Dans le résumé Cyber Threat Intelligence de cette semaine, une mise à jour sur les nouveaux modèles de machine learning (ML) et la raison pour laquelle la communauté InfoSec est divisée pour savoir si elle aide ou nuit aux efforts de cybersécurité. Ensuite, l’équipe CTI examine l’émergence d’une nouvelle plateforme proxy appelée Black Proxies, qui est actuellement commercialisée auprès des acteurs malveillants en tant que solution pour aider à masquer ou masquer leurs adresses IP d’origine. Enfin, nous concluons avec une vue d’ensemble des plans nouvellement établis du Comité d’examen de la cybersécurité (CSRB) visant à consacrer le deuxième examen du comité à examiner les tactiques, techniques et procédures (TTP) employées par le célèbre groupe Lapsus$, l’un des acteurs les plus prolifiques et les plus médiatisés de l’année, dans le but d’aider les organisations à se protéger contre des activités malveillantes similaires.
1. Modèles d’apprentissage automatique : un nouveau vecteur d’attaque dangereux ou une technologie de cybersécurité clé ?
Les chercheurs en sécurité sont divisés autour de l’émergence de nouveaux modèles ML puissants, qui sont les systèmes de prise de décision qui alimentent la plupart des solutions d’intelligence artificielle (IA) actuelles.
Un faction de chercheurs en sécurité cite le ML comme le sauveur de la cybersécurité, tandis que l’autre est préoccupé par son potentiel à produire des atouts convaincants en matière de phishing, à aider au déploiement de logiciels malveillants et à aider les acteurs malveillants à se déplacer latéralement sur les réseaux d’entreprise.
Tous les yeux sont sur ChatGPT
Considérés comme une composante majeure du mouvement global du Deep Learning, les modèles de ML sont souvent accessibles au public, et un nombre surprenant d’entreprises augmentaient leur utilisation de l’IA basée sur l’apprentissage automatique en 2021, selon la dernière enquête mondiale McKinsey.
OpenAI, une société d’IA basée à San Francisco, fondée par Elon Musk, est considérée par beaucoup comme le leader actuel du secteur. L’entreprise est responsable de l’outil d’IA révolutionnaire DALL-E 2, un générateur d’images révolutionnaire qui est sorti cette année. Cependant, l’outil OpenAI qui fait actuellement les gros titres est ChatGPT, un chatbot d’IA prototype basé sur la technologie de langage GPT-3,5 d’OpenAI, qui a été décrit comme « un grand modèle d’intelligence artificielle fabriqué par OpenAI qui a été formé sur une quantité massive de données textuelles provenant de diverses sources » dans un article de blog publié par Forbes.
Autres faits clés sur ChatGPT :
- ChatGPT est un logiciel de chatbot optimisé par IA et programmé pour simuler des interactions humaines.
- ChatGPT est toujours en phase d’examen de la recherche et a été mis à la disposition du public le 30 novembre 2022, via le site Web d’OpenAI. Les utilisateurs peuvent s'inscrire et le tester gratuitement.
- Le chatbot dispose d’un format de dialogue permettant aux utilisateurs de fournir un éventail incroyablement large d’instructions simples et complexes, auxquelles ChatGPT est formé pour effectuer et renvoyer une réponse détaillée. OpenAI affirme que le bot peut également répondre aux questions de suivi et reconnaître et admettre lorsqu’il commet une erreur. Comme toute solution d’IA alimentée par ML, ou tout logiciel d’ailleurs, ChatGPT a des limitations. Le chatbot produit parfois des réponses incorrectes, utilise des phrases répétitives et a parfois des difficultés à répondre à une question posée à plusieurs reprises jusqu’à ce que la formulation de la question soit légèrement modifiée.
Il est important de garder à l’esprit que ChatGPT est plus qu’un simple compagnon de conversation informatisé au-dessus de la moyenne. Il peut également écrire du code, trouver des bogues dans le code, etc. ChatGPT se souvient également du contexte entourant un sujet donné, afin que les utilisateurs puissent faire référence à quelque chose qu’ils ont mentionné précédemment et ChatGPT ne sautera pas de rythme lorsqu’il s’agit de suivre ce fil de conversation.
