Une campagne d’extorsion fondée sur le vol de données et menée d’abord par téléphone a ciblé des dizaines de grandes entreprises financières américaines au cours du mois dernier.
Selon des données de Google et de plateformes de renseignement sur Internet examinées par Reuters, des hackers en quête de rançons ont ciblé des dizaines de grandes institutions financières américaines et d’autres entreprises dans le cadre d’une campagne qui repose largement sur l’ingénierie sociale par téléphone.
Parmi les cibles figuraient des sociétés de capital-investissement et des entreprises financières telles que Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital et Moody’s. Reuters a également trouvé des éléments attestant de tentatives visant des fonds spéculatifs, dont Two Sigma Investments et Citadel.
Google a indiqué que les attaquants opéraient sous plusieurs noms d’extorsion, notamment Redact, Pink, Falcon et Helix. Leurs relations exactes restent floues, même si Austin Larsen, analyste des menaces chez Google, a déclaré que ces groupes semblaient partager leur infrastructure.
Google n’a pas identifié les entreprises qui avaient effectivement été compromises. Selon ses recherches, certaines organisations non nommées avaient payé des rançons.
L’attaque a commencé par un appel téléphonique
La campagne montre pourquoi des systèmes de cybersécurité sophistiqués peuvent toujours être contournés par une simple ingénierie sociale.
Google a indiqué que les attaquants appelaient les employés sur leur téléphone personnel en se faisant passer pour le service d’assistance informatique de l’entreprise. Dans certains cas, les appels affichaient même le véritable numéro du service d’assistance.
Les attaquants prétendaient qu’une demande urgente nécessitait de mettre à jour une clé d’accès ou un paramètre d’authentification multifacteur. Les employés étaient ensuite redirigés vers de fausses pages de connexion, dont les domaines comportaient des noms tels que « passkeyhelpdesk » et « secure-passkey ».
Une fois les mots de passe saisis par les victimes, les hackers capturaient le code d’authentification envoyé par SMS ou généré par une application d’authentification, ce qui leur permettait de prendre le contrôle du compte alors que l’appel était toujours en cours.
« Sophistiqué n’est pas le terme approprié », a déclaré Larsen à Reuters. « C’est simplement très efficace. »
Plus de 200 entreprises ciblées
La campagne était bien plus vaste que Wall Street. L’examen par Reuters de 72 sites web malveillants a permis d’identifier des sous-domaines propres à certaines entreprises, tandis que les recherches de Google et les données connexes faisaient état d’une infrastructure d’hameçonnage visant plus de 200 organisations sur une période de cinq semaines.
Les données mentionnaient également Uber, Zillow, Levi Strauss et les cabinets d’avocats Paul Hastings et Greenberg Traurig.
Greenberg Traurig a déclaré que le cabinet « n’avait pas subi de violation de données, compte tenu des multiples niveaux de protocoles de sécurité mis en place pour protéger les données de ses clients et du cabinet ».
Pourquoi le facteur humain est important
La campagne rappelle que les dépenses de cybersécurité n’éliminent pas le risque créé par la manipulation des employés. Les entreprises peuvent déployer une authentification robuste, une protection des terminaux et d’autres contrôles techniques, mais les attaquants peuvent tout simplement cibler la personne qui les utilise.
Pour les entreprises financières, le risque ne se limite pas au vol d’identifiants. La prise de contrôle d’un compte pourrait donner aux criminels accès à des informations sensibles de l’entreprise et éventuellement leur fournir un moyen de pression pour extorquer de l’argent.
En pratique, les entreprises doivent traiter la vérification d’identité par téléphone avec autant de sérieux que les e-mails d’hameçonnage. Les employés doivent être formés à vérifier de manière indépendante les demandes informatiques inattendues, plutôt que de se fier à l’identification de l’appelant, à l’urgence ou aux instructions fournies pendant un appel en direct.
À lire aussi : Pour un autre exemple de la manière dont les attaquants exploitent les identités de confiance, découvrez la prise de contrôle signalée des comptes X de SpaceX et Starlink pour promouvoir une arnaque aux cryptomonnaies.





