Les agences de sécurité américaines alertent sur les gangs russes de la cybermenace dans un contexte de tensions autour de l’Ukraine

Les agences fédérales américaines chargées de la sécurité alertent les entreprises face aux menaces potentielles de groupes cybercriminels russes soutenus par l’État, mettant particulièrement en garde contre les dangers pesant sur les infrastructures critiques et exhortant les organisations à apprendre à détecter les attaques et à s’en protéger. L’avis conjoint de cybersécurité publié le 11 janvier par le FBI, la National Security Agency (NSA) et la Cybersecurity and Infrastructure […]

Écrit par
Jeff Burt
Jeff Burt
Jan 12, 2022
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les agences fédérales américaines chargées de la sécurité alertent les entreprises face aux menaces potentielles de groupes cybercriminels russes soutenus par l’État, mettant particulièrement en garde contre les dangers pesant sur les infrastructures critiques et exhortant les organisations à apprendre à détecter les attaques et à s’en protéger.

L’avis de cybersécurité conjoint publié le 11 janvier par le FBI, la National Security Agency (NSA) et la Cybersecurity and Infrastructure Security Agency (CISA) intervient alors que les tensions s’intensifient entre la Russie, les États-Unis et les pays européens au sujet des activités militaires russes liées à l’Ukraine. L’alerte donne aux entreprises et aux agences un aperçu des tactiques couramment employées par ces groupes de menace basés en Russie, dresse la liste des vulnérabilités qu’ils sont connus pour exploiter et présente les mesures que les entreprises peuvent prendre pour détecter une attaque, y répondre et en limiter les effets.

« Historiquement, les acteurs de menace persistante avancée (APT) soutenus par l’État russe ont employé des tactiques courantes mais efficaces, notamment le harponnage, la force brute et l’exploitation de vulnérabilités connues contre des comptes et des réseaux mal sécurisés, afin d’obtenir un accès initial aux réseaux ciblés », ont écrit les agences dans l’alerte. « Les acteurs APT soutenus par l’État russe ont également fait preuve d’un savoir-faire et de capacités cyber sophistiqués en compromettant des infrastructures tierces, en compromettant des logiciels tiers ou en développant et déployant des logiciels malveillants sur mesure. »

En outre, ces groupes ont montré qu’ils pouvaient « maintenir un accès persistant, indétecté et à long terme dans des environnements compromis — y compris des environnements cloud — en utilisant des identifiants légitimes », ont-elles écrit. « Dans certains cas, les opérations cyber russes soutenues par l’État contre des organisations d’infrastructures critiques ont spécifiquement ciblé des réseaux de technologie opérationnelle (OT) et de systèmes de contrôle industriel (ICS) au moyen de logiciels malveillants destructeurs. »

À lire aussi : Protection des infrastructures critiques : la sécurité physique et la cybersécurité comptent toutes deux

Les groupes russes à l’origine d’attaques très médiatisées

Des groupes soutenus par la Russie ont été à l’origine de certaines des cyberattaques les plus importantes de ces dernières années, notamment l’intrusion dans SolarWinds (Nobelium) et les attaques par rançongiciel contre Colonial Pipeline (DarkSide) et le fournisseur mondial de viande JBS (REvil).

Advertisement

Les agences gouvernementales et l’administration Biden ont également pris des mesures pour contrer la Russie et les groupes cybercriminels qu’elle est accusée de soutenir. En juillet, le président Biden a demandé au président russe Vladimir Poutine d’endiguer les attaques par rançongiciel et les autres cyberattaques menées par ces gangs. En outre, l’administration a pris d’autres mesures, allant de la collaboration avec les entreprises américaines sur leur posture de sécurité à l’attribution de primes aux acteurs de la menace les plus actifs et les plus notoires.

Malgré tout cela, la menace des gangs russes continue de planer sur les États-Unis et ne devrait pas disparaître de sitôt, selon Erich Kron, spécialiste de la sensibilisation à la sécurité chez KnowBe4, une société de formation à la sécurité.

« Le ciblage des infrastructures critiques n’a rien de nouveau », a déclaré Kron à eSecurity Planet. « Toutefois, l’augmentation des attaques est certainement préoccupante, compte tenu notamment des tensions entre les États-Unis et la Russie au sujet de la crise frontalière autour de l’Ukraine. La Russie possède des compétences très avancées en cyberguerre, qui lui permettent de rester dissimulée une fois un réseau compromis, même si, ironiquement, les vecteurs d’attaque initiaux sont généralement des campagnes d’hameçonnage par e-mail peu sophistiquées, qui tirent parti de la réutilisation de mots de passe déjà compromis ou de mots de passe faciles à deviner. »

À lire aussi : Les meilleurs gestionnaires et outils de mots de passe

Tactiques et réponses

Dans leur alerte, les agences ont présenté toute une série de tactiques employées par les groupes soutenus par la Russie, notamment l’utilisation d’analyses à grande échelle pour trouver des serveurs vulnérables, la compromission de logiciels tiers (comme le logiciel Orion de SolarWinds), les tentatives de deviner les mots de passe et les attaques par pulvérisation de mots de passe, ainsi que l’exploitation des identifiants de comptes existants afin de garantir un accès persistant et à long terme aux réseaux compromis.

En outre, les agences ont présenté plusieurs mesures permettant de détecter ces attaques et de s’en protéger. La détection est essentielle, compte tenu des capacités des acteurs APT à maintenir une présence à long terme dans les environnements d’entreprise et cloud compromis. Elles ont exhorté les entreprises à mettre en œuvre de solides programmes centralisés de collecte et de conservation des journaux et à rechercher des indices comportementaux ou des artefacts réseau et hôte liés aux groupes ATP russes connus. Il s’agirait notamment de détecter les activités de pulvérisation de mots de passe, de vérifier dans les journaux d’authentification les échecs de connexion aux systèmes et aux applications avec des comptes valides, et de détecter l’utilisation d’identifiants compromis.

Advertisement

Une liste de mesures à prendre par les entreprises en cas de compromission figurait également dans l’alerte, notamment l’isolement des systèmes touchés et la maintenance ainsi que la sécurisation des sauvegardes. Pour limiter les effets d’une attaque, les recommandations préconisent notamment de s’y préparer, de créer et de maintenir des plans de réponse aux incidents cyber et de résilience, ainsi que de renforcer la posture de sécurité au moyen d’outils tels que les logiciels de gestion des identités et des accès (IAM) et les solutions de gestion des vulnérabilités et des configurations.

Voir aussi : Les meilleurs outils et logiciels de réponse aux incidents

Connaître l’ennemi

Les agences ont également exhorté les entreprises américaines à se familiariser avec les tactiques et les cibles de ces groupes ATP.

« Il est important de nous rappeler que les infrastructures critiques sont bien plus qu’une simple expression », a déclaré à eSecurity Planet Tim Erlin, vice-président chargé de la stratégie chez l’entreprise de cybersécurité Tripwire. « Elles désignent une vaste part des infrastructures dont dépend notre pays. Les infrastructures critiques sont réellement critiques. »

L’alerte des agences contient à la fois des informations sur la menace et des informations concrètes que les entreprises peuvent utiliser pour se protéger, comme l’utilisation du référentiel MITRE ATT&CK pour identifier les activités malveillantes et définir les mesures d’atténuation, a déclaré Erlin. « Il est important d’identifier l’attaque en cours, mais il vaut mieux encore empêcher totalement sa réussite », a-t-il ajouté.

À lire aussi : Les meilleurs services de suppression et de récupération après une attaque par rançongiciel

L’importance des journaux

Rick Holland, RSSI et vice-président chargé de la stratégie chez l’éditeur de cybersécurité Digital Shadows, a déclaré à eSecurity Planet que l’un des messages clés de l’alerte concernait l’utilisation des journaux. Pour se défendre contre n’importe quel groupe cybercriminel, « il faut disposer d’une infrastructure de surveillance de la sécurité qui fournisse une connaissance de la situation afin de détecter les intrusions et d’y répondre », a-t-il déclaré. « Il faut installer des capteurs capables de capturer les activités malveillantes. Il faut également conserver ces journaux pour pouvoir rechercher rétrospectivement les menaces à mesure que l’on développe et acquiert de nouvelles informations. »

Il était également important que l’alerte énumère les tactiques employées par les groupes ATP, a déclaré Holland.

« Bien que ces groupes disposent de capacités sophistiquées, comme le montre l’intrusion dans SolarWinds, ils s’appuient aussi sur des tactiques et techniques faciles à exploiter », a-t-il déclaré. « Même si cela n’a rien de spectaculaire, une hygiène de sécurité efficace, comme l’application de correctifs aux vulnérabilités connues des services externes, augmente le coût des attaques et complique leur tâche. Ne soyez pas une cible facile. »

Advertisement

Voir aussi : Les meilleurs outils et logiciels SIEM

Tensions géopolitiques

Holland a rejoint l’analyse de Kron, de KnowBe4, concernant la menace d’une intensification des activités liée aux tensions autour des agissements de la Russie en Ukraine. Si le conflit venait à s’aggraver, les acteurs malveillants soutenus par la Russie pourraient également intensifier leurs opérations.

« Le cyberespace est devenu une composante essentielle de la géopolitique », a-t-il déclaré. « Les groupes APT russes ne figurent pas au sommet du modèle de menace de toutes les entreprises, contrairement aux opérateurs d’infrastructures critiques mentionnés dans l’alerte, mais ils pourraient finir par subir des dommages collatéraux. »

Une menace familière

Certains professionnels de la cybersécurité ont déclaré que l’alerte des agences ne faisait guère plus que rappeler aux entreprises l’existence de la menace et leur transmettre des informations qu’elles devraient déjà connaître.

Tim Wade, directeur technique et directeur de la technologie chez l’entreprise de cybersécurité Vectra, a déclaré à eSecurity Planet qu’il ne pouvait pas « se souvenir d’une période de sa vie où la Russie ne mettait pas agressivement à l’épreuve la détermination occidentale, des incursions tactiques dans l’espace aérien à l’utilisation de leviers économiques stratégiques. Cette activité n’est que la continuation de cette tradition ancienne, et je considère cet avis comme un nouveau rappel périodique du bruit de fond de la politique mondiale — si vous exploitez une infrastructure critique et pensez ne pas être directement dans le viseur d’un opérateur, vous vous trompez. »

Advertisement

Tim Helming, évangéliste de la sécurité chez l’entreprise de renseignement sur les menaces DomainTools, a déclaré que les recommandations de l’alerte étaient bonnes, mais qu’« il est tentant de les considérer comme des banalités consensuelles. La grande majorité des propriétaires et opérateurs d’infrastructures critiques sont parfaitement conscients des menaces et connaissent également bon nombre des mesures fondamentales à prendre pour renforcer leurs actifs contre celles-ci. Nombreux sont ceux qui, dans le secteur des infrastructures critiques, partent du principe qu’une compromission est déjà survenue. »

La plupart des entreprises et des agences utilisent et améliorent déjà les procédures et les outils décrits dans l’alerte, a déclaré Helming à eSecurity Planet. La CISA, le FBI et la NSA ont probablement publié cette alerte en partie « parce que, s’ils ne l’avaient pas fait officiellement et qu’une compromission était confirmée, cela aurait constitué une lacune flagrante. Elle apporte également un soutien accru aux propriétaires et opérateurs confrontés à des contraintes de ressources dans leurs demandes, et il est important de ne pas sous-estimer l’importance que cela peut avoir. »

Pour aller plus loin : Perspectives de la cybersécurité 2022 : les attaques visant les tiers, les rançongiciels et l’IA vont s’aggraver

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.