Passer au contenu principal
Une photo de bureaux de classe bleus vus en diagonale.
Perspectives

Classe RaaS : un guide défensif contre les attaques de ransomware en tant que service

Malgré les attaques de haut niveau des célèbres gangs RaaS, des attaques comme les piratages de casinos de Las Vegas en septembre sont en plein essor. Étant donné que les forces de l’ordre jouent le rôle de « whack-a-mole », les dirigeants d’entreprise doivent former les travailleurs et améliorer les protocoles de cyberhygiène.

Tout ce qu’il aurait fallu pour que les pirates informatiques pénètrent dans les systèmes informatiques de plusieurs casinos majeurs de Las Vegas en septembre était un appel téléphonique très convaincant de 10 minutes. Mais ce n’est qu’une façon dont ils ont exploité des maillons humains faibles dans les chaînes de cybersécurité des entreprises pour lancer des attaques de ransomware dévastatrices.

Les escrocs ont initialement pénétré les réseaux MGM Resorts, Caesars Entertainment et d’autres casinos à l’aide de l’une des plus anciennes astuces du livre : convaincre le personnel du service d’assistance informatique qu’ils étaient des employés qui avaient perdu leurs connexions et avaient besoin de nouvelles.

L’histoire a fait les gros titres pendant des semaines, car elle impliquait des cibles aussi gigantesques sur le Strip de Las Vegas ainsi que d’énormes chiffres en dollars. Par exemple, le Wall Street Journal a rapporté que Caesars a payé une rançon estimée à 15 millions USD pour reprendre le contrôle de ses systèmes. En attendant, MGM a rejeté un paiement et a plutôt avalé plus de 100 millions USD de pertes d’exploitation pendant le temps où certaines machines à sous, kiosques de paris sportifs, clés numériques de chambre d’hôtel, réservations en ligne et systèmes de cartes de crédit étaient inactifs.

C’est sexy, c’est sûr. Mais presque enterrée dans la couverture des attaques est une révélation plus sinistre : qu’un groupe majeur de ransomwares en tant que service (RaaS) a probablement armé des proxys avec tous les outils dont ils avaient besoin pour lancer ces attaques.

En fait, un gang RaaS appelé ALPHV, également connu sous le nom de BlackCat, aurait aidé une opération de piratage appelée Scattered Spider, ou UNC3944, dans ses efforts pour extraire de l’argent des casinos en échange d’une part du butin. C’est généralement ainsi que le RaaS (prononcé « brut ») fonctionne : les criminels utilisent un modèle tout-en-un (XaaS) et offrent des outils et services de piratage faciles à utiliser sur le dark web pour un montant mensuel fixe ou une partie de tout bénéfice.

Ces arrangements sont typiques pour ces cybercriminels, selon David Bradbury, RSSI d’Okta, une société de gestion des identités et des accès. « Considérez-les plus comme des partenaires commerciaux ou des sociétés affiliées », a déclaré Bradbury à Reuters.

Utilisé depuis au moins 2016 ans, ce modèle commercial pour les rançongiciels a été adopté par des cybergangs qui exercent leurs activités avec le type de services de précision et sur mesure (certains packages RaaS sont fournis avec un service client, des avis, des mises à jour de fonctionnalités et des remises) qui feraient la fierté d’un professeur Wharton. Résultat : le RaaS est devenu spectaculairement rentable.

Propulser la douleur : qu’est-ce que le ransomware en tant que service et pourquoi est-il si efficace ?

Ces types d’arrangements illicites, il s’avère, ont non seulement explosé, mais ont également joué un rôle clé dans une augmentation de près de 40 % des attaques mondiales de rançongiciels au cours de l’année passée, selon un rapport de Zscaler, une plateforme Zero Trust .

«  Les cybercriminels utiliseraient-ils le RaaS pour mener des attaques qu’ils ne seraient peut-être pas en mesure de lancer eux-mêmes ?  »
Approfondir Desai, RSSI mondial et responsable de la recherche sur la sécurité chez Zscaler

« Les cybercriminels utiliseraient-ils le RaaS pour mener des attaques qu’ils ne seraient peut-être pas en mesure de lancer eux-mêmes ? », a déclaré Deepen Desai, RSSI mondial et responsable de la recherche sur la sécurité chez Zscaler. « La grande majorité des groupes de ransomwares utilisent le RaaS, qui s’est avéré efficace, entraînant une augmentation du nombre d’attaques chaque année. »

BlackCat est considéré comme l’un des gangs RaaS les plus grands et les plus malfaisants, même si ses membres sont largement considérés comme des Zers de génération à l ’adolescence ou au début de l’année 20s. Mais d’autres acteurs de grande envergure ont également fait du mal aux organisations ces dernières années, notamment :

  • BlackBasta, qui aurait été à l’origine d’une attaque coûteuse par ransomware contre BankCard USA en juin dernier
  • Clop, le gang de ransomwares qui a récemment profité des vulnérabilités logicielles de transfert de fichiers MOVEit pour lancer des attaques affectant plus de 40 millions de personnes et au moins 600 organisations publiques et privées
  • Karakurt, une fusillade du célèbre gang Conti qui cible les organisations de soins de santé depuis l’année passée, menace d’exposer des dossiers confidentiels des patients
  • LockBit, qui, selon le gouvernement américain, a extorqué environ 91 millions USD aux entreprises américaines depuis 2020. Elle recherche actuellement une rançon auprès de CDW, l’un des plus grands revendeurs au monde.

Les gangs RaaS existent depuis suffisamment longtemps pour que nombre des noms les plus célèbres aient déjà été éliminés. En janvier, par exemple, le groupe Hive RaaS, qui aurait volé plus de 100 millions USD à 1 500 victimes dans 80 pays entre 2021 et 2023, a été infiltré et supprimé par des agents du FBI. Et l’année dernière, les membres de REvil, le gang prolifique que les responsables américains ont déclaré avoir exécuté l’attaque Colonial Pipeline qui a conduit à l’achat d’essence de panique sur la côte Est, ont été arrêtés en Russie.

[Lire également : Résumé CTI – Le FBI et le CISA émettent un conseil conjoint pour Snatch RaaS]

Pourtant, malgré ces retraits, l’activité criminelle liée au RaaS continue de s’étendre et de menacer d’avoir un impact sur les systèmes informatiques des organisations dans l’ éducation, la construction, le gouvernement, les soins de santé, les médias, la vente au détail, l’ énergie, les transports et les services financiers, entre autres secteurs. Ainsi, les experts du secteur affirment qu’il est important de rester vigilant, de prendre des précautions et de s’adapter, car cela ne disparaît pas de sitôt.

« Je suppose que c’est un autre des plus grands succès provenant d’acteurs malveillants », a déclaré Kathryn Goldman, PDG de Cybermaniacs, une société de conseil en formation sur la cyber-sensibilisation. « Qu’il dure ou qu’il mute, je ne sais pas. Mais cela semble s’aggraver, et nous devons y répondre. »

Se préparer à l’inévitable : inverser les ransomwares en tant que service, former (et reformer) vos travailleurs

Goldman suggère de commencer par des changements culturels visant à sensibiliser les employés au problème afin d’éviter le même sort que ces hôtels-casinos de Las Vegas. Juste hier, Microsoft a publié un rapport de renseignements sur les menaces sur un collectif cybercriminel de locuteurs anglais natifs qui ciblent le personnel du service d’assistance et les administrateurs techniques, imitant les nouveaux employés avec une précision remarquable liée aux tics dialectiques et vocaux, convainquant les travailleurs de la sécurité de réinitialiser les mots de passe et les méthodes d’ authentification multifacteur (AMF ).

Les employés n’ont pas besoin de mémoriser ou même de connaître chaque gang RaaS sur la planète, d’autant plus que les joueurs changent constamment. Une ligne de conduite plus efficace, dit Goldman, consiste à les informer sur la manière dont les attaquants utilisent actuellement leurs psychologies ou leurs émotions pour les convaincre d’agir, comme cliquer sur un lien ou fournir des informations par téléphone. Les techniques d’ingénierie sociale comme celles-ci permettent aux attaquants RaaS d’enfreindre un réseau, de saisir ses actifs ou de le verrouiller pour une rançon.

«  Ce que vous essayez de faire, c’est d’amener tous vos employés à devenir des agents de défense réactifs pour votre organisation.  »
Kathryn Goldman, PDG de Cybermaniacs

« Ce que vous essayez de faire, c’est d’amener tous vos employés à devenir des agents de défense réactifs pour votre organisation », déclare Goldman. « Pour le RaaS, il est moins important de se concentrer sur les aspects techniques du risque que de modifier votre psychologie pour être prêt à réagir car les attaques de ransomware se produisent si rapidement. »

Cela signifie prendre le temps de former les travailleurs sur la manière de repérer et de signaler les e-mails d’ hameçonnage ou les appels d’hameçonnage, ainsi que de développer et d’effectuer des évaluations régulières des compétences de sécurité.

[Lire également : Vous pensez pouvoir garder le vôtre lorsque vous êtes ciblé par un pirate informatique ? Voici ce qui s’est passé lorsque notre écrivain s’est retrouvé à la mauvaise fin d’un appel de « hameçonnage »]

Le mot clé est « régulier » : la formation et les tests ne sont pas des tâches uniques, mais des opérations à l’échelle de l’entreprise (c’est-à-dire, de la salle de courrier à la salle du conseil) qui sont répétées sur une base annuelle ou semestrielle.

Défendez-vous numériquement : conseils pour réduire le risque de ransomware en tant que service

En plus du changement culturel et de la formation, Desai déclare que les organisations qui tentent d’empêcher les cyberattaques activées par le RaaS doivent gérer étroitement les contrôles d’accès basés sur les rôles (RBAC), qui sont des garde-fous numériques qui déterminent ce que les personnes peuvent ou ne peuvent pas accéder sur un réseau en fonction de leur travail. Dans le même temps, il dit que les entreprises doivent continuellement inspecter la sécurité de la couche de transport (TLS), qui crypte les données que nous envoyons pour les tenir à l’écart des regards indiscrets.

Il ajoute qu’il est également important de hiérarchiser la mise en œuvre de la segmentation d’utilisateur à application, ce qui implique de réguler l’accès entre les utilisateurs individuels et des applications spécifiques afin d’améliorer la sécurité et de limiter les surfaces d’attaque.

« Cela fournit un moyen efficace d’empêcher le mouvement latéral des menaces d’atteindre vos applications couronne-bijoux et de contenir le rayon d’explosion. »

[Lire également : 5 étapes pour sécuriser les « joyaux de la couronne » des données de votre organisation]

Desai dit qu’un autre conseil consiste à s’assurer que vos équipes de cybersécurité sont en mesure d’inspecter tout le trafic chiffré. Plus de 85 % des attaques utilisent des canaux cryptés, qui ne sont souvent pas inspectés, explique-t-il. Cela permet aux pirates modérément sophistiqués de contourner facilement les contrôles de sécurité et de voler des données.

Ensuite, il est impératif de maintenir et d’appliquer une politique de sécurité cohérente qui suit les utilisateurs, où qu’ils se trouvent, explique Desai. Cela inclut des éléments tels que l’inspection en ligne des menaces (examen en temps réel du trafic réseau pour détecter des contenus malveillants ou des risques de sécurité lorsqu’il passe par un appareil ou une passerelle de sécurité), le sandboxing (où vous isolez des programmes non approuvés ou potentiellement menaçants dans des bulles numériques) et une MFA forte basée sur FIDO , ainsi que des mises à jour régulières de sécurité.

Avec l’essor du télétravail, ces mesures de sécurité sont primordiales pour soutenir une main-d’œuvre distribuée, qui accède souvent aux fichiers et applications critiques dans le cloud.

[Lire également : alors que les entreprises se dirigent vers le cloud, beaucoup ne parviennent pas à protéger les actifs dans les environnements multicloud. Voici comment garder une longueur d’avance sur les pirates informatiques]

Enfin, explique Goldman, il est également utile d’avoir un système d’audit en place pour déterminer les domaines d’une organisation les plus vulnérables à une cyberattaque et estimer comment ces violations de service peuvent affecter l’ensemble de l’organisation.

« L’une des façons dont les RSSI peuvent se concentrer sur les différents scénarios est de mesurer leur impact potentiel afin de savoir à l’avance quelle peut être l’ampleur du risque et de le mettre en perspective », déclare-t-elle. « Vous devez adopter une approche ciblée et personnalisée lorsque vous répondez aux attaques, et vous ne pouvez le faire qu’avec des données. »