Les agences fédérales américaines chargées de la sécurité alertent les entreprises face aux menaces potentielles de groupes cybercriminels russes soutenus par l’État, mettant particulièrement en garde contre les dangers pesant sur les infrastructures critiques et exhortant les organisations à apprendre à détecter les attaques et à s’en protéger.
L’avis de cybersécurité conjoint publié le 11 janvier par le FBI, la National Security Agency (NSA) et la Cybersecurity and Infrastructure Security Agency (CISA) intervient alors que les tensions s’intensifient entre la Russie, les États-Unis et les pays européens au sujet des activités militaires russes liées à l’Ukraine. L’alerte donne aux entreprises et aux agences un aperçu des tactiques couramment employées par ces groupes de menace basés en Russie, dresse la liste des vulnérabilités qu’ils sont connus pour exploiter et présente les mesures que les entreprises peuvent prendre pour détecter une attaque, y répondre et en limiter les effets.
« Historiquement, les acteurs de menace persistante avancée (APT) soutenus par l’État russe ont employé des tactiques courantes mais efficaces, notamment le harponnage, la force brute et l’exploitation de vulnérabilités connues contre des comptes et des réseaux mal sécurisés, afin d’obtenir un accès initial aux réseaux ciblés », ont écrit les agences dans l’alerte. « Les acteurs APT soutenus par l’État russe ont également fait preuve d’un savoir-faire et de capacités cyber sophistiqués en compromettant des infrastructures tierces, en compromettant des logiciels tiers ou en développant et déployant des logiciels malveillants sur mesure. »
En outre, ces groupes ont montré qu’ils pouvaient « maintenir un accès persistant, indétecté et à long terme dans des environnements compromis — y compris des environnements cloud — en utilisant des identifiants légitimes », ont-elles écrit. « Dans certains cas, les opérations cyber russes soutenues par l’État contre des organisations d’infrastructures critiques ont spécifiquement ciblé des réseaux de technologie opérationnelle (OT) et de systèmes de contrôle industriel (ICS) au moyen de logiciels malveillants destructeurs. »
À lire aussi : Protection des infrastructures critiques : la sécurité physique et la cybersécurité comptent toutes deux
Les groupes russes à l’origine d’attaques très médiatisées
Des groupes soutenus par la Russie ont été à l’origine de certaines des cyberattaques les plus importantes de ces dernières années, notamment l’intrusion dans SolarWinds (Nobelium) et les attaques par rançongiciel contre Colonial Pipeline (DarkSide) et le fournisseur mondial de viande JBS (REvil).
Les agences gouvernementales et l’administration Biden ont également pris des mesures pour contrer la Russie et les groupes cybercriminels qu’elle est accusée de soutenir. En juillet, le président Biden a demandé au président russe Vladimir Poutine d’endiguer les attaques par rançongiciel et les autres cyberattaques menées par ces gangs. En outre, l’administration a pris d’autres mesures, allant de la collaboration avec les entreprises américaines sur leur posture de sécurité à l’attribution de primes aux acteurs de la menace les plus actifs et les plus notoires.
Malgré tout cela, la menace des gangs russes continue de planer sur les États-Unis et ne devrait pas disparaître de sitôt, selon Erich Kron, spécialiste de la sensibilisation à la sécurité chez KnowBe4, une société de formation à la sécurité.
« Le ciblage des infrastructures critiques n’a rien de nouveau », a déclaré Kron à eSecurity Planet. « Toutefois, l’augmentation des attaques est certainement préoccupante, compte tenu notamment des tensions entre les États-Unis et la Russie au sujet de la crise frontalière autour de l’Ukraine. La Russie possède des compétences très avancées en cyberguerre, qui lui permettent de rester dissimulée une fois un réseau compromis, même si, ironiquement, les vecteurs d’attaque initiaux sont généralement des campagnes d’hameçonnage par e-mail peu sophistiquées, qui tirent parti de la réutilisation de mots de passe déjà compromis ou de mots de passe faciles à deviner. »
À lire aussi : Les meilleurs gestionnaires et outils de mots de passe
Tactiques et réponses
Dans leur alerte, les agences ont présenté toute une série de tactiques employées par les groupes soutenus par la Russie, notamment l’utilisation d’analyses à grande échelle pour trouver des serveurs vulnérables, la compromission de logiciels tiers (comme le logiciel Orion de SolarWinds), les tentatives de deviner les mots de passe et les attaques par pulvérisation de mots de passe, ainsi que l’exploitation des identifiants de comptes existants afin de garantir un accès persistant et à long terme aux réseaux compromis.
En outre, les agences ont présenté plusieurs mesures permettant de détecter ces attaques et de s’en protéger. La détection est essentielle, compte tenu des capacités des acteurs APT à maintenir une présence à long terme dans les environnements d’entreprise et cloud compromis. Elles ont exhorté les entreprises à mettre en œuvre de solides programmes centralisés de collecte et de conservation des journaux et à rechercher des indices comportementaux ou des artefacts réseau et hôte liés aux groupes ATP russes connus. Il s’agirait notamment de détecter les activités de pulvérisation de mots de passe, de vérifier dans les journaux d’authentification les échecs de connexion aux systèmes et aux applications avec des comptes valides, et de détecter l’utilisation d’identifiants compromis.
Une liste de mesures à prendre par les entreprises en cas de compromission figurait également dans l’alerte, notamment l’isolement des systèmes touchés et la maintenance ainsi que la sécurisation des sauvegardes. Pour limiter les effets d’une attaque, les recommandations préconisent notamment de s’y préparer, de créer et de maintenir des plans de réponse aux incidents cyber et de résilience, ainsi que de renforcer la posture de sécurité au moyen d’outils tels que les logiciels de gestion des identités et des accès (IAM) et les solutions de gestion des vulnérabilités et des configurations.
Voir aussi : Les meilleurs outils et logiciels de réponse aux incidents
Connaître l’ennemi
Les agences ont également exhorté les entreprises américaines à se familiariser avec les tactiques et les cibles de ces groupes ATP.
« Il est important de nous rappeler que les infrastructures critiques sont bien plus qu’une simple expression », a déclaré à eSecurity Planet Tim Erlin, vice-président chargé de la stratégie chez l’entreprise de cybersécurité Tripwire. « Elles désignent une vaste part des infrastructures dont dépend notre pays. Les infrastructures critiques sont réellement critiques. »
L’alerte des agences contient à la fois des informations sur la menace et des informations concrètes que les entreprises peuvent utiliser pour se protéger, comme l’utilisation du référentiel MITRE ATT&CK pour identifier les activités malveillantes et définir les mesures d’atténuation, a déclaré Erlin. « Il est important d’identifier l’attaque en cours, mais il vaut mieux encore empêcher totalement sa réussite », a-t-il ajouté.
À lire aussi : Les meilleurs services de suppression et de récupération après une attaque par rançongiciel
L’importance des journaux
Rick Holland, RSSI et vice-président chargé de la stratégie chez l’éditeur de cybersécurité Digital Shadows, a déclaré à eSecurity Planet que l’un des messages clés de l’alerte concernait l’utilisation des journaux. Pour se défendre contre n’importe quel groupe cybercriminel, « il faut disposer d’une infrastructure de surveillance de la sécurité qui fournisse une connaissance de la situation afin de détecter les intrusions et d’y répondre », a-t-il déclaré. « Il faut installer des capteurs capables de capturer les activités malveillantes. Il faut également conserver ces journaux pour pouvoir rechercher rétrospectivement les menaces à mesure que l’on développe et acquiert de nouvelles informations. »
Il était également important que l’alerte énumère les tactiques employées par les groupes ATP, a déclaré Holland.
« Bien que ces groupes disposent de capacités sophistiquées, comme le montre l’intrusion dans SolarWinds, ils s’appuient aussi sur des tactiques et techniques faciles à exploiter », a-t-il déclaré. « Même si cela n’a rien de spectaculaire, une hygiène de sécurité efficace, comme l’application de correctifs aux vulnérabilités connues des services externes, augmente le coût des attaques et complique leur tâche. Ne soyez pas une cible facile. »
Voir aussi : Les meilleurs outils et logiciels SIEM
Tensions géopolitiques
Holland a rejoint l’analyse de Kron, de KnowBe4, concernant la menace d’une intensification des activités liée aux tensions autour des agissements de la Russie en Ukraine. Si le conflit venait à s’aggraver, les acteurs malveillants soutenus par la Russie pourraient également intensifier leurs opérations.
« Le cyberespace est devenu une composante essentielle de la géopolitique », a-t-il déclaré. « Les groupes APT russes ne figurent pas au sommet du modèle de menace de toutes les entreprises, contrairement aux opérateurs d’infrastructures critiques mentionnés dans l’alerte, mais ils pourraient finir par subir des dommages collatéraux. »
Une menace familière
Certains professionnels de la cybersécurité ont déclaré que l’alerte des agences ne faisait guère plus que rappeler aux entreprises l’existence de la menace et leur transmettre des informations qu’elles devraient déjà connaître.
Tim Wade, directeur technique et directeur de la technologie chez l’entreprise de cybersécurité Vectra, a déclaré à eSecurity Planet qu’il ne pouvait pas « se souvenir d’une période de sa vie où la Russie ne mettait pas agressivement à l’épreuve la détermination occidentale, des incursions tactiques dans l’espace aérien à l’utilisation de leviers économiques stratégiques. Cette activité n’est que la continuation de cette tradition ancienne, et je considère cet avis comme un nouveau rappel périodique du bruit de fond de la politique mondiale — si vous exploitez une infrastructure critique et pensez ne pas être directement dans le viseur d’un opérateur, vous vous trompez. »
Tim Helming, évangéliste de la sécurité chez l’entreprise de renseignement sur les menaces DomainTools, a déclaré que les recommandations de l’alerte étaient bonnes, mais qu’« il est tentant de les considérer comme des banalités consensuelles. La grande majorité des propriétaires et opérateurs d’infrastructures critiques sont parfaitement conscients des menaces et connaissent également bon nombre des mesures fondamentales à prendre pour renforcer leurs actifs contre celles-ci. Nombreux sont ceux qui, dans le secteur des infrastructures critiques, partent du principe qu’une compromission est déjà survenue. »
La plupart des entreprises et des agences utilisent et améliorent déjà les procédures et les outils décrits dans l’alerte, a déclaré Helming à eSecurity Planet. La CISA, le FBI et la NSA ont probablement publié cette alerte en partie « parce que, s’ils ne l’avaient pas fait officiellement et qu’une compromission était confirmée, cela aurait constitué une lacune flagrante. Elle apporte également un soutien accru aux propriétaires et opérateurs confrontés à des contraintes de ressources dans leurs demandes, et il est important de ne pas sous-estimer l’importance que cela peut avoir. »
Pour aller plus loin : Perspectives de la cybersécurité 2022 : les attaques visant les tiers, les rançongiciels et l’IA vont s’aggraver





