Le groupe de cybercriminels basé en Russie responsable de l’attaque très médiatisée contre l’éditeur de logiciels SolarWinds l’an dernier continue de s’en prendre à la chaîne d’approvisionnement mondiale, selon une alerte publiée cette semaine par Microsoft.
Dans un article de blog, Tom Burt, vice-président général chargé de la sécurité et de la confiance des clients chez Microsoft, a écrit que le groupe de hackers Nobelium cherche à emprunter les mêmes voies que celles qu’il a exploitées lors de son attaque contre SolarWinds et ses clients, en compromettant un ensemble d’entreprises pour accéder à leurs clients. Cette fois, les cibles sont d’autres maillons de la chaîne d’approvisionnement mondiale, notamment des revendeurs et d’autres fournisseurs de services technologiques.
« Nous pensons que Nobelium espère à terme tirer parti de tout accès direct dont les revendeurs pourraient disposer aux systèmes informatiques de leurs clients et usurper plus facilement l’identité d’un partenaire technologique de confiance d’une organisation afin d’accéder aux clients de ces derniers », a écrit Burt.
La Russie cherche à accéder aux ressources technologiques
Microsoft a détecté cette dernière campagne en mai et a depuis averti plus de 140 revendeurs et fournisseurs de services technologiques ciblés par Nobelium. Au moins 14 de ces entreprises ont été compromises. Microsoft a pu découvrir la campagne à ses débuts et fournit depuis des informations à ces cibles et à leurs clients, dans l’espoir de limiter le succès du groupe de hackers.
Ces attaques s’inscrivent dans le cadre d’une opération plus vaste menée par Nobelium depuis l’été. Microsoft a informé 609 clients, entre le 1er juillet et le 19 octobre, qu’ils avaient été attaqués à 22 868 reprises au total. Le gang de cybercriminels, affilié au SVR – le service de renseignement extérieur russe –, affichait un taux de réussite de quelques pour cent.
À titre de comparaison, avant le 1er juillet, Microsoft avait informé ses clients d’attaques menées par l’ensemble des acteurs étatiques à 20 500 reprises au cours des trois années précédentes, ce qui illustre l’ampleur des activités de Nobelium. Microsoft a détaillé les opérations menées par d’autres États et cybercriminels dans son Rapport sur la défense numérique.
« Cette activité récente est un nouvel indicateur que la Russie cherche à obtenir un accès systématique et durable à différents points de la chaîne d’approvisionnement technologique et à mettre en place un mécanisme permettant de surveiller – aujourd’hui ou à l’avenir – les cibles qui intéressent le gouvernement russe », a écrit Burt.
Voir aussi : Les meilleurs outils de gestion des risques liés aux tiers (TPRM) en 2021
D’anciennes techniques d’attaque refont surface
Nobelium adopte une approche différente dans le cadre de ces dernières attaques, a-t-il écrit. Avec SolarWinds, le groupe avait réussi à insérer du code malveillant dans les mises à jour du logiciel Orion de l’entreprise. Les clients qui avaient installé ces mises à jour étaient vulnérables aux attaques du malware Sunburst. Alors que 18 000 clients ont téléchargé la version compromise du logiciel SolarWinds, moins de 100 ont effectivement été piratés par l’intermédiaire de Sunburst. Les victimes comprenaient plusieurs agences gouvernementales aux États-Unis et au Royaume-Uni. L’éditeur de solutions de cybersécurité FireEye (désormais appelé Mandiant) et Microsoft ont tous deux révélé les attaques.
Les cybercriminels reviennent désormais à des méthodes éprouvées, comme le password spraying – l’utilisation d’un même mot de passe contre de nombreux comptes différents – et le phishing dans l’espoir de dérober des identifiants légitimes et d’obtenir un accès privilégié aux systèmes.
« Les entreprises de la chaîne d’approvisionnement informatique doivent agir dès maintenant pour éviter de devenir le prochain SolarWinds », a déclaré Danny Lopez, PDG de l’entreprise de cybersécurité Glasswall, à eSecurity Planet. « Alors que Nobelium explore les organisations du monde entier à la recherche de points faibles, il est absolument essentiel de renforcer les infrastructures de sécurité. »
Lopez a souligné le retour de Nobelium à des méthodes traditionnelles telles que le phishing, l’exploitation d’API et le vol de jetons, ajoutant que « si elle réussissait, la progression latérale au sein du réseau de l’organisation compromise serait l’étape suivante, permettant le vol de données, la reconnaissance, la compromission des systèmes clients et bien plus encore ».
