Les détails techniques de ce qui peut finir par être le plus grand piratage de crypto-monnaie à ce jour devraient déclencher des sonneries d’alarme pour les entreprises qui envisagent de créer un magasin dans le monde numérique émergent connu sous le nom de métavers.
Fin mars, des pirates nord-coréens auraient exploité une faiblesse dans une méthode utilisée pour valider les transactions sur le métavers afin de voler plus de 615 millions USD de cryptomonnaie éther et le dollar USDC stable du jeu « play-to-earn » Axie Infinity. Le jeu est construit sur une blockchain, une technologie Web3 qui alimente le métavers et s’appuie sur un grand livre numérique décentralisé pour enregistrer les transactions largement sur Internet.
Étant donné l’impact sur les prix des cryptomonnaies et la difficulté des pirates informatiques à défendre les pièces prétendues, le vol peut ne pas se révéler aussi rentable qu’il ne semblait initialement. Mais le fait que les pirates informatiques aient ciblé une entreprise métaversale si tôt dans le développement de l’écosystème suggère que des cybercrimes plus graves sont en cours. Et cela devrait perturber tout cadre espérant effectuer des transactions en toute sécurité ou organiser des réunions à l’aide du métavers.
« Ce n’est probablement que le début de nombreuses attaques métaversales réussies à venir », déclare Caroline Wong, directrice de la stratégie pour Cobalt, un fournisseur de services de test de pénétration. « À mesure que le métavers gagne en popularité et en ubiquité, les gains potentiels pour les pirates malveillants augmentent
également. »
Augmentation des investissements métaversaux
Bien que les définitions varient, le métavers est généralement considéré comme un espace virtuel partagé qui mélange les mondes physique et numérique. Il utilise souvent la réalité virtuelle (VR), la réalité augmentée (AR), les caméras, les capteurs et d’autres technologies pour permettre des expériences 3D immersives partagées avec d’autres. Une fois dans ce domaine numérique, les gens adoptent des avatars qui se rassemblent pour jouer, socialiser et mener des affaires.
Cette description peut sembler sortir de The Matrix. Mais c’est réel, et certains soutiennent que les consommateurs et les entreprises utilisent déjà le métavers, qu’ils le sachent ou non. Les jeux de réalité mixte tels que Fortnite, Roblox et Minecraft ouvrent la voie. Des entreprises comme Accenture, Microsoft et le Forum économique mondial, ainsi que des spécialistes du marketing comme Starr Conspiracy, communiquent, collaborent et se rencontrent dans le métavers. Des marques de vêtements comme Ralph Lauren et Nike offrent déjà des expériences d’achat virtuelles, et le constructeur automobile BMW construit des jumeaux numériques d’usines dans lesquelles il peut expérimenter.
En effet, le métavers a le potentiel de devenir une grande entreprise. Citi prévoit que les transactions numériques, les appareils et autres activités économiques liées au métavers pourraient atteindre 13 billions de dollars de valeur d’ici 2030, avec une population d’environ 5 milliards d’utilisateurs. Et les géants de la technologie de Meta, renommés de manière appropriée, vers Microsoft, Google, Adobe Systems, Snap et Nvidia investissent massivement dans les plateformes, outils et services technologiques nécessaires pour l’alimenter.
« Le métavers présente un potentiel énorme et positif pour créer de nouvelles économies d’échelle et se connecter avec des personnes du monde entier de manière significative », déclare M. Wong.
Des cibles riches abondent
Bien sûr, lorsque l’argent circule vers tout ce qui est numérique, les cybercriminels
sont rapides à suivre. Et au métavers, les cibles juteuses sont abondantes
et en croissance.
« La quantité d’informations personnelles que nous allons générer... au métavers devient une cible incroyablement attrayante pour les mauvais acteurs. »Sean Spradling, analyste principal, Wainhouse Research
Le commerce, par exemple, est de plus en plus mené à l’aide de devises numériques. De nombreux sites de jeux, de divertissement et de vente au détail se consacrent à la création, au commerce et à la vente de jetons non fongibles (nonfungible tokens, NFT), qui sont des certificats vérifiant la propriété d’éléments numériques uniques, tels que l’ art, les objets de collection sportifs, les chansons, les jeux ou les films. Les portefeuilles numériques utilisés pour effectuer des achats dans le métavers peuvent également devenir des cibles.
« La quantité d’informations personnelles que nous allons générer et que nous devons gérer dans le métavers devient une cible incroyablement attrayante pour les mauvais acteurs », déclare Sean Spradling, analyste principal chez Wainhouse Research. « Quelqu’un devra faire un grand pas en avant et diriger l’effort pour sécuriser tout cela. »
Les méthodes que les cybercriminels utilisent pour pénétrer, prendre le contrôle et compenser avec des données et richesses métavers ne seront pas nécessairement sophistiquées. Du moins pas au début.
[Lire également : les Jetons sont là, tout comme les futures perturbations technologiques]
Hermes Frangoudis, directeur des relations avec les développeurs chez Agora, un fournisseur de plateforme métavers, déclare que les pirates informatiques utiliseront beaucoup des mêmes techniques qu’ils utilisent aujourd’hui sur le Web. Ils s’attaqueