Bulletin d’information CYBER de votre CSIRT du 30/08/2024

Introduction :

La cybersécurité est sous pression avec plusieurs développements récents. Une faille critique dans un plug-in WordPress a été signalée, exposant les sites web à des risques importants. L’arrestation de Pavel Durov, fondateur de Telegram, pourrait avoir des répercussions sur la sécurité numérique. Une attaque par rançongiciel contre l’université de Paris-Saclay a donné lieu à une nouvelle mesure de protection. Les passkey, eux, gagnent en popularité comme moyen d’authentification, alors que la cryptographie post-quantique et la collecte de données par des jouets intelligents soulèvent des préoccupations.
Enfin, nous observons une montée des attaques ciblées envers macOS.

En bref…

WordPress : une faille critique découverte dans un plug-in

Un défaut de sécurité critique a été découvert dans le plugin WPML (WordPress Multilingual), qui est utilisé par plus d’un million de sites WordPress. Cette vulnérabilité, identifiée sous le code CVE-2024-6386 et évaluée à 9,9/10 selon le système CVSS (le Common Vulnerability Scoring System, un cadre standardisé pour évaluer la gravité des vulnérabilités de sécurité dans les logiciels et les systèmes informatiques), permet à des utilisateurs authentifiés d’exécuter du code à distance, ce qui pourrait entraîner la prise de contrôle complète des sites affectés. Le problème provient de l’absence de validation et de filtrage des entrées utilisateurs lors du rendu de modèles avec le moteur Twig, exposant ainsi les sites à des injections de code malveillant. Il est vivement recommandé de mettre à jour son plug-in vers une version équivalente ou supérieure à la 4.6.13.

Sources: https://www.redpacketsecurity.com/critical-wpml-plugin-flaw-exposes-wordpress-sites-to-remote-code-execution/
https://thehackernews.com/2024/08/critical-wpml-plugin-flaw-exposes.html

Arrestation de Pavel Durov : les effets collatéraux sur la sécurité numérique

Pavel Durov, fondateur de Telegram, a été arrêté en France sous plusieurs accusations, dont fraude et abus de confiance. Cette arrestation a déclenché une vague de cyberattaques ciblant particulièrement la France. Les experts en cybersécurité ont noté une augmentation significative des tentatives d’intrusion et des attaques par déni de service (DDoS), qui visent à paralyser les réseaux et les sites web.

En réponse à son arrestation, un mouvement de soutien appelé « Free Durov » a notamment émergé sur les réseaux sociaux et les forums en ligne pour mobiliser et organiser des actions de protestation. Il rassemble des utilisateurs de Telegram et des défenseurs de la liberté d’expression, qui estiment que ces accusations sont injustifiées. Ils plaident pour sa libération immédiate et dénoncent ce qu’ils considèrent comme une attaque contre la liberté numérique.

Après une période de détention, Pavel Durov a été libéré, mais avec l’interdiction de quitter le territoire français. Cette décision a été prise dans le cadre de l’enquête en cours, mais elle n’a pas apaisé les tensions. Les partisans de Durov continuent de réclamer justice et de dénoncer les accusations portées contre lui. La France doit désormais faire face à une augmentation des cyberattaques, tout en gérant les implications légales et politiques de l’affaire Durov.

Sources: https://www.clubic.com/actualite-535649-voici-les-12-chefs-d-accusation-qui-vont-peut-etre-faire-tomber-pavel-durov-le-patron-et-fondateur-de-telegram.html
https://www.clubic.com/actualite-535733-la-france-cible-d-attaques-de-hackers-depuis-l-arrestation-de-pavel-durov-telegram.html
https://www.clubic.com/actualite-535838-telegram-pavel-durov-est-libere-mais-a-interdiction-de-quitter-le-territoire-francais.html

L’université de Paris-Saclay durement touchée par une attaque par rançongiciel, retour sur les mesure prises

L’Université Paris-Saclay a été récemment ciblée par une attaque par rançongiciel, un type de malware qui chiffre et exfiltre les données des systèmes infectés et exige une rançon pour leur restitution. Cette cyberattaque a gravement perturbé les opérations de l’université, entraînant une paralysie partielle des services informatiques et des interruptions des activités pédagogiques et administratives. Pour pallier les perturbations et maintenir l’accès aux informations essentielles, l’université a rapidement mis en place un site web temporaire. Elle a également encouragé l’utilisation de solutions de communication alternatives telles qu’Outlook et WhatsApp qui ont permis de maintenir une certaine continuité dans les échanges entre les étudiants, les enseignants et le personnel administratif. Cette histoire témoigne qu’encore beaucoup d’établissements ne sont pas préparés face aux cyberattaques et n’ont donc pas de protocoles adaptés. Comme l’atteste une enquête récente, 93 % des universités françaises ne mettent pas en œuvre des filtrages adéquats pour bloquer les courriels frauduleux, qui sont pourtant souvent utilisés comme vecteurs d’attaque pour les rançongiciels.

