Bulletin d’information CYBER de votre CSIRT du 27/06/2024

Durant ce bulletin d’information, nous allons aborder les sujets de la cybersécurité qui ont récemment touché des entreprises et des particuliers à travers le monde. Des fuites de données massives chez Zadig & Voltaire et Advance Auto Parts ont exposé les informations personnelles de millions de personnes, tandis qu’un hôpital anglais a également été victime d’une fuite de données de 400 Go. Nous examinerons les conséquences de ces violations de données et les mesures que les consommateurs peuvent prendre pour se protéger contre les cybercriminels. Nous discuterons également de l’importance de la gestion des accès et des identités en entreprise, suite à l’incident impliquant un ex-employé de National Computer Systems (NCS). Enfin, nous aborderons les menaces de cybersécurité liées aux grands événements sportifs, tels que les Jeux olympiques de Paris 2024 et l’Euro 2024.

En bref…

Fuites de données : les consommateurs toujours plus menacés

Nous ne le rappellerons jamais assez : les fuites de données sont devenues un fléau pour les entreprises et les consommateurs. Dans la continuité des fuites de données dont nous avions parlé dans les précédents bulletins d’information, plusieurs sociétés ont de nouveau été victimes de ces attaques, mettant en danger les informations personnelles de millions de personnes.

En France, Zadig & Voltaire a été touché par une fuite de données, avec plus de 638 000 dossiers clients exposés. Les informations compromises incluent les noms, adresses e-mail, numéros de téléphone, adresses de livraison, dates de naissance et sexe des clients. Cette fuite a été mise en vente sur un forum pirate pour quelques centimes d’euros seulement.

A l’international, Advance Auto Parts a également subi une violation de données, avec 79 millions d’adresses e-mail uniques exposées, ainsi que de nombreuses autres informations sur les clients et les employés. Les données des clients comprennent notamment les noms, adresses e-mail, numéros de téléphone, adresses physiques, commandes, numéros de cartes de fidélité et de cartes d’essence, ainsi que l’historique des ventes. Au total, ce sont plus de 3 To de données provenant d’Advance Auto Parts qui ont été proposées par un cybercriminel utilisant le pseudonyme Sp1d3r. Cette violation a été liée à un accès non autorisé aux services Cloud de Snowflake, dont nous vous avions parlé dans un précédent bulletin d’information.

En plus des fuites de données chez Zadig & Voltaire et Advance Auto Parts, un hôpital anglais a également été victime d’une fuite de données de 400 Go. Les fuites de données dans le domaine médical exposent des dossiers médicaux et des données personnelles fournissant des informations encore plus sensibles sur les patients. Ces dernières peuvent ensuite faire l’objet d’usurpation d’identité.


Ces fuites de données soulignent l’importance de la sécurité des données et des mesures visant à protéger les informations personnelles des clients et des employés. Les consommateurs doivent bien entendu être conscients des risques liés à une fuite de données et prendre des mesures adéquates telles que le changement de mot de passe et parfois même le changement d’adresse mail ou de numéro de téléphone. Il est essentiel de surveiller régulièrement les comptes bancaires et les relevés de carte de crédit pour détecter toute activité suspecte et d’utiliser des solutions de sécurité fiables pour prévenir les attaques de cybercriminels. Néanmoins, nous vous rappelons que la vigilance et la connaissance des procédés des attaquants associées à du bon sens et du recul au moment où vous serez contacté par n’importe quel organisme restent la meilleure des barrières.

Sources:
https://www.lemonde.fr/pixels/article/2024/06/21/pres-de-400-gigaoctets-de-donnees-personnelles-de-patients-britanniques-publiees-en-ligne-apres-un-piratage_6242026_4408996.html
https://haveibeenpwned.com/PwnedWebsites#AdvanceAutoParts

https://haveibeenpwned.com/PwnedWebsites#ZadigVoltaire
https://cybernews.com/news/advance-auto-parts-confirms-breach/
https://www.malwarebytes.com/blog/news/2024/06/advance-auto-parts-customer-data-posted-for-sale
https://www.zataz.com/fuite-pour-la-marque-zadig-et-voltaire/
http://www.promo-and-tools.net/actualite/informatique-6/7-000-000-000-connexions-piratables-80422.htm

Sécurité informatique : Les enjeux de la gestion des accès et des identités en entreprise

Suite à l’incident impliquant Nagaraju Kandula, ex-employé de National Computer Systems (NCS), nous souhaitons aborder un sujet crucial mais souvent négligé : la gestion des accès et des identités au sein des entreprises, en particulier lors du départ d’un employé ou d’un changement de fonction. Nagaraju Kandula a été condamné à 2 ans et 8 mois de prison pour avoir effacé 180 serveurs virtuels après son licenciement, en utilisant ses identifiants toujours actifs entre janvier et mars 2023. Ce sabotage a causé des dommages estimés à 678 000 $.

