Dans ce bulletin d’actualité, nous aborderons les cyberattaques qui ont frappé les entreprises françaises et dévoilé des violations de données alarmantes. Nous parlerons du phishing latéral qui se profile comme une menace croissante pour les grandes organisations. Nous découvrirons que les YubiKey, dispositifs de sécurité définis comme robustes, ne sont pas invincibles. Un nouveau Guide Européen pour le RGPD vient d’être dévoilé et s’adresse aux PME. L’EUCS (European Union Cybersecurity Scheme) suscite scepticisme en France. Par la suite nous verrons que les RSSI (Responsable de la Sécurité des Systèmes d’Information), malgré leur rôle essentiel, sont souvent sous-estimés par les entreprises. Enfin, nous évoquerons l’évolution des ransomwares, dont l’émergence de Cicada3301, qui continuent de compliquer la cybersécurité.
En bref…
Cyberattaque en chaîne : Plusieurs entreprises françaises révèlent des violations de données
En cette rentrée 2024, la cybersécurité en France est sous tension avec une série de cyberattaques touchant plusieurs grandes enseignes. Après Boulanger, dont les données personnelles de millions de clients ont été compromises, Truffaut et Cultura ont révélé des intrusions similaires, affectant, pour le second, jusqu’à 2,6 millions de clients. Les données volées incluent noms, adresses et numéros de téléphone, mais les informations bancaires restent intactes. Les attaques ont été facilitées par un prestataire informatique commun aux deux enseignes. En parallèle, Avis, société de location de voitures, a également signalé une fuite de données affectant 299 000 clients américains, aucun client français n’a été recensé pour le moment. Cependant, des informations sensibles comme les numéros de cartes de crédit ou encore les permis de conduire ont été dérobées. D’autres entreprises comme GrosBill et DIVIAMobilités sont aussi concernées.
Sources: https://siecledigital.fr/2024/09/10/cyberattaques-en-serie-boulanger-et-cultura-parmi-les-victimes-de-vastes-fuites-de-donnees/
https://www.usine-digitale.fr/article/cybersecurite-apres-boulanger-cultura-revele-une-fuite-de-donnees-clients.N2218245
https://www.usine-digitale.fr/article/vol-de-donnees-la-societe-de-location-avis-previent-ses-clients.N2218276
https://www.zataz.com/clients-boulanger-cultura-grosbill-pirates/
https://www.clubic.com/actualite-536978-apres-boulanger-au-tour-de-cultura-de-subir-une-cyberattaque-serait-ce-le-debut-d-une-serie-noire-pour-les-enseignes-francaises.html
Phishing latéral : une menace croissante pour les grandes organisations
Le phishing latéral est une méthode de cyberattaque où les comptes compromis sont utilisés pour envoyer des emails malveillants à des contacts internes ou externes, devenant une menace importante pour les grandes entreprises. Contrairement au phishing direct, qui touche davantage les petites entités, le phishing latéral profite de la confiance accordée aux messages venant de comptes internes, ce qui augmente son taux de réussite. Cette technique commence souvent par une prise de contrôle de compte, suivie d’une exploitation des informations internes pour propager l’attaque. Ce type d’attaque représente 42% des menaces dans les structures de taille importante, surpassant même le phishing direct contre 7% pour les petites entreprises. Il est important pour les entreprises d’inclure ce type de menaces dans les sensibilisations faites au personnel concernant la sécurité informatique.
Sources: https://www.lemondeinformatique.fr/actualites/lire-le-phishing-lateral-enieme-plaie-des-entreprises-94616.html
https://www.barracuda.com/support/glossary/lateral-phishing
https://www.proofpoint.com/fr/threat-reference/lateral-movement
YubiKey, des technologies robustes mais pas infaillibles
Une vulnérabilité majeure a été découverte dans les clés YubiKey, qui sont des dispositifs éléctroniques, utilisés pour l’authentification à multiples facteurs (MFA). Le chercheur Thomas Roche a identifié une faille par canal latéral, nommée Eucleak, dans les YubiKeys utilisant un microcontrôleur plus ancien, permettant leur clonage. Cette anomalie évoque la réalité des technologies de sécurité : elles peuvent contenir des vulnérabilité inhérente, difficiles voire impossibles à corriger. Bien que les clés YubiKey restent parmi les méthodes d’authentification les plus robustes, cette lacune rappelle que même les dispositifs réputés sûrs peuvent être compromis par des attaques sophistiquées. Son utilisation doit donc être effectuée en connaissance de ces lacunes.