Sources: https://incyber.org/article/rancongiciel-frappe-universite-paris-saclay
https://www.silicon.fr/cyberattaque-universite-paris-saclay-481132.html
https://www.lemondeinformatique.fr/actualites/lire-apres-un-ransomware-l-universite-paris-saclay-lance-un-site-provisoire-94554.html
https://www.undernews.fr/reseau-securite/phishing-hoax/93-des-universites-francaises-ne-bloquent-pas-les-courriels-frauduleux.html

Plus généralement

IA et Cloud : enjeux et nécessité de sécurisation

L’usage croissant des assistants virtuels et des intelligences artificielles soulève des inquiétudes en matière de sécurité et de conformité, notamment en ce qui concerne le partage de fichiers sensibles. La Commission Nationale de l’Informatique et des Libertés (CNIL) a également exprimé des préoccupations concernant le règlement européen sur le Cloud, l’EUCs, qu’elle considère comme potentiellement trop restrictif et nuisible à l’innovation tout en compliquant la conformité. Face à ces enjeux, des entreprises comme Facebook et Spotify ont également appelé l’Union Européenne à réexaminer ses régulations, estimant qu’elles pourraient freiner l’avancée tout en n’apportant pas une protection adéquate contre les nouvelles menaces. Il est approprié de souligner les efforts de l’Union Européenne pour la protection des données, même si ceux-ci peuvent parfois paraître excessifs, car ils jouent un rôle essentiel dans la défense des droits numériques.

Sources: https://www.silicon.fr/avis-expert/partage-de-fichiers-assistant-et-ia-conversationnelle-une-bombe-a-retardement-pour-la-securite-et-la-conformite
https://incyber.org/article/cnil-critique-eucs-projet-reglement-europeen-sur-cloud/
https://www.lemondeinformatique.fr/actualites/lire-attaques-quantiques-sur-les-systemes-cloud%C2%A0-94545.html
https://www.lemondeinformatique.fr/actualites/lire-facebook-et-spotify-invitent-l-ue-a-revoir-ses-reglements-94547.html

La monté en puissance des passkeys comme moyen d’authentification

Les passkeys sont une solution d’authentification sans mot de passe, offrant une alternative plus sécurisée pour accéder aux comptes en ligne. Contrairement aux mots de passe traditionnels, les passkeys reposent sur des clés cryptographiques stockées sur un appareil ou un serveur. L’utilisateur s’authentifie en utilisant des données biométriques (empreinte digitale, reconnaissance faciale) ou un code PIN, et un jeton cryptographique unique est généré pour chaque connexion.

Cette méthode réduit les risques de phishing, car les passkeys sont moins susceptibles d’être volées ou interceptées. Leur adoption est en forte augmentation, avec une intégration croissante dans divers services en ligne. Cependant, elles présentent encore certaines limites. Bien qu’elles offrent une meilleure sécurité par rapport aux mots de passe, des vulnérabilités subsistent. Les appareils peuvent être compromis, et les systèmes de sauvegarde des passkeys peuvent également être ciblés. Ainsi, bien que prometteuses, les passkeys nécessitent des mesures de sécurité complémentaires pour garantir une protection optimale.

Sources: https://www.lemondeinformatique.fr/actualites/lire-les-passkeys-pas-si-invulnerables-que-ca-94235.html
https://www.lemondeinformatique.fr/actualites/lire-l-adoption-des-passkeys-progresse-rapidement-94542.html
https://www.msn.com/fr-fr/actualite/technologie-et-sciences/utilisateurs-r%C3%A9sistants-au-phishing-un-aper%C3%A7u-de-l-avenir-de-la-s%C3%A9curit%C3%A9-sans-mot-de-passe/ar-AA1plvcD?ocid=BingNewsVerp

Rentrée 2024 : nouvelles technologies, nouvelles méthodes de phishing

Alors que les méthodes de phishing traditionnelles continue de s’adapter aux saisons et aux évènements, à l’image du site frauduleux, « RevealClasse », qui exploite l’attente de la rentrée scolaire pour voler des informations personnelles. Se faisant passer pour un site officiel, il collecte des données sous prétexte de fournir des listes de classe, mais les utilisateurs ne reçoivent jamais les informations promises. Les jeunes, souvent moins prudents, sont particulièrement ciblés. Une nouvelle menace de phishing s’appuyant sur le PWA (cette technologie permettant d’installer des sites en applications utilisant un navigateur) cible également les utilisateurs de smartphones avec des fausses applications bancaires notamment.
Les cybercriminels créent des interfaces imitant celles de banques populaires qui seront téléchargées par des usagers non méfiants depuis des annonces publicitaires par exemple sur les réseaux sociaux. Une fois que les victimes entrent leurs identifiants et mots de passe, ils permettent aux hackers d’accéder à leurs comptes. En France, les fraudes à la carte bancaire sont particulièrement fréquentes, faisant du pays un leader en la matière en Europe. Une autre campagne de phishing utilise des QR codes pour rediriger les victimes vers des sites frauduleux. Les QR codes malveillants, souvent trouvés sur des factures ou des tickets de caisse, redirigent les utilisateurs vers des sites imitant des services de paiement officiels, augmentant ainsi le risque de vol d’informations sensibles et de fraude.

