Une entreprise qui découvre qu’elle est la cible d’une attaque par menace persistante avancée (APT) constitue plutôt une exception. Les attaquants conçoivent les APT pour qu’elles soient discrètes, persistantes et restent indétectées le plus longtemps possible.
Et ils réussissent généralement à rester indétectés. Le « temps de présence » moyen – la période entre l’infiltration et la détection – a diminué ces dernières années et pourrait désormais atteindre en moyenne quelques semaines, mais des hackers chevronnés peuvent causer beaucoup de dégâts pendant ce laps de temps.
Prévenir les APT nécessite une solide base de techniques de sécurité fondamentales, associée à une surveillance efficace de la sécurité. Cependant, certaines techniques de sécurité supplémentaires peuvent encore améliorer les chances de résister aux APT.
Que sont les APT ?
Les menaces persistantes avancées sont le fait d’attaquants chevronnés disposant d’outils de piratage avancés, de techniques sophistiquées et parfois d’équipes nombreuses. Ces attaquants mènent simultanément plusieurs types d’attaques afin d’établir une présence semi-permanente au sein d’une organisation. Certains sont soutenus par des États, ou opèrent tout au moins dans certains pays sans être inquiétés. Des groupes de hackers ont par exemple été tolérés en Russie en échange de l’assurance que leurs activités de piratage seraient menées dans d’autres pays.
Les APT comportent un volet cyberattaque, mais elles incluent aussi couramment des escroqueries fondées sur la manipulation, de l’ingénierie sociale, accès physique aux installations, des pots-de-vin, de l’extorsion et d’autres méthodes pour accéder aux systèmes. Une fois l’accès obtenu, les attaquants cherchent à le conserver en implantant des portes dérobées sur les serveurs, en installant des logiciels et en ajoutant du matériel contrôlé aux réseaux, entre autres techniques.
Une fois la persistance obtenue, les attaquants peuvent repousser les limites afin de déterminer quelles attaques déclencheront des alertes. Après avoir déterminé le seuil de détection des défenseurs informatiques, les attaquants APT poursuivent leur programme en employant des techniques conçues pour rester sous le radar des équipes IT.
Exemples d’APT
Les objectifs traditionnels d’une APT étaient d’extraire des informations à des fins d’espionnage ou de commettre des actes de sabotage. Cependant, les cybercriminels ont récemment commencé à adopter les méthodes APT pour extraire continuellement de la valeur de leurs victimes. Les APT sont généralement mises en œuvre par de grandes équipes, mais une personne seule et déterminée peut également exécuter une APT si elle possède les compétences nécessaires.
Les APT comportent trois étapes :
- Obtenir l’accès
- Maintenir l’accès
- Atteindre les objectifs
Si les APT recourent à divers moyens pour franchir ces étapes, l’observation d’exemples récents permet de comprendre la grande variété des attaques, des techniques créatives et des objectifs poursuivis.
Attaques APT visant à obtenir l’accès
Hameçonnage et points d’eau
Le principal vecteur d’attaque de la plupart des attaques, et pas seulement des APT, consiste à utiliser l’hameçonnage. Certaines APT lancent des campagnes d’hameçonnage général à large échelle, tandis que d’autres recourent au harponnage pour cibler des personnes et des entreprises précises. L’hameçonnage piège souvent les utilisateurs afin qu’ils divulguent leurs identifiants de connexion ou exécutent des logiciels malveillants sur leurs ordinateurs.
Par exemple, le groupe de cyberespionnage APT BlackTech, soupçonné d’être soutenu par le gouvernement chinois, a envoyé des e-mails contenant des fichiers Excel dotés de macros malveillantes à des entreprises japonaises et taïwanaises des secteurs des technologies de défense, des médias et des communications. Lorsque la macro s’exécute, elle ouvre une connexion HTTP avec un serveur de commande et de contrôle (C2), qui envoie des commandes supplémentaires et des charges utiles à exécuter.
Les points d’eau, c’est-à-dire des sites légitimes infectés par des logiciels malveillants, tentent de diffuser des charges utiles malveillantes ou de voler des identifiants d’une manière similaire aux attaques d’hameçonnage, mais par un autre canal. Les attaques par point d’eau cherchent à corrompre des sites susceptibles d’être consultés par les cibles visées.
Des acteurs APT chinois ont corrompu le site web d’une station de radio hongkongaise pro-démocratie avec un logiciel malveillant conçu pour infecter les systèmes avec la porte dérobée DazzleSpy, qui s’est ensuite connectée à un serveur C2. Le logiciel de porte dérobée DazzleSpy possédait des fonctionnalités intéressantes pour contrecarrer la détection, notamment un chiffrement de bout en bout afin d’éviter l’inspection par le pare-feu ainsi qu’une fonction qui interrompait les communications lorsqu’un proxy d’inspection TLS était détecté.
Consultez les meilleures solutions de passerelle de messagerie sécurisée
Exploitation des vulnérabilités
À mesure que de nouvelles vulnérabilités sont découvertes, les acteurs APT cherchent à les exploiter rapidement pour lancer de nouvelles attaques. Parmi les exemples récents, citons des attaquants qui ont exploité les vulnérabilités de Log4j pour compromettre des administrations d’États américains quelques heures après leur divulgation, ainsi que des vulnérabilités de Zoho utilisées pour pirater la Croix-Rouge.
Si de nombreuses attaques exploitant des vulnérabilités sont le fait d’acteurs soutenus par des États cherchant à voler des informations, les gangs criminels utilisent eux aussi les vulnérabilités pour lancer des APT. Ces attaques privilégient les exploitations financièrement lucratives, comme le cryptojacking, la prolifération de botnets, la compromission de messageries professionnelles ou les rançongiciels.
Par exemple, le gang de rançongiciels Cuba a exploité les vulnérabilités ProxyShell et ProxyLogon des serveurs Exchange Windows pour implanter des portes dérobées sur le serveur Exchange et diffuser d’autres logiciels malveillants. Après avoir obtenu l’accès au serveur Exchange, les attaquants ont ensuite cherché à accéder à d’autres ordinateurs du réseau et à y ajouter d’autres portes dérobées afin de conserver un accès persistant, même si certaines portes dérobées venaient à être détectées ultérieurement.
À lire également : meilleurs outils de gestion des vulnérabilités
Vulnérabilités de portes dérobées fabriquées
Les attaques APT les plus dévastatrices sont généralement créées par des gouvernements. Ces attaques restent souvent indétectées pendant des années et sont difficiles à contrer.
En 2022, des chercheurs chinois ont détecté une porte dérobée vieille de dix ans introduite dans le système d’exploitation Linux par un groupe APT associé à la National Security Agency (NSA) des États-Unis. L’attaque envoie une requête de frappe sur le port 80 (HTTP), ce qui déclenche le script de porte dérobée intégré au système d’exploitation Linux installé sur le serveur de la victime. Une fois exécutée, la porte dérobée permet aux attaquants d’établir un pipeline de données et d’exécuter PowerShell sur le serveur.
Les Chinois ont déployé un exploit tout aussi durable en installant une micropuce sur des cartes mères. Tout ordinateur équipé de cette carte mère voyait les données transitant par celle-ci également acheminées sur des réseaux jusqu’en Chine.
Attaques APT visant à maintenir l’accès
Après avoir obtenu l’accès, les APT utilisent une grande variété d’attaques pour le conserver. Nombre de ces attaques incluent des logiciels malveillants qui finissent par être détectés par les logiciels de détection des terminaux, et les attaquants les modifient donc en permanence.
Par exemple, les chevaux de Troie d’accès à distance (RAT) établissent un accès persistant aux ordinateurs compromis et aident les attaquants à diffuser d’autres logiciels malveillants et à exécuter des attaques PowerShell. Des groupes APT chinois utilisaient le RAT PlugX dès 2008, mais ont modifié le logiciel pour en faire le RAT ShadowPad, qui exploite des exécutables légitimes pour lancer le logiciel et éviter la détection.
Au lieu d’utiliser un RAT, les attaquants APT iraniens déploient une attaque PowerShell qui échappe aux outils de sécurité, car elle ne lance pas de nouvelles instances PowerShell. Elle s’exécute plutôt dans le contexte d’applications .Net pour se connecter aux serveurs C2 et déployer d’autres logiciels malveillants, tels que des enregistreurs de frappe, des voleurs d’informations et des rançongiciels.
Certains attaquants peuvent même se dissimuler en dehors du système d’exploitation et échapper aux capacités de détection de la plupart des logiciels malveillants. Des attaquants APT chinois ont développé un logiciel malveillant UEFI (Unified Extensible Firmware Interface) qui détourne la séquence de démarrage et est enregistré dans la mémoire flash SPI de la carte mère hors de portée de la plupart des outils de suppression.
À lire également : PowerShell est à l’origine de plus d’un tiers des menaces critiques pour la sécurité
Objectifs des APT
L’objectif APT le plus courant reste l’espionnage et l’exfiltration de données. Les attaques ciblent un large éventail de victimes, comme des sous-traitants de la défense aux États-Unis ou des réseaux d’entreprise en Allemagne.