Sources: https://www.lemondeinformatique.fr/actualites/lire-en-exploitant-une-faille-un-chercheur-reussit-a-cloner-des-cles-yubikey-94626.html
https://www.wired.com/story/yubikey-vulnerability-cloning/
https://www.schneier.com/blog/archives/2024/09/yubikey-side-channel-attack.html
Plus généralement…
Un nouveau Guide Européen pour le RGPD à destination des PME
Le Comité européen de la protection des données (CEPD) a lancé un nouveau guide destiné à aider les TPE et PME à se conformer au Règlement général sur la protection des données (RGPD). Ce guide, disponible en 18 langues, propose une approche pédagogique grâce à des vidéos, des infographies et des exemples pratiques. Il clarifie les bases légales du traitement des données personnelles, les droits des individus (accès, rectification, effacement), et les mesures de sécurité nécessaires pour protéger ces données. Il aborde également la gestion des violations de données, fournissant des conseils sur la notification aux autorités et aux personnes concernées. Conçu comme un outil évolutif, il inclut une foire aux questions et divers documents pour faciliter l’adaptation. Le guide est accessible en ligne via ce lien, offrant ainsi une ressource précieuse pour les petites et moyennes entreprises.
Sources: https://www.edpb.europa.eu/sme-data-protection-guide/home_fr
https://www.usine-digitale.fr/article/rgpd-un-nouveau-guide-pour-accompagner-les-tpe-pme-dans-leur-mise-en-conformite.N2218117
https://www.solutions-numeriques.com/pme-suivez-le-nouveau-guide-rgpd/
EUCS : une France sceptique
La France continue de critiquer la version actuelle de l’EUCS (European Union Cybersecurity Scheme), la certification européenne des services cloud, notamment pour l’absence de critères d’immunité extraterritoriale. Cette certification est conçue pour harmoniser les niveaux de sécurité des services cloud au sein de l’UE, mais le niveau le plus élevé, appelé High+, a été modifié pour ne plus inclure ces critères. La Commission Supérieure du Numérique et des Postes (CSNP) et le Cigref soutiennent la réintégration de ces critères, soulignant leur importance pour protéger les données sensibles contre les législations non européennes, notamment américaines. La France craint que l’absence de ces critères ne compromette la souveraineté numérique européenne et n’affaiblisse les normes de sécurité. La position française se distingue de celle de certains autres pays européens qui redoutent des répercussions économiques avec les États-Unis.
Sources: https://www.silicon.fr/france-eucs-edulcore-481457.html
https://next.ink/149114/cybersecurite-europeenne-en-france-les-critiques-continuent-de-pleuvoir-sur-eucs/
https://www.itforbusiness.fr/le-cigref-soutient-la-csnp-dans-ses-griefs-contre-leucs-81499
Le RSSI : un rôle primordial mais sous-estimé au sein des entreprises
Le Responsables de la Sécurité des Systèmes d’Information (RSSI), un poste crucial pour la protection contre les cybermenaces, est souvent négligé par les entreprises.
Une étude du CESIN démontre l’évolution du rôle des RSSI, dont la hiérarchie s’est grandement renforcée mais fait apparaître que leur rémunération est restée stable. Le salaire médian des RSSI atteint 90 000 €, mais 37 % les jugent insuffisants au regard des responsabilités assumées. De plus, la plupart des entreprises ne sont pas préparées en cas de départ d’un RSSI, seulement 11 % disposent d’un plan de relève. En dépit de leur rôle essentiel dans un secteur en pénurie de compétences, les RSSI sont encore sous-évalués, démontrant un décalage entre leur importance croissante et l’intérêt porté à cette fonction par les entreprises.
Sources: https://www.silicon.fr/rssi-evolution-salariale-cesin-481286.html
https://www.lemondeinformatique.fr/actualites/lire-rssi-en-france-un-salaire-median-de-90-000-eteuro-en-2024-94589.html
Pour aller plus loin :
Les dangers de la multiplication des plateforme de sécurité
La multiplication des outils de cybersécurité peut donner une fausse impression de sécurité. Bien que les outils comme les pare-feu, les antivirus et les systèmes de détection des intrusions soient cruciaux et complémentaires, la mise en place de chacun des ces systèmes indépendamment les un des autres peut créer des silos d’informations et un surplus d’alertes, rendant la gestion des menaces plus complexe. La configuration de nombreux systèmes de sécurité et l’harmonisation de leurs remontées nécessitent souvent des grandes compétences ainsi que beaucoup de temps pour les maintenir en conditions opérationnelles et sécurisées (MCO/MCS).
L’utilisation d’outils en provenance de plusieurs fournisseurs peut également augmenter les risques tiers, comme l’a démontré la violation de données chez Sisense, où les informations des clients ont été compromises via un fournisseur.
Enfin, des incidents comme la panne de CrowdStrike montrent que ces outils, bien que nécessaires, peuvent eux-mêmes provoquer des perturbations graves.
Pour atténuer ces risques, les organisations peuvent envisager de se tourner vers des plateformes unifiées telles que SASE et XDR, qui visent à simplifier la gestion de la cybersécurité en réduisant la complexité et en intégrant les outils de manière cohérente. Une autre alternative consiste à se tourner vers un nombre de prestataires limité et complémentaires en capacité d’apporter un regard critique et constructif sur l’ensemble de l’architecture de vos systèmes. Enfin dans le cadre d’une mise en place interne de mesures de sécurité, nous ne pouvons que vous conseiller de correctement dimensionner ces tâches tant en nombre d’heures allouées qu’en compétences et personnels affectés.
Source: https://thehackernews.com/2024/09/one-more-tool-will-do-it-reflecting-on.html
Failles critiques dans WPS Office
Les chercheurs d’ESET ont découvert des failles critiques dans WPS Office pour Windows, développées par Kingsoft, qui ont été exploitées par le groupe de cyberespionnage sud-coréen APT-C-60. Les vulnérabilités, identifiées comme CVE-2024-7262 et CVE-2024-7263, permettaient une exécution de code à distance via des documents malveillants au format MHTML. L’exploitation de ces failles a permis la diffusion d’une backdoor « SpyGlace », utilisée pour espionner des entités en Chine.
Malgré la correction apportée par Kingsoft, des lacunes dans le correctif ont conduit à une nouvelle méthode d’exploitation.
Sources: https://www.undernews.fr/alertes-securite/eset-research-devoile-des-failles-zero-days-dans-la-suite-bureautique-wps-office-pour-windows-de-lediteur-de-logiciel-chinois-kingsoft.html
https://www.darkreading.com/vulnerabilities-threats/south-korean-apt-exploits-1-click-wps-office-bug-nabs-chinese-intel
https://thehackernews.com/2024/08/apt-c-60-group-exploit-wps-office-flaw.html
Une amélioration continue des ransomwares et l’arrivée de Cicada3301
Depuis juin 2024, le groupe de cybercriminels Cicada3301, spécialisé dans les ransomwares as a service (RaaS), cible les serveurs ESXi et Windows avec un ransomware écrit en Rust. Ce ransomware, similaire à BlackCat/ALPHV, utilise ChaCha20 pour le chiffrement et emploie des techniques de doubles extorsions, en chiffrant les fichiers et en menaçant de publier les données volées. Il se distingue par sa capacité à stopper les machines virtuelles et à supprimer les snapshots. Cicada3301 exploite des identifiants volés ou obtenus via des attaques en force brute pour infiltrer les réseaux. L’analyse suggère que ce groupe pourrait être lié au botnet « Brutus » et que son ransomware pourrait être dérivé ou inspiré de l’ancien ransomware BlackCat.
Sources: https://www.lemondeinformatique.fr/actualites/lire-cicada3301-etoffe-son-ransomware-en-ciblant-les-clients-esxi-94597.html
https://thehackernews.com/2024/09/new-rust-based-ransomware-cicada3301.htm

