Étiquette : Fortinet

  • Le shopping sur les places de marché underground

    Les places de marché du DarkNet 

    Christophe Auberger, Directeur Technique France, Fortinet

    Les logiciels malveillants et les services de hacking sont en passe de devenir des commodités. De son côté, le ransomware as a service, en rendant les attaques par ransomware plus simple et conviviale à exécuter, est devenu très populaire cette année. L’efficacité croissante des solutions de sécurité a incité les cybercriminels à repenser leurs outils et techniques pour cibler plus efficacement leurs victimes et déjouer les défenses en place. Enfin, ce sont les concepteurs de logiciels malveillants qui sont en recherche permanente de nouveaux marchés sur lesquels se positionner et proposer leurs services.

    Si le DarkNet héberge de nombreuses places de marché étroitement liées à la cybercriminalité, on constate néanmoins que ces criminels sont nombreux à se contenter de sites grand public de vente ou d’annonces comme eBay ou Craiglist, pour acheter et vendre des informations, outils et techniques. Ainsi, les places de marché n’ont pas comme impératif d’être dissimulées au sein du DarkNet pour être au service de la communauté des cybercriminels.

    Une place de marché souterraine, relativement nouvelle, a commencé à attirer des vendeurs aux États-Unis, et une visite sur ce site est riche d’enseignements. Cette plateforme évolue rapidement et les produits proposés à la vente ont un cycle de vie plutôt rapide en rayon. Ainsi, lors d’une journée en particulier, le site proposait un nombre suffisamment élevé de cartes de crédits volées ou fausses pour pouvoir les trier selon des critères comme le code postal. Comme l’illustre la copie d’écran de la page d’accueil du site ci-dessous, les comptes utilisateurs/clients piratés étaient néanmoins plus nombreux que les données de cartes de paiement volées.

    Selon la liste ci-dessous, de multiples comptes provenant de différents fournisseurs de services étaient proposés à la vente. Une analyse rapide de ces comptes nous a montré que certains d’entre eux n’étaient que de simples comptes de démo ou gratuits pendant 30 jours. La prudence est donc encore plus de mise chez les acheteurs sur ces places de marché, comparé aux sites légitimes. A noter cependant que certains comptes proposés que ce site semblaient parfaitement réels.

    Comme pour toute place de marché en ligne, le feedback et les notes de réputation de la part des acheteurs et des vendeurs constituent une aide précieuse à la décision lorsqu’il s’agit d’acheter ou de vendre. Si ce site reste plutôt mineur par rapport à d’autres places de marché explorées, nous pouvons néanmoins identifier des vendeurs actifs sur le site :

    Généralement, la présence en nombre de comptes utilisateurs proposés à la vente signifie souvent que le site d’origine a été piraté suite à une attaque, résultant dans le détournement de la base de données des utilisateurs et de leurs identifiants de connexion.

    On constate, après étude de ces éléments, que nombre d’utilisateurs disposent du même nom d’utilisateurs et mot de passe, qui s’affichent à différentes reprises et donc pour de multiples sites Web. On peut en conclure, qu’après piratage des identifiants et données des utilisateurs, les assaillants sont capables d’en extrapoler de multiples noms d’utilisateurs et mots de passe, pour de multiples sites et à partir d’une seule base de données. À titre d’exemple, nombre de sites web proposent des comptes gratuits pendant 30 jours, et les assaillants en profitent pour créer des comptes d’évaluation gratuits en utilisant les noms d’utilisateurs et mots de passe détournés, pour ensuite les revendre sur des places de marchés. Un cybercriminel expert pourrait ainsi utiliser ces données pour utiliser anonymement un service gratuit, mais aussi tenter de les réutiliser sur des sites web fréquentés (banque, Amazon, etc.) puisque nombre d’utilisateurs utilisent les mêmes identifiants pour de multiples comptes.

    À l’évidence, l’activité des places de marchés souterraines devrait se développer, alors que les fêtes de fin d’année approchent à grand pas. Les noms d’utilisateurs, mots de passe et données de cartes bancaires volées peuvent être utilisés sur différents sites pour s’acheter des biens et des services. Dans de nombreux cas, compte tenu de la fièvre acheteuse attendue en cette fin d’année, les achats frauduleux ne seront pas toujours rapidement identifiés par les victimes.

    Parallèlement, les assaillants sont toujours à la recherche de nouveaux services et données pouvant être vendus sur ces places de marché, tandis que les acheteurs potentiels sont, de leur côté, à la recherche de nouveaux outils et données sur lesquels capitaliser pour cibler leurs victimes à venir.

  • Ransomware : état des lieux de la menace

    Ransomware : la menace prend son envol

    Par David Maciejak, expert sécurité chez Fortinet

    Aux États-Unis, le FBI a récemment publié un rapport affirmant que les victimes de ransomware auraient réglé plus de 209 millions de dollars sur le seul 1er trimestre 2016, contre 24 millions de dollars sur l’ensemble de 2015. Les chiffres s’envolent et le ransomware est rapidement devenu un logiciel malveillant à la mode ciblant de nombreux pays et profils d’utilisateurs. Le racket qui en découle est malheureusement une réalité de tous les jours pour nombre de victimes.

    Qu’est-ce qu’un ransomware ?

    Le ransomware (ou rançongiciel en français) est un logiciel malveillant qui verrouille l’accès à un système, empêche l’exécution de certaines fonctionnalités, voire chiffre les données présentes. Le retour à la normale exige que la victime règle une rançon. Ce logiciel malveillant se décline en deux principales familles : le crypto-ransomware qui chiffre les données pour les rendre inutilisables, et le ransomware bloquant qui empêche un système/PC de fonctionner correctement.

    État des lieux de la menace

    Le ransomware n’est guère nouveau et existe, selon certains experts, depuis 1989, avec l’apparition du cheval de troie « AIDS ». Cependant, il faut attendre 2005 pour voir une variante de ce logiciel malveillant utiliser un chiffrement asymétrique pour la première fois. Depuis, le ransomware est devenu une arme de prédilection pour les cybercriminels. Notons que depuis 2013, la généralisation du Bitcoin joue le rôle de catalyseur, en offrant aux cybercriminels le moyen de recevoir des fonds de manière parfaitement anonyme.

    Parallèlement, c’est l’utilisation de Tor et de réseaux décentralisés similaires qui rend la tâche plus simple : les cybercriminels déploient des plateformes dédiées à des infections de masse, dans un modèle de type Ransomware-as-a-service (RaaS), et optimisent les gains détournés auprès de leurs victimes (même après redistribution de 20% ou plus des revenus aux affiliés qui participent aux campagnes RaaS).

    Le ransomware a ainsi évolué au fil du temps, et cette évolution donne certaines perspectives sur le futur de ce malware.

    L’omniprésence annoncée des ransomware

    Comme mentionné, il existe deux grandes familles de ransomware, mais on note que les différences tendent à s’estomper. À titre d’exemple, un crypto-ransomware récemment identifié empêche, s’il chiffre les données, également d’accéder à certains sites Web à partir du PC infecté, jusqu’au paiement de la rançon.

    Le distinguo tend également à s’atténuer alors que les ransomware se veulent compatibles à de nouvelles plateformes, au-delà des PC, à savoir les dispositifs mobiles. Les ransomware ciblent ainsi le système d’exploitation Android, et nous avons identifié des variantes (comme FLocker) qui s’en prennent aux objets connectés comme les Smart TV. FLocker exige une carte cadeau iTunes d’une valeur de $200 avant de permettre au téléspectateur de pouvoir accéder à nouveau à sa TV et ses programmes.

    Selon l’analyste Gartner, il y a aura 6,4 milliards d’objets connectés d’ici la fin de 2016, et 21 milliards d’entre eux à l’horizon fin 2020. Le nombre de victimes potentielles s’annonce ainsi considérable !

    Le ransomware, à l’image d’une pandémie, évolue et trouve en permanence de nouveaux vecteurs d’infection et d’attaque. De nouvelles variantes apparaissent, toujours plus sophistiquées et réinventant les techniques d’infection. Le souci est que cette évolution ne marque aucun temps d’arrêt.

    Pour les familles SamSam et ZCryptor par exemple, nous avons récemment identifié une propension à se propager de manière latérale,  au sein du périmètre interne du réseau, reprenant ainsi à leur compte le comportement des vers pour proliférer sur un réseau.

    Il faut dire que l’évolution du ransomware est, à vrai dire, plutôt proche de la théorie de Darwin sur le sujet ! Ainsi, un ransomware qui s’étend à partir d’une seule machine peut être vu comme un arthropode primaire qui émerge de la mer pour la première fois. Cette étape majeure est en réalité intervenue il n’y a que quelques mois, ce qui nous amène à nous interroger : mais comment le ransomware peut-il évoluer si rapidement ?!

