Rançongiciels visant les infrastructures critiques et la flambée des vulnérabilités exploitées attirent l’attention des agences américaines de cybersécurité, qui ont mis ces menaces en évidence dans deux alertes publiées ces derniers jours.
Le FBI et les services secrets américains ont publié un avis détaillé sur le groupe BlackByte Ransomware as a Service (RaaS), qui a attaqué ces derniers mois des secteurs d’infrastructures critiques, notamment les administrations, la finance, ainsi que l’alimentation et l’agriculture.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté 15 vulnérabilités supplémentaires à sa liste des vulnérabilités activement exploitées.
Ces alertes interviennent dans un contexte de tensions mondiales croissantes liées à la possibilité d’une invasion russe de l’Ukraine, qui a elle-même fait l’objet de plusieurs avis de cybersécurité américains ces dernières semaines, le plus récent ayant révélé de manière spectaculaire des cyberattaques russes contre des entreprises américaines de défense.
À lire également : Les principaux outils de gestion des vulnérabilités
- Méthodes d’attaque et IoC du rançongiciel BlackByte
- Mesures de protection contre le rançongiciel BlackByte
- Les vulnérabilités de la CISA touchent Apple, Oracle et d’autres éditeurs
- Les 15 vulnérabilités expliquées
- Une priorité absolue pour les équipes de sécurité
- Comment utiliser le catalogue de la CISA
- Corriger rapidement peut être extrêmement bénéfique
Méthodes d’attaque et IoC du rançongiciel BlackByte
L’alerte du FBI et des services secrets est intervenue peu avant l’annonce que les San Francisco 49ers de la NFL avaient eux aussi été victimes du rançongiciel BlackByte.
Le rançongiciel chiffre les fichiers sur les systèmes hôtes Windows compromis, notamment les serveurs physiques et virtuels, précise l’avis. L’exécutable laisse une note de rançon dans tous les répertoires où le chiffrement a lieu, avec notamment les instructions de paiement permettant d’obtenir une clé de déchiffrement.
Certaines victimes ont indiqué que les attaquants avaient utilisé une vulnérabilité de Microsoft Exchange Server connue pour accéder à leurs réseaux, puis déployé des outils pour se déplacer latéralement sur le réseau et élever leurs privilèges avant d’exfiltrer et de chiffrer les fichiers.
« Dans certains cas, les opérateurs du rançongiciel BlackByte n’ont chiffré les fichiers que partiellement », indique l’avis. « Lorsque le déchiffrement est impossible, une partie des données peut être récupérée. »
Une version plus récente du rançongiciel chiffre les fichiers sans communiquer avec la moindre adresse IP externe. L’avis présente en détail les indicateurs de compromission (IoC) de BlackByte, ainsi que les fichiers et commandes suspects à rechercher.
Mesures de protection contre le rançongiciel BlackByte
Les agences ont formulé plusieurs recommandations de cybersécurité pertinentes contre BlackByte, qui s’appliquent de manière assez générale :
- Effectuez régulièrement des sauvegardes et stockez-les sous forme de copies isolées du réseau et protégées par mot de passe hors ligne
- Mettez en œuvre la segmentation du réseau afin que « toutes les machines de votre réseau ne soient pas accessibles depuis chacune des autres machines »
- Mettez à jour les logiciels antivirus sur tous les hôtes et activez la détection en temps réel
- Mettez à jour et corrigez les systèmes d’exploitation, les logiciels et les micrologiciels dès la publication des mises à jour et des correctifs
- Examinez les contrôleurs de domaine, les serveurs, les postes de travail et les annuaires actifs à la recherche de comptes utilisateurs nouveaux ou non reconnus
- Auditez les comptes utilisateurs disposant de privilèges administratifs et configurez les contrôles d’accès selon le principe du moindre privilège et utilisez l’authentification multifacteur
- Désactivez les ports d’accès à distance/du protocole RDP (Remote Desktop Protocol) inutilisés et surveillez les journaux d’accès à distance/RDP afin de détecter toute activité inhabituelle
- Envisagez d’ajouter une bannière aux e-mails reçus depuis l’extérieur de votre organisation et désactivez les hyperliens dans les e-mails reçus
- Assurez-vous que tous les IoC identifiés sont intégrés au SIEM du réseau pour assurer une surveillance et des alertes continues
Pour aller plus loin : Les meilleurs produits de sauvegarde contre les rançongiciels et les meilleurs services de suppression et de récupération après une attaque par rançongiciel
Les vulnérabilités de la CISA touchent Apple, Oracle et d’autres éditeurs
La CISA a ajouté 15 vulnérabilités à sa liste des CVE connues (vulnérabilités et expositions communes) que les pirates exploitent ou ont exploitées activement. Ces failles touchent un éventail d’éditeurs, notamment des produits très utilisés d’Apple, Oracle et Microsoft. Elles représentent un risque considérable pour les entreprises et les administrations, et les acteurs malveillants les exploitent régulièrement.
Les 15 vulnérabilités expliquées
La CISA classe les vulnérabilités selon leur date limite de correction pour les agences fédérales :
- CVE-2021-36934 : Également connue sous le nom de vulnérabilité d’élévation de privilèges de Windows, cette faille existe parce que des listes de contrôle d’accès (ACL) trop permissives sur plusieurs fichiers système, dont la base de données Security Accounts Manager (SAM), permettent à des acteurs malveillants d’obtenir tous les droits utilisateur sur le système d’une victime. Les organisations fédérales auront jusqu’au 24 février 2022 pour corriger cette vulnérabilité.
- CVE-2020-0796 : Une faille de Microsoft Server Message Block (SMBv3) permet une élévation locale de privilèges et l’exécution de code à distance, que les attaquants peuvent exploiter pour exécuter du code sur un serveur ou un client cible.
- CVE-2018-1000861 : Une vulnérabilité du framework web Stapler utilisé par Jenkins (technologie de livraison continue) pour traiter les requêtes HTTP permet aux attaquants d’utiliser des URL spécialement conçues pour appeler frauduleusement des méthodes publiques.
- CVE-2017-9791 : Une vulnérabilité d’Apache Struts 2, à l’origine de la compromission d’Equifax via un framework Java de création d’applications web, permet des attaques par exécution de code à distance (RCE) en raison de l’utilisation de données non fiables dans la classe ActionMessage lors du développement.
- CVE-2017-8464 : La vulnérabilité d’exécution de code à distance LNK est une faille RCE de Microsoft Windows via des fichiers .LNK spécialement conçus, que les attaquants peuvent exploiter pour obtenir des droits utilisateur locaux sur le système d’une victime.
- CVE-2017-10271 : Une vulnérabilité du middleware d’Oracle, facilement exploitable, permet à un attaquant non authentifié de compromettre et potentiellement de prendre le contrôle d’Oracle WebLogic Server.
- CVE-2017-0263 : La vulnérabilité d’élévation de privilèges Win32k présente dans certains produits Windows permet aux attaquants d’exploiter un pilote en mode noyau défaillant pour installer des programmes, afficher, modifier ou supprimer des données, ou créer de nouveaux comptes avec tous les droits utilisateur.
- CVE-2017-0262 : Une vulnérabilité RCE de Microsoft Office peut être exploitée lorsqu’un utilisateur ouvre un fichier contenant des graphiques malformés, permettant aux attaquants de créer des fichiers EPS piégés et de prendre le contrôle du système touché.
- CVE-2017-0145 : La vulnérabilité d’exécution de code à distance de Windows SMB dans différents produits Windows permet à des attaquants distants d’exécuter du code arbitraire au moyen de paquets spécialement conçus.
- CVE-2017-0144 : Similaire à CVE-2017-0145.
- CVE-2016-3088 : Une faille permettant l’envoi de fichiers à distance via un système de messagerie multiprotocole basé sur Java pour Apache (Apache ActiveMQ 5) permet aux attaquants d’envoyer et d’exécuter des fichiers arbitraires.
- CVE-2015-2051 : Une vulnérabilité RCE touchant certains routeurs filaires/sans fil et exploitant un protocole de gestion des périphériques réseau connu pour son implémentation défectueuse (HNAP) permet aux attaquants d’exécuter des commandes arbitraires via une action GetDeviceSettings.
- CVE-2015-1635 : Une vulnérabilité RCE présente dans certaines versions de Windows (par exemple 7 SP1, 8, 8.1) ou de Windows Server (2008 R2 SP1, 2012 Gold) permet aux attaquants d’exécuter du code arbitraire au moyen de requêtes HTTP spécialement conçues.
- CVE-2015-1130 : Une implémentation XPC permet de contourner l’authentification et d’élever les privilèges administrateur dans Apple OS X antérieur à 10.10.3.
- CVE-2014-4404 : Une vulnérabilité RCE due à un dépassement de mémoire tampon dans d’anciens produits Apple (iOS antérieur à 8 et Apple TV antérieur à 7) permet aux attaquants d’exécuter du code arbitraire dans un contexte privilégié.
La liste des entrées ajoutées et supprimées évolue constamment au gré de l’apparition de nouvelles menaces et de la disparition des anciennes. Et, comme pour confirmer cette règle, la CISA a ajouté neuf failles supplémentaires à la liste avant même que nous ayons terminé cet article, notamment des failles de Microsoft, Google Chrome et Adobe. En cybersécurité, la seule constante est sans doute la nécessité de rester vigilant face à l’évolution permanente du paysage des menaces.
Une priorité absolue pour les équipes de sécurité
Beaucoup de ces vulnérabilités existent depuis des années, mais elles sont activement attaquées. La CISA recommande vivement de mettre à jour tous les logiciels dès que possible.
Grâce à cette liste restreinte des vulnérabilités largement exploitées, les administrateurs système et les équipes de sécurité peuvent identifier et corriger rapidement les failles essentielles afin d’empêcher les acteurs malveillants de les exploiter.
Comment utiliser le catalogue de la CISA
Bien que CVE-2021-36934 figure en tête en raison de sa gravité et de sa date limite de correction, les vulnérabilités les plus exploitées par les attaquants ne présentent pas nécessairement des niveaux de gravité élevés. Le score CVSS n’est qu’un indicateur, et un score faible ne signifie pas que les pirates ne l’attaqueront pas.
Certains éditeurs mettent déjà en correspondance le catalogue de la CISA pour repérer les vulnérabilités et les CVE critiques. Par exemple, la mise en correspondance des vulnérabilités lors de contrôles automatisés dans les pipelines de livraison et d’intégration continues (CD/CI) permet une détection précoce et automatique.
Corriger rapidement peut être extrêmement bénéfique
Il est vivement recommandé de suivre les alertes de vulnérabilité concernant tous les produits que vous utilisez, notamment ceux d’IBM, Cisco, Google, Microsoft, Apple, Oracle ou d’autres entreprises, et de donner la priorité à ceux qui font l’objet d’une exploitation active.
outils de gestion des actifs informatiques sont devenus des outils de sécurité essentiels, car ils peuvent détecter les produits installés dont vous avez peut-être oublié l’existence.
La CISA a ordonné aux organisations fédérales d’appliquer rapidement les correctifs, parfois dans des délais très courts (quelques semaines), afin de rendre les vulnérabilités exploitables plus difficiles à repérer pour les attaquants.
Les organisations privées sont vivement encouragées à suivre la même directive pour réduire les risques et planifier les mises à jour, car ces vulnérabilités sont présentes dans les mêmes produits du secteur privé.
À lire ensuite : Les meilleurs logiciels de gestion des correctifs
Le rédacteur d’eSecurity Planet Paul Shread a contribué à ce rapport