Sources: https://www.datasecuritybreach.fr/rentree-des-classes-place/
https://siecledigital.fr/2024/08/23/fausses-applications-bancaires-une-nouvelle-menace-de-phishing-cible-les-utilisateurs-diphone-et-dandroid/
https://www.capital.fr/votre-argent/fraude-a-la-carte-bancaire-la-france-est-championne-deurope-comment-vous-proteger-1501238
https://thehackernews.com/2024/08/new-qr-code-phishing-campaign-exploits.html

Pour aller plus loin :

Cryptographie Post-quantique : qu’est-ce que c’est ?

La cryptographie post-quantique est une branche de la cryptographie conçue pour protéger les informations contre les attaques potentielles des ordinateurs quantiques, qui pourraient compromettre les systèmes de cryptage actuels. Avec les progrès rapides en informatique quantique, des algorithmes comme RSA et ECC (Elliptic Curve Cryptography) risquent de devenir obsolètes, car ces ordinateurs pourraient déchiffrer les données protégées par ces méthodes. En réponse, le NIST (National Institute of Standards and Technology) a récemment publié une série de formules de chiffrement post-quantique, marquant une étape significative dans le renforcement de la sécurité des données. Ces nouveaux processus sont spécialement conçus pour résister aux capacités de calcul des futurs ordinateurs quantiques. Dans le même temps, le gouvernement américain a établi des normes pour guider l’adoption de ces nouvelles technologies par les organisations, afin d’assurer une transition fluide et sécurisée.

Sources: https://incyber.org/article/nist-publie-trois-algorithmes-chiffrement-post-quantique/
https://www.usine-digitale.fr/article/cryptographie-post-quantique-le-gouvernement-americain-publie-ses-premieres-normes.N2217276
https://www.zdnet.fr/actualites/la-cryptographie-post-quantique-dans-les-starting-blocks-396006.htm?utm_source=rss_feed&utm_medium=link&utm_campaign=unknown

La collecte de données par des jouets intelligents soulève des questions de sécurité

Une étude de l’Université de Bâle révèle que de nombreux jouets intelligents, tels que les poupées interactives et les robots éducatifs, recueillent des données comportementales sur les enfants sans le consentement des parents. Ces jouets, souvent dotés de fonctionnalités connectées comme des microphones et des caméras, enregistrent des informations variées, allant des conversations quotidiennes aux préférences personnelles des jeunes utilisateurs. Parmi les jouets analysés figurent la Toniebox, un lecteur musical interactif, et le Tiptoi, un stylo éducatif sophistiqué. L’étude met en évidence des lacunes critiques dans la protection des informations personnelles des jeunes utilisateurs. Pour remédier à ces problèmes, les auteurs de l’étude recommandent une série de mesures visant à améliorer la sécurité et la transparence. Parmi celles-ci, l’adoption d’un label de confidentialité sur l’emballage des jouets pourrait aider les parents à faire des choix éclairés. Ce label garantirait le respect des normes de protection des données, à l’image des indications nutritionnelles sur les produits alimentaires. Les chercheurs insistent sur l’urgence de telles initiatives pour protéger les données sensibles des enfants et garantir leur sécurité numérique.

Sources: https://siecledigital.fr/2024/08/28/des-jouets-intelligents-collectent-des-donnees-comportementales-sur-les-enfants-selon-une-etude-alarmante/
https://www.watson.ch/fr/suisse/enfants/391172015-certains-jouets-enregistrent-les-donnees-des-enfants-suisses

MacOS de plus en plus ciblé par les attaquants

Plusieurs menaces sérieuses pour les utilisateurs de macOS ont été dévoilées. Le malware « Cthulhu Stealer », disponible sous un modèle de malware-as-a-service (MaaS) pour 500 dollars par mois, cible les systèmes macOS pour voler des informations sensibles. Une version macOS du backdoor HZ RAT a également été découverte, ciblant les utilisateurs de DingTalk et WeChat. Ce malware peut exécuter des commandes PowerShell et envoyer des données à un serveur de commande et de contrôle (C2). Un autre malware, « TodoSwift », partage des similitudes avec des logiciels malveillants utilisés par des groupes de hackers nord-coréens. TodoSwift se présente sous la forme d’une application nommée TodoTasks, qui affiche un document PDF piégé tout en téléchargeant et exécutant un binaire de deuxième étape. Enfin, des chercheurs de Cisco Talos ont découvert des vulnérabilités dans plusieurs applications Microsoft pour macOS, permettant l’injection de bibliothèques malveillantes. Microsoft a classé ces vulnérabilités comme étant de faible gravité et n’a pas prévu de correctif pour toutes les applications affectées.

Sources: https://thehackernews.com/2024/08/new-macos-malware-cthulhu-stealer.html
https://thehackernews.com/2024/08/macos-version-of-hz-rat-backdoor.html
https://thehackernews.com/2024/08/new-macos-malware-todoswift-linked-to.html
https://www.darkreading.com/remote-workforce/multiple-microsoft-apps-for-macos-vuln-to-malicious-library-injection-attacks

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *