CYBER’ACTU du 29/10/2024

Bienvenue dans ce nouveau volet de notre bulletin d’actualités !

Cette fois-ci nous abordons de nouvelles cyberattaques ayant touchées de grandes entreprises telles que la Mif, Free ou encore le journal Libération. Nous verrons ensuite les sanctions qui ont été données à plusieurs sociétés puis des iniatives en matière de cybersécurité ainsi qu’un petit retour sur les J.O 2024.

Comme d’habitude, vous retrouverez par la suite les vulnérabilités exploitées ainsi que les mises à jour les plus récentes !

Bonne lecture !

Actualités Intéréssantes

Cyberattaques

Assurance vie : la Mif victime d’une cyberattaque

Le week-end du 12 octobre, La Mutuelle d’Ivry (la Fraternelle), plus communément nommée Mif, a été victime d’une attaque informatique.
Source : https://www.moneyvox.fr/assurance-vie/actualites/100191/la-mif-victime-une-cyberattaque

Un hacker revendique encore une fuite de données chez Free (infos client, IBAN…) : notre analyse

Un pirate prétend avoir dérobé des données auprès de l’opérateur mobile Free. L’entreprise n’a pas encore réagi à ce sujet.
Source : https://www.freenews.fr/freebox/le-dernier-piratage-des-donnees-des-abonnes-free-info-ou-intox

Free confirme une fuite de données, que peut faire le hacker avec vos infos personnelles

L’opérateur mobile confirme une cyberattaque dans un mail envoyé aux clients. Les données personnelles dérobées par le pirate ont été mises en ligne.
Source : https://www.numerama.com/cyberguerre/1830934-un-hacker-revendique-encore-une-fuite-de-donnees-chez-free-infos-client-iban-notre-analyse.html

L’auto-école en ligne Ornikar victime d’une cyberattaque, des infos personnelles ont fuité

L’auto-école en ligne Ornikar a été touchée par une cyberattaque. Des pirates ont mis en ligne des données sur un forum de cybercriminels.
Source : https://www.numerama.com/cyberguerre/1832130-lauto-ecole-en-ligne-ornikar-victime-dune-cyberattaque-des-infos-personnelles-ont-fuite.html

Le journal « Libération » victime d’une attaque de type rançongiciel

Le logiciel utilisé pour mettre en page le journal papier a notamment été coupé vendredi 25 octobre, sans que l’on sache s’il a été déconnecté par précaution ou parce qu’il a été touché par la cyberattaque.
Source : https://www.lemonde.fr/pixels/article/2024/10/25/le-journal-liberation-victime-d-une-attaque-de-type-rancongiciel_6359555_4408996.html

Les archives d’Internet sont de retour, malgré de multiples attaques informatiques

À la suite des cyberattaques du mois dernier, la situation s’avère mitigée pour le site Internet Archive et son service Wayback Machine.
Source : https://www.zdnet.fr/actualites/les-archives-dinternet-sont-de-retour-malgre-de-multiples-attaques-informatiques-399877.htm

Chercher un travail sur LinkedIn peut finir par un piratage de tous vos comptes

Des utilisateurs de LinkedIn ont reçu des messages de phishing envoyés par des cybercriminels qui ciblent les personnes à la recherche d’un nouvel emploi.
Source : https://www.numerama.com/cyberguerre/1833262-chercher-un-travail-sur-linkedin-peut-finir-par-un-piratage-de-tous-vos-comptes.html

Donald Trump, Kamala Harris, les deux candidats ont été ciblés par des hackers chinois

Des responsables de la sécurité américaine ont informé les deux candidats aux élections présidentielles, Donald Trump et Kamala Harris, que des hackers chinois ont ciblé leur communication téléphonique.
Source : https://www.numerama.com/cyberguerre/1833634-donald-trump-kamala-harris-les-deux-candidats-ont-ete-cibles-par-des-hackers-chinois.html