    En premier lieu, les victimes sont nombreuses à régler la rançon demandée (près d’un tiers des Français se disent prêt à payer cette rançon), ce qui encourage les cybercriminels à poursuivre leurs exactions et capitaliser sur un business toujours plus lucratif. Sans rentrer dans le débat de savoir s’il faut payer ou non, la récupération de certaines données critiques chiffrées plaide parfois en faveur de ce paiement. Mais attention, ce règlement n’est pas une garantie de pouvoir récupérer ses données. La valeur du Bitcoin étant particulièrement volatile, il semblerait, selon certains rapports, que des entreprises se soient procurées des bitcoins pour se préparer à une possible infection par ransomware. Il est intéressant de constater que la demande de bitcoins est à la hausse, avec un taux de change qui a presque doublé au cours des trois derniers mois, pour atteindre 768 dollars.

    On imagine que les auteurs de ransomware gèrent leur business à l’image d’une entreprise classique, réinvestissant une part conséquente de leurs fonds détournés dans la recherche et développement. À l’instar d’un éditeur de logiciel, on imagine qu’ils disposent de chefs de projets, d’une roadmap produit et d’ingénieurs capables de restaurer les bugs ou d’enrichir le panel fonctionnel de leur ransomware.

    Quelles sont les perspectives ?

    Le ransomware est devenu tellement omniprésent qu’on peut s’interroger sur sa marge de progression. Et pourtant, de nouveaux territoires d’infection sont à envisager…

    – Systèmes de contrôle industriels / SCADA

    Il reste encore un univers qui est, pour l’instant, à l’abri du ransomware : les systèmes de contrôle industriels au sein des environnements de production : usine chimique, centrales nucléaires, centrales électriques, etc. Ces systèmes sont pourtant des proies idéales pour le ransomware.

    Aucune information, tout du moins publique, ne permet à ce jour de conclure à l’existence de cas d’infection au sein des environnements industriels. Cependant, la question est légitime car toute stratégie de sécurité est susceptible de présenter des lacunes…

    Ces systèmes industriels sont peu protégés et plutôt fragiles. C’est un fait connu. Certaines variantes actuelles de ransomware pourraient donc se contenter de frapper à la bonne porte, ce qui laisse penser qu’il est probable que la menace émergera tôt ou tard au sein de ces environnements industriels. Nous constatons déjà que le ransomware cible certains profils de victimes, comme les acteurs de soins de santé, qui doivent s’acquitter d’une rançon élevée car nombre de ces acteurs ont déjà accepté, dans le passé, de payer la rançon. Quid des gouvernements ? Seraient–ils prêts à céder au chantage pour prévenir toute problématique au sein d’une centrale nucléaire ?

    C’est pour répondre à ces défis que Fortinet a imaginé son architecture ISFW (Internal Segmentation Firewall) qui empêche les assaillants de se mouvoir latéralement au sein des réseaux industriels ou d’entreprise.

    – CLOUD

    Face à un ransomware qui prolifère presque à sa guise, quelles sont les perspectives ?

    Compte tenu de son historique, on imagine facilement que le ransomware continuera à proliférer. Car pour survivre et se développer, le ransomware suit les données où qu’elles se trouvent. Les données migrent vers le cloud, qui devient ainsi un terrain particulièrement fertile pour les ransomware.

    Apple a récemment annoncé que son service gratuit icloud passait de 20 à 150 Go de stockage, faisant du stockage de données privées et personnelles dans le cloud la nouvelle norme. Les cybercriminels pourraient tirer parti d’une API pour chiffrer des données stockées en ligne. Car, après tout, le Cloud repose sur des systèmes appartenant à une personne ou entité.

    Plus que jamais, il est essentiel que des sauvegardes soient réalisées de manière régulière, quelle que soit la plateforme cloud utilisée. Pour mieux accompagner les organisations, Fortinet étudie en permanence les menaces liées au ransomware et repense les approches capables de neutraliser les nouveaux vecteurs et variantes. Nous renforçons notre capacité à détecter et neutraliser les menaces, et à concevoir des mesures de rétorsion en se focalisant sur des nouveaux modèles de prévention.