Bien que NCS assure qu’aucune information sensible n’a été exposée, cette attaque interne a provoqué des perturbations significatives dans les opérations de l’entreprise. Cet incident rappelle aux entreprises la nécessité de mettre en place des politiques de sécurité rigoureuses concernant l’accès aux systèmes informatiques et leur révocation immédiate lors du départ ou du changement de fonction d’un employé.

Il est également essentiel de sensibiliser les employés, en particulier ceux ayant des accès privilégiés, aux risques encourus en cas de pratiques frauduleuses ou dépassant leurs accréditations. L’entreprise doit prendre des mesures pour se protéger au mieux, en s’assurant de faire signer des accords de confidentialité et tout autre document de transfert de responsabilité dès l’embauche de nouveau personnel.

Sources:
https://www.zataz.com/un-ancien-employe-garde-ses-acces-et-efface-les-donnees-de-son-ex-patron/
https://metatrone.fr/82561-un-ancien-employe-mecontent-supprime-180-serveurs-de-test-ce-qui-coute-a-lentreprise-pres-de-680-000/#google_vignette
https://www.netcost-security.fr/actualites/219749/un-ancien-employe-mecontent-supprime-180-serveurs-de-test-ce-qui-coute-a-lentreprise-pres-de-680-000/
https://www.millenium.org/news/414864.html

LockBit prétend avoir piraté la Réserve fédérale : Un enjeux de crédibilité !

La guerre entre les autorités mondiales et LockBit se poursuit. Le groupe de pirates informatiques, considéré comme neutralisé par les autorités il y a quelques mois, a refait surface en remettant en ligne leur site sur le réseau Tor et en republiant des données déjà publiées par le passé, le 29 mai dernier. Récemment, l’identification probable de LockbitSupp, le présumé leader du groupe, a ajouté un nouveau chapitre à cet affrontement.

Dernièrement, LockBit a déclaré être en possession de pas moins de 33 To de données de la FED, la Réserve fédérale des États-Unis. Bien qu’ils aient affirmé avoir pénétré les systèmes de la Réserve fédérale, la véracité de ces allégations reste incertaine.

LockBit avait fixé une date limite pour la divulgation des données présumées de la Réserve fédérale au 25 juin 2024 à 20h27m10 UTC, soit 48 heures après leur déclaration. Ils ont également laissé entendre que des négociations de rançon étaient en cours, et qu’ils étaient insatisfaits des offres proposées jusqu’à présent. À ce jour, la Réserve fédérale n’a pas confirmé cette violation de données. LockBit a marqué les informations comme publiées sur son blog, mais les informations qui s’y trouvent concernent en réalité Evolve Bank & Trust.

Si cette violation était avérée, elle serait probablement la plus grande cyberattaque contre une institution financière de tous les temps, avec des conséquences potentiellement graves. En revanche, si LockBit ne publie pas d’informations supplémentaires concernant réellement la FED, cela ne fera que décrédibiliser leurs déclarations et prouvera l’impact de l’opération Cronos ayant eu lieu il y a quelques semaines.

Sources:
https://www.zataz.com/lockbit-recrute/
https://www.cyberdaily.au/security/10738-lockbit-claims-33tb-stolen-from-us-federal-reserve
https://www.lemondeinformatique.fr/actualites/lire-lockbit-30-revendique-un-vol-de-donnees-de-la-fed-94113.html
https://www.dailydot.com/debug/lockbit-ransomware-group-federal-reserve-hack-claim/

Plus généralement

Les grands événements sportifs, une cible de choix pour les cybercriminels

Les autorités et les entreprises de cybersécurité sont en alerte maximale pour protéger les grand évènement sportifs contre les escroqueries en ligne et les cyberattaque visant les infrastructures autours de ces derniers. Les cybercriminels profitent de l’engouement pour ces grands événements pour décrédibilisé les organisateurs et tenter de voler des informations personnelles et bancaires aux supporters. Les sites frauduleux de revente de billets et les campagnes de phishing sont des exemples courants de ces arnaques.

A l’approche des Jeux olympiques de Paris 2024, les cybergendarmes sont en alerte maximales fasse au fraudes en lignes, nous en avions parlé dans notre précédent bulletin d’information. Mais un autres exemple de menaces , lors du match de l’Euro 2024 entre la Pologne et les Pays-Bas, à été recensé. Le site internet de TVP Sport, chaîne sportive de la télévision publique polonaise, a été victime d’une cyberattaque qui a empêché certains spectateurs de regarder la première mi-temps.

Les supporters français sont également ciblés par une campagne de phishing liée à l’UEFA Euro 2024. Des courriels frauduleux ont été envoyés avec pour objet « votre UEFA EURO 2024 Mystery Box », contenant un lien vers une fausse enquête demandant les détails de la carte bancaire des victimes.

Vous l’aurez compris les menaces sont grandissante et ici encore la vigilance est de mise car elle est la meilleurs des protection.

Sources:
https://www.ouest-france.fr/sport/football/equipe-pologne/euro-2024-en-pologne-la-television-publique-piratee-pendant-le-match-contre-les-pays-bas-d150148e-2bfb-11ef-a289-26f857fa80f9
https://www.undernews.fr/reseau-securite/phishing-hoax/fraude-euro-2024-les-supporters-francais-cibles-par-une-campagne-de-phishing.html

Les lacunes en matière de cybersécurité dans les collectivités territoriales françaises

Selon une récente étude de Harfandlab, les collectivités territoriales sont de plus en plus conscientes des risques liés à la cybersécurité, en particulier les grandes collectivités. Cependant, malgré cette prise de conscience, des lacunes subsistent en matière de préparation et de résilience face aux incidents de cybersécurité.

En effet, seulement 63% des collectivités disposent d’un département ou d’un service dédié à la sécurité informatique, laissant ainsi un tiers des collectivités sans protection adéquate. De plus, 7% des répondants ignorent si leur collectivité a déjà été la cible d’une attaque, ce qui souligne la nécessité d’une sensibilisation et d’une formation accrues en matière de cybersécurité.

Face à ce constat, il est essentiel que la cybersécurité devienne une priorité nationale pour garantir la continuité des services publics essentiels et protéger la vie quotidienne des citoyens. Les collectivités territoriales doivent renforcer leur protection informatique en investissant dans des solutions de sécurité adaptées et en formant leur personnel aux bonnes pratiques en matière de cybersécurité.

En somme, la cybersécurité nécessite une mobilisation collective et la mise en place de services dédiés pour faire face aux menaces grandissantes qui pèsent sur notre société numérique.

Sources:
https://www.usine-digitale.fr/article/trois-collectivites-territoriales-sur-dix-estiment-etre-en-retard-en-matiere-de-cybersecurite.N2214995
https://www.unalive.fr/trois-collectivites-territoriales-sur-dix-estiment-etre-en-retard-en-matiere-de-cybersecurite/
https://harfanglab.io/blog/strategie/etude-cybersecurite-collectivites-2024/

Les autorités prennent des mesures fermes contre la cybercriminalité

Bien que les actes de cybercriminalité soient de plus en plus fréquents, les autorités sont également de plus en plus actives dans la lutte contre ce fléau, comme en témoignent plusieurs affaires récentes.

Aux États-Unis, deux hommes ont été inculpés pour avoir dirigé le marché noir en ligne « Empire Market », qui a facilité plus de 430 millions de dollars de transactions illégales. Ils risquent la prison à perpétuité.

En Ukraine, la cyberpolice a arrêté un groupe de pirates informatiques qui avait créé plus de 100 sites de phishing pour escroquer des étrangers. Les criminels ont été arrêtés dans le cadre d’une opération policière internationale et risquent jusqu’à douze ans de prison.

L’Agence de sécurité ukrainienne a également démantelé deux fermes de bots utilisées par les services de renseignement russes pour pirater les téléphones des soldats ukrainiens et diffuser de fausses informations.

Enfin, il n’y a pas que les actions des autorités qui nuisent aux activités cybercriminelles. Les pirates eux-mêmes peuvent participer à la lutte. Dans une autre affaire, les créateurs du marché noir en ligne « Trust Market » ont annoncé la fin de leur activité après qu’un membre ait disparu avec la caisse. Cela rappelle d’autres groupes de pirates informatiques spécialisés dans le Ransomware as a service qui avaient fermé du jour au lendemain quand les leaders s’étaient soi-disant retirés.

Quoi qu’il en soit, l’univers de la cybercriminalité, bien que fleurissant, n’en reste pas moins risqué et les autorités, devenues intransigeantes, sauront faire preuve de fermeté face aux contrevenants.