Attention à ce faux mail de l’application France Identité, c’est une arnaque

L’application France Identité met en garde ses utilisateurs contre une campagne de fraude en cours. Les cybercriminels ont détourné la véritable adresse mail du service gouvernemental pour envoyer leur arnaque.
Source : https://www.numerama.com/cyberguerre/1831850-attention-a-ce-faux-mail-de-lapplication-france-identite-cest-une-arnaque.html

Failles de sécurité et logiciels malveillants

Une collecte défectueuse de logs de sécurité Microsoft met à mal les entreprises

À cause d’un bug, les services Microsoft Entra, Azure Logic Apps et Monitor ainsi que Sentinel n’ont pas été en mesure de faire remonter des journaux de sécurité cruciaux pendant un mois.
Source : https://www.lemondeinformatique.fr/actualites/lire-une-collecte-defectueuse-de-logs-de-securite-microsoft-met-a-mal-les-entreprises-95043.html

Fortinet : passage à la case patch pour les utilisateurs de FortiManager

L’équipementier vient de lever publiquement le voile sur une vulnérabilité critique. Son exploitation a été constatée, et Fortinet a préalablement commencé à alerter ses clients.
Source : https://www.lemagit.fr/actualites/366613950/Fortinet-passage-a-la-case-patch-pour-les-utilisateurs-de-FortiManager

Une faille zero day exploitée dans FortiManager à des fins d’espionnage

Fortinet a alerté sur une vulnérabilité critique dans sa plateforme de gestion d’instances FortiManager.
Source : https://www.lemondeinformatique.fr/actualites/lire-une-faille-zero-day-exploitee-dans-fortimanager-a-des-fins-d-espionnage-95091.html (cf. CXN-2024-6124)

Des compromissions signalées à l’Anssi après la découverte de failles dans Ivanti Cloud Services Appliance

Au printemps dernier, le cyber-pompier de l’Etat avait déjà mis en garde sur l’exploitation très rapide par des groupes malveillants de ce genre de failles. A l’époque, les vulnérabilités ciblaient deux autres produits de cette entreprise, spécialisée dans les réseaux privés virtuels.
Source : https://www.zdnet.fr/actualites/des-compromissions-signalees-a-lanssi-apres-la-decouverte-de-failles-dans-ivanti-cloud-services-appliance-399935.htm

Strava, une histoire émaillée de failles de sécurité

Ces dernières années, journalistes ou simples curieux ont régulièrement découvert que des personnalités sensibles, en particulier des soldats, avaient partagé leur activité physique sur Strava au péril de leur mission, de leur identité, voire de leur sécurité.
Source : https://www.lemonde.fr/pixels/article/2024/10/27/strava-une-histoire-emaillee-de-failles-de-securite_6361676_4408996.html

Latrodectus, chargeur de malware préféré des courtiers d’accès initiaux

Le chargeur de logiciels malveillants Latrodectus comble le vide laissé par le démantèlement des grands botnets de distribution de malwares comme IcedID. Voici comment il est utilisé et comment il fonctionne.
Source : https://www.lemondeinformatique.fr/actualites/lire-latrodectus-chargeur-de-malware-prefere-des-courtiers-d-acces-initiaux-95054.html

Sanctions

Données personnelles : LinkedIn condamné à une amende de 310 millions d’euros pour ses publicités ciblées dans l’UE

L’association de défense des internautes La Quadrature du Net accuse le réseau social professionnel d’exploiter de manière illégale les données personnelles de ses usagers.
Source : https://www.lemonde.fr/pixels/article/2024/10/24/donnees-personnelles-linkedin-condamne-a-une-amende-de-310-millions-d-euros-pour-ses-publicites-ciblees-dans-l-ue_6359184_4408996.html

