Lorsqu’Uber a été piraté en septembre, ce n’était certainement pas la première fois que les systèmes de la société de covoiturage avaient été violés, ni le plus grave en termes de données perdues. Mais cela a peut-être été le plus humiliant.
Entre autres choses, l’attaquant a obtenu un accès administratif complet à plusieurs plateformes cloud Uber et a accédé aux données financières de l’entreprise. Contrairement à la plupart des pirates informatiques modernes, cependant, il ne s’est pas contenté de voler des données ou de les conserver en vue d’une rançon. Il s’est connecté à Slack interne d’Uber et s’en targue. Il a ensuite publié des liens vers des images pornographiques sur la chaîne, et a demandé à l’entreprise de mieux payer ses conducteurs.
Ensuite, comme preuve de l’exploit, l’attaquant a partagé avec les chercheurs en sécurité des captures d’écran des panneaux de contrôle d’administrateur système auxquels il avait accédé à l’aide d’informations d’identification volées à un ingénieur senior d’Uber, publiant sur un canal Slack pour les pirates informatiques travaillant sur le côté des entreprises.
« Vous avez violé Uber ? » a déclaré un agrégateur de logiciels malveillants majeur au pirate informatique, dans une conversation présumée partagée sur un fil Twitter.
Lorsque l’attaquant présumé a été arrêté par les autorités au Royaume-Uni, il s’est avéré être un enfant de 17 ans qui est également soupçonné d’obtenir le code source pour le prochain jeu vidéo Grand Theft Auto 6. L’adolescent de l’Oxfordshire est considéré comme membre du tristement célèbre groupe d’extorsion Lapsus$, dont les membres ont entre 16 et 21 ans et qui a déclaré Microsoft, Nvidia et Okta parmi ses victimes. Le Comité d’examen de la cybersécurité, une branche publique-privée du Département américain de la sécurité intérieure, a annoncé plus tôt ce mois-ci qu’il prévoyait d’émettre des recommandations exploitables, comme cela a été le cas pour la première fois en 2022 avec les Log4j attaques, pour la manière dont les organisations peuvent se protéger contre les stratégies trompeuses des piratages de style Lapsus$.
Pour les RSSI surchargés et sous-chargés, les piratages par des personnes à peine assez âgées pour conduire ajoutent une autre menace à craindre : une nouvelle génération d’acteurs malveillants qui le font pour se montrer pour leurs amis (comme avec le groupe de piratage Lulz à l’époque) autant qu’à des fins de profit, et dont les cibles et les vecteurs d’attaque peuvent être plus difficiles à anticiper.
Nouveaux chiens, vieilles astuces
Si tout cela semble étrangement familier, il y a une bonne raison.
Bien avant que la cybercriminalité ne devienne une industrie de plusieurs billions de dollars , le piratage était quelque chose que les adolescents ont fait pour s’amuser : tester leurs compétences cybernétiques, prouver leur crédibilité geek dans la rue ou jouer à des blagues sur leurs amis.
« Les adolescents ont toujours été intéressés par des choses qu’ils ne devraient pas faire. Et ils ont tendance à avoir à la fois une curiosité écrasante et un sentiment d’invincibilité. »Chris Prewitt, Directeur technique/RSSI, Inversion6
En 1982 , le premier logiciel malveillant publié à l’état sauvage s’appelait Elk Cloner. Le virus a été écrit cette année-là par un enfant de 15 ans nommé Rich Skrenta, qui a diffusé le code via une disquette. Il affichait un poème sur les écrans d’ordinateur Apple II et était totalement inoffensif.
Ce serait près de deux décennies avant que les pirates informatiques ne créent des logiciels malveillants pour voler intentionnellement des données, et une demi-douzaine d’années supplémentaires avant de développer le premier logiciel de rançongiciel .
Aujourd’hui, les choses semblent avoir atteint leur plein cercle, note Chris Prewitt, directeur technique/responsable de la sécurité informatique pour Inversion6, un fournisseur de gestion des risques de cybersécurité. Comme de nombreux RSSI, Prewitt a grandi en hacking, utilisant des « composeurs de guerre » pour analyser chaque numéro de téléphone local afin d’identifier les modems à cibler.
« Les adolescents ont toujours été intéressés par des choses qu’ils ne devraient pas faire », déclare M. Prewitt. « Et ils ont tendance à avoir à la fois une curiosité écrasante et un sentiment d’invincibilité. »
La différence clé entre maintenant et maintenant ? Les réseaux sociaux, en particulier YouTube et TikTok. Par le passé, les pirates informatiques pourraient être célèbres parmi leurs pairs sur un tableau d’affichage ou un groupe de chat de relais Internet (IRC) consacré au piratage, note Prewitt. Maintenant, le public est le monde.
Une recherche de « hacker uber » sur TikTok génère plus de 5 000 vidéos avec des millions de vues combinées. (La vidéo en ligne fournit également une source riche de tutoriels pour les pirates informatiques en herbe, explique M. Prewitt.)
« Ce qui est différent, c’est la quantité d’exposition qu’une personne peut obtenir pour l’un de ces « hacks de cascade », ajoute David Maynor, directeur principal de la veille sur les menaces chez Cybrary, une plateforme de formation à la sécurité. « Il y a 10 ou 20 ans, quelques communautés de niche pourraient en prendre note, mais cela fait désormais partie du cycle d’actualités de 24 heures avec une portée mondiale. Pour les pirates informatiques qui recherchent la validation de leurs compétences, vous ne pouvez pas obtenir une étape plus importante que celle-ci. »
Pour l’amour ou l’argent ?
La notion selon laquelle les jeunes sont de retour au piratage simplement pour s’amuser ou se faire remarquer est presque rafraîchissante, déclare Sam Curry, chercheur indépendant en sécurité de 23 ans qui a commencé sa carrière à trouver des erreurs logicielles comme chasseur de primes de bogues alors qu’il était encore au lycée.
Curry a communiqué avec le pirate informatique d’Uber, alias « TaniumPot », via l’application de messagerie Telegram et a confirmé les détails de l’attaque.
« Vous avez violé Uber ? »Un agrégateur de logiciels malveillants majeur
« Faire des choses de sécurité est un moyen si facile de se sentir important et de stimuler votre ego », déclare Curry. « Si cette personne fait partie de Lapsus$, elle a déjà accès à des millions de dollars. Il pourrait honnêtement en avoir assez de gagner de l’argent et simplement vouloir s’amuser. »
TeaPot a utilisé des informations de connexion volées à un sous-traitant Uber, puis a attaqué les faiblesses du processus d’ authentification multifacteur de l’entreprise, en envoyant plusieurs fois des pings au sous-traitant pour approuver l’accès jusqu’à ce qu’il ou elle ait finalement abandonné. À partir de là, il a réussi à se déplacer latéralement sur le réseau, accédant à plusieurs systèmes en cours de route.
La fatigue liée à la MFA est un véritable problème, déclare John Gunn, PDG de Token, qui développe un anneau qui authentifie les utilisateurs en fonction de leurs empreintes digitales. Une bonne façon de contrecarrer les tentatives de piratage de systèmes d’authentification unique qui permettent aux utilisateurs d’accéder à plusieurs plateformes est d’utiliser des méthodes d’authentification qui ne peuvent pas être attaquées à distance, telles que la biométrie, explique Gunn.
Mettre en place une défense contre les pirates informatiques de la génération Z
Une différence entre les pirates informatiques plus jeunes et plus âgés est que les jeunes armes ont tendance à avoir beaucoup plus de temps entre leurs mains, ajoute Gunn. Ils peuvent être prêts à passer quatre à six mois à travailler sur différentes techniques pour trouver un moyen d’y parvenir. Sinon, ils ne font rien d’unique.
« La meilleure façon de gérer les pirates informatiques est de les mettre au travail. »David Maynor, directeur principal des renseignements sur les menaces, Cybrary
La solution pour se protéger contre les pirates informatiques des adolescents est la même que celle utilisée pour se protéger contre les cybercriminels professionnels et les acteurs nationaux : une bonne cyberhygiène.
Les RSSI ne peuvent pas tout protéger de manière égale, ils doivent donc hiérarchiser les risques, déterminer les données et systèmes les plus critiques pour les opérations commerciales, et concentrer leurs ressources sur ceux-ci, ajoute Prewitt.
« Quel type d’activité exercez-vous du point de vue du risque ? » dit-il. « Quels types d’adversaires voudront vous attaquer ? D’après mon expérience, ce n’est pas que les RSSI ne gèrent pas bien la technologie de sécurité ; c’est qu’ils ne comprennent pas suffisamment bien l’entreprise pour savoir comment la protéger. »
L’adoption d’un framework Zero Trust peut également rendre plus difficile pour les attaquants de se déplacer latéralement une fois qu’ils ont obtenu l’accès, déclare Prewitt. Cela peut réduire la surface d’attaque et limiter considérablement les dommages.
Une autre façon de gérer les jeunes attaquants ? Les embaucher, déclare Maynor de Cybrary.
« Je crois sincèrement que la meilleure façon de gérer les pirates informatiques est de les mettre au travail », dit-il. « Les RSSI doivent savoir que si le pirate informatique n’a pas commis de crimes graves, il pourrait être un stagiaire parfait ou un employé de niveau débutant. »