Les acteurs APT russes ont jusqu’à présent mené les opérations à long terme les plus ambitieuses : la corruption de la chaîne d’approvisionnement. Dans les attaques NotPetya de 2017 et SolarWinds de 2020, les attaquants ont inséré des logiciels malveillants dans des mises à jour fiables, permettant à l’APT d’affecter tous les clients des victimes ainsi que les réseaux connectés.
Aussi dévastatrices et étendues que puissent être les attaques de la chaîne d’approvisionnement, la plupart des entreprises doivent surtout se préoccuper d’attaquants moins ambitieux et davantage de l’adoption des techniques APT par les criminels. Un nombre bien plus important de gangs criminels utilisent les techniques APT pour exfiltrer des données à des fins d’extorsion ou exécuter des rançongiciels sur le réseau d’une victime. Toutefois, avant que ces attaques manifestes ne surviennent, les attaquants peuvent d’abord lancer des escroqueries par compromission d’entreprise ou utiliser les ressources informatiques pour le cryptojacking et des fermes de botnets.
Comment prévenir les APT
Étape 1 : donner la priorité aux fondamentaux de la sécurité
Pour prévenir les attaques APT, commencez par les fondamentaux :
- Limiter l’accès aux appareils :
- Fermez les ports du pare-feu inutiles du réseau et des appareils individuels
- Utilisez des pare-feu d’applications web pour protéger les applications web exposées
- Contrôle d’accès renforcé pour les utilisateurs
- Utilisez des mots de passe robustes
- Accès au moindre privilège selon les besoins (« zero trust ») pour les utilisateurs
- Sécuriser les actifs
- Maintenance et informations fournies en temps utile et exactes
- Détectez et tenez à jour les inventaires des actifs et les listes de logiciels approuvés
- Mettez en place une journalisation efficace des systèmes, des appareils et des applications
- Maintenez les systèmes et logiciels patchés, à jour et en bon état
Ne pas mettre en œuvre les fondamentaux dès le départ compromettra tous les outils avancés et compliquera les efforts de sécurité.
Consultez les meilleurs outils de surveillance réseau
Étape 2 : surveiller, vérifier et apprendre
Après avoir couvert les fondamentaux, les équipes informatiques et les autres employés doivent surveiller les signes d’attaque, vérifier les systèmes existants et se renseigner sur les APT.
Surveillance
Utilisez des solutions de surveillance passive telles que les centres des opérations de sécurité (SOC) ou les outils de gestion des informations et des événements de sécurité (SIEM). Ces outils ou les membres de l’équipe de sécurité suivent les changements consignés dans les fichiers journaux provenant de diverses sources, telles que les pare-feu, les serveurs et les logiciels de protection des terminaux.
Ces journaux peuvent alerter nos équipes de sécurité en cas de comportement inhabituel ou malveillant. Cette surveillance peut être interne ou assurée par des prestataires tiers sous contrat, tels que les fournisseurs de services de sécurité managés (MSSP).
Tests
Avant qu’un incident ne survienne, vérifiez que tous les systèmes sont correctement configurés et sécurisés. Effectuez des tests d’intrusion et des tests de vulnérabilités pour vérifier l’état du système et détecter les vulnérabilités restantes.
Les vulnérabilités existantes doivent être analysées et classées par ordre de priorité en fonction du risque perçu et de la valeur de l’actif concerné. À terme, toutes les vulnérabilités doivent être corrigées ou faire l’objet de mesures de contrôle visant à limiter l’efficacité et les dommages des attaques futures.
Une forme de vérification souvent négligée consiste à contrôler l’intégrité après l’application de correctifs. Après l’application de correctifs de sécurité critiques aux ressources clés, celles-ci doivent être contrôlées afin de vérifier les utilisateurs, les applications et l’état de l’actif.
Par exemple, l’application des correctifs aux serveurs Microsoft Exchange sur site pour éliminer les vulnérabilités ProxyLogon et ProxyShell a supprimé la possibilité de créer de nouvelles attaques APT, mais n’a supprimé aucun WebShell existant installé avant le piratage. Les administrateurs des serveurs devaient suivre les différents exploits identifiés et mettre en œuvre des correctifs en continu.
Formation
Tous les employés doivent connaître les méthodes APT et les signes d’attaque possibles. Le personnel informatique doit recevoir une formation technique adaptée à ses responsabilités. Cette formation portera sur les systèmes et les alertes propres à l’organisation, les alertes de sécurité récentes et les vulnérabilités récemment découvertes.
Les employés non informaticiens doivent recevoir régulièrement une formation de sensibilisation aux dernières techniques d’hameçonnage, de compromission de messagerie professionnelle et d’ingénierie sociale. Ils n’ont pas besoin de connaître les détails techniques du fonctionnement d’une macro infectée par un logiciel malveillant dans une pièce jointe Excel, mais ils doivent savoir qu’il ne faut pas activer les macros.
Consultez la meilleure formation de sensibilisation à la cybersécurité pour les employés
Mettez à niveau lorsque c’est possible
Une fois les fondamentaux en place et nos équipes capables de surveiller, vérifier et apprendre efficacement, nous pouvons envisager des mises à niveau. Toutes les organisations sont soumises à des contraintes de ressources d’une manière ou d’une autre ; les mises à niveau doivent donc être fondées sur les priorités de l’organisation, les budgets et la disponibilité du personnel. Voici quelques mises à niveau qu’une organisation peut envisager :
- Limiter davantage l’accès aux appareils :
- Mettez en œuvre des solutions de contrôle d’accès au réseau (NAC) pour bloquer activement les appareils non sécurisés
- Utilisez des solutions de pare-feu avancées dotées de capacités d’inspection des paquets et des applications
- Adoptez la segmentation réseau et la microsegmentation réseau pour isoler les systèmes
- Améliorer la sécurité du contrôle d’accès des utilisateurs
- Mettez en œuvre une authentification multifacteur (MFA)
- Mettez en place des solutions zero trust pour faire évoluer l’autorisation de base vers une autorisation continue pour les personnes, les appareils, les services et les applications
- Créez des groupes d’utilisateurs différenciés et granulaires, dotés de droits et d’autorisations spécifiques
- Sécuriser les actifs
- Passez à des solutions pour terminaux qui surveillent activement leur comportement
- Utilisez des solutions d’analyse du comportement des utilisateurs et des entités (UEBA) pour détecter rapidement les anomalies
- Installez des outils de prévention des pertes de données (DLP) pour surveiller la suppression, le déplacement ou la copie des données
- Déployez le chiffrement des données au repos et en transit
- Mettez à niveau les outils vers des outils assistés par l’IA et le ML qui génèrent proactivement des alertes et répondent automatiquement aux problèmes courants
Bon nombre de ces mises à niveau, comme l’authentification multifacteur, le chiffrement des données ou les pare-feu avancés, seront considérées comme des mesures fondamentales dans les organisations plus grandes ou plus matures. Les responsables informatiques doivent toujours chercher à progresser dans le contexte de leurs contraintes spécifiques en matière de ressources.
Détecter les APT
Nous avons mis en place les mesures de sécurité fondamentales, mais cela n’empêchera pas un attaquant d’essayer d’établir une APT. Nous savons que nous devons la détecter le plus rapidement possible, car plus un attaquant a accès longtemps aux systèmes, plus il peut déployer de techniques et d’outils pour conserver cet accès, affecter les outils système et causer des dommages.
Alors, comment détecter une APT en cours ? Les principales alertes proviendront de la détection de comportements inhabituels liés aux terminaux, aux utilisateurs, aux données et à notre réseau.
Surveillance des terminaux et des utilisateurs
Lorsque les attaquants commencent leur attaque, ils doivent pouvoir exécuter des commandes directement sur nos terminaux ou indirectement par l’intermédiaire de logiciels malveillants. La plupart des attaques APT seront consignées dans les fichiers journaux de la machine et pourront déclencher des alertes dans les logiciels de protection des terminaux les plus avancés.
Nous devons surveiller ces alertes. L’utilisation d’outils avancés, tels que l’UEBA ou le SIEM, peut alerter automatiquement nos équipes et accélérer notre temps de réaction face aux attaques.
Nos alertes doivent être déclenchées par l’utilisation non autorisée d’outils de piratage ou par des tentatives inhabituelles de déplacement latéral sur notre réseau. Si nous avons soigneusement configuré nos groupes d’utilisateurs, les alertes devraient être déclenchées encore plus rapidement.
Par exemple, dans la plupart des entreprises, seuls les administrateurs devraient avoir besoin d’utiliser PowerShell ou les outils de ligne de commande. Des alertes doivent être générées immédiatement si ces outils sont lancés ou exécutés par la plupart des utilisateurs et sur la plupart des appareils.
Surveillance des données et du réseau
Bien entendu, la véritable menace d’une APT vient de sa capacité à accéder aux données des utilisateurs et du réseau et à les dérober. En plus de nos utilisateurs et de leurs appareils, nous devons surveiller nos équipements réseau, nos pare-feu et nos serveurs afin de détecter les pics de flux de données, la copie de données ou leur suppression.
Pour détecter les comportements inhabituels, nous devons avoir établi au préalable des profils de référence des comportements et de l’activité des utilisateurs, sur des systèmes dont on sait qu’ils ne sont pas infectés. Nous pouvons également examiner nos pare-feu, nos serveurs et nos réseaux à la recherche de processus tentant d’envoyer des requêtes ping ou de modifier nos ports et paramètres actifs.
La technologie de déception peut faire gagner du temps et déclencher rapidement des alertes pour nos équipes de surveillance de la sécurité. Par exemple, un serveur de données honeypot peut être configuré avec un nom alléchant tel que « Archives de recherche » ou « Dossiers financiers », et des alertes peuvent être générées dès qu’un attaquant tente d’en explorer le contenu.
Comment réagir aux APT ?
Après avoir détecté une APT, que peut-on faire ? Il ne fait jamais de mal de faire appel à des experts spécialisés dans la réponse aux incidents pour contribuer à contrer l’expertise des attaquants.
Cependant, qu’une organisation obtienne une aide externe ou s’appuie sur ses ressources internes, les étapes à suivre sont les mêmes que pour tout incident. L’équipe chargée de la réponse doit se concentrer sur les points suivants : confinement, éradication, récupération et retour d’expérience.
À lire également : Comment créer un plan de réponse aux incidents
Confinement
L’isolation des systèmes sera la première priorité afin d’empêcher la propagation de l’APT et de limiter les dommages. Si l’accès de l’attaquant ne peut pas être contenu par des moyens numériques, l’organisation devra se déconnecter physiquement de l’extérieur jusqu’à ce que ses systèmes puissent être réparés.
Les équipes de réponse aux incidents (IR) devront retracer l’attaque APT et devront peut-être commencer par isoler de larges segments du réseau. Les segments isolés ne pourront être restaurés qu’une fois déclarés sûrs. Ce processus sera probablement très perturbant pour une organisation, surtout si l’attaque ne peut pas être détectée rapidement et s’est propagée.
N’oubliez pas que les attaquants tenteront probablement de créer plusieurs accès par portes dérobées sur de nombreuses machines différentes avant de commencer à atteindre leurs objectifs et de déclencher des alertes plus larges. De nombreuses machines peuvent ne présenter aucune activité malveillante tout en ayant déjà des portes dérobées installées pour une utilisation ultérieure.
Consultez les meilleurs outils et services de réponse aux incidents
Éradication et récupération
Une fois l’attaque contenue, l’équipe IR peut retracer l’attaque jusqu’à identifier son point de départ probable. Cette recherche doit révéler la vulnérabilité initiale qui a permis l’attaque, ainsi que les différents systèmes et données affectés par l’APT.
À partir de là, l’équipe IR devra déterminer les mesures à prendre pour restaurer le fonctionnement du système, des données ou de l’identifiant utilisateur. Cette mesure peut être aussi simple qu’une réinitialisation de mot de passe ou aussi complète que le remplacement intégral d’un appareil.
Espérons que l’organisation dispose de sauvegardes régulières et complètes qui n’ont pas été irrémédiablement corrompues par l’attaquant APT. Gardez à l’esprit que les sauvegardes qui conservent des logiciels malveillants APT ou des paramètres modifiés de manière malveillante devront peut-être être supprimées afin d’éviter de restaurer l’APT.
Consultez les meilleures solutions de sauvegarde contre les rançongiciels
Retour d’expérience
Une fois les systèmes restaurés et l’attaque terminée, l’équipe IR doit organiser un retour d’expérience avec l’équipe informatique et la direction au sujet de l’attaque. Les vulnérabilités exploitées doivent être éliminées et des alertes supplémentaires doivent être mises en place afin de détecter des attaques APT similaires le plus tôt possible.
Restez vigilants
Les APT continuent de représenter une menace croissante pour les organisations de toutes tailles, tandis que des groupes soutenus par des gouvernements développent de nouvelles méthodes et que les anciennes sont adoptées par des organisations criminelles. Même si les attaquants APT utilisent des compétences et des outils avancés, une sécurité informatique solide reposant sur des fondamentaux et une surveillance attentive peuvent permettre de détecter et de dissuader efficacement les attaques APT.
Consultez les meilleures entreprises de cybersécurité pour 2022