    LES HUMAINS

    Sans verser dans la science-fiction, on est néanmoins en droit de s’interroger : compte tenu des risques associés à l’Internet des Objets, est-il possible le fait que le ransomware passe un jour du monde numérique vers nos systèmes biologiques ?

    Que se passerait-il si un ransomware vous empêchait d’utiliser votre prothèse de bras ou vos dispositifs et implants médicaux (pacemaker par exemple ?). Ces risques ne doivent pas être écartés !

    Fort heureusement, il s’agit encore à ce jour de spéculation, mais, pour autant, sommes-nous si loin de la réalité ? La science-fiction a nourri nombre de nos inventions …

    L’évolution étant un processus permanent, nous pouvons nous attendre à l’émergence de nouveaux vecteurs et cibles. Et si, demain, les ransomware implantaient des modules de contrôle au sein de votre voiture sans conducteur, venaient perturber une opération chirurgicale assistée par robot ou vous empêchaient d’accéder à votre propre maison connectée ? Et que dire des dispositifs infectés capables de déployer et gérer d’autres dispositifs ? Sommes-nous vraiment si éloignés d’une situation, aujourd’hui encore fictive, avec des machines qui prendrait le contrôle sur les humains ?

    Nous sommes particulièrement enthousiastes face aux promesses que nous dévoile le futur. Mais nous devons être encore plus enthousiastes à protéger ce monde à venir.

  • Smarcity ou boîte de Pandore ?

    Villes intelligentes : cinq zones de sécurité à surveiller par les DSI

    Par  Christophe Auberger, Directeur Technique France chez Fortinet

    Grâce aux données des capteurs installés sur les routes et véhicules, les systèmes de navigation embarqués dans les voitures peuvent signaler les embouteillages, leurs durées; les caméras repèrent les déchets dans les lieux publics et demandent l’intervention d’équipes de nettoyage ; les lampadaires de rue s’autorèglent…

    Voilà quelques-uns des scénarios qui pourraient se généraliser avec le développement des villes intelligentes au cours des prochaines années. Poussées par une urbanisation croissante et alimentées par des technologies telles que l’Internet des objets (IoT) et l’analyse des données, les villes intelligentes sont sur le point de connaître une croissance exponentielle. Glasgow, Barcelone, Nice, New York, Londres et Singapour sont déjà engagées dans cette voie. D’après Navigant Research, le marché des technologies des villes intelligentes pourrait représenter 27,5 milliards de dollars annuels en 2023.

    Le secteur public est souvent à l’origine des initiatives de villes intelligentes. Cependant, celles-ci vont avoir un fort impact sur les entreprises. Les DSI vont devoir apprendre à exploiter les nouvelles infrastructures connectées de leur ville pour leurs activités. Les technologies des villes intelligentes, telles que l’IoT et les analyses des données vont sans doute donner lieu à des idées commerciales innovantes dans le futur.

    Mais la nouvelle vague de services et de technologies des villes intelligentes va probablement aussi créer de nouvelles vulnérabilités en matière de sécurité. Voici les CINQ zones à surveiller par les DSI.

    1. Davantage de fragmentation de l’IT

    Ces dernières années, nous avons assisté à une prolifération rapide des services cloud et à l’adoption des appareils mobiles au travail. Cette tendance a bouleversé la productivité de l’entreprise. Mais elle a également mis à mal le contrôle très rigoureux exercé jusqu’alors par les DSI sur leurs systèmes informatiques.

    Les DSI doivent désormais se faire à l’idée que les employés peuvent utiliser des services cloud non autorisés, via des téléphones non sécurisés, pour accéder aux serveurs de l’entreprise et aux données sensibles de l’entreprise. L’explosion attendue des appareils IoT — les chercheurs estiment qu’en 2020, le nombre d’appareils actifs connectés sans fil sera de plus de 40 milliards dans le monde — entraînera davantage de fragmentation de l’IT dans l’entreprise.

    Au lieu de s’engager dans une bataille perdue d’avance, les DSI doivent veiller à protéger les données. Ils doivent rechercher des appareils IoT capables d’offrir un chiffrement d’appareil à appareil ; envisager de mettre en place — et de renforcer — des systèmes de chiffrement complets afin de protéger les données stockées dans les réseaux, services cloud et terminaux.