Ce sont ces facteurs, ainsi que quelques autres, qui inquiètent les professionnels de la sécurité de l’information.
Parler d’opinions divergentes
Il est tout à fait possible que ChatGPT ait fait plus pour diviser les opinions de ceux qui ont expérimenté les capacités du chatbot que tout autre outil d’IA alimenté par ML.
Kevin Rose du New York Times a déclaré : « ChatGPT est, tout simplement, le meilleur chatbot d’intelligence artificielle jamais publié auprès du grand public. »
Kevin n’est pas seul dans sa croyance. Le produit d’OpenAI a explosé en popularité au cours des dernières semaines. Par exemple, un article populaire appelle la technologie sous-jacente de ChatGPT GPT-3, « impressionnante dans certains domaines, et toujours clairement sous-humaine dans d’autres ». L’article présente une ligne de texte dans laquelle un chercheur afflige le manque d’humanité de l’IA, évoquant poétiquement son incapacité à aimer, apprécier l’art, la beauté ou l’humour. Le paragraphe suivant révèle que la prose précédente a effectivement été générée par ChatGPT, le résultat d’une invite donnée au chatbot qui présentait quelques mots exprimant du scepticisme sur l’IA. En réponse, ChatGPT a produit un soliloque long et effrayant sur la improbabilité des ordinateurs qui ne cessent de devenir vraiment intelligents.
Ce que disent les pessimistes
Pour chaque utilisateur passionné par cette technologie, il y a probablement cinq chercheurs en sécurité qui déclenchent l’alarme, avertissant quiconque écoutera la menace pour la cybersécurité posée par des outils tels que ChatGPT.
Par exemple, un article DarkReading décrit les modèles d’apprentissage ML comme un nouveau vecteur d’attaque dangereux et en croissance rapide :
« Les acteurs malveillants peuvent détourner des modèles d’apprentissage automatique (ML) qui alimentent l’intelligence artificielle (IA) pour déployer des logiciels malveillants et se déplacer latéralement sur les réseaux d’entreprise, ont découvert des chercheurs. Ces modèles, qui sont souvent accessibles au public, servent de nouveau point de départ pour une gamme d’attaques qui peuvent également empoisonner la chaîne d’approvisionnement d’une organisation, et les entreprises doivent se préparer. »
Un article de blog publié le même jour par l’équipe SAI de HiddenLayer affirme que ses chercheurs ont développé une attaque de preuve de concept (POC) qui démontre comment un acteur malveillant peut utiliser des modèles ML pour infiltrer les réseaux d’entreprise.
L’attaque s’appuierait sur une combinaison de plusieurs techniques, notamment la « stéganographie pour masquer les charges utiles malveillantes et les failles de désérialisation des données qui peuvent être exploitées pour exécuter un code arbitraire ».
La publication souligne que le modèle armé de l’attaque échappe aux solutions actuelles de détection des antivirus et d’EDR, ajoutant : « Actuellement, les solutions anti-programme malveillant les plus populaires fournissent peu ou pas de soutien dans l’analyse des menaces basées sur le ML. »
Une autre préoccupation majeure, et peut-être la plus évidente, pour les professionnels de la sécurité est la capacité potentielle des modèles de ML à générer des campagnes de phishing extrêmement sophistiquées et convaincantes.
Plusieurs chercheurs ont déjà testé la capacité de ChatGPT à produire des messages d’hameçonnage et des attraits convaincants, avec des résultats étonnamment réussis.
Certains utilisateurs entreprenants ont déjà développé des interfaces faciles à utiliser pour aider les utilisateurs à tirer parti de la capacité de ChatGPT à générer des e-mails.
