Les cybercrimes sont de plus en plus sophistiquées dans tous les secteurs, mais les risques liés aux services financiers sont exceptionnels. L’industrie se classe constamment parmi les cibles les plus fréquentes pour les cyberattaques, les organisations faisant face à des conspirations en constante évolution coordonnées par des cartels internationaux sophistiqués en matière de cybercriminalité avec de nouvelles priorités, tactiques et endgames.
C’est le sujet des « Heists de la banque moderne », une table ronde lors de la conférence RSA 2023 de cette année, dirigée par Tom Kellermann, vice-président principal de la stratégie de cybersécurité chez Contrast Security.
Les braquages d’aujourd’hui, bien que moins létals que les stickups de style Bonnie et Clyde du passé, ont certainement un impact, note Kellermann. Ils signalent également de grands changements pour le secteur des services financiers sous la forme de nouvelles réglementations en matière de cybersécurité : le Département des services financiers de New York (NY DFS), par exemple, a proposé un signalement obligatoire des paiements de rançongiciels dans les 24 heures.
Membre du comité consultatif sur les cyber-enquêtes pour le Service secret américain et ancien RSSI adjoint pour le Trésor de la Banque mondiale, Kellermann discutera avec Ron Green, directeur des systèmes d’information et président du comité consultatif sur les enquêtes sur la cybercriminalité chez Mastercard, et Matt O’Neill, agent spécial adjoint en charge de la cybersécurité au Service secret américain, des dernières tendances en matière de cybersécurité et de fraude électronique affectant le secteur des services financiers et des contre-mesures que les organisations privilégient. (Le panel de Kellerman aura lieu le lundi 24 avril, à 11:30 ET / 08:30 PT, au RSAC 2023, qui aura lieu le 24-27 avril au Moscone Center de San Francisco.)
Kellermann a donné à Focal Point un aperçu de ces discussions et des tendances qui façonnent la cybersécurité dans le secteur des services financiers aujourd’hui.
Passons directement au panneau. D’où vient l’idée ?
Il y a plusieurs années, lorsque j’ai travaillé pour la Banque mondiale, j’ai co-écrit le tout premier livre sur les défis du secteur financier en matière de sécurité de l’information, la sécurité et la solidité électroniques : sécuriser la finance à une nouvelle ère. Puis, il y a six ans, j’ai revu cette construction et commencé à rédiger le rapport Modern Bank Heists, une série de rapports annuels qui évaluent les tendances notables en matière de cyberattaques, les tendances en matière de fraude électronique et les contre-mesures défensives.
Ces trois piliers éclairent notre table ronde. Mais il ne s’agit pas seulement d’une discussion de ce rapport : les perspectives des panélistes sur ces sujets sont essentielles et d’une importance critique.
Les cyberattaques contre les institutions financières évoluent. Quelles tendances devrions-nous surveiller aujourd’hui ?
Tout le monde parle de spear phishing, mais ce n’est pas la manière dont les cybercriminels pénètrent dans les institutions financières. Ces cartels de cybercriminalité hautement sophistiqués s’attaquent aux API [interfaces de programmation d’application, les mécanismes qui permettent à deux composants logiciels de communiquer, fréquemment utilisés dans les banques pour le traitement des paiements et la gestion des comptes, par exemple].
« Ils ne veulent pas seulement cambrioler la banque, ils la transforment en une situation d’otage où ils utilisent la transformation numérique de la banque pour attaquer leur circonscription. »Tom Kellermann, vice-président principal de la stratégie de cybersécurité, Contrast Security
Plus important encore, une fois qu’ils sont entrés, ils ne veulent pas simplement cambrioler la banque, ils la transforment en une situation d’otage où ils utilisent la transformation numérique de la banque pour attaquer leur circonscription. Soudain, vous avez une application mobile qui vous attaque, le site Web de la banque vous attaque à travers un trou d’eau et l’e-mail que vous avez reçu du serveur de messagerie de l’institution financière contient un logiciel malveillant ou une redirection. Cela se produit le plus souvent parce qu’ils comprennent la confiance que vous avez dans votre institution financière et qu’ils veulent l’utiliser contre vous.
Ils réagissent également viscéralement aux défenseurs. Nous voyons beaucoup de réponses contre les incidents où ils se battent pour maintenir la persistance. Il passe à l’utilisation effective d’attaques destructrices contre les institutions lorsqu’elles répondent. De plus en plus d’essuie-glaces et de ransomware ssont déployés.
Vous avez également mentionné la fraude électronique. Quelles sont les nouveautés ici ?
La tendance la plus importante à la fraude électronique que nous devons vraiment surveiller est la manière dont les cartels de cybercriminalité recherchent les informations non publiques sur le marché. Ils essaient de mener des opérations de front-gunning numérique ou de délit d’initié numérique. L’ensemble de la construction de la façon dont ils monétisent leur persistance dans le système de manière non traditionnelle est quelque chose que nous allons vraiment déballer avec les panélistes.
Dans quelle mesure les institutions financières sont-elles protégées contre ces menaces aujourd’hui ?
Les institutions financières font des progrès, mais en même temps, elles sont confrontées aux adversaires les plus sophistiqués et organisés au monde.
« Il y a ce pax mafiosa entre les cartels de cybercriminalité d’élite et quatre États-nations indésirables et leurs services de renseignement, c’est l’une des raisons pour lesquelles nous avons vu une explosion de zéro jour. »Kellermann
Outre les cartels de cybercriminalité, vous devez comprendre qu’il y a ce mafiosa de pax entre les cartels de cybercriminalité d’élite et quatre États-nations malhonnêtes et leurs services de renseignement, c’est l’une des raisons pour lesquelles nous avons vu une telle explosion de zéro jour. Ils les utilisent, mais ils les remettent également à leurs cartels de cybercriminalité.
Étant donné la manière dont les cartels de cybercriminalité attaquent aujourd’hui, sur quoi les institutions financières devraient-elles se concentrer le plus au cours de l’année prochaine ?
Ils doivent comprendre que le modus operandi et le jeu final du cartel de cybercriminalité ont changé : il ne s’agit plus du vol de banque, mais de la situation d’otage. Il s’agit de détourner la transformation numérique et de l’utiliser pour attaquer votre circonscription. Ils doivent donc se défendre contre cela.
De plus, en raison de l’escalade des actions punitives par les adversaires et de ce lien entre les services de renseignement et les cartels de cybercriminalité, les organisations financières doivent vraiment réévaluer leur structure de gouvernance. Il est grand temps que votre RSSI rende compte à votre PDG, et il est temps que vous ayez un spécialiste de la cybersécurité à votre conseil d’administration.

