Passer au contenu principal
Rapport : les principales cybermenaces de Finserv de l’année dernière vont s’intensifier en 2023
Perspectives

Rapport : les principales cybermenaces de Finserv de l’année dernière vont s’intensifier en 2023

Ce qui est ancien, c’est-à-dire les formes classiques de cybercriminalité telles que les rançongiciels, les attaques DDoS et les escroqueries BEC, semblera une nouvelle fois nouveau pour les cibles de services financiers cette année, grâce aux avancées en matière de logiciels malveillants en tant que service et d’intelligence artificielle, déclare un nouveau rapport FS-ISAC.

Parmi les nombreuses menaces ciblant les entreprises de services financiers dans 2022—distributed attaques par déni de service (DDoS), rançongiciels, fraude par compromission des e-mails professionnels (BEC), etc., l’insécurité de la chaîne d’approvisionnement figure en tête de la liste des risques les plus urgents pour l’année à venir, selon une analyse récente de la cybercriminalité affectant le secteur des services financiers.

Il s’agit d’une conclusion clé de Navigating Cyber 2023, un rapport annuel du Centre de partage et d’analyse des services financiers (FS-ISAC), une organisation à but non lucratif de partage de cyberintelligence avec quelque 5 200 institutions membres, y compris des banques, des courtiers, des compagnies d’assurance et des coopératives de crédit, représentant 100 billions USD d’actifs dans 75 pays.

Les sociétés de services financiers, bien qu’elles soient généralement bien financées et capables de déployer les meilleurs ensembles d’outils de sécurité, restent une cible populaire pour les cybercriminels.

Selon le FS-ISAC, ses membres ont signalé une augmentation de 300 % des attaques BEC en 2022 au cours de l’année précédente. Les attaques par déni de service distribué (DDoS) contre les entreprises financières en Europe ont augmenté de 73 % au cours de la même période, représentant la moitié de toutes les attaques DDoS dans la région. Et bien que les paiements en cryptomonnaie aux attaquants de rançongiciels aient pu chuter en 2022—likely en raison de sanctions contre ces paiements, le rapport note que les membres du FS-ISAC ont toujours vu un « flux continu » d’attaques.

« Nous voyons beaucoup du même type d’attaques dans l’ensemble du secteur, d’une année sur l’autre, comme indiqué dans le rapport », déclare Chris Blow, directeur de la sécurité offensive chez Liberty Mutual Insurance.

Le rapport couvre les menaces les plus importantes qui ont ciblé les sociétés de services financiers en 2022 et fournit un aperçu de ce que les analystes du FS-ISAC estiment être les risques les plus importants tout au long du reste de l’année 2023. Spoiler : grâce aux progrès technologiques, la plupart des menaces que nous avons vues l’année dernière sont susceptibles d’augmenter.

Conflit géopolitique, les attaques de contournement de l’AMF occupent une place centrale

En 2022, l’impact le plus significatif sur le cyber-risque des services financiers s’est avéré être un conflit géopolitique accru. « Les tensions existantes, exacerbées par l’invasion de l’Ukraine par la Russie , ont déclenché une inondation d’activités de piratage qui se poursuit sans relâche », déclare le rapport. « La Chine et son objectif d’unification de Taïwan, ainsi que les attaques idéologiquement motivées de l’Iran contre les institutions financières occidentales, contribuent au paysage géopolitique des cybermenaces. »

«  J’ai été surpris que les menaces de la chaîne d’approvisionnement logicielle ne soient pas en tête de liste pour 2022. Je ne suis pas surpris de le voir figurer en tête de liste des menaces en 2023.  »
Chris Blow, directeur de la sécurité offensive, Liberty Mutual Insurance

Les équipes de sécurité des services financiers continueront à surveiller les tensions géopolitiques au cours de l’année à venir, en particulier dans les zones chaudes telles que la Russie/l’Ukraine, la Chine/Taïwan et l’Iran, parmi les hacktivistes qui peuvent être motivés politiquement. Les grandes entreprises de services financiers ayant des liens étroits avec toutes les nations impliquées dans des conflits peuvent supposer qu’elles seront ciblées.

Les attaques contre l’ authentification multifacteur (AMF) ont également occupé les équipes de sécurité des services financiers l’année dernière. Au milieu de l’année 2022, les membres du FS-ISAC ont connu une augmentation des attaques d’ hameçonnage par collecte d’informations d’identification des clients d’Office 365 . Ce type d’attaque sur la MFA est généralement une attaque « adverse in the middle » (AitM), ce qui implique de placer un système entre l’utilisateur et le service auquel il essaie d’accéder afin que les informations d’identification telles que les cookies de session puissent être volées.

[Lire également : l’authentification multifacteur (AMF) est-elle à la hauteur de son battage médiatique ?]

Les pirates informatiques utilisent les informations d’identification volées pour accéder aux ressources protégées. De telles approches AitM ont été déployées contre des institutions financières aux États-Unis, au Royaume-Uni, en Nouvelle-Zélande et en Australie.

Les rançongiciels font la une des journaux, mais les escroqueries BEC sont (beaucoup) plus coûteuses

Les attaques par rançongiciel restent une menace redoutable, s’avérant être un « meilleur modèle commercial que jamais », note le rapport.

Selon les analystes du FS-ISAC, les deux principaux secteurs attaqués par des rançongiciels en 2022 étaient la fabrication et le secteur des services professionnels, scientifiques et techniques, les sociétés de services financiers et d’assurance arrivant en troisième position. Malheureusement, il y a peu de confort à la troisième place, étant donné que la majorité des fournisseurs tiers et des vendeurs de finserv proviennent du secteur des services professionnels, scientifiques et techniques.

Cela met les institutions financières en danger même lorsqu’elles ne sont pas directement attaquées. Les attaques de rançongiciel contre les fournisseurs tiers du secteur financier l’année dernière comprenaient la société irlandaise de logiciels bancaires CR2, la société de logiciels de sécurité numérique Entrust et le fournisseur de solutions financières et comptables Exela.

Alors que les cybergangs continuent d’adopter les fournisseurs de ransomware en tant que service pour propager leurs attaques, la fraude BEC est également prévalente. « Le BEC est devenu l’une des fraudes les plus courantes et les plus coûteuses affectant les entreprises du monde entier », déclare le rapport. BEC peut prendre plusieurs formes, mais les plus signalées à FS-ISAC sont les demandes de détournement de paie ou les demandes de paiement frauduleux, dans le cadre d’une escroquerie à l’usurpation d’identité ou d’une fraude de fournisseur.

[Lire également : les groupes de compromission des e-mails professionnels deviennent mondiaux et multilingues]

Et ces attaques s’additionnent. Selon le Centre de plainte pour crime sur Internet du FBI, le FBI a reçu des plaintes BEC totalisant 2,4 milliards USD. Cela représente bien plus que les 49,2 millions USD de dommages signalés par les plaintes pour rançongiciel.

Les risques liés à la chaîne d’approvisionnement logicielle et à l’IA peuvent prévaloir l’année à venir

Les menaces de la chaîne d’approvisionnement logicielle l’année dernière ont ciblé un environnement commercial de plus en plus numérisé, et cette numérisation ne montre aucun signe de diminution. En 2022, les attaques de chaîne d ’approvisionnement les plus courantes signalées par les membres du FS-ISAC étaient le détournement des mises à jour logicielles, la signature frauduleuse de code et la compromission du code open source.

«  Les nouveaux outils, tels que l’IA, facilitent l’efficacité des attaquants moins qualifiés.  »
Soufflage

De telles stratégies ne devraient augmenter qu’en raison de la disponibilité croissante des logiciels malveillants en tant que service et de la popularité croissante des applications bancaires mobiles et de l’open banking. Déployée largement en 2018, l’open banking s’appuie sur des interfaces de programmation d’applications (API) qui offrent un accès rapide aux données financières afin que les consommateurs puissent facilement évaluer les services bancaires concurrents. Selon un rapport, les attaques contre les API l’année dernière ont augmenté de 681 %.

« J’ai été surpris que les menaces de la chaîne d’approvisionnement logicielle ne soient pas en tête de liste pour 2022 », déclare M. Blow. « Je ne suis pas surpris de le voir figurer en tête de liste des menaces en 2023 », ajoute-t-il.

Tous les pirates informatiques, ainsi que les cybercriminels en général et les amateurs ayant pour objectif de meuler, seront assistés par les progrès de la technologie de l’intelligence artificielle (IA), qui pourrait changer la donne non seulement cette année, mais aussi pour les décennies à venir.

[Lire également : Pouvons-nous réellement suspendre l’IA ? 1 100 les experts, et, oui, Elon Musk, disent oui]

Le chatbot de texte génératif alimenté par IA ChatGPT n’a été lancé qu’en novembre et l’outil a déjà été utilisé pour créer du code malveillant et des e-mails d’hameçonnage convaincants. Les modèles de langage génératif ont également créé des logiciels malveillants de vol d’informations, des outils de chiffrement, etc. De telles menaces permettront aux professionnels de la sécurité de rester en permanence en garde.

« Je m’inquiète du crime organisé et des pirates informatiques naissants », déclare Blow. « Les nouveaux outils, tels que l’IA, facilitent l’efficacité des attaquants moins qualifiés. »

Malgré l’afflux anticipé d’attaques basées sur l’IA, les analystes du FS-ISAC restent optimistes quant à l’efficacité des défenses basées sur l’IA. Ils envisagent également un investissement accru dans des approches automatisées de la gestion des vulnérabilités et des correctifs . Cependant, ils accordent leur plus grande confiance aux hommes et aux femmes qui font partie des équipes de sécurité des services financiers.

« L’automatisation », conclut le rapport, « ne remplacera pas le jugement et l’expertise de professionnels formés dans un avenir proche. »