Google condamnée à verser 26,5 millions d’euros à une entreprise française

Le jugement, rendu par le tribunal de commerce de Paris lundi 21 octobre, relève que la société de nouvelles technologies américaine, par le biais de deux services de publicité en ligne, a avantagé ses propres outils au détriment de sa concurrente Equativ.
Source : https://www.lemonde.fr/pixels/article/2024/10/25/google-condamnee-a-verser-26-5-millions-d-euros-a-une-entreprise-francaise_6359642_4408996.html

Ledger, entreprise de cryptoactifs, sanctionnée par la CNIL pour insuffisance de protection des données

« La Lettre » révèle une amende de 750 000 euros, non confirmée par la CNIL, infligée à Ledger à la suite de plaintes concernant des violations de données survenues en 2020.
Source : https://www.lemonde.fr/pixels/article/2024/10/24/ledger-entreprise-de-cryptoactifs-sanctionnee-par-la-cnil-pour-insuffisance-de-protection-des-donnees_6359144_4408996.html

Cyberattaque SolarWinds : Les Etats-Unis sanctionnent Unisys, Avaya, Check Point et Mimecast pour déclarations trompeuses

La SEC américaine reproche aux sociétés Unisys, Avaya, Check Point et Mimecast d’avoir minimisé les conséquences du piratage de SolarWinds en 2020, alors qu’elles avaient subi des dommages importants.
Source : https://www.usine-digitale.fr/article/cyberattaque-solarwinds-les-etats-unis-sanctionnent-unisys-avaya-check-point-et-mimecast-pour-declarations-trompeuses.N2221042

Infrastructures et initiatives en cybersécurité

Cybersécurité : Marseille ouvre son Campus Cyber Euromed

Déclinaison provençale et euroméditerranéenne du Campus Cyber national, le site de 2 000 m2 dédié à la cybersécurité et l’intelligence économique a été inauguré ce 22 octobre à Marseille.
Source : https://www.usine-digitale.fr/article/cybersecurite-marseille-ouvre-son-campus-cyber-euromed.N2220967

Cyberattaque : la gendarmerie du Morbihan propose un parcours cybersécurité inédit aux entreprises

Parce qu’une cyberattaque peut avoir des conséquences désastreuses pour une entreprise, la gendarmerie du Morbihan a mis en place un parcours cybersécurité.
Source : https://actu.fr/bretagne/pontivy_56178/cyberattaque-la-gendarmerie-du-morbihan-propose-un-parcours-cybersecurite-aux-entreprises_61782178.html

Retour sur les J.O 2024

Entretien avec Bruno Marie-Rose, DSI des Jeux olympiques et paralympiques de Paris 2024

Bruno Marie-Rose, DSI de l’événement mondial, revient sur des Jeux olympiques et paralympiques réussis – et sur la manière dont son expérience en tant qu’ancien médaillé olympique l’a aidé à devenir un meilleur responsable des technologies de l’information.
Source : https://www.lemagit.fr/actualites/366614515/Entretien-avec-Bruno-Marie-Rose-DSI-des-Jeux-Olympiques-et-Paralympiques-de-Paris-2024

Vulnérabilités Majeures

[F5] Déni de service via une vulnérabilité au sein de produits F5

Une vulnérabilité a été découverte au sein de produits F5. Son exploitation permet à un attaquant de provoquer un déni de service.

La faille de sécurité référencée CVE-2024-25062 provient d’une erreur de type use-after-free au sein de la bibliothèque libxml2. En envoyant un document XML spécifiquement conçu, un attaquant distant authentifié peut l’exploiter pour provoquer un déni de service.

[F5] Élévation de privilèges et déni de service via 4 vulnérabilités au sein de F5 OS

4 vulnérabilités ont été identifiées au sein de F5 OS. Leur exploitation permet à un attaquant de provoquer un déni de service et d’élever ses privilèges.

Les failles de sécurité référencées CVE-2023-43626, CVE-2024-21829, CVE-2024-21781, CVE-2024-23599 proviennent d’une erreur au sein de certains processeurs Intel(R). Un attaquant local peut les exploiter afin de provoquer un déni de service et d’élever ses privilèges.

