Les premiers signes de l’attaque par rançongiciel chez le fournisseur de stockage de données Spectra Logic ont été les témoignages de plusieurs employés informatiques signalant que de petites choses ne fonctionnaient pas au début de la journée. La situation s’est rapidement aggravée et les signes d’une intrusion sont devenus évidents. Les écrans ont alors commencé à afficher une demande de rançon, qui indiquait que les fichiers avaient été chiffrés par le rançongiciel NetWalker. La rançon s’élevait à 3,6 millions de dollars, à payer en bitcoins dans un délai de cinq jours.
Tony Mendoza, directeur principal des solutions commerciales pour entreprises chez Spectra Logic, a exposé les détails de l’attaque lors de la conférence annuelle de Fujifilm Recording Media USA (FRMA) à San Diego, à la fin du mois dernier.
« Nous avons débranché les systèmes, car le virus se propageait plus vite que nous ne pouvions enquêter », a expliqué Mendoza aux participants. « Comme nous ne disposions pas d’un plan de cybersécurité en place, l’attaque a mis toute l’entreprise à genoux. »
L’assureur cyber apporte son aide
L’équipe informatique a passé la journée à évaluer les systèmes afin de déterminer lesquels étaient exempts de virus. La plupart avaient été infectés. Spectra Logic ayant eu la prévoyance de souscrire une cyberassurance, les représentants de Chubb se sont montrés professionnels et serviables, selon Mendoza. Chubb a mis l’entreprise en relation avec Ankura, un spécialiste de la récupération après incident de cybersécurité qui a également formé le FBI à la cybersécurité.
Ankura a immédiatement fourni des services de centre des opérations de sécurité (SOC) pour empêcher le virus de se propager, se protéger contre d’autres dégâts et commencer à le supprimer. L’analyse forensique de l’intrusion a rapidement abouti à une conclusion : une tentative d’hameçonnage avait piégé un utilisateur disposant d’un accès privilégié en l’incitant à cliquer sur un lien malveillant.
« Les équipes du SOC ont découvert que le virus était arrivé par l’intermédiaire d’un utilisateur distant, s’était propagé via le VPN et avait ensuite commencé à rechercher des failles de sécurité », a déclaré Mendoza.
Heureusement, le système de messagerie a échappé au virus. L’équipe a remis ce système en ligne le lendemain matin afin de permettre à l’entreprise de reprendre une activité limitée et d’informer les employés de ce qui s’était passé. L’équipe informatique a travaillé toute la nuit pendant plusieurs jours à des opérations intensives de remédiation.
À lire également :
- Les 8 meilleures compagnies d’assurance cyber en 2022
- Les meilleurs services de suppression et de récupération après une attaque par rançongiciel
Sauvegardes effacées, mais bandes et instantanés préservés
Le compte de sauvegarde ayant été compromis et le serveur de sauvegarde effacé, les sauvegardes en ligne étaient inutiles. Une vérification détaillée a révélé qu’aucune donnée n’avait quitté les locaux, même si les cybercriminels à l’origine du piratage avaient volé des mots de passe. Des instructions ont été données pour modifier immédiatement les mots de passe.
Entre-temps, Spectra Logic a pris contact avec le FBI. L’agence a indiqué que le virus lui-même ne pouvait pas être facilement éliminé des systèmes infectés. À ce stade, une course contre la montre s’est engagée pour déterminer s’il était possible de récupérer les systèmes avant l’échéance fixée pour le paiement de la rançon.
Bien que le serveur de sauvegarde soit inutilisable, l’entreprise avait conservé une copie de toutes ses données sur bande. Ces cartouches de bande n’avaient pas été touchées par le piratage. Celles stockées sur site étaient restées hors ligne. D’autres copies sur bande étaient disponibles dans un site distant.
« L’isolation physique assurée par les cartouches de bande hors ligne nous a donné l’espoir de pouvoir remettre l’entreprise entièrement en activité dans un délai raisonnable », a déclaré Mendoza.
L’équipe informatique s’est attelée à la restauration à partir des bandes. Les premières estimations évaluaient à environ 30 jours le temps nécessaire pour récupérer la production de niveau 1, et jusqu’à six semaines pour tout le reste — c’était lent, mais cela a donné à l’entreprise la confiance nécessaire pour ignorer la demande de rançon, avec l’aval du FBI. Peu après, des instantanés sur disque ont été découverts : ils étaient immuables et protégés contre le virus. Ils ont permis d’effectuer la récupération en quelques jours.
« Nous avons pu tout restaurer sans rien payer », a déclaré Mendoza. « À l’exception de quelques fichiers, toutes les données ont été récupérées. »
À lire également : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels
Les enseignements à retenir
Mondoza conseille aux autres organisations de privilégier les instantanés sur disque et les bandes stockées hors site avec une isolation physique pour disposer d’une voie de récupération fiable après une attaque. Dans son organisation, des instantanés ZFS immuables et en lecture seule étaient stockés sur un système NAS HPE. Les propres systèmes de Spectra Logic étaient utilisés pour le stockage sur bande sur site et hors site.
Le stockage sur bande peut prendre du temps à récupérer, mais compte tenu des défaillances des sauvegardes de Spectra Logic, les supports sur bande constituaient une bonne mesure de sauvegarde supplémentaire.
« Il nous a fallu presque un mois pour récupérer complètement et tourner la page de cette attaque par rançongiciel », a déclaré Mendoza.
Il reconnaît que la protection contre les menaces constitue la première ligne de défense. Mais une intrusion finira probablement par se produire. Selon lui, les technologies de protection contre les menaces doivent être complétées par l’immuabilité au niveau des données, grâce aux instantanés, ainsi que par une isolation physique des bandes.
Cela dit, il souligne que la sécurité ne peut pas prendre le pas sur la productivité. Les deux facteurs doivent être équilibrés. L’entreprise est également favorable à une bonne formation des utilisateurs à la sensibilisation à la sécurité, ainsi qu’à une assurance solide contre les rançongiciels et les cyberrisques.
Peu après l’attaque, l’entreprise a élaboré un plan complet de réponse et d’action, ainsi qu’un plan de cybersécurité.
« Notre attaque s’est produite à la vitesse des disques et de la mémoire flash et était indépendante des systèmes », a déclaré Mendoza. « Les bandes isolées physiquement nous ont donné la confiance nécessaire pour refuser de payer une rançon et nous ont accordé le temps de trouver des moyens plus rapides de récupérer nos systèmes. »
Les attaques par rançongiciel surviennent plus fréquemment que jamais. Une étude récente publiée par Arcserve a révélé que 50 % des personnes interrogées avaient été victimes d’attaques par rançongiciel au cours de l’année écoulée. Plus d’un tiers (35 %) ont déclaré que leur organisation avait été invitée à payer plus de 100 000 dollars de rançon, et 20 % avaient été invitées à payer entre 1 million et 10 millions de dollars.
Compte tenu du coût élevé des rançons et des interruptions d’activité, toute entreprise qui dépend des données aurait intérêt à mettre en place un plan complet et les solutions nécessaires.
À lire également :