Il existe également des préoccupations concernant l’impact potentiel des modèles de ML sur les chaînes d’approvisionnement. Les organisations disposant de ressources informatiques limitées s’appuient souvent sur des référentiels de partage de modèles open source dans leur déploiement de modèles ML. Ces référentiels manquent souvent d’une surveillance appropriée et de contrôles de sécurité complets.
Cela a l’effet double d’étendre la surface de menace et d’ajouter aux utilisateurs un degré de risque plus élevé résultant de leur dépendance à ce qui peut très bien être des modèles entachés/armés. Il en va de même pour les entreprises qui s’appuient sur des tiers pour les modèles.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Bien que la probabilité que ces différents POC réussissent à l’état sauvage soit certainement probablement faible, il est important de garder à l’esprit que cette technologie en est à ses balbutiements relatifs, et que les acteurs malveillants prêtent certainement attention à sa croissance. »
« Cela dit, il existe une cause d’optimisme prudent. Depuis trop longtemps maintenant, les expressions ML et IA ne sont que des mots à la mode lancés dans les salles de conseil et les appels Zoom par les fournisseurs et les professionnels de la cybersécurité. Cependant, le ML peut émerger comme une technologie de cybersécurité véritablement vitale. Les solutions basées sur le ML ont le potentiel d’analyser les tendances et d’en tirer des leçons pour prévenir les attaques à des stades précoces, et réagir plus rapidement aux acteurs malveillants qui modifient leur comportement. »
« De plus, elle peut rendre les équipes de cybersécurité plus proactives dans leurs plans de réponse globaux, aidant à atténuer les menaces continues en temps réel et permettant aux SOC de libérer du temps et des ressources pour poursuivre d’autres opportunités et activités. »
2. Black Proxies est de plus en plus populaire auprès des pirates informatiques
Les chercheurs de la société d’intelligence Internet Domain Tools ont repéré une nouvelle plateforme proxy sur le marché, appelée Black Proxies. Le service est commercialisé auprès des cybercriminels en renforçant sa fiabilité, sa portée et son grand nombre d’adresses IP disponibles. Black Proxies affirme disposer de plus de 1 000 000 adresses IP résidentielles et d’autres adresses IP proxy du monde entier à partir desquelles les acteurs malveillants peuvent lancer des opérations.
Fonctionnement des réseaux proxy
Un proxy permet à un acteur malveillant d’effectuer des activités anonymes en masquant ou en masquant l’adresse IP dont provient l’opération de l’acteur malveillant. Le terme de marché pour ces proxys est « réseaux proxy », ou plus généralement, « services proxy », et ces solutions permettent aux acteurs malveillants de se fondre essentiellement dans le trafic légitime.
Les réseaux proxy ont évolué au fil des ans, tout comme le reste du paysage des menaces. Par le passé, une victime était amenée à télécharger des logiciels malveillants sur son ordinateur, sa machine serait ensuite utilisée pour infecter d’autres victimes, et l’adresse IP de l’hôte d’origine et de toutes les machines compromises ultérieures serait ensuite utilisée par l’acteur malveillant pour proxyer d’autres activités malveillantes.
Cette méthode est utilisée depuis un certain temps, mais son efficacité est limitée au nombre de victimes que l’acteur malveillant pourrait compromettre, ainsi qu’à la capacité de l’acteur malveillant à maintenir la persistance sur la machine.
L’évolution des tactiques de proxy
Au fil des ans, l’accent a été mis sur les adresses IP proxy en tant que vecteur de livraison et tactique antagoniste. Les acteurs malveillants se rendent compte que la croissance d’un réseau d’une adresse IP à la fois n’est pas suffisante. Les professionnels de la sécurité bloquent souvent les adresses IP car elles sont identifiées comme malveillantes, obligeant les acteurs malveillants à avoir besoin d’un flux constant de nouvelles adresses IP.
Pour cette raison, les services proxy malveillants ont évolué pour créer une infrastructure IP plus grande. Deux nouvelles tactiques qui ont été observées comprennent l’accès frauduleux à de nouvelles plages d’adresses IP et la réaffectation de l’ensemble des blocs ASN.
- RESNET : RESNET était un service qui utilisait des tactiques frauduleuses pour accéder aux blocs d’adresses IP des entreprises de téléphonie mobile aux États-Unis. Dans 2019 , RESNET contrôlait plus de 70 000 adresses IP, selon Krebs on Security. L’offre initiale de RESNET était l’accès aux sneakerbots, qui permettaient aux utilisateurs du service de tenter d’acheter des baskets très recherchées. Les opérateurs derrière RESNET se sont clairement rendu compte qu’il y avait un marché plus large et plus lucratif à cibler en dehors des sneakerbots et sont rapidement passés à l’offre de services proxy. Le service a finalement été arrêté par les forces de l’ordre.
- INSORG : INSORG était un autre service proxy populaire qui possédait des tactiques encore plus agressives que RESNET. INSORG a énuméré l’espace d’adresse IP et les ASN détenus par les entreprises en redressement judiciaire. Elle a pu réaffecter frauduleusement des plages entières en usurpant l’identité des syndics de faillite et en déposant des documents auprès des registres de propriété intellectuelle. INSORG a finalement été arrêtée par les autorités fin 2020.
Plus tôt cette année, le FBI a publié un avertissement sur l’augmentation du nombre de proxys exploités par les cybercriminels pour faciliter les attaques de bourrage d’informations d’identification. Le conseil comprenait des recommandations pour réduire les risques organisationnels liés à l’activité, mais a finalement servi à mettre en évidence la menace croissante des proxys malveillants.
Black Proxies est entrée sur le marché des proxys malveillants, intervenant pour répondre à la demande croissante de ces services. Comme indiqué ci-dessus, Black Proxies dispose de plus de 1 000 000 adresses IP résidentielles et autres adresses IP proxy du monde entier, disponibles pour les acteurs malveillants à tout moment. Les chercheurs ont examiné le service et ont découvert qu’un pool d’adresses IP répertoriées par Black Proxies à l’automne 2022 totalisait un peu plus de 180 000 IP. Bien que ce nombre soit beaucoup plus faible que la revendication du service de 1 000 000, il est toujours considérablement plus grand que l’espace IP offert par les services plus traditionnels.
Le service de Black Proxies répond aux demandes de ses clients en incluant des fonctions qui seraient particulièrement intéressantes pour les cybercriminels.
Des chercheurs de Bleeping Computer ont découvert le modèle de tarification pour Black Proxies. Le coût d’utilisation du service est de 14 USD par jour, 39 USD par semaine ou 89 USD par mois. Il y a également apparemment une option d’essai à l’offre, qui ne coûte que 4,90 USD. Bleeping Computer a également déterminé qu’une adresse IP incluse dans l’infrastructure Black Proxies était auparavant liée à d’autres services ombragés.
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« L’utilisation des réseaux et services proxy par les acteurs malveillants impliqués dans des activités malveillantes, bien qu’il ne s’agisse pas d’un nouveau phénomène d’une certaine ampleur, est de plus en plus populaire au fil des années. Nous constatons maintenant que divers services proxy sont clairement construits de A à Z dans l’intention d’aider les cybercriminels à faciliter leurs opérations. »
DomainTools résume très bien :
Les réseaux de proxy criminels sont désormais un pilier dans le monde cybercriminel. Les malfaiteurs les utilisent pour masquer leurs activités en se cachant derrière des adresses IP détournées, fournissant un voile de légitimité pour masquer leurs opérations. Ces réseaux étaient autrefois développés dans le cadre de la création de botnets, mais la nature lucrative de ces services les a transformés en leurs propres entreprises criminelles.
3. Conseil de cybersécurité du DHS pour examiner les tactiques de piratage du gang Lapsus$
Un communiqué de presse publié par le Département de la sécurité intérieure (Department of Homeland Security 2 décembre 2022, DHS) a annoncé que le comité d’ examen de la cybersécurité (CSRB) nouvellement mis en place par l’administration Biden, établi conformément au décret exécutif (EO) 14028 du président Biden sur l’amélioration de la cybersécurité de la nation , examinera les cyberattaques récentes attribuées au groupe mondial de piratage Lapsus$ axé sur l’extorsion.
Lapsus$ est responsable de compromettre une foule d’entreprises de premier plan en début d’année. De nombreux incidents ont entraîné la fuite de données exclusives, de code source et d’autres informations hautement sensibles qui ont finalement contribué à plusieurs violations de données massives.
Lapsus$ : un rappel
Comme indiqué par BleepingComputer, le groupe Lapsus$ a fait les gros titres à plusieurs reprises suite à une série de cyberattaques étonnamment efficaces et préjudiciables contre les grandes entreprises technologiques.
Caractérisée comme l’un des cybercriminels les plus prolifiques de 2022, Lapsus$ s’est distinguée de ses pairs financièrement motivés/axés sur l’extorsion en ignorant des TTP plus traditionnels, tels que le modèle de ransomware, en déployant plutôt des méthodes plus axées sur l’humain impliquant une ingénierie sociale assez sophistiquée pour accéder aux environnements cibles.
Les deux principales théories concurrentes concernant la méthode d’accès initiale préférée de Lapsus$ semblent être des violations résultant de la compromission de prestataires de services tiers (en particulier ceux fournissant des services d’authentification, tels qu’Okta et le recrutement et l’ingénierie sociale d’initiés au sein d’entreprises de premier plan).
Lapsus$ est également un peu un mouton noir lorsqu’il s’agit de l’attention du groupe, ou de son absence, sur la sécurité opérationnelle (OPSEC). Jamais à fuir la publicité, Lapsus$ a librement fait la publicité de ses activités via une chaîne publique de télégramme.
CSRB doit effectuer un deuxième examen, sur les tactiques Lapsus$
L’objectif déclaré derrière l’examen par la CSRB des activités de piratage du groupe Lapsus$ est de fournir aux organisations publiques et privées des conseils visant à se défendre contre les tactiques du groupe, et celles de tous les autres groupes qui peuvent avoir été influencés par le niveau surprenant de succès atteint par Lapsus$ tout en tirant parti des TTP de base.
« Grâce à son examen de Lapsus$, le Conseil s’appuiera sur les leçons tirées de son premier examen et partagera des recommandations exploitables pour aider les secteurs privé et public à renforcer leur cyberrésilience », a déclaré le secrétaire du DHS Alejandro N. Mayorkas.
Il convient de noter que la formulation des titres diffusée par plusieurs médias du secteur est très trompeuse. Plusieurs sites affirment que la CSRB mènera son deuxième examen des tactiques de Lapsus$. C’est faux. La CSRB ne fait en fait que mener sa deuxième période d’examen (la première étant axée sur les vulnérabilités découvertes fin 2021 dans la bibliothèque de logiciels open source Log4j largement utilisée).
Commentaires d’analystes de l’équipe de renseignement sur les cybermenaces de Tanium
« Il est encourageant que la CSRB recherche activement Lapsus$. La puissante combinaison d’audace (dans la sélection des cibles), de courage (dans la moquerie des victimes et le maintien général d’un persona en ligne isolé) et de dépendance aux TTP et aux méthodes d’ingénierie sociale qu’il est pratiquement impossible d’empêcher avec des solutions automatisées est un mélange qui devrait rendre toute organisation nerveuse. »
« Bien que plusieurs membres de Lapsus$ aient prétendument été arrondis par les forces de l’ordre, les tactiques du groupe ont fait assez forte impression sur les éléments criminels du paysage des cybermenaces. Les attaques tirent de plus en plus parti de l’ingénierie sociale, des menaces internes, des TTP hors des terres, etc. »
« L’équipe CTI est ravie de voir les résultats supplémentaires de la CSRB et continuera à rechercher les activités de Lapsus$ à l’avenir. »
Renseignez-vous sur nos synthèses de renseignements sur les cybermenaces ici.

