Une cyberattaque a perturbé les opérations mondiales du fabricant de technologies médicales Stryker, contraignant des employés de plusieurs pays à se déconnecter et leur faisant perdre l’accès aux principaux systèmes de l’entreprise.
L’incident, qui a commencé le 11 mars, a provoqué de vastes pannes dans l’environnement Microsoft de l’entreprise et empêché temporairement le personnel d’accéder aux applications et aux appareils internes.
« Lorsqu’une entreprise de la taille de Stryker subit une panne mondiale liée à un incident cyber, la question immédiate n’est pas seulement de savoir si des données ont été dérobées, mais aussi si les systèmes critiques peuvent continuer à fonctionner en toute sécurité », a déclaré Ross Filipek, RSSI de Corsica Technologies, dans un courriel adressé à eSecurityPlanet.
Andrew Costis, responsable de l’ingénierie de l’Adversary Research Team chez AttackIQ, a ajouté : « La perturbation signalée chez Stryker montre à quel point des opérations cyber liées aux tensions géopolitiques peuvent rapidement déborder sur le secteur privé, en particulier lorsque l’organisation victime évolue dans un secteur critique comme la santé. »
« La cyberattaque présumée, liée à l’Iran et visant Stryker, représente une escalade notable dans le mode opératoire cyber géopolitique. Plutôt que de cibler des infrastructures gouvernementales ou militaires évidentes, l’incident semble avoir frappé un important fournisseur de technologies médicales, dont les produits sont profondément intégrés aux opérations hospitalières dans le monde entier », a déclaré Steve Povolny, vice-président de la stratégie IA et de la recherche en sécurité chez Exabeam, dans un courriel adressé à eSecurityPlanet.
Il a expliqué : « Ce choix est important. Les entreprises de technologies de santé occupent une zone grise dans les conflits cyber : ce sont des entités civiles, mais leur perturbation peut se répercuter sur la résilience nationale et la sécurité publique. »
Au cœur de l’attaque par effacement présumée contre Stryker
Stryker est l’une des plus grandes entreprises de technologies médicales au monde. Elle fabrique un large éventail d’équipements chirurgicaux, orthopédiques et de neurotechnologie utilisés dans les hôpitaux et les systèmes de santé du monde entier.
Comme l’entreprise fournit des dispositifs médicaux essentiels aux soins des patients, les perturbations de ses systèmes internes peuvent avoir des répercussions sur les prestataires de soins, les réseaux hospitaliers et les chaînes d’approvisionnement mondiales.
L’attaque a été revendiquée par Handala, un groupe hacktiviste auquel des chercheurs en sécurité attribuent des liens avec le ministère iranien du Renseignement et de la Sécurité (MOIS).
Selon un article de BleepingComputer, le groupe affirme s’être infiltré dans le réseau de Stryker, avoir exfiltré environ 50 téraoctets de données, puis avoir lancé une opération destructrice destinée à effacer de larges pans de l’infrastructure de l’entreprise.
Dans des déclarations publiées en ligne, les attaquants affirment que plus de 200 000 systèmes, serveurs et appareils mobiles ont été effacés pendant l’opération et que les bureaux de 79 pays ont été mis hors ligne.
Bien que ces affirmations n’aient pas été vérifiées de manière indépendante, l’ampleur de la perturbation opérationnelle a été confirmée par l’entreprise et corroborée par des témoignages d’employés dans plusieurs régions.
Selon des personnes se présentant comme des employés de Stryker, l’incident semble avoir commencé tôt mercredi matin, lorsque les appareils inscrits sur la plateforme de gestion des appareils mobiles (MDM) de l’entreprise ont soudainement été réinitialisés ou effacés.
Des employés aux États-Unis, en Irlande, au Costa Rica et en Australie ont signalé que leurs ordinateurs portables et appareils mobiles professionnels avaient perdu l’accès aux services de l’entreprise pendant la nuit, après avoir été réinitialisés à distance.
Dans certains cas, des employés qui avaient inscrit leur smartphone personnel pour accéder à leur messagerie professionnelle ou à des outils de collaboration ont également vu leur appareil effacé après l’émission des commandes de réinitialisation à distance.
Le personnel a ensuite reçu pour instruction de supprimer la gestion des appareils et les applications de l’entreprise de ses téléphones personnels, notamment le portail Microsoft Intune Company Portal, Microsoft Teams, ainsi que les clients VPN.
La perturbation s’est rapidement étendue au-delà des appareils individuels. De nombreux employés ont signalé avoir perdu l’accès aux applications internes, aux systèmes d’authentification et aux ressources réseau utilisés dans leurs opérations quotidiennes.
Sur plusieurs sites, les équipes ont dû revenir temporairement à des procédures manuelles sur papier après l’indisponibilité des systèmes numériques.
Les attaquants auraient également défiguré le portail de connexion Microsoft Entra de Stryker avec des images associées au groupe Handala.
La défiguration de sites web est une tactique couramment employée par les groupes hacktivistes pour revendiquer publiquement une intrusion et amplifier le message politique qui sous-tend une attaque.
Malgré les affirmations du groupe selon lesquelles un logiciel malveillant d’effacement destructeur aurait été utilisé, la communication de Stryker à la SEC indique que l’entreprise n’a actuellement « aucune indication de la présence d’un rançongiciel ou d’un logiciel malveillant » dans son environnement et estime que l’incident a été maîtrisé.
L’entreprise poursuit son enquête sur la cause profonde de la perturbation avec l’aide d’experts externes en cybersécurité, tout en s’efforçant de restaurer les systèmes affectés.
Renforcer la résilience face aux cyberattaques destructrices
Pour se défendre contre les attaques perturbatrices de groupes hacktivistes et d’autres acteurs malveillants, les organisations devraient mettre en place des contrôles de sécurité multicouches protégeant les systèmes d’identité et les terminaux.
- Hors ligne et immuables, conservez des sauvegardes afin de permettre une reprise rapide après des attaques destructrices telles que celles menées au moyen de logiciels malveillants d’effacement.
- Imposez l’authentification multifacteur, la gestion des accès privilégiés, ainsi que des contrôles d’accès stricts fondés sur les rôles pour les systèmes de gestion des identités et des appareils.
- Segmentez les services d’identité et les plateformes de gestion des terminaux, ainsi que les réseaux de production, afin de limiter le périmètre d’une compromission.
- Surveillez les activités administratives anormales telles que les effacements massifs d’appareils, les réinitialisations groupées de comptes ou les modifications de configuration à grande échelle.
- Déployez des outils de détection et de réponse sur les terminaux (EDR) ainsi que des outils de détection des menaces visant les identités, afin d’identifier les activités destructrices et l’utilisation abusive d’identifiants.
- Renforcez la journalisation et la supervision des systèmes d’identité, des services cloud et des plateformes de gestion des appareils afin d’améliorer l’enquête et la maîtrise des incidents.
- Testez régulièrement les plans de réponse aux incidents et de continuité opérationnelle afin de garantir que les organisations peuvent rapidement contenir les attaques et maintenir leurs opérations essentielles pendant les pannes des systèmes.
Ensemble, ces mesures aident les organisations à renforcer leur résilience opérationnelle et à réduire le périmètre d’une compromission en limitant les déplacements de l’attaquant et en permettant une détection, une maîtrise et une reprise plus rapides.
Les cyberattaques géopolitiques gagnent le secteur privé
L’incident visant Stryker illustre une tendance plus large : les activités cyber motivées par des considérations géopolitiques touchent de plus en plus les organisations du secteur privé, et plus seulement les organismes gouvernementaux.
Contrairement aux campagnes de rançongiciel qui cherchent principalement à obtenir un gain financier, les attaques de type effacement visent généralement à perturber les systèmes et les opérations.
Les entreprises de santé et de technologies médicales peuvent être particulièrement vulnérables à ces types d’incidents, car leurs activités dépendent d’un accès fiable aux données, aux systèmes interconnectés et aux chaînes d’approvisionnement mondiales.
Ces types d’incidents poussent également les organisations à adopter des solutions zero trust, qui contribuent à limiter les mouvements latéraux.





