Étiquette : piratage

  • Des techniques de phishing de plus en plus puissantes avec l’IA

    IA générative : vers une prolifération des Deep Fake en 2024 ?


    Selon Christophe Jolly Regional Director Southern Europe Vectra AI

    Les progrès enregistrés par l’IA ces derniers mois devraient en 2024 déboucher sur une recrudescence de cyberattaques à forte plus-value technologique. 

    Nos mémoires ont ceci de particulier qu’elles s’avèrent bien souvent sélectives. Qui se souvient qu’il y a cinq à six ans à peine l’Intelligence Artificielle (IA) pouvait apparaître comme un sujet incongru dans le milieu de la cybersécurité ? Très souvent employé comme un « buzz word », le concept d’IA était alors considéré par certains comme un gadget superflu… En 2023 tout a changé du tout au tout, et nous assistons au contraire à un très fort ancrage de l’Intelligence Artificielle dans notre quotidien, qu’il soit professionnel ou personnel. Quant aux perspectives à venir en 2024, elles sont très largement à relier au déploiement de l’IA.

    Des techniques de hameçonnages de plus en plus puissantes grâce à l’IA

    De quelle manière l’Intelligence Artificielle sera-t-elle mobilisée par les cybercriminels dans les mois à venir ? Tout porte à croire que les acteurs malveillants y auront largement recours afin de cibler les organisations les plus vulnérables. Cela signifie que le phishing restera la méthode d’attaque privilégiée. Dans le même temps, les cyberattaquants automatiseront sans doute leurs processus d’attaques afin de gagner du temps et d’économiser leurs ressources, dans un contexte global de ralentissement de la croissance économique des principales régions du monde. Ils mobiliseront ainsi des outils de cybercriminalité pré-packagés et se tourneront vers l’IA générative afin d’aider à la création de leurres d’hameçonnage. Qu’ils soient audios ou vidéos, ceux-ci devraient toucher de nombreuses organisations et devenir en quelque sorte une norme. De plus en plus réalistes en 2024, ces contrefaçons auront toujours le même objectif : capter les données sensibles des collaborateurs d’entreprise ainsi que des citoyens.

    Prolifération des « Deep Fake »

    De tels agissements nous renvoient à une question centrale : celle du maniement de l’information. En l’espèce, l’IA – et singulièrement l’IA générative – peut réaliser des prouesses dont il faut avoir conscience dès maintenant. La capacité de certains outils en termes de création de photos, de vidéos ou de sons devrait avoir en 2024 des effets très directs sur la pollution de l’écosystème de l’information. Largement disponibles, les modèles d’Intelligence Artificielle générative seront en capacité de jouer avec l’interface de programmation d’application qu’est l’API, voire de construire leurs propres modèles « from scratch », c’est-à-dire à partir de zéro. Faux sons, fausses vidéos, fictions produites en masse et appréhendées par les victimes comme de vraies informations : les « Deep Fake » se déploieront en 2024 plus que jamais, que ce soit à l’échelle de nos univers privés, de nos territoires professionnels ou de nos sociétés civiles. Ils pourraient provoquer de forts sentiments de défiance entre collègues, entre voisins, entre membres d’une même famille… et compromettre largement des secteurs tels que la santé ou la sécurité publique (liste non exhaustive !).

    Nourrir les algorithmes de l’IA : une question démocratique et éthique

    Particulièrement prégnant en aval, l’essor grandissant de l’IA aura également dans les mois qui viennent de fortes répercussions sur la partie amont des différents outils d’intelligence artificielle. Cette dimension du problème est moins repérée pour l’instant, mais ses effets sont potentiellement dévastateurs. De quoi est-il question ici ? Tout simplement de la manière dont l’IA générative se nourrit afin de produire des avis, des conseils, des analyses ou encore des créations. La matière informationnelle – c’est-à-dire la data – qui sert de carburant aux agents conversationnels les plus aboutis et qui se trouve moulinée par les systèmes algorithmiques n’est en effet pas neutre, et peut aisément être pervertie par de fausses informations. Générées massivement par l’IA, celles-ci sont potentiellement susceptibles d’avoir une influence déterminante sur les réponses générées par un outil tel que ChatGPT par exemple. De telles actions d’influence sont susceptibles d’avoir des répercussions sur le marketing, ciblant tel type de produit plutôt que tel autre. Elles peuvent également avoir un impact non négligeable sur les opinions publiques, à un moment où plusieurs élections majeures sont prévues dans le monde en 2024 (élections européennes, élections présidentielles aux Etats-Unis, mais aussi en Russie ou en Ukraine). Il existe donc des raisons objectives et sérieuses de considérer les effets de l’IA en 2024 avec le plus de sérieux possible…

    Les mois qui viennent s’annoncent décisifs, pour les entreprises bien sûr mais aussi pour les Etats. Actuellement, nous observons que le temps économique a pris de court les gouvernements. L’IA générative peut ainsi se déployer dans de nombreux secteurs et exécuter des tâches complexes en un temps record. Dans quelle mesure des cadres législatifs pourront-ils voir le jour afin d’accompagner ce mouvement ? Ce débat sera certainement mené en 2024 dans de nombreux pays, se heurtant au passage à des approches plus ou moins strictes en matière de confidentialité des données et de résidence. Les discussions iront ainsi bon train sur une dimension encore émergente : celle de l’IA éthique.

    Le sujet n’a donc pas fini de faire parler de lui…

  • Cloud, système d’identité, rançongiciels, vols de propriété intellectuelle … 2022 s’annonce compliqué pour les entreprises

    Prévisions sur la cybersécurité pour 2022

    Par Guido Grillenmeier, Directeur Technologique, Semperis

    Les cyber assaillants s’infiltreront dans le cloud à partir de votre serveur sur site

    Active Directory (AD), le service annuaire Windows, demeure le talon d’Achille de la plupart des entreprises. Au cœur des systèmes d’exploitation Windows, AD gère les autorisations utilisateurs et détient la clé de nombreux services et processus stratégiques, mais sa configuration par défaut en fait une cible facile. Alors que les entreprises transfèrent progressivement leurs charges de travail de leur propre datacenter vers le cloud, AD reste, pour 90 % d’entre elles, un composant d’infrastructure fondamental pour ces deux environnements qui n’est pas près de disparaître. Les cybercriminels le savent et tirent plus que jamais avantage des failles d’AD pour réaliser des incursions dans le cloud et diriger leurs attaques contre les données et les applications, en contournant les systèmes de protection cloud classiques.

    Les pirates cibleront toujours plus les systèmes d’identité

    Comme l’a montré le récent épisode de la panne géante de Facebook, en cas de dysfonctionnement des principaux fournisseurs d’identité, les applications dont ceux-ci sont tributaires pour l’authentification des utilisateurs sont impactées elles aussi. Plus les utilisateurs dépendent d’une infrastructure commune, plus les pannes seront pénalisantes. Les fournisseurs d’identité de renom constituent donc une cible rêvée pour les pirates. Pour la multitude d’entreprises en forte croissance qui, aux quatre coins du monde, dépendent du cloud Microsoft Azure, Azure AD fait office de fournisseur d’identité incontournable, en authentifiant d’innombrables utilisateurs à la minute. Les pirates portant atteinte à Azure AD pourraient par conséquent mettre hors service plusieurs applications simultanément et créer des dommages à grande échelle.

    Le modèle « Zero Trust » s’imposera par défaut dans de nombreuses entreprises

    L’hybridation des espaces de travail ayant de beaux jours devant elle, les entreprises doivent veiller à la sûreté de la gestion des identités dans le cloud. Elles seront de plus en plus nombreuses à adopter des modèles d’accès et d’authentification « Zero Trust » à mesure que s’accentue la nécessaire protection des identités cloud.

    Les attaques sophistiquées par rançongiciels émaneront de pirates aux profils basiques

    Les attaques sophistiquées par rançongiciels ne sont plus l’apanage des États-nations. En 2022, les outils permettant de les lancer sont accessibles à tous. Autre méthode employée par ces acteurs amateurs pour parvenir à leurs fins : le modèle RaaS (Ransomware-as-a-Service) qui leur permet de sous-traiter les basses besognes à des groupes tels que LockBit 2.0. Puisque les attaquants cherchent à maximiser leurs profits, les campagnes axées sur les arnaques et menaces de divulgation d’informations ont le vent en poupe. Une fois les données extorquées, il est à craindre que les attaquants reviennent à la charge pour réclamer régulièrement des fonds.

    La crise des rançongiciels atteindra son paroxysme avant que les pouvoirs publics ne prennent des mesures significatives, d’autant que les systèmes vulnérables exposés aux attaques sont légion. Pire : les derniers filtres de moralité ont disparu. Les cyber assaillants ne se soucient pas des retombées concrètes dont ils sont à l’origine, lorsque par exemple leurs attaques dirigées contre des infrastructures critiques et des établissements hospitaliers mettent des vies en danger. Par conséquent, ce sont les services essentiels au quotidien qui risquent d’être indisponibles, les prix ne manqueront pas de flamber et notre quotidien sera sans doute bouleversé par les rançongiciels.

    Le regain des vols de propriété intellectuelle

    L’espionnage numérique donnera bien du fil à retordre aux grandes entreprises pour protéger leur propriété intellectuelle. Celles-ci devront gérer des systèmes IT de plus en plus complexes avec autant voire moins de personnel et éprouveront bien des difficultés à pourvoir des postes hautement qualifiés dans le domaine de la sécurité. Les cybercriminels continueront à s’introduire sans mal dans les entreprises en attaquant les petites ou nouvelles structures plus en amont de la chaîne logistique, là où de solides mécanismes de cyberdéfense font défaut. Nul doute, par conséquent, que les attaques ciblant la chaîne logistique seront plus nombreuses l’an prochain. Il est à craindre que des pirates déploieront des outils d’intelligence artificielle s’ils disposent des fonds et des ressources à cet effet.

  • Les logiciels malveillants « les plus recherchés »

    Une nouvelle variante du voleur d’informations Valak entre pour la première fois dans la liste des 10 principaux logiciels malveillants

    Check Point® Software Technologies Ltd. (code NASDAQ : CHKP), l’un des principaux fournisseurs de solutions de cybersécurité , a publié son tout dernier indice Check Point d’impact des menaces pour septembre 2020, via Check Point Research, son équipe dédiée aux renseignements sur les menaces. Les chercheurs ont découvert qu’une version actualisée du logiciel malveillant Valak est entrée dans l’indice pour la première fois, se classant au 9ème rang des logiciels malveillants les plus répandus en septembre.

    Observé pour la première fois fin 2019, Valak est une menace sophistiquée qui était auparavant classée comme étant un téléchargeur de logiciels malveillants. Ces derniers mois, de nouvelles variantes ont été découvertes avec des changements fonctionnels importants, qui permettent à Valak de voler des informations en ciblant à la fois des personnes et des entreprises. Cette nouvelle version de Valak est capable de voler des informations sensibles dans les systèmes de messagerie Microsoft Exchange, ainsi que les identifiants des utilisateurs et les certificats de domaine. En septembre, Valak a été largement diffusé via des campagnes de spam contenant des fichiers .doc malveillants.

    Le trojan Emotet reste à la première place de l’indice pour le troisième mois consécutif, touchant 14 % des entreprises dans le monde. Le cheval de Troie Qbot, qui est entré dans la liste pour la première fois en août, a également été largement utilisé en septembre, passant de la 10e à la 6e place de l’indice.

    Top 10 en France

    Famille de logiciel malveillant

    Description

    Impact global

    Impact dans le pays

    Emotet

    Un cheval de Troie avancé, modulaire et capable de se propager par ses propres moyens, qui était autrefois utilisé comme cheval de Troie bancaire, et qui diffuse actuellement d’autres logiciels malveillants ou campagnes malveillantes. Il utilise plusieurs techniques de persistance et d’évasion pour échapper à toute détection, et peut être transmis via des emails de spam et de phishing contenant des pièces jointes ou des liens malveillants.

    13,76 %

    28,95 %

    Trickbot

    Un cheval de Troie bancaire modulaire qui cible la plateforme Windows, et qui est principalement diffusé via des campagnes de spam ou d’autres familles de logiciels malveillants telles qu’Emotet. Trickbot envoie des informations sur le système infecté et peut également télécharger et exécuter n’importe quel module parmi un large éventail disponible, notamment un module VNC pour le contrôle à distance, et un module SMB pour la propagation au sein d’un réseau compromis. Une fois qu’une machine est infectée, le gang Trickbot, les auteurs de ce logiciel malveillant, utilisent ces modules non seulement pour voler des identifiants bancaires dans le PC cible, mais également pour se propager et effectuer des reconnaissances sur l’entreprise ciblée elle-même, avant de lancer une attaque ciblée de logiciel rançonneur à l’échelle de l’entreprise.

    3,77 %

    3,32 %

    Dridex

    Un cheval de Troie bancaire qui cible la plateforme Windows. Il est diffusé par des campagnes de spam et des kits d’exploitation de vulnérabilités, et s’appuie sur des WebInjects pour intercepter et rediriger les identifiants bancaires vers un serveur contrôlé par les pirates. Dridex contacte un serveur distant, envoie des informations sur le système infecté, et peut également télécharger et utiliser des modules supplémentaires pour le contrôle à distance.

    3,04 %

    3,32 %

    Valak

    Un logiciel malveillant sophistiqué précédemment classé dans la catégorie des téléchargeurs. Bien qu’il ait été observé pour la première fois fin 2019, il a récemment fait l’objet de modifications spectaculaires qui en font plus qu’un simple téléchargeur d’autres logiciels malveillants. Il peut désormais être utilisé indépendamment comme voleur d’informations ciblant des personnes et des entreprises.

    1,54 %

    3,32 %

    Formbook

    Un voleur d’informations détecté pour la première fois en 2016, qui cible le système d’exploitation Windows. Connu pour ses techniques de fraude avancées, il est commercialisé sous forme de service dans les forums de piratage underground à un prix relativement bas. FormBook collecte des identifiants dans différents navigateurs web, effectue des captures d’écran, surveille et enregistre les frappes au clavier, et télécharge et exécute des fichiers en fonction des ordres reçus depuis un serveur de commande et de contrôle.

    1,15 %

    1,49 %

    Ramnit

    Un cheval de Troie bancaire intégrant des fonctionnalités de mouvement latéral. Il dérobe des informations de session web, permettant ainsi aux opérateurs du ver d’obtenir les identifiants de tous les services utilisés par les victimes, notamment les comptes bancaires, les comptes d’entreprise et les comptes de réseaux sociaux.

    1,57 %

    1,03 %

    XMRig

    Un logiciel open source utilisant les ressources du processeur pour extraire de la cryptomonnaie Monero, découvert en mai 2017.

    2,08 %

    1,03 %

    FritzFrog

    Un botnet P2P très sophistiqué qui s’infiltre activement dans des serveurs SSH du monde entier. Ce logiciel malveillant combine un ensemble de fonctionnalités qui le rendent unique. Il ne comporte aucun fichier, car il assemble et exécute ses modules en mémoire. Ses tentatives de brute force sont très agressives, et il doit son efficacité à la répartition des cibles de manière égale dans son réseau. Enfin, son protocole P2P est propriétaire et ne s’appuie sur aucune implémentation existante.

    1,17 %

    0,92 %

    Mirai

    Un logiciel malveillant pour objets connectés ciblant les appareils vulnérables, tels que des caméras web, des modems et des routeurs, pour les transformer en bots. Il est utilisé par ses opérateurs pour mener des attaques massives de déni de service distribué (DDoS). Il est apparu pour la première fois en septembre 2016 et a rapidement fait la une des actualités en raison de ses attaques à grande échelle, notamment une attaque massive de DDoS utilisée pour rendre la totalité du Libéria inaccessible, et une attaque de DDoS contre l’entreprise Internet Dyn, qui fournit une partie importante de l’infrastructure Internet des États-Unis.

    0,46 %

    0,92 %

    Rig

    Un kit d’exploitation de vulnérabilités introduit pour la première fois en avril 2014. Il a depuis été plusieurs fois mis à jour et reste actif à ce jour. En 2015, à la suite d’une querelle interne entre ses opérateurs, son code source a été fuité, et a pu ainsi être étudié de manière approfondie par les chercheurs. Le kit Rig comporte des exploitations de vulnérabilités pour Flash, Java, Silverlight et Internet Explorer. La chaîne d’infection commence par une redirection vers une page d’atterrissage contenant du code JavaScript recherchant des vulnérables dans des plug-ins et fournissant le code malveillant correspondant.

    1,44 %

    0,92 %

    « Ces nouvelles campagnes de diffusion de Valak sont un autre exemple de la façon dont les pirates cherchent à maximiser leurs investissements dans des formes bien établies de logiciels malveillants. En parallèle des versions actualisées de Qbot apparues en août, Valak est destiné au vol de données et d’identifiants auprès des entreprises et des personnes. Les entreprises devraient envisager de déployer des solutions de protection contre les logiciels malveillants qui empêchent ce type de contenu d’atteindre les utilisateurs finaux, et conseiller à leurs collaborateurs d’être prudents lorsqu’ils ouvrent des emails, même lorsqu’ils semblent provenir d’une source fiable, » déclare Maya Horowitz, Directrice de la recherche et de l’intelligence sur les menaces chez Check Point.

    L’équipe de chercheurs prévient également que la vulnérabilité « d’exécution de code à distance MVPower DVR » est la vulnérabilité la plus couramment exploitée, touchant 46 % des entreprises dans le monde, suivie de près par la vulnérabilité de « Contournement de l’authentification sur les routeurs GPON Dasan » qui touche 42 % des entreprises dans le monde. La vulnérabilité de « récupération d’informations OpenSSL TLS DTLS heartbeat » a eu un impact global de 36 %.

    Principales familles de logiciels malveillants

    * Les flèches indiquent le changement de position par rapport au mois précédent.

    Ce mois-ci, Emotet est le logiciel malveillant le plus populaire touchant 14 % des entreprises au niveau mondial, suivi de près par Trickbot et Dridex qui touchent respectivement 4 et 3 % des entreprises.

     ↔ Emotet – Un cheval de Troie avancé, autonome et modulaire. Auparavant un cheval de Troie bancaire, il est actuellement utilisé pour diffuser d’autres logiciels malveillants ou mener d’autres campagnes malveillantes. Il utilise plusieurs techniques de persistance et d’évasion pour échapper à la détection, Il peut être transmis via des emails de spam et de phishing contenant des pièces jointes ou des liens malveillants.

    2.      ↑ Trickbot – Un cheval de Troie bancaire très répandu, constamment mis à jour et doté de nouveaux moyens, de nouvelles fonctionnalités et de vecteurs de diffusion différents. Ce logiciel malveillant flexible et personnalisable peut être diffusé via des campagnes à objectifs multiples.

    3.      ↑ Dridex – Un cheval de Troie ciblant la plateforme Windows et téléchargé via une pièce jointe d’un email de spam. Il contacte un serveur distant et envoie des informations sur le système ciblé, et peut télécharger et exécuter des modules arbitraires reçus depuis le serveur distant.

    Principales vulnérabilités exploitées

    Ce mois-ci, « l’exécution de code à distance MVPower DVR » était la vulnérabilité la plus couramment exploitée, touchant 46 % des entreprises dans le monde, suivie par la vulnérabilité « de contournement de l’authentification sur les routeurs GPON Dasan » avec un impact global de 42 %. La vulnérabilité « de récupération d’informations OpenSSL TLS DTLS heartbeat (CVE-2014-0160, CVE-2014-0346) » est en 3e position, avec un impact global de 36 %.

     

    1.     ↑ Exécution de code à distance MVPower DVR – Une vulnérabilité d’exécution de code à distance existe dans les appareils MVPower DVR. Un pirate peut exploiter cette vulnérabilité à distance pour exécuter du code arbitraire dans le routeur affecté via une requête spécialement conçue.

    2.     ↑ Contournement de l’authentification sur les routeurs GPON Dasan (CVE-2018-10561) – Il existe une vulnérabilité de contournement de l’authentification sur les routeurs GPON Dasan. Une exploitation réussie de cette vulnérabilité permettrait à des pirates distants d’obtenir des informations sensibles et un accès non autorisé au système affecté.

    3.     ↑ Récupération d’informations OpenSSL TLS DTLS heartbeat (CVE-2014-0160, CVE-2014-0346) – Il existe une vulnérabilité de récupération d’informations dans OpenSSL. Cette vulnérabilité est due à une erreur de gestion des paquets dans la fonction TLS/DTLS heartbeat. Un pirate peut exploiter cette vulnérabilité pour récupérer le contenu de la mémoire d’un client ou d’un serveur connecté.

    Principales familles de logiciels malveillants mobiles

    Ce mois-ci, xHelper est le logiciel malveillant le plus populaire, suivi de Xafecopy et de Hiddad.

    1.       xHelper – Une application malveillante découverte en mars 2019, utilisée pour télécharger d’autres applications malveillantes et afficher des publicités. L’application est capable d’échapper à l’attention des utilisateurs, et de se réinstaller en cas de désinstallation.

    2.       Xafecopy – Un cheval de Troie déguisé en applications utiles telle que Battery Master. Il télécharge secrètement du code malveillant sur l’appareil. Une fois activé, Xafecopy clique sur des pages web déclenchant une facturation WAP (protocole d’application mobile), une forme de paiement mobile qui impute les coûts directement sur la facture de téléphonie mobile de l’utilisateur.

    3.       Hiddad – Un logiciel malveillant Android reconditionnant des applications légitimes, puis les publiant dans une boutique d’applications tierce. Il a pour principale fonction d’afficher des publicités, mais peut également accéder aux informations de sécurité clés intégrés dans le système d’exploitation

    L’indice Check Point des menaces et la carte ThreatCloud sont alimentés par des renseignements issus de Check Point ThreatCloud, le plus grand réseau collaboratif de lutte contre la cybercriminalité, qui fournit des données et des tendances sur les menaces et les attaques grâce à un réseau mondial de capteurs. La base de données ThreatCloud inspecte plus de 2,5 milliards de sites web et 500 millions de fichiers par jour, et identifie plus de 250 millions d’activités de logiciels malveillants chaque jour.

    Des ressources Check Point pour la prévention des menaces sont disponibles sur http://www.checkpoint.com/threat-prevention-resources/index.html

  • MS contrefaits sur Android, utilisés pour dérober des emails

    MS contrefaits sur Android, utilisés pour dérober des emails

    Des chercheurs de Check Point ont identifié un nouveau type d’attaque de phishing visant à dérober des emails dans les téléphones Android fabriqués par Samsung, Huawei, LG et Sony. Dans ce type d’attaque, les pirates conçoivent des messages SMS sur mesure, pour intercepter la totalité du trafic de messagerie à destination et en provenance des appareils mobiles, en les déguisant en messages innocents de « mise à jour des paramètres réseau » émanant de leur opérateur de télécom de confiance tel que T-Mobile, Verizon ou AT&T. Un seul message SMS suffit pour obtenir un accès complet à vos emails. Le destinataire du message SMS ne peut vérifier si les paramètres suggérés proviennent de son opérateur de télécom ou d’un dangereux imposteur. Plus dangereux encore, n’importe qui peut acheter un dongle USB à 10 € et lancer une attaque de phishing à grande échelle. Aucun équipement spécial n’est requis pour mener à bien l’attaque. Toute personne connectée à un réseau cellulaire peut devenir la cible de ce type d’attaque de phishing, ce qui signifie que vous n’êtes pas obligé d’être connecté à un réseau Wifi pour que vos données personnelles soient extraites de manière illicite par des cybercriminels.

    Portée de la vulnérabilité

    N’importe quel téléphone Android dans le monde peut devenir la cible d’un message SMS malveillant conduisant à la prise de contrôle des emails. Les téléphones fabriqués par Samsung, Huawei, LG et Sony comptent pour plus de 50 %http://gs.statcounter.com/vendor-market-share/mobile/worldwide/> de tous les téléphones Android dans le monde. Selon des analystes, il existe 2,5 milliards <https://expandedramblings.com/index.php/android-statistics/> d’utilisateurs actifs d’Android par mois dans le monde entier. La part de marché du système d’exploitation mobile Android dans le monde est de 76,08 %. <https://gs.statcounter.com/os-market-share/mobile/worldwide>

    Déroulement d’une attaque

     Le vecteur d’attaque repose sur un processus appelé provisionnement OTA (Over-the-Air), utilisé habituellement par les opérateurs de téléphonie mobile pour déployer des paramètres spécifiques à leur réseau sur les nouveaux téléphones rejoignant leur réseau. Check Point Research a cependant démontré que n’importe qui peut envoyer des messages de provisionnement OTA pour accéder à des emails. Ainsi, un opérateur de télécom envoie généralement un message de bienvenue dès qu’il détecte un nouvel appareil sur son réseau. Le message des opérateurs est utilisé pour déployer des paramètres spécifiques à leur réseau, tels que l’adresse du centre de service MMS. Le format du message est défini par l’OMA (Open Mobile Alliance), un organisme de normalisation qui élabore des normes ouvertes pour le secteur de la téléphonie mobile. Parmi les membres de l’OMA figurent notamment ARM, AT&T, Ericsson, Intel, Nokia, Orange, Qualcomm, Sierra Wireless et T-Mobile. Le standard du secteur pour le provisionnement OTA, OMA CP (Open Mobile Alliance Client Provisioning), possède des méthodes d’authentification limitées : un destinataire ne peut vérifier si les paramètres suggérés proviennent de son opérateur de télécom ou d’un imposteur dangereux cherchant à lire ses emails. Check Point Research a découvert que les téléphones fabriqués par Samsung, Huawei, LG et Sony permettent aux utilisateurs de recevoir des paramètres malveillants via de tels messages de provisionnement faiblement authentifiés afin d’accéder à leurs emails privés.

    Réponses de Samsung, Huawei, LG, Sony et OMA

    Check Point Research a communiqué ses conclusions aux entreprises concernées en mars 2019. Samsung a inclus un correctif pour cette vulnérabilité dans sa version de maintenance de sécurité du mois de mai (SVE-2019-14073). LG a publié son correctif en juillet (LVE-SMP-190006). Huawei a annoncé son intention d’inclure des correctifs de l’interface utilisateur pour OMA CP dans la prochaine génération des smartphones de la série Mate ou de la série P. Sony a refusé de reconnaître la vulnérabilité, affirmant que ses appareils étaient conformes à la spécification OMA CP. L’OMA suit ce problème sous la référence OPEN-7587.

    Comment atténuer l’attaque

    Pour mieux protéger nos emails, Check Point avertit clairement les utilisateurs des effets néfastes de l’installation de paramètres non vérifiables via des messages, qui risquent de permettre à des pirates de lire des emails. Check Point Research conseille également aux utilisateurs d’ignorer les messages de provisionnement provenant de tiers non autorisés au niveau du réseau ou de désactiver complètement la fonctionnalité de provisionnement client. Check Point prépare une initiative plus vaste visant à améliorer la sécurité du provisionnement client, afin de persuader OMA de publier des directives.

    La menace imminente

     Même si des correctifs sont publiés par les fournisseurs Android nommés, nous ne devrions plus faire confiance aux messages des opérateurs de téléphonie mobile, et réfléchir à deux fois avant d’installer quoi que ce soit de recommandé via des messages. L’installation d’un proxy WAP via le message d’un opérateur permet l’interception de la totalité du trafic de messagerie d’une cible dans le monde entier. Ce type de cyberattaque est unique car il ne nécessite aucune connexion Wifi, ce qui rend les emails des utilisateurs Android vulnérables à tout moment de la journée ou tant qu’ils sont connectés au réseau de leur opérateur.

  • Les Français : champions du monde de partage de données ?

    Les Français : champions du monde de partage de données ?

     Selon une étude réalisée par Ping Identity, au cours des 12 derniers mois, 61% de français ont donné leurs numéros de carte bancaire à un service en ligne ou une application.

    A l’ère du smartphone et des nouvelles technologies, nos connexions non protégées en ligne sont fréquentes. Le monde de l’internet ne parait pas dangereux pour

    Les français sont ceux qui partagent le plus leurs données en ligne !

    Partagez-vous vos données personnelles avec des marques ? Selon l’enquête Ping Identity, les français sont les européens qui partagent le plus leurs données en ligne. 61% des français ont donné leurs numéros de carte bancaire à un service en ligne ou une application, contre 54% des allemands et 46% des anglais. De même, les français sont les premiers à donner régulièrement leur numéro de téléphone avec 70% contre 44% des allemands et 62% des anglais.

    … mais ne changent pas leurs habitudes

    Malgré les attaques récentes qui ont défrayé la chronique, les français sont ceux qui ont le moins changé leur manière de protéger leurs données personnelles. C’est encore le cas pour 60% d’entre eux, contre 54% des allemands et 50% des anglais.

    Néanmoins, paradoxalement les français sont les premiers à se dire plus concernés par la protection de leurs données personnelles qu’auparavant. En effet, 56% de français disent se sentir plus concernés par la sécurité de leurs données personnelles qu’il y a un an, contre 54% des anglais et 45% des allemands.

    D’ailleurs, 60% des français se disent prêts à investir pour s’assurer que leurs renseignements personnels ne soient jamais divulgués, plus que les anglais et les allemands (54% et 46% respectivement).

    Les français font moins confiance aux fournisseurs pour protéger leurs données

    Les européens sont globalement d’accord sur le fait que la responsabilité de protéger leurs données personnelles en ligne revient avant tout aux fournisseurs de services et d’applications en ligne. Mais les français en sont légèrement moins convaincus (41% contre 49% pour les anglais et les allemands). Et ils sont surtout 38% seulement à leur faire confiance pour cela, contre 42% en Allemagne et 48% au Royaume Uni.

    Chiffres issus de l’ Enquête consommateur Ping Identity 2018 : attitudes et comportements à l’ère du piratage, Ping a interrogé plus de 3 000 personnes aux États-Unis, au Royaume-Uni, en France et en Allemagne pour savoir ce qu’elles attendaient des marques concernant la protection de leurs données personnelles. En France, 754 personnes ont été interrogées.

  • Cinq recommandations pour ne pas aider involontairement les hackers

    Le support IT n’aide-t-il pas les hackers ? 

    Par Thierry Tailhardat, directeur France de Bomgar

    Selon le niveau de compétence technique de celui qui le sollicite, le service d’assistance technique peut être vu comme un dernier recours ou comme un sauveur régulier. Qu’ils règlent de petits soucis ou de gros problèmes, les professionnels du support technique ont souvent accès à une incroyable somme d’information. Ils ont accès à quantité de systèmes et d’informations sensibles, le plus souvent sans supervision.

    Mais si cette liberté d’accès est souvent nécessaire pour pouvoir diagnostiquer et régler rapidement les problèmes, elle expose aussi les entreprises à des menaces pour leur sécurité, surtout que les hackers considèrent le support technique comme une cible privilégiée et opportune pour leurs attaques via l’ingénierie sociale ou d’autres moyens.

    Dans de nombreuses organisations, les techniciens du support technique ne bénéficient pas nécessairement d’une formation de sécurité appropriée, ni de contrôles d’accès privilégiés, alors même qu’ils disposent de droit d’accès larges et privilégiés. De plus, les exigences de rapidité et de respect des accords de niveaux de service (SLA) les obligent souvent à donner la priorité aux délais de résolution courts plutôt qu’aux meilleures pratiques de sécurité. Les services d’assistance IT qui ne disposent pas de processus et d’outils pour bien faire leur travail dans les meilleurs délais et dans le respect des règles de sécurité risquent d’exposer à des menaces cet aspect de leur stratégie de sécurité.

    Voici cinq recommandations pour s’assurer que le service d’assistance IT des entreprises n’aide pas involontairement les hackers.

    1. Amener l’IT à suivre ses propres conseils : 
    Dans le contexte de précipitation qui caractérise les conditions de travail des professionnels du support technique, il est parfois tentant de négliger les meilleures pratiques de sécurité. Mais dans une entreprise qui attend de ses utilisateurs qu’ils observent les règles, il est légitime que les pros de l’IT et du service d’assistance montrent l’exemple et qu’ils instaurent une culture favorable à une posture de sécurité solide. Il peut s’agir de règles simples et élémentaires, comme de reconnaître les marqueurs des attaques d’ingénierie sociale et d’alerter la sécurité IT en cas de demande d’assistance suspecte, d’observer les règles d’hygiène liées aux identifiants et mots de passe (tri et suppression des comptes qui ne sont pas utilisés), de veiller à ce que l’accès aux systèmes de valeur ou à haut risque s’opère via des canaux sécurisés et de ne pas partager (ni noter !) les mots de passe. Ce qui nous amène au conseil suivant…
    1. Encadrer l’utilisation des mots de passe :
    Même en 2016, il n’est pas rare que des salariés conservent leurs identifiants et mots de passe sur des post-it ou dans des feuilles de calcul. Ceci vaut aussi pour les professionnels de l’assistance IT qui ont souvent besoin de listes entières d’identifiants correspondants à différents systèmes et partagent les mêmes accès administrateur avec d’autres membres du personnel IT. Des outils modernes de gestion des mots de passe peuvent éliminer cette prise de risque inutile en mettant à profit des référentiels sécurisés de mots de passe et d’identifiants qu’ils font tourner. D’autres font mieux encore par injection des droits d’accès en arrière-plan, sans que l’administrateur ait besoin de les voir. On ne risque pas de noter sur une feuille volante ce que l’on ne voit pas.
    1. Réévaluer les mesures de performance de l’assistance IT :
    Les mesures de performance individuelle, de performance de l’assistance IT ou de performance d’ensemble de l’organisation peuvent inciter à contourner les protocoles de sécurité matures au profit d’une résolution plus rapide des problèmes. Le service d’assistance typique est généralement jugé sur la base de mesures telles que celles de résolution dès le premier appel (First Call Resolution, FCR), de délai moyen de résolution (Average Handling Time, AHT) et de satisfaction client (Customer Satisfaction, CSAT), ce qui peut inciter les techniciens de support à éviter l’application des protocoles de sécurité pour obtenir de bons scores d’évaluation, avec à la clé plus de mal que de bien. Pour combattre ce risque, les DSI (en accord avec leurs pairs de la sécurité IT) devraient équiper les services d’assistance avec des outils de prise en main à distance des systèmes pour résoudre les problèmes avec un maximum d’efficacité, tout en respectant les normes de sécurité en vigueur dans l’entreprise.
    1. Renforcer les accès à distance : 
    Les services de support sont régulièrement sollicités pour dépanner les systèmes IT de salariés distants. Malheureusement, de nombreuses méthodes courantes de prise en main à distance ne sont pas fiables : elles ouvrent une porte qu’elles laissent ouverte si bien que les cybercriminels n’ont plus qu’à s’infiltrer sur les réseaux. L’intrusion n’est parfois détectée que des semaines, voire des mois plus tard. Les réseaux VPN, longtemps utilisés pour les accès à distance, ne sont plus suffisamment sûrs pour l’accès des tiers au vu de la sophistication croissante des hackers. Avec l’évolution du paysage des menaces pour la sécurité, les VPN basiques qui créent des tunnels d’accès libre aux réseaux sont devenus une cible privilégiée des criminels pour s’infiltrer sur les réseaux protégés. Comme l’assistance est souvent sollicitée pour des utilisateurs, des tiers et des systèmes distants, c’est un aspect qui mérite d’être traité en priorité. Les entreprises doivent impérativement adopter des solutions qui éliminent tout risque d’instaurer un grappin façon IP d’infiltration sur le réseau et qui créent au contraire une connexion de courtage avec des couches superposées de contrôle, de surveillance et d’enregistrement.
    1. Assurer un suivi des sessions de support :

    Le support IT a beaucoup changé ces dernières années. L’administration système et la gestion des tickets d’incident sont toujours aussi déterminants pour le support technique IT, mais la résolution des incidents est plus complexe aujourd’hui. Il faut à présent se doter de solutions d’assistance aux capacités multi-plateformes capables de se connecter aux PC fixes et portables et aux terminaux mobiles, quel que soit le système d’exploitation. Toutes les activités des agents au cours de ces sessions de prise en main à distance devraient pouvoir être contrôlées, avec des niveaux d’autorisation granulaires et des processus d’approbation chaque fois que nécessaire. De plus, il faut pouvoir capturer une piste d’audit complète de toutes les activités de prise en main à distance pour justifier de la conformité aux directives de sécurité intérieure et extérieure préconisées par les standards.

    L’assistance IT doit bénéficier de niveaux d’accès suffisants pour faciliter le maintien de la continuité des opérations, mais pas au détriment de la sécurité. Les DSI et responsables de la sécurité doivent coopérer pour éviter tout conflit entre facilité d’accès et sécurité, et soutenir ensemble la productivité globale.

  • Best pratices : classer vos données pour mieux sécuriser votre propriété intellectuelle

    Sécurisation de vos données: une priorité

    Par Christophe Auberger, Directeur Technique France chez Fortinet 

    Le piratage médiatisé du site Ashley Madison devrait inciter toute entreprise hébergeant des données (à vrai dire, toutes les entreprises de la planète) à se pencher sérieusement sur la sécurité de leurs données. Dès lors que vous saisissez des informations d’une personne dans la base de données de votre entreprise, vous devez vous assurez que ces dernières restent privées et confidentielles. Cette exigence fait partie des bonnes pratiques, et, dans certains pays, elle est même réglementaire.  En cas de piratage et de divulgation de ces données, vous pourriez bien encourir des poursuites judiciaires et des pénalités… sans compter la mauvaise presse qui ternira l’image de votre entreprise.

    Les entreprises soumises aux réglementations les plus strictes, dans les métiers de la finance et des soins de santé par exemple, connaissent plutôt bien les informations dont elles disposent, ainsi que leur niveau de confidentialité. Mais de nombreuses autres entreprises ne sont pas forcément au fait de leurs obligations en matière de sécurité de leurs bases de données. A titre d’exemple, un point de vente est susceptible de détenir des informations personnelles liées à un programme de fidélité, tandis qu’un acteur de la vente par correspondance gère des centaines ou des milliers de numéros de carte de paiement. Autant de données qui exigent d’être parfaitement sécurisées.

    Et il ne s’agit pas que des informations personnelles : toute ressource ou donnée confidentielle ou propriétaire (propositions commerciales, rapport de gestion de la relation clients, plans stratégiques, et autres), bien que ne relevant pas forcément de la réglementation en matière de confidentialité des données, doit néanmoins rester à l’abri des regards indiscrets.  Et pour compliquer les choses, dès que vous stockez les données dans le Cloud ou dans des centres de données tiers, vous perdez quelque peu le contrôle sur la gestion de ces données. Pas simple et clair de connaître précisément vos obligations et responsabilités.

    Les métadonnées, essentielles à la protection des données

    L’une des étapes clé lorsque vous sécurisez vos bases de données est de classifier ces données. Toutes les données ne représentent pas la même valeur pour votre entreprise. Certaines, d’ordre financière, ou portant sur des informations clients ou personnelles, exigent une protection optimale. D’autres éléments, à l’image de documents internes généralistes ou de brochures marketing ne sont pas aussi sensibles. Il est donc pertinent de ne pas traiter toutes vos données de la même façon. La hiérarchisation des données peut également impacter le stockage. Certaines données peuvent être stockées en mémoire pour un accès rapide, tandis que d’autres trouveront leur place sur des bandes magnétiques.

    Le concept essentiel qui sous-tend cette approche est celui de la métadonnée. C’est une information à propos d’une information. Une métadonnée descriptive, lorsque formulée de manière appropriée, présente un réel atout pour votre stratégie de sécurité de données. Les métadonnées peuvent contenir des champs dédiés au niveau de la confidentialité (public ou privé, secret, très sensible, etc.), la date de recueil des données, le détail des traitements réalisés sur les données, les niveaux d’accès (rôles et profils pouvant accéder à cette donnée) et, très important, le délai à partir duquel ces données peuvent être supprimées.

    Arbitrer le coût de la sécurité/du stockage des données et leur valeur 

    Les audits de données gagnent en importance et témoignent de la lutte menée par les organisations pour sécuriser et stocker des bases de données toujours plus volumineuses. Avec la business intelligence, les référentiels de données et le Big Data, les organisations se contentent de recueillir les données une fois, pour ensuite les propager sur l’ensemble de leur parc systèmes. Le stockage et la sécurité des données sont onéreux et les meilleures pratiques incitent à évaluer vos investissements de sécurité et de stockage compte tenu de la valeur de chaque profil de données pour votre organisation. Les métadonnées forment ainsi un levier qui permet d’effectuer des audits de données efficaces et exhaustifs.

     

  • Dis-moi comment tu nommes tes fichiers, je trouverai tes données…

    L’utilisation des données représente un enjeu majeur pour les entreprises mais attirent toutes les convoitises…

     Par Joël Mollo, Directeur Europe du Sud Skyhigh Networks

    Tout le monde s’accorde à dire que l’utilisation des données représente un enjeu majeur pour les entreprises. Il n’est donc pas étonnant qu’elles attirent toutes les convoitises, que ce soit de la part des spécialistes du marketing, du stockage ou de la sécurité. Les données sont au cœur de nos vies et de celles des entreprises.

    Dans l’entreprise, les données sont diverses : données personnelles des employés, données clients, données marketing, données stratégiques (R&D, contrats, etc.), données financières… Pas étonnant que ces dernières suscitent également un intérêt croissant auprès des cybercriminels, mais aussi des concurrents, des hacktivistes… qui peuvent chercher à les voler, à les détruire ou les rendre illisibles, sauf contre le paiement d’une rançon.

    Historiquement, et à plusieurs niveaux (réseaux, serveurs, postes et terminaux), les entreprises ont appris à dresser des protections afin de sécuriser leurs données. Pourtant, malgré toutes ces précautions, l’actualité de la sécurité informatique reste l’une des plus riches en matière d’affaires criminelles. Le constat est simple : toutes les entreprises subissent régulièrement des attaques et il y a forcément un moment ou l’une d’entre- elles percera les défenses.

    De plus, une fois l’attaque réussie et les données accessibles, le travail du cybercriminel est parfois facilité.

    Le fichier de la tentation

    Comme le prouve les dernières actualités en matière de vols de données, les cybercriminels recherchent le plus souvent des documents qui contiennent des informations stratégiques (ex : budgets de l’entreprise, salaires, numéros de sécurité sociale des employés, etc.).

    Or, il n’est pas rare que les employés peu informés emploient des mots clés explicites lorsqu’ils nomment leurs fichiers ou les documents qu’ils créent. Il est effectivement assez logique d’utiliser des mots comme « prime », « budget » ou « salaire » dans le nom des fichiers contenant des informations éponymes.

    Une récente étude de Skyhigh Networks « Cloud Adoption and Risk Report » 
liste d’ailleurs les principaux noms de fichiers utilisés par les entreprises.
 Une organisation dispose ainsi en moyenne de :

    – 7886 documents avec « budget » dans le nom de fichier

    – 6097 documents avec « salaire » dans le nom de fichier

    – 2681 documents avec « prime » dans le nom de fichier

    – 2217 documents avec « confidentiel » dans le nom de fichier

    – 1156 documents avec « mot de passe » dans le nom de fichier

    – 1384 documents avec « passeport » dans le nom de fichier

    – 156 documents avec « communiqué de presse » dans le nom de fichier

    Outre les menaces externes, il est indispensable de rappeler que sans une bonne gestion des droits d’accès aux données, les employés peuvent également effectuer des recherches sur les serveurs de l’entreprise en utilisant le même vocabulaire et sont donc susceptibles d’accéder à des informations sensibles. Si un employé est en conflit avec son entreprise, sur le point de partir chez un concurrent ou tout simplement corrompu pour vendre des informations confidentielles, l’accès aux données devient un problème majeur. C’est ce que l’on appelle plus couramment la menace interne.

    Le nom d’un fichier peut paraître anodin mais peut mettre très simplement les données d’une entreprise à la disposition d’un cybercriminel interne ou externe. Il est donc particulièrement important pour une entreprise d’informer et de former ses employés sur ces problématiques ou de prendre les mesures nécessaires avec des solutions adaptées : contrôle des accès, chiffrement, etc.

    Cela est d’autant plus important qu’aujourd’hui les données de l’entreprise peuvent se retrouver sur une multitude de services SaaS (partage de fichiers, outils collaboratif), parfois utilisés à l’insu du service informatique de l’entreprise. On recense ainsi entre 500 et 2 000 applications cloud en moyenne au sein d‘une entreprise, un vrai défi pour le contrôle des données.