Avec deux brèches très médiatisées cette année, Okta, leader de la gestion des identités et des accès (IAM) a fait le genre de gros titres que les fournisseurs de solutions de sécurité préfèrent éviter. En voyant de tels titres, certains dirigeants et clients perdent confiance dans la capacité des technologies d’authentification multifacteur (MFA), en particulier celles d’Okta, à protéger leur organisation. Mais le devraient-ils ?
Le monde de la technologie définit les brèches comme des divulgations involontaires d’informations, ce qui implique généralement qu’une défaillance technologique quelque part en est à l’origine. Dans les deux cas concernant Okta, la cause malheureuse était humaine, mais peu de gens prendraient la peine de lire un article intitulé « De mauvais clics de personnes fatiguées contournent la sécurité — encore une fois ».
Pour les professionnels de la technologie, il est important de comprendre les limites de la MFA et d’expliquer aux dirigeants que la gestion des identités et des accès offre toujours une protection efficace contre les attaquants. En examinant ces brèches d’Okta dans le détail, nous pouvons étudier les contre-mesures à mettre en place pour renforcer les capacités des solutions de MFA et d’IAM.
À lire également : Avantages et faiblesses de la MFA
« Brèche » n° 1 chez Okta : l’utilisateur a cliqué sur « Accepter » dans une notification push
En janvier 2022, les hackers de Lapsus$ ont piégé un ingénieur de Sitel, le prestataire tiers de services d’assistance client d’Okta, pour qu’il appuie sur « Accepter » dans une notification push de MFA. Cette acceptation a permis à un ensemble d’identifiants volés d’accéder au poste de travail léger de l’ingénieur via le protocole RDP (Remote Desktop Protocol).
Bien que gênante et largement médiatisée par Lapsus$, l’estimation initiale d’Okta concernant les dommages et l’accès était plutôt modeste. Les premiers rapports indiquaient que l’attaque pouvait toucher jusqu’à 2,5 % des clients d’Okta et que l’attaquant pouvait, au maximum, réinitialiser les mots de passe des clients.
En définitive, Okta a déterminé qu’au cours de ses cinq jours d’accès, le hacker n’avait accédé à la machine que pendant 25 minutes au total. Pendant cette période, le client a accédé au panneau d’assistance client d’Okta, aux données de deux des 15 000 clients d’Okta et à des applications locales telles que Slack et Jira.
Sitel a subi les conséquences les plus traumatisantes de la brèche, puisque son contrat d’externalisation a été résilié. Sitel affirme que l’accès s’est produit en raison de problèmes liés à des technologies obsolètes encore en place dans l’entreprise que Sitel venait d’acquérir : Sykes.
Malgré les gros titres, il ne s’agissait pas d’une brèche dans la technologie d’Okta ; après tout, la notification push de MFA a été envoyée conformément à la configuration prévue par Sitel.
Comment la MFA a été contournée
Okta s’est abstenue de publier tous les détails de la brèche, mais il est possible de les déduire. La brèche nécessitait trois étapes précises :
- Le RDP de l’instance de poste de travail léger de l’ingénieur était accessible aux hackers de Lapsus$
- Les identifiants du portail Okta :
- Étaient facilement accessibles sur le poste de travail léger
- L’utilisateur a cliqué sur « Se souvenir de moi » pour contourner les futures demandes de connexion
- L’accès au portail est resté ouvert et actif
- L’ingénieur a accordé l’accès MFA
Pour atteindre le poste de travail léger, l’attaquant de Lapsus$ a très probablement :
- Hameçonné avec succès l’ingénieur afin d’obtenir l’adresse et les identifiants RDP
- Réutilisé des identifiants exposés ailleurs, tandis que Lapsus$ a obtenu les informations RDP par ingénierie sociale
- Découvert un RDP vulnérable exposé sur Internet
La résiliation du contrat laisse penser que Sitel n’a peut-être pas :
- Vérifié si les identifiants existants avaient été compromis
- Suffisamment protégé l’employé contre le hameçonnage
- Entièrement corrigé son logiciel RDP
Cependant, ces éventuels manquements ne donnent accès qu’au poste de travail léger. Pour accéder au portail de service client d’Okta, l’ingénieur devait autoriser l’accès via la MFA.
Il existe de nombreux types de MFA, mais seuls quelques-uns permettent une MFA avec « push pour autoriser ». Cette dernière est également une spécialité des attaquants de Lapsus$.
Consultez les meilleurs logiciels et outils de gestion des correctifs
Les attaques par fatigue MFA
Des captures d’écran de communications internes de Lapsus$ montrent un membre expliquant : « La connexion avec une carte à puce n’utilise aucune MFA. La connexion avec un mot de passe déclenche une MFA par appel téléphonique ou application d’authentification. Cependant, aucune limite n’est imposée au nombre d’appels possibles. Appelez l’employé 100 fois à 1 heure du matin pendant qu’il essaie de dormir, et il finira très probablement par accepter. Une fois que l’employé a accepté l’appel initial, vous pouvez accéder au portail d’inscription MFA et enregistrer un autre appareil. »
Cette méthode de piratage a été baptisée « fatigue MFA » et vise à harceler des employés épuisés jusqu’à ce qu’ils acceptent intentionnellement ou accidentellement l’invite MFA afin d’autoriser l’accès. Cette méthode a contribué à d’autres brèches importantes cette année, notamment chez Cisco, Microsoft et Uber.
« Brèche » n° 2 chez Okta : vol de MFA par SMS
Dès mars de cette année, des hackers malveillants, désormais connus sous le nom de Scatter Swine, ont lancé une campagne baptisée 0ktapus, visant à voler des codes d’authentification et des données d’entreprise. Les experts estiment que près de 1 000 identifiants appartenant à plus de 130 entreprises ont été volés directement auprès des entreprises ou lors de brèches ultérieures.
Les victimes les plus connues de cette attaque sont notamment Twillio, MailChimp et Klavioyo. Des tentatives d’attaque visant Cloudflare, T-Mobile, MetroPCS, Verizon, Slack, Twitter, CoinBase, Microsoft, Epic Games, Evernote et Best Buy ont été signalées, mais aucune attaque réussie contre ces organisations n’a été rendue publique.
Comment la MFA a été contournée
L’analyse de l’attaque révèle que l’équipe Scatter Swine a d’abord créé des listes ciblées d’employés, de noms d’employeurs et de numéros de téléphone. Les attaquants ont ensuite créé des pages d’hameçonnage conçues pour ressembler aux pages d’authentification Okta légitimes de l’entreprise victime.
Les attaquants ont ensuite envoyé des SMS d’hameçonnage pour inciter les employés à cliquer sur le lien, à saisir leurs identifiants sur le site d’hameçonnage, puis à y entrer leurs identifiants MFA sur le site imitant la page d’authentification Okta. Ils ont alors utilisé une fonction de transfert automatique de Telegram pour envoyer instantanément les identifiants aux attaquants et les transmettre également au site auquel la victime tentait d’accéder.
Il faut toutefois noter que les codes MFA d’Okta n’ont pas été interceptés par l’attaque. Bien que cette opération ait d’abord été présentée comme une brèche d’Okta, la technologie d’Okta n’a pas échoué — encore une fois, il s’agissait d’une erreur humaine.
La technologie d’Okta a transmis le code MFA à la victime comme prévu. C’est la victime qui a ensuite saisi ce code sur le site d’hameçonnage, livrant directement ses identifiants et son authentification MFA à l’attaquant. Malheureusement, il ne s’agit même pas d’un nouveau type d’attaque : c’est une nouvelle version de l’attaque classique de l’homme du milieu (MitM).
Les attaques de l’homme du milieu
Lors d’attaques de l’homme du milieu (MitM), des acteurs malveillants s’interposent entre un utilisateur et une ressource et interceptent les identifiants. Dans les attaques MitM classiques, l’attaquant s’interposait entre un terminal et un serveur, mais aujourd’hui, cette attaque se produit souvent entre un utilisateur distant et un réseau, ou entre des terminaux et des pages web.
Par le passé, cette attaque MitM pouvait être préparée uniquement pour intercepter les identifiants des utilisateurs, mais l’adoption croissante de la MFA a poussé les attaquants à se montrer plus sophistiqués. Pour hameçonner leurs victimes avec succès, ces attaquants devaient connaître à l’avance les informations suivantes :
- Le numéro de téléphone et l’entreprise de la victime (par exemple via des CV publics sur LinkedIn, des publications Facebook ou d’autres victimes compromises)
- L’utilisation de la MFA Okta par l’entreprise
- Un message crédible incitant les victimes à cliquer
- Cliquez ici pour vous connecter et effectuer une réinitialisation obligatoire du mot de passe
- Cliquez ici pour en savoir plus sur une modification d’horaires
Après avoir enquêté sur l’attaque, Okta a noté que les attaquants se faisaient passer pour des membres du support informatique et avaient passé de nombreux appels téléphoniques aux employés et aux membres de leur famille afin de se renseigner sur les procédures de sécurité. On ignore encore avec certitude comment l’attaquant a obtenu les premiers numéros de téléphone.
Comment prévenir des brèches similaires
Dans les deux attaques, la technologie d’Okta elle-même n’a pas échoué. Pour éviter des brèches similaires, les responsables de la sécurité doivent préparer des défenses internes contre la fatigue MFA ou les attaques MitM. Comme pour la plupart des autres méthodes d’attaque, la défense commence par l’application des principes fondamentaux de la sécurité informatique et l’ajout de quelques mesures spécifiques pour contrer des attaques précises.
Les attaques par fatigue MFA ne fonctionnent que si :
- Les attaquants ont déjà accès à des identifiants ou à des appareils
- La méthode MFA peut être utilisée pour envoyer des requêtes en masse
- La victime est suffisamment fatiguée ou stressée pour cliquer
Les attaques MitM ne fonctionnent que si :
- L’utilisateur reçoit l’appât initial (hameçonnage, faux site web, faux fichier, etc.)
- L’utilisateur tombe dans le piège et saisit ses identifiants, son code MFA, etc.
- La ressource informatique ne peut pas détecter la présence d’un homme du milieu entre elle et l’utilisateur légitime
Nous allons présenter brièvement quelques contrôles techniquement simples, à titre d’exemple de mesures de défense contre ces attaques. Les responsables informatiques et cybersécurité penseront certainement à de nombreux autres outils et technologies pouvant également servir de mesures préventives.
Aucun de ces contrôles ou technologies n’est nouveau, ni même particulièrement novateur. Les organisations ne mettent généralement pas en œuvre ces contrôles supplémentaires parce qu’ils coûtent du temps ou de l’argent.
Il faut bien sûr ajouter un troisième facteur : les utilisateurs se plaignent toujours du changement. Dans les grandes entreprises où les habitudes sont profondément ancrées, les protestations virulentes des dirigeants ou des équipes commerciales entraînent souvent l’annulation des mesures de sécurité. Le comportement humain reste le risque le plus difficile à maîtriser et à modifier.
Contrôles fondamentaux : gestion des mots de passe
Okta note que 34 % de toutes les tentatives de connexion du premier trimestre 2022 provenaient d’attaques par bourrage d’identifiants. Autrement dit, 1 personne sur 3 essayant de se connecter à Okta tentait de le faire avec des identifiants volés — parce que les utilisateurs semblent incapables d’arrêter de les réutiliser !
Les organisations doivent commencer à effectuer des tests de cassage de mots de passe sur leurs propres utilisateurs afin d’éliminer de leur environnement les mots de passe réutilisés et faciles à casser. À tout le moins, les entreprises, et même les utilisateurs, devraient vérifier si leurs identifiants et mots de passe ont déjà fuité en consultant le site public de signalement des compromissions HaveIBeenPwned.
Dans l’idéal, les organisations devraient fournir à leurs utilisateurs des gestionnaires de mots de passe d’entreprise imposant des exigences fortes et complexes, tout en les déchargeant de la gestion des mots de passe. Les gestionnaires de mots de passe offrent également l’avantage de ne pas être dupés par des adresses de sites proches, mais incorrectes, lors d’une attaque par hameçonnage.
Les entreprises peuvent également surveiller l’utilisation des identifiants et mettre en place des alertes de connexion pour les connexions utilisateur anormales, les connexions depuis de nouvelles adresses IP, les nouveaux appareils et d’autres comportements inhabituels. Même si une seule de ces informations n’est pas forcément significative, leurs combinaisons peuvent être très révélatrices. Par exemple, une alerte signalant l’enregistrement d’un nouvel appareil, une nouvelle adresse IP et de nombreuses demandes MFA devrait déclencher une enquête.
Consultez les meilleurs logiciels et outils de gestion des mots de passe
Contrôles fondamentaux : MFA
De nombreuses organisations s’appuient sur la MFA pour compenser les faiblesses de leurs mots de passe. Malheureusement, trop d’organisations se contentent d’utiliser l’authentification à deux facteurs (2FA) pour leurs utilisateurs, ce qui permet aux attaquants de contourner plus facilement ce contrôle.
En outre, la manière dont la MFA est mise en œuvre peut également influer sur la probabilité qu’un attaquant parvienne à contourner les contrôles. Les professionnels de la sécurité doivent donc tenir compte de deux facteurs pour éliminer la fatigue MFA ou se défendre contre :
- Configuration de la MFA
- MFA au-delà de la 2FA
Configuration de la MFA
Les applications MFA doivent être configurées pour envoyer des alertes en cas de demandes répétées, de demandes provenant de lieux inhabituels ou de demandes à des heures inhabituelles. L’équipe informatique peut également prendre des mesures préventives lors de la configuration afin d’empêcher les attaques par fatigue MFA, par exemple en limitant ou en désactivant les demandes push de MFA.
La sécurité informatique peut également interdire l’auto-enregistrement d’appareils supplémentaires pour la MFA. Une MFA volée est moins utile lorsque les attaquants ne peuvent pas ajouter leurs propres appareils au profil de l’utilisateur.
MFA au-delà de la 2FA
Au-delà des simples notifications push de 2FA ou des mots de passe à usage unique, les équipes de sécurité peuvent mettre en œuvre des facteurs supplémentaires tels que la biométrie (empreinte digitale, rythme de frappe, etc.), des contrôles physiques (cartes, clés de sécurité USB conformes à FIDO, etc.), des contrôles propres à l’appareil (certificats, enregistrement de l’appareil, etc.) ou des contrôles propres à la localisation (filtrage des adresses IP, géorepérage, etc.).
L’utilisation par Cloudflare de clés de sécurité (contrôle physique) et de son réseau Cloudflare One SASE (contrôles d’accès réseau spécifiques similaires au filtrage des adresses IP) s’est révélée efficace pour bloquer les tentatives de contournement de ses contrôles MFA.
Contrôles fondamentaux : contrôles des applications et du réseau
Les détails du contrôle de l’accès aux réseaux et aux applications seront très différents, mais les concepts sous-jacents resteront les mêmes :
- Contrôler les flux de données : Forcer le trafic à passer par des points d’accès surveillés et contrôlés en utilisant des passerelles réseau, VPN réseaux, des listes blanches d’adresses IP, etc.
- Segmenter l’accès aux ressources : Utilisez le principe du moindre privilège, ou zero trust, pour mettre en place des zones d’accès réseau pour différentes catégories ou différents types d’utilisateurs. Par exemple : le back-end de la base de données n’est accessible qu’à l’application, et les utilisateurs humains doivent passer par l’interface de requête.
- Vérifier les utilisateurs et les appareils : Limitez l’accès aux paires appareil/utilisateur enregistrées ou aux appareils contenant des logiciels spécifiques (navigateurs sécurisés, outils de gestion des terminaux, etc.)
Contrôles fondamentaux : sécurité anti-hameçonnage
Les attaques par hameçonnage ne fonctionnent pas si elles n’atteignent jamais l’utilisateur. La mise en œuvre de technologies de filtrage et de sécurité des e-mails telles que les passerelles de messagerie et DMARC peut réduire considérablement le nombre d’e-mails d’hameçonnage vus par les utilisateurs.
Les SMS sont beaucoup plus difficiles à bloquer, mais les entreprises peuvent en limiter l’efficacité en exigeant que leurs demandes MFA soient transmises par des applications spécifiques, depuis des numéros de téléphone spécifiques ou par d’autres canaux plus faciles à contrôler et à surveiller pour l’organisation.
Contrôles fondamentaux : formation des utilisateurs
Les utilisateurs peuvent être formés à se prémunir contre les attaques par hameçonnage et à repérer les signes courants des tentatives de contournement de la MFA, notamment :
- Demandes MFA inattendues
- Appels, SMS ou e-mails non sollicités provenant de numéros, d’adresses e-mail ou de personnes inconnus affirmant appartenir à l’entreprise (en particulier à l’équipe informatique ou au service d’assistance)
- Un grand nombre de demandes MFA
- E-mails ou SMS visant à créer un sentiment d’urgence
Même la meilleure formation anti-hameçonnage ne peut garantir un taux de réussite de 100 %, mais elle peut réduire les risques et aider l’organisation à se défendre contre les attaques.
Consultez les meilleurs programmes de sensibilisation à la cybersécurité
Contrôles fondamentaux : attentes envers le personnel
Les managers et les RH n’apprécieront peut-être pas cette idée, mais la fatigue MFA ne fonctionne principalement que si les employés doivent laisser leur sonnerie activée pour recevoir des alertes. Toute personne capable de mettre son téléphone en silencieux ou de l’éteindre devient immunisée contre ce type d’attaque.
De même, les attaques par hameçonnage fonctionnent mieux sur des employés stressés et épuisés qui se sentent pressés. Les employés qui ont le temps d’examiner attentivement les attaques par hameçonnage ignoreront la plupart d’entre elles.
Cependant, il reste extrêmement difficile d’adapter les attentes professionnelles, les habitudes des employés et les charges de travail. Les organisations peuvent néanmoins mettre en place des processus formels pour réduire les exigences de travail en dehors des heures normales, par exemple en définissant des astreintes ou en transférant le travail vers des bureaux à l’étranger afin d’alléger la pression.
La réduction des interruptions en dehors des heures normales de travail crée un environnement qui réduit la fatigue du personnel et rend les tentatives de fatigue MFA encore plus évidentes et moins susceptibles de fonctionner.
Réduire les erreurs humaines
Les compromissions d’Okta montrent comment les erreurs humaines peuvent compromettre les contrôles de sécurité de toute organisation. La technologie d’Okta a fonctionné comme prévu, mais son objectif a été saboté par des attaquants qui ont appris à exploiter les faiblesses des processus ou les dispositifs de sécurité incomplets.
Trop souvent, la faiblesse réside dans un être humain stressé, qui peut ne pas être totalement rationnel ou conscient en raison de la fatigue. Pour limiter ce risque, il est possible de modifier les attentes envers le personnel et de mettre en œuvre des contrôles techniques fondamentaux qui réduisent le risque d’erreurs humaines.