[F5] Manipulation de données et divulgation d’informations via 6 vulnérabilités au sein de BIG-IB

6 vulnérabilités ont été découvertes au sein de BIG-IB. Leur exploitation permet à un attaquant de provoquer un déni de service, d’accéder à des informations sensibles, de manipuler des données.Les failles de sécurité, référencée CVE-2022-25869 et CVE-2019-14863 résultent respectivement d’un manque de contrôles sur l’élément textarea et de l’utilisation d’une version obsolète d’AngularJS. En incitant sa victime à suivre un lien spécifiquement conçu, un attaquant peut forcer le navigateur de cette dernière à exécuter un code JavaScript malveillant.

L’exploitation de ces vulnérabilités permet de mener différentes attaques : récupération du cookie de session, modification de l’apparence du site web ciblé dans le contexte du navigateur, voire redirection de l’utilisateur vers un site malveillant (par ex. afin de mener une attaque de phishing en affichant un faux formulaire destiné à voler identifiants et mots de passe).

Les vulnérabilités référencées CVE-2019-10768, CVE-2023-26116, CVE-2023-26117, CVE-2023-26118, sont dues à l’utilisation d’une version obsolète d’AngularJS. Un attaquant distant peut les exploiter en envoyant des paquets spécifiquement conçus afin de provoquer l’arrêt du système.

[F5] Déni de service via une vulnérabilité au sein de Traffix SDC

Une vulnérabilité a été découverte au sein de Traffic SDC. Son exploitation permet à un attaquant de provoquer un déni de service.

La faille de sécurité référencée CVE-2023-52880 provient d’un manque de contrôle d’accès au sein du noyau Linux. Un attaquant peu privilégié peut attacher la discipline de ligne (ldisc) N_GSM0710 et par la suite provoquer un déni de service. Il reste cependant requis d’avoir l’espace de noms (namespace) CAP_NET_ADMIN.

[MICROSOFT] Élévation de privilèges via une vulnérabilité au sein de Windows et Windows Server

Un code d’exploitation tirant parti d’une vulnérabilité corrigée lors du Patch Tuesday d’octobre 2024 (CXN-2024-5766) a été publié.

La vulnérabilité en question, référencée CVE-2024-43532, affecte le client Remote Registry de Microsoft. L’exploitation de cette faille permet à un attaquant distant et authentifié d’exploiter un mécanisme de secours dans l’implémentation du client WinReg afin d’obtenir les privilèges SYSTEM sur le système affecté.

Ce code d’exploitation se présente sous la forme d’un programme écrit en Python. En exécutant le programme, un attaquant peut relayer les détails d’authentification NTLM du client aux services de certificats Active Directory (ADCS) et demander un certificat d’un utilisateur arbitraire.

Mises à Jour à effectuer

Squid (28 octobre 2024)

Synology (28 octobre 2024) 

Noyau Linux de SUSE (25 octobre 2024) 

Noyau Linux de Red Hat (25 octobre 2024) 

Noyau Linux d’Ubuntu (25 octobre 2024) 

IBM (25 octobre 2024) 

Microsoft Edge (25 octobre 2024) 

Microsoft (24 octobre 2024) 

Microsoft Azure (24 octobre 2024) 

Cisco (24 octobre 2024) 

GitLab (24 octobre 2024) 

Fortinet FortiManager (23 octobre 2024) 

Fortinet FortiManager (23 octobre 2024) 

Centreon (23 octobre 2024) 

Office 365 de Splunk (23 octobre 2024) 

Spring (23 octobre 2024) 

Google Chrome (23 octobre 2024) 

Liferay (23 octobre 2024) 

Moxa (22 octobre 2024) 

MongoDB (22 octobre 2024)

Ivanti Cloud Services Appliance (CSA) (22 octobre 2024)

Image générée par IA.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *