Passer au contenu principal
Pourquoi les logiciels de collaboration constituent la prochaine frontière pour les pirates informatiques
Transformation de l’entreprise

Pourquoi les logiciels de collaboration constituent la prochaine frontière pour les pirates informatiques

Les cyberattaques par le biais d’outils hybrides sur le lieu de travail tels que Slack, Zoom et Teams font des ravages sur les réseaux d’entreprise. Les responsables de la sécurité doivent améliorer leur jeu.

Le piratage de 780 gigaoctets de code source de jeu vidéo du géant du jeu Electronic Arts (EA) a commencé, innocemment, sur Slack. Selon des pirates interrogés par Motherboard, ce qu’EA aurait confirmé, un groupe de piratage a acheté des cookies volés contenant des identifiants de connexion pour 10 USD chacun et les a utilisés pour pénétrer les canaux Slack de l’entreprise.

Une fois à l’intérieur, les attaquants se faisaient passer pour un employé EA, une approche de plus en plus courante pour les cybercriminels, et ont envoyé un message au service informatique indiquant qu’ils avaient perdu leur téléphone chez une partie et qu’ils ne pouvaient pas remplir les informations d’authentification multifacteur requises pour se connecter au réseau de l’entreprise. Un administrateur informatique est tombé en panne, a accordé l’accès et les pirates ont pu passer aux répertoires de fichiers des développeurs. À partir de là, ils se sont appuyés sur un code source et des outils précieux liés au jeu, les joyaux du royaume d’une entreprise de jeux vidéo.

À l’heure actuelle, tout le monde connaît les failles de sécurité dans une autre plateforme de collaboration populaire, Zoom. En avril, Zoom a accepté de payer 85 millions USD aux plaideurs qui avaient été victimes de racistes, de sexistes et, généralement, de « Zoommbers ». Ces malfaiteurs ont, à divers égards, harcelé des enfants qui étudient à la maison dans l’« école Zoom » au milieu de la pandémie, des adorateurs dans un cours d’études bibliques en ligne et des Asiatiques américains se réunissant virtuellement pour lutter contre la violence et la discrimination.

Ce harcèlement est devenu si répandu que Zoombombing est désormais une infraction fédérale. Mais ce n’est pas le seul problème de cybersécurité qui devrait concerner les personnes utilisant des plateformes de collaboration populaires. Selon le FBI, les pirates informatiques utilisent de « fausses vidéos profondes » et d’autres moyens d’ usurper l’identité des dirigeants d’entreprise grâce à des outils de collaboration, afin de voler des fonds et des données de l’entreprise.

En effet, malgré des gains de sécurité majeurs pendant la pandémie, des vulnérabilités continuent d’émerger qui pourraient permettre aux pirates informatiques de compromettre secrètement les appareils des endpoints et de lancer des attaques zero-day potentiellement dévastatrices. L’année dernière, par exemple, Google Project Zero a identifié deux failles affectant les clients Zoom et les serveurs de routeur multimédia (MMR) qui pourraient permettre aux pirates informatiques d’accéder en backdoor aux ordinateurs et autres plateformes et appareils sans qu’un utilisateur clique sur un seul lien d’hameçonnage. Plusieurs vulnérabilités auraient également été trouvées dans Microsoft Teams, Cisco Webex et Slack.

Comment Slack, Zoom, Teams et d’autres applications de collaboration inspirent le piratage vidéo

Les vulnérabilités sont réparties sur toutes les plateformes de communication et de collaboration virtuelles dans une certaine mesure. Et ces outils deviennent l’une des prochaines grandes frontières de la cybercriminalité.

«  En 2022, les employés qui utilisent des outils de collaboration sur plusieurs sites se trouveront sous le siège.  »
Oliver Cronk, architecte informatique en chef, EMEA, Tanium

« Les pirates continueront à rechercher des vulnérabilités liées au nouveau modèle de main-d’œuvre hybride, et nous prévoyons que chez 2022 employés utilisant des outils de collaboration dans plusieurs sites, ils se trouveront en position de siège », a prédit Oliver Cronk, architecte informatique en chef, EMEA, chez Tanium, dans un article récent.

Les motivations pour cibler ces outils varient, mais elles partagent des similitudes avec les attaques sur les appareils des endpoints. Dans de nombreux cas, les cybercriminels, les États-nations ou les espions d’entreprise utilisent des outils de collaboration comme voies expresses pour consulter et potentiellement voler des données d’entreprise, personnelles et financières. Dans d’autres situations, ces outils servent d’autre moyen de lancer des attaques par rançongiciel. Les chercheurs ont également découvert des preuves de leur utilisation par les crypto-hackers pour voler la puissance informatique dans le but de générer du bitcoin et d’autres devises numériques.

Les outils de collaboration offrent de nombreux chemins d’accès

Les façons dont les pirates informatiques tirent parti des outils de collaboration semblent souvent simples à première vue, même s’ils sont sophistiqués en arrière-plan. Dans la plupart des cas, l’objectif est de masquer une sorte de logiciel malveillant en HTML, JavaScript ou code de navigateur pour compromettre un endpoint et voler les informations d’identification de l’utilisateur. À partir de là, les pirates informatiques peuvent se déplacer latéralement sur les réseaux pour voler des données et lancer d’autres attaques.

Il s’avère qu’il n’est pas si difficile de propager du code malveillant à l’aide d’outils de collaboration. Les pirates informatiques peuvent facilement acheter des informations d’identification Zoom pour seulement 0,002 USD chacune, selon la société de cybersécurité Cyble, qui aurait acheté un demi-million de ces connexions juste pour voir si elles étaient authentiques. Les pirates informatiques ont probablement volé des noms d’utilisateur, des mots de passe, des adresses e-mail enregistrées, des clés d’hôte et des URL de réunion personnelles via le « remplissage essentiel », une technique selon laquelle les cybercriminels achètent des identifiants et des mots de passe sur le dark web, puis utilisent des robots pour les essayer un par un sur un écran de connexion jusqu’à ce que quelque chose fonctionne.

Il n’est pas surprenant que les informations d’identification compromises soient les moyens les plus courants de cyberattaque, représentant 20 % des violations, avec un coût moyen de 4,37 millions USD, selon le Rapport 2021 sur le coût d’une violation de données d’IBM.

[Lire également : 4 moyens simples pour les opérations de sécurité de prospérer grâce au travail hybride]

« Grâce au travail à distance, ces outils sont désormais un vecteur d’attaque plus facile que l’e-mail », déclare Chuck Everette, directeur de la défense de la cybersécurité pour Deep Instinct, une société de logiciels de cybersécurité d’intelligence artificielle. « Environ 80 % des attaques que nous avons vues sont survenues et ont imité quelqu’un sur Teams ou Slack, ce qui est très facile à faire. »

La sécurité des logiciels de collaboration commence par une once de prévention

Il est impossible de stopper les attaques contre les outils de collaboration, comme c’est le cas avec n’importe quel appareil connecté, selon les experts. Mais l’application du bon sens peut limiter leur fréquence et leur gravité.

Zac Warren, directeur principal de la cybersécurité pour la région EMEA chez Tanium, déclare que les mesures les plus importantes qu’une organisation peut prendre sont l’utilisation de l’authentification multifacteur, une pratique que les compagnies d’assurance cyber exigent de plus en plus de leurs clients, ainsi que le matériel et les logiciels les plus récents et les plus récents.

«  En raison du travail à distance, ces outils sont désormais un vecteur d’attaque plus facile que l’e-mail.  »
Chuck Everette, directeur de la défense de la cybersécurité, Deep Instinct

La Cybersecurity and Infrastructure Security Agency a
ajoutél’authentification à usage unique  à sa liste de « mauvaises pratiques » dans août 2021. Les entreprises qui dépendent de mots de passe seuls au lieu de l’authentification multifacteurs, explique Warren, présentent un risque beaucoup plus élevé de voir leurs outils de collaboration compromis.

Et les ordinateurs portables non corrigés, obsolètes ou « malades », ajoute-t-il, font partie des cibles les plus judicieuses pour les pirates informatiques. Si une entreprise dépend de versions obsolètes de ces outils de collaboration, elle manque les améliorations de sécurité critiques récentes. Une gestion efficace des correctifs est essentielle, en particulier compte tenu de la vague de ransomware srécents et d’attaques nationales qui ont ciblé des vulnérabilités connues.

Les organisations doivent également prêter une attention particulière aux politiques de cybersécurité par défaut de leurs outils de vidéoconférence et de collaboration choisis. Elles sortent souvent de la boîte entièrement open source et moins sécurisées.

Warren recommande également d’adopter une approche Zero Trust de la gestion des identités et des accès, où les utilisateurs ne sont pas automatiquement approuvés simplement parce qu’ils ont réussi à se connecter à un réseau d’entreprise. Il dit que les organisations doivent configurer leurs systèmes de conférence virtuelle et de collaboration de manière à « délimiter clairement les parties internes et externes » afin que les initiés sachent ce qui provient de l’extérieur et que les personnes extérieures ne puissent pas sauter latéralement dans l’ensemble de l’organisation.

[Lire également : l’avenir est sans mot de passe]

Everette of Deep Instinct exhorte également les organisations à mieux former les employés sur ce qu’il faut surveiller dans les salles de vidéoconférence et de collaboration virtuelle. Il note souvent que les personnes qui surveillent les signes d’hameçonnage dans les e-mails relâchent leur garde dans Teams, Slack, Zoom ou Webex, car elles pensent qu’elles sont en sécurité.

En réalité, souligne-t-il, les tentatives d’hameçonnage sont tout aussi courantes à l’intérieur des outils de collaboration que dans tout autre emplacement numérique, bien qu’elles puissent parfois être un peu différentes. Dans certains cas, les pirates informatiques parviennent à injecter des logiciels malveillants via des images GIF dans des chats vidéo. Les utilisateurs doivent uniquement afficher l’image pour que leurs informations d’identification soient publiées dans le caractère numérique.

« Les gens ne s’attendent pas à gérer les attaques de phishing pendant les vidéoconférences, car ils n’ont pas été formés sur ce qu’il faut rechercher », déclare Everette. « L’erreur humaine est la faiblesse n° 1 dans toutes les postures de sécurité, et les acteurs malveillants sont prêts et capables d’exploiter toutes les erreurs que les gens peuvent commettre. »