L’agence gouvernementale américaine chargée de la cybersécurité exhorte les entreprises et autres organisations du pays à prendre les mesures nécessaires pour protéger leurs réseaux contre toute propagation qui pourrait résulter des cyberattaques en cours visant des agences gouvernementales et des entreprises privées ukrainiennes.
Dans une alerte publiée cette semaine, la Cybersecurity and Infrastructure Security Agency (CISA) cite une série de cyberattaques perpétrées contre des organisations publiques et privées ukrainiennes, alors que les tensions entre l’Ukraine et la Russie s’intensifient malgré les discussions entre les dirigeants des gouvernements américain et russe.
Ce mois-ci, des entités gouvernementales et privées ukrainiennes ont été visées par une vague de malwares qui ont défiguré des sites web et effacé ou corrompu des données sur des systèmes fonctionnant sous Windows et Linux. Dans un article de blog publié le 15 janvier, le Threat Intelligence Center de Microsoft a décrit l’opération malveillante qui avait commencé à frapper les organisations ukrainiennes quelques jours auparavant.
Des malwares conçus pour détruire
Le malware « est conçu pour ressembler à un rançongiciel mais, dépourvu de mécanisme de récupération contre rançon, il est destiné à être destructeur et conçu pour rendre les appareils ciblés inutilisables plutôt que d’obtenir une rançon », a écrit l’unité de Microsoft. « Nos équipes d’enquête ont identifié le malware sur des dizaines de systèmes touchés, et ce nombre pourrait augmenter au fil de notre enquête. Ces systèmes couvrent plusieurs organisations gouvernementales, à but non lucratif et informatiques, toutes situées en Ukraine. […] Il est peu probable que ces systèmes touchés représentent l’étendue complète de l’impact, puisque d’autres organisations signalent elles aussi des incidents. »
D’autres organisations ont également publié des rapports sur l’utilisation de malwares d’effacement de données et d’autres logiciels malveillants contre des groupes dans ce pays en crise. Les autorités ukrainiennes chargées de la cybersécurité ont déclaré dans un communiqué que le malware avait exploité des vulnérabilités des systèmes de gestion de contenu OctoberCMS ainsi que la faille Log4j très médiatisée, en plus d’identifiants compromis, pour lancer les attaques.
En l’espace de quelques jours, 95 % des sites du gouvernement ukrainien touchés par le malware avaient été rétablis, ont-elles indiqué.
À lire aussi : Les meilleurs outils de gestion des vulnérabilités
Les menaces dans un monde connecté
Compte tenu des attaques et de la situation géopolitique persistante en Ukraine, la CISA et Microsoft ont exhorté les organisations publiques et privées des États-Unis à utiliser ces informations pour protéger de manière proactive leur infrastructure contre les attaques de malwares susceptibles de découler des troubles dans cette région.
« Les entités publiques et privées ukrainiennes ont subi une série d’incidents cybermalveillants, notamment des défigurations de sites web et des signalements du secteur privé faisant état de malwares potentiellement destructeurs sur leurs systèmes, qui pourraient causer de graves dommages aux fonctions critiques », a déclaré la CISA dans son alerte. « L’identification de malwares destructeurs est particulièrement alarmante, étant donné que des malwares similaires ont été déployés par le passé – par exemple, les rançongiciels NotPetya et WannaCry – pour causer des dommages importants et généralisés aux infrastructures critiques ».
Aucun groupe ni État-nation n’a été accusé des cyberattaques menées en Ukraine, mais la CISA a indiqué que les équipes chargées de la cybersécurité et de l’informatique devraient consulter le document détaillé publié par l’agence au début du mois, intitulé Understanding and Mitigating Russian State-Sponsored Cyber Threats to U.S. Critical Infrastructure. Elles devraient également consulter un autre site gouvernemental, StopRansomware.gov, a précisé la CISA.
À lire aussi : Les meilleurs outils et logiciels de réponse aux incidents
La liste de contrôle de cybersécurité de la CISA
L’alerte de la CISA détaille une multitude de mesures que les organisations américaines devraient prendre pour protéger leurs réseaux et leurs données contre les attaques de malwares, notamment en validant tous les accès à distance et en mettant en place une authentification multifacteur lorsque cela est nécessaire, en veillant à ce que les logiciels soient à jour et actualisés, et en s’assurant d’être prêtes à réagir en cas d’intrusion.
Ces mesures consistent également à repérer et évaluer rapidement les comportements inhabituels sur le réseau, à exécuter des solutions antivirus et antimalware sur le réseau et à tester les procédures de sauvegarde. La CISA a également souligné la nécessité de tester les systèmes de contrôle industriel et, « en cas de collaboration avec des organisations ukrainiennes, de surveiller, d’inspecter et d’isoler avec une vigilance accrue le trafic provenant de ces organisations ; d’examiner attentivement les contrôles d’accès associés à ce trafic ».
Chris Gonsalves, vice-président chargé de la recherche chez Channelnomics, a déclaré à eSecurity Planet que l’alerte de la CISA s’inscrivait dans une campagne de propagande plus vaste menée par le gouvernement américain, qui cherche à contrer une éventuelle intrusion russe en Ukraine et à apaiser les tensions dans la région.
« Mais voilà ce qu’il faut comprendre à propos de la propagande : elle peut aussi être vraie », a déclaré Gonsalves. « Les avertissements concernant le changement climatique mondial relèvent eux aussi de la propagande. L’information est conçue pour provoquer un changement dans les convictions ou les comportements. Elle est également factuellement correcte, et c’est la même chose ici. »
À lire aussi : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels
Du laboratoire à la nature
La référence à NotPetya et WannaCry – un rançongiciel tristement célèbre provenant de Corée du Nord et non de Russie – est pertinente, car il s’agissait dans les deux cas de malwares très ciblés qui ont fini par se diffuser dans la nature et toucher des cibles au-delà de ce qui était initialement prévu. La menace que représentent pour les entreprises et les agences situées hors de la région les attaques de malwares menées ce mois-ci en Ukraine est similaire, a-t-il expliqué.
Comme l’indique l’alerte de la CISA, les entreprises qui travaillent avec des partenaires ukrainiens peuvent être touchées par un e-mail de hameçonnage ou d’autres menaces qui se frayent un chemin à travers les réseaux des entreprises ukrainiennes jusqu’à leurs partenaires internationaux.
« À l’origine, on appelait ces choses des virus informatiques parce qu’ils se comportent exactement comme des virus biologiques : dès qu’ils sortent du laboratoire, il devient très difficile de contenir leur propagation et de savoir qui ils infecteront », a déclaré Gonsalves. « Le problème avec – et il s’agit ici d’un malware wiper [utilisé en Ukraine], mais cela fonctionne de la même façon avec les rançongiciels –, c’est que les messages d’hameçonnage sont transférés, que les réseaux partenaires sont interconnectés et qu’il existe des identifiants cachés entre des tiers dont nous n’avons pas connaissance. Lorsque j’attaque un service public en Ukraine, je constate que ce réseau peut être relié, par des liens de chaîne d’approvisionnement, à une organisation américaine qui n’a jamais été ma cible, mais c’est ainsi que fonctionnent les connexions internet. Cela ne signifie pas qu’elle sera elle aussi ciblée. Elle subit des dommages collatéraux. »
Voir aussi : Les meilleurs outils de gestion des risques liés aux tiers (TPRM)
De bons conseils de sécurité
Une fois la menace potentielle établie, la question est de savoir si les recommandations de la CISA aux organisations, au moyen de cette liste de contrôle, sont efficaces. Dans ce cas, il s’agit essentiellement d’une reformulation du NIST CSF, qui couvre les grandes étapes de la délimitation, de l’identification, de la protection, de la détection et de la récupération.
“« Dieu les bénisse : ils restent fidèles au message et utilisent leur meilleur cadre de cybersécurité pour continuer à inciter les gens à faire les choses très élémentaires qu’ils doivent faire pour se protéger », a déclaré Gonsalves. « Toutes ces informations sont pertinentes et leur efficacité est démontrée. »
Gonsalves s’est également réjoui de voir la CISA souligner la nécessité de protéger les systèmes de contrôle industriel, car l’infrastructure sera d’autant mieux protégée que la frontière entre ces systèmes de contrôle et l’informatique traditionnelle s’estompera.
Réévaluer la sécurité à l’aune de la pandémie
La CISA aurait pu souligner que de nombreuses entreprises pensent avoir traité les points de la liste de contrôle, mais ne l’ont pas fait à la lumière de la pandémie de COVID-19, qui a largement dispersé leurs effectifs.
« Même les jours où la Russie ne menace pas ses voisins, c’est un très bon conseil »
« Vous avez des accès à distance là où vous n’en aviez jamais eu auparavant », a déclaré Gonsalves. « Maîtrisez-vous vraiment la gestion de vos accès et de vos identifiants comme vous le faisiez il y a deux ans, dans ce nouvel ordre mondial où tout le monde travaille à distance et où tout est complètement décentralisé ? Oui, consultez cette liste, mais examinez-la aussi à travers le prisme de votre mode de travail dans l’environnement lié à la COVID et post-COVID, car bon nombre de ces éléments sont devenus bien plus cruciaux et ont radicalement changé au cours de l’année écoulée. »
Il a également suggéré que la CISA publie cette liste de contrôle de manière continue.
“« Vous devriez publier cette note le premier jour de chaque trimestre, pour le restant de nos jours », a déclaré Gonsalves. « Même les jours où la Russie ne menace pas ses voisins, c’est un très bon conseil. »
À lire ensuite : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)