    1. Vulnérabilités des appareils

    L’année dernière, des chercheurs en matière de sécurité ont trouvé des failles situées  dans les poupées Barbie connectées en Wi-Fi, les voitures Jeep Cherokee, les dispositifs de suivi d’activités physiques et autres appareils connectés dernier cri. FortiGuard Labs de Fortinet constate déjà des attaques ciblant les appareils IoT à travers le monde. Cela montre les risques inhérents au fait de connecter des jouets, dispositifs wearables, voitures et réseaux électriques à des capteurs reliés à un réseau commun et au Web.

    L’Internet des objets (IoT) va démultiplier les surfaces soumises aux attaques. Les pirates vont utiliser les appareils IoT comme tremplin pour des attaques de grande ampleur. Par exemple, les pirates profitent des vulnérabilités des appareils connectés grand public pour pénétrer dans les réseaux des entreprises et les matériels auxquels ils se connectent.

    Alors, comment les DSI peuvent-ils se protéger contre les risques des appareils connectés ? À défaut de pouvoir séparer physiquement ces appareils de tous les autres systèmes du réseau, ils peuvent envisager de déployer des systèmes de protection réseau. Les pare-feux de segmentation interne (ISFW), par exemple, peuvent limiter la prolifération des menaces à l’intérieur du réseau de l’entreprise. Ils doivent également employer une solution de sécurité réseau pour l’IoT capable de limiter l’exploitation de cette surface d’attaque croissante et vulnérable. Les fournisseurs d’IoT doivent renforcer leurs produits et avoir une équipe d’intervention en cas d’incidents relatif à la sécuritté des produits (Product Security Incident Response Team, PSIRT).

    1. Les passerelles IoT peuvent être exploitées

    Dans un déploiement IoT typique, la majorité des appareils sont et seront connectés en permanence. Contrairement aux téléphones mobiles et aux ordinateurs portables, ces appareils bénéficient d’une authentification unique pour des multiples sessions. Cela les rend particulièrement attractifs aux yeux des pirates souhaitant s’infiltrer dans les réseaux d’entreprise. Le renforcement de la sécurité des passerelles qui connectent les appareils IoT est donc indispensable. Les DSI doivent cartographier la localisation et les liaisons de ces passerelles — qui peuvent se trouver en interne ou en externe, et même être connectées aux fabricants des appareils IoT. Un solide plan de mises à jour avec des correctifs de sécurité doit également être établi sur ces passerelles comme sur les appareils IoT.

    1. Big data, plus de risques

    L’une des constantes dans le déploiement des villes intelligentes est que cela va générer plus de données, qu’il faudra traiter et stocker. Les dispositifs connectés vont générer d’énormes répertoires de données. Les entreprises qui adoptent le big data assisteront à un déluge encore plus impressionnant de données. Malheureusement, ces données constitueront également des cibles attractives pour les pirates. Pour protéger ces quantités de données associées à d’importants flux en entrée comme en sortie, les capacités en bande passante des dispositifs de sécurité seront primordiales. Et en matière d’analyse des données, il ne s’agira plus de traiter une simple série de données, mais de multiples répertoires de données qui devront pouvoir être combinés et analysés ensemble par différents groupes de personnes. Par exemple, les recherches d’un laboratoire pharmaceutique devront être accessibles aux employés, aux sous-traitants et aux stagiaires. Cela implique autant de droits d’accès et d’audit individuels.

    1. Une nouvelle boîte de Pandore

    De nouveaux vers, conçus pour les appareils IoT vont émerger — et ils pourraient faire encore plus de ravages étant donné la portée étendue des nouveaux réseaux convergents. Conficker est un exemple de ver qui s’est répandu sur les PC en 2008 et dont la présence persiste toujours en 2016. De la même manière, on peut s’attendre à ce qu’apparaissent des vers et virus capables de se propager d’appareil en appareil — notamment avec les appareils mobiles et le système d’exploitation Android. Les vers se répandront en exploitant les vulnérabilités d’une surface d’attaque mobile et IoT croissante. Le plus grand botnet constaté par FortiGuard Labs a atteint environ 15 millions de PC. Grâce à l’Internet des objets, celà pourrait facilement en atteindre plus de 50 millions si la propagation des vers sur IoT n’est pas correctement limitée. La gestion des correctifs et les inspections de sécurité basées sur les réseaux — notamment, les systèmes de prévention d’intrusion (IPS) — capables de bloquer les vers sur IoT sont incontournables.