Voir aussi : Les meilleurs outils de microsegmentation
Les attaques contre la chaîne d’approvisionnement ne sont pas près de s’arrêter
Oliver Tavakoli, directeur technique de l’éditeur de solutions de cybersécurité Vectra, a déclaré que la mission du SVR russe, qui consiste à recueillir des renseignements, ne prend jamais fin, ce qui rend le retour de Nobelium sur le devant de la scène peu surprenant.
« Ces nouvelles attaques, qui visent à infiltrer les fournisseurs de services et à exploiter la confiance que leurs clients leur accordent, posent de nouveaux défis, car les traces laissées par chaque attaque s’étendent à plusieurs organisations », a déclaré Tavakloli à eSecurity Planet. « Ces attaques présentent effectivement certaines caractéristiques de l’attaque contre SolarWinds, notamment l’exploitation de la nature interconnectée des environnements sur site, des identités cloud, des applications SaaS [software-as-a-service] et des infrastructures de cloud public, en passant de l’un à l’autre selon les besoins pour atteindre un objectif final. »
L’ampleur de la récente campagne de Nobelium pourrait augmenter, étant donné que nombre des cibles initiales sont des fournisseurs de services managés (MSP) et des fournisseurs cloud, selon Chris Morgan, analyste senior du renseignement sur les cybermenaces chez Digital Shadows, un éditeur de solutions de protection contre les risques numériques.
« L’activité récente de Nobelium montre le risque important auquel sont exposées les organisations lorsqu’un groupe APT [menace persistante avancée] cible des comptes privilégiés, a déclaré Morgan à eSecurity Planet. « Les relations de confiance entre les fournisseurs et les organisations utilisatrices sont extrêmement précieuses et constituent un élément essentiel des processus de sécurité modernes. La compromission de comptes privilégiés disposant d’un niveau d’accès élevé permet aux acteurs malveillants de progresser dans la chaîne de destruction informatique avec peu de risques d’être détectés. »
Burt a écrit que Microsoft travaillait avec d’autres acteurs de la communauté de la sécurité afin d’obtenir davantage d’informations sur Nobelium et ses activités et de mieux comprendre comment s’en protéger. L’entreprise coordonne également ses efforts avec des agences gouvernementales aux États-Unis et en Europe.
« Même si nous savons pertinemment que les États, notamment la Russie, ne cesseront pas du jour au lendemain de mener ce type d’attaques, nous pensons que des mesures telles que [le décret de l’administration Biden de mai visant à améliorer les défenses de cybersécurité du pays] aux États-Unis, ainsi que la coordination et le partage d’informations accrus que nous avons observés entre les secteurs privé et public au cours des deux dernières années, nous ont tous placés dans une bien meilleure position pour nous en défendre », a-t-il écrit.
Le Microsoft Threat Intelligence Center a publié des conseils techniques pour aider les organisations à se protéger contre les dernières activités de Nobelium, ainsi que des conseils pour les partenaires.
Le Zero Trust est essentiel
Lopez, de Glasswall, a déclaré que les attaques récentes – notamment celles de Nobelium – « révèlent que l’approche traditionnelle de la sécurité des réseaux, fondée sur un château entouré de douves, laisse les organisations exposées. La sécurité zero trust voit le monde différemment. Personne n’est digne de confiance par défaut, qu’il se trouve à l’intérieur ou à l’extérieur d’un réseau. Dans un monde où les données peuvent être réparties entre plusieurs fournisseurs cloud, il est essentiel de renforcer tous les processus liés à la vérification des accès. »
Les entreprises doivent adopter des processus plus robustes d’intégration et de départ des employés et des partenaires susceptibles d’avoir accès à des systèmes d’information essentiels, a-t-il déclaré. Elles doivent contrôler les accès privilégiés et surveiller les personnes disposant de privilèges d’administrateur. Les entreprises devraient également mettre en place une authentification multifacteur, qu’il a qualifiée de « défense essentielle lorsque les identifiants des utilisateurs se retrouvent dans le domaine public. Cela contribuera à limiter l’ampleur de l’incident et, dans la plupart des cas, à empêcher la fuite de données. »
Jake Williams, cofondateur et directeur technique de l’entreprise de cybersécurité BreachQuest, a déclaré à eSecurity Planet que les entreprises doivent prendre les mesures nécessaires pour se protéger.
« Ce n’est pas un problème propre à Microsoft », a déclaré Williams. « Les clients doivent utiliser les outils à leur disposition – souvent fournis par Microsoft – pour faire face à ces menaces. »
Cela implique notamment de prendre des mesures telles que l’examen et la surveillance de tous les comptes d’administrateur de locataires, des autorisations des fournisseurs de services et des journaux d’audit, qui « devraient constituer le minimum requis en matière de sécurité dans toute grande organisation », a-t-il déclaré. « Cependant, la réalité est que la plupart des organisations manquent de ressources. Il leur est donc plus difficile de se conformer à ces recommandations. »