Sources:
https://www.zataz.com/les-createurs-du-blackmarket-trust-market-annoncent-la-fin-de-leur-business/
https://www.zataz.com/phishing-un-groupe-de-cybercriminels-stoppe-en-ukraine/
https://www.bleepingcomputer.com/news/legal/empire-market-owners-charged-for-enabling-430m-in-dark-web-transactions/
https://www.zataz.com/demantelement-de-fermes-de-bots-dedies-a-la-propagande-russe/

Pour aller plus loin :

Microsoft reporte le lancement de Recall en raison de préoccupations concernant la protection des données personnelles

Microsoft a reporté le lancement de sa fonctionnalité controversée Recall, qui permet de prendre des captures d’écran toutes les cinq secondes et de les analyser directement sur l’ordinateur, en raison de préoccupations concernant la protection des données personnelles.

La fonctionnalité devait être disponible sur les nouveaux PC Copilot+, mais Microsoft a décidé de la tester d’abord dans le cadre de son programme Windows Insider.

Recall avait été critiqué pour ne pas cacher les mots de passe et les informations bancaires, et des chercheurs avaient démontré qu’il était possible de contourner les mesures de sécurité. Microsoft avait publié trois mises à jour pour renforcer la sécurité de l’outil, mais a finalement décidé de reporter son lancement dans le cadre de ses efforts pour améliorer ses pratiques de cybersécurité.

Sources:
https://krebsonsecurity.com/2024/06/patch-tuesday-june-2024-recall-edition/#more-67754
https://www.usine-digitale.fr/article/microsoft-repousse-le-lancement-de-son-outil-recall-dans-windows.N2214636

Attention aux faux messages d’erreur !

Une nouvelle campagne de distribution de malwares cible les utilisateurs de Google Chrome, Microsoft Word et OneDrive. Des groupes de cybercriminels, tels que ClearFake, ClickFix et TA571, utilisent des messages d’erreur trompeurs pour inciter les utilisateurs à exécuter des correctifs malveillants en PowerShell.

Ces messages d’erreur, qui semblent provenir de ces logiciels populaires, demandent aux utilisateurs de copier et d’exécuter un prétendu correctif PowerShell avec des droits d’administrateur. Cette tactique permet aux pirates d’installer des malwares sur les ordinateurs des victimes.

Selon ProofPoint, une entreprise de cybersécurité, il existe trois chaînes d’attaque différentes, dont une seule n’est pas attribuée à TA571. Dans l’une de ces chaînes d’attaque, les utilisateurs visitent un site web compromis qui affiche une fausse alerte Google Chrome et les incite à installer un « certificat racine » en exécutant un script PowerShell.

Il est important de rester vigilant face à ces menaces et de ne jamais exécuter de correctifs ou de scripts provenant de sources inconnues ou suspectes. Il est également recommandé de maintenir ses logiciels à jour et d’utiliser des solutions de sécurité fiables pour se protéger contre les malwares.

Sources:
https://fr.softonic.com/articles/si-vous-voyez-ce-message-derreur-sur-chrome-mefiez-vous-votre-pc-pourrait-etre-infecte-par-un-malware
https://www.tomsguide.fr/google-chrome-attention-ces-fausses-erreurs-vous-incitent-a-installer-des-malwares/
https://www.hfrance.fr/de-fausses-erreurs-google-chrome-vous-incitent-a-executer-des-scripts-powershell-malveillants.html

Des pirates informatiques injectent du code malveillant dans des plugins WordPress populaires

Des pirates informatiques ont compromis plusieurs plugins WordPress pour injecter du code malveillant permettant de créer des comptes administrateurs malveillants.

Les plugins concernés sont Social Warfare, Blaze Widget, Wrapper Link Element, Contact Form 7 Multi-Step Addon et Simply Show Hooks. Les utilisateurs de ces plugins sont invités à vérifier leur site pour détecter tout compte administrateur suspect et à supprimer tout code malveillant.

Les plugins ont été temporairement supprimés du référentiel WordPress dans l’attente d’un examen. Les comptes administrateurs malveillants créés ont les noms d’utilisateur « Options » et « PluginAuth », avec les informations de compte exfiltrées vers l’adresse IP 94.156.79[.]8.

Il n’est actuellement pas connu comment les pirates ont réussi à compromettre les plugins, mais les premiers signes de l’attaque de la chaîne d’approvisionnement remontent au 21 juin 2024.

Sources:
https://thehackernews.com/2024/06/multiple-wordpress-plugins-compromised.html
https://www.bleepingcomputer.com/news/security/plugins-on-wordpressorg-backdoored-in-supply-chain-attack/
https://www.securityweek.com/several-plugins-compromised-in-wordpress-supply-chain-attack/

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *