient notables. CrowdStrike a pris des mesures pour compenser les victimes de la panne en offrant des coupons de réduction.
En revanche, lincident survenu sur Microsoft Office 365 qui avait pour origine un déni de service (DDoS), s’est vu amplifier à cause d’une erreur dans la mise en oeuvre des mesures de sécurité par Microsoft. L’attaque a ciblé les infrastructures de Microsoft Office et Azure, perturbant gravement leurs fonctionnalités. Les victimes ont subi des interruptions de service significatives, avec des impacts sur la continuité des affaires et la productivité. Microsoft a publié des clarifications et des solutions de contournement pour aider les utilisateurs à naviguer à travers cette crise. 
Restant dans la continuité des évènements précédents, ils démontrent l’importance des différents apsects de la cybersécurité. Ils illustrent comment des défaillances, qu’elles soient techniques ou malveillantes, peuvent avoir des répercussions étendues sur les activités des entreprises. La prise en compte de la résilience par la mise en place de plans de continuité sont cruciaux afin d’assurer la sécurité des systèmes d’information et minimiser les perturbations dû à ce type d’incident. 

Sources:
https://www.usine-digitale.fr/article/crowdstrike-pourquoi-la-mise-a-jour-d-un-antivirus-a-paralyse-les-entreprises-du-monde-entier.N2216441
https://www.lemondeinformatique.fr/actualites/lire-une-attaque-ddos-mal-maitrisee-derriere-la-panne-de-microsoft365-et-azure-94412.html
https://azure.status.microsoft/en-us/status/history/

Augmentation des cyberattaques durant les J.O

Les menaces cybernétiques se diversifient et s’intensifient. On observe une montée notable des attaques DDoS, des défigurations de sites web, des campagnes de ransomwares, ainsi que des incidents de vol et de diffusion de données sensibles. Cette augmentation significative des cyberattaques confirme la nécessité cruciale de renforcer les mesures de sécurité et de maintenir une vigilance accrue pour protéger les systèmes et les informations critiques, surtout dans le cadre d’un événement de grande envergure comme les J.O.
En parallèle, dans un contexte où l’exposition médiatique est particulièrement élevée, la France a renforcé ses mesures de cybersécurité face aux menaces potentielles. Le ministre de l’Éducation nationale et des Sports, a récemment annoncé que les autorités françaises ont réussi à contrer 68 cyberattaques. Cette vigilance préventive vise à protéger les données sensibles et les opérations critiques associées à cet événement international majeur. 
Sources:
https://www.clubic.com/actualite-534081-jo-de-paris-68-cyberattaques-dont-des-attaques-ddos-ont-ete-dejouees-en-france-dit-gabriel-attal-qui-montre-les-muscles.html
https://www.numerama.com/cyberguerre/1783650-jo-paris-2024-des-hackers-ont-cible-deux-sites-olympiques-en-particulier.html

Plus généralement

Opération contre PlugX et arrestation de 3 membres supposés de NoName057(16)

La France a récemment intensifié ses efforts contre les menaces numériques en menant une opération majeure contre le malware PlugX. Ce logiciel malveillant, connu pour ses capacités de backdoor et de vol de données, a été utilisé par des groupes de cyberespionnage pour compromettre des systèmes d’information sensibles. L’opération a permis de désactiver plusieurs infrastructures infectées, montrant ainsi l’engagement du pays dans la lutte contre les menaces sophistiquées.
Dans le même temps, trois membres présumés du groupe de hackers prorusse NoName057(16) ont été arrêtés récemment en Lituanie, en Estonie et en Roumanie. Ce groupe, actif depuis mars 2022, se spécialise dans les attaques par déni de service distribué (DDoS) ciblant des institutions publiques et des secteurs stratégiques des pays de l’OTAN. Leur modus operandi implique des motivations politiques, principalement en réponse au soutien de ces pays à l’Ukraine. Il est cependant important de noter que, jusqu’à présent, il n’a pas encore été confirmé que ces individus soient directement liés à NoName057(16).
Sources:
https://www.zataz.com/arrestation-de-trois-personnes-impliquees-dans-des-cyberattaques-noname05716/
https://incyber.org/article/arrestation-trois-membres-noname057-16-espagne/
https://www.zataz.com/operation-contre-le-malware-plugx-la-france-clic-sur-le-bouton-off/#google_vignette

36% des entreprises françaises touchées par une cyberattaque

Un rapport de Gigamon révèle que les entreprises françaises sont insuffisamment préparées aux cybermenaces malgré des investissements importants en sécurité. Bien que 95 % des entreprises affirment être prêtes à identifier les menaces dans leurs environnements cloud hybrides, 44 % éprouvent des difficultés à obtenir une visibilité adéquate. Les résultats montrent également que 14 % des organisations ayant détecté une brèche ne pouvaient pas en identifier la cause. Alors que la visibilité du trafic est-ouest devient cruciale, seulement 39 % des entreprises disposent d’une vue claire sur ce type de trafic.
Sources:
https://www.undernews.fr/reseau-securite/etude-gigamon-36-des-entreprises-francaises-ont-ete-victimes-dune-attaque-dans-leurs-systemes-dinformation-au-cours-des-12-derniers-mois.html
wp-gigamon-survey-hybrid-cloud-security-2024-fr.pdf 

Des sanctions pour la non-conformité au RGPD

La cybersécurité et la conformité au RGPD restent des enjeux cruciaux pour les organisations. Récemment, la CNIL a imposé une amende à la commune de Kourou pour ne pas avoir désigné de délégué à la protection des données (DPO), une exigence fondamentale pour assurer le respect des réglementations sur la protection des données personnelles. Cette sanction rappelle l’importance de la désignation d’un DPO pour toute entité traitant des données sensibles, afin de garantir la conformité et de prévenir les risques juridiques. Au total, les autorités européennes de protection des données ont infligé des amendes de 4,2 milliards d’euros pour des violations du RGPD au cours de l’année écoulée.
Nous ne pouvons qu’encourager des pratiques rigoureuses en matière de protection des données pour éviter des conséquences financières lourdes et maintenir la confiance des utilisateurs. 
Sources:
https://www.solutions-numeriques.com/les-autorites-chargees-de-la-protection-des-donnees-ont-inflige-42-milliards-deuros-damendes/
https://www.cyberjobs.fr/actualites-articles/analyse–la-cnil-sanctionne-la-commune-de-kourou 

Pour aller plus loin :

Gmail : des adresses mails usurpées et utilisées par les hackers pour accéder à Google Workspace

Un incident de cybersécurité a attiré l’attention sur les vulnérabilités liées à Google Workspace. Des hackers ont usurpé des adresses Gmail pour accéder non seulement aux services Google, mais aussi à des plateformes tierces intégrées. Ce piratage a permis aux attaquants de contourner les mécanismes de sécurité traditionnels en utilisant des adresses e-mail compromises pour accéder illégalement à des comptes et des données sensibles. En réponse, Google a pris des mesures pour corriger cette faille en renforçant les protections autour de ses services et en améliorant les protocoles de sécurité pour éviter de telles compromissions à l’avenir. Les accès aux comptes et les pratiques de sécurité robustes sont des aspects cruciaux pour la protection des informations personnelles et professionnelles contre les usurpations d’identité.
Sources:
https://www.clubic.com/actualite-533844-des-adresses-gmail-usurpees-par-des-hackers-pour-acceder-a-google-workspace-et-services-tiers-google-rectifie-le-tir.html
https://www.techzine.eu/news/security/122857/vulnerability-in-google-workspace-made-email-authentication-open-to-hacking-attacks/

Une faille exploitée dans Veeam Backup & Replication

Une vulnérabilité critique affectant Veeam Backup & Replication, une solution largement utilisée pour la sauvegarde des données, a été révélée et a suscité une grande inquiétude dans le domaine de la cybersécurité. Cette faille, identifiée comme CVE-2024-21254, permet à des attaquants d’exploiter une défaillance dans la gestion des permissions et des autorisations au sein du système. En utilisant cette faille, les cybercriminels peuvent obtenir un accès non autorisé aux sauvegardes des systèmes informatiques d’une entreprise. 
Plusieurs risques majeurs en ressortent, notamment le vol de données sensibles et la possibilité de déployer des ransomware pour chiffrer les données sauvegardées. La faille au sein d’une solution de sauvegarde, élément primordial dans la défense contre les cyberattaques, nécessite la mise en oeuvre rapide des correctifs afin d’éviter des incidents.
Sources:
https://www.lemondeinformatique.fr/actualites/lire-retour-sur-l-exploit-de-la-faille-dans-veeam-backup-et-replication-94264.html

Vigorish Viper : un nouvel abri pour des opérations de jeu d’argent illégales

Des enquêtes ont révélé qu’une organisation criminelle, Vigorish Viper, utilise le sponsoring de football européen comme couverture pour des opérations de jeu d’argent illégales. Ce réseau criminel exploite son influence dans le sport pour dissimuler et promouvoir des activités de paris clandestins, en utilisant le sponsoring sportif pour légitimer et étendre ses opérations. Des analyses ont mis en lumière des liens entre ces activités et des opérations de jeu illégales à grande échelle, montrant que les campagnes de sponsoring dirigent des flux de capitaux vers des plateformes de jeu non régulées. Une équipe en France est également concernée par ces pratiques.
Des experts en cybersécurité ont rapporté que ce réseau criminel utilise des infrastructures numériques sophistiquées pour gérer et dissimuler ses activités illégales. Vigorish Viper se sert de technologies avancées pour masquer ses opérations, exploitant des vulnérabilités dans les systèmes de paiement et de gestion des données pour faciliter les transactions illégales et éviter la détection. Cette connexion entre crime organisé et sport présente des défis significatifs en matière de cybersécurité, démontrant la nécessité de surveiller les flux financiers et les activités de sponsoring pour détecter et prévenir les tentatives de blanchiment d’argent et d’autres activités criminelles dissimulées.
Sources:
https://www.undernews.fr/hacking-hacktivisme/vigorish-viper-une-mafia-chinoise-dissimule-des-jeux-dargent-illegaux-derriere-le-sponsoring-du-football-europeen.html
https://thehackernews.com/2024/07/experts-uncover-chinese-cybercrime.html

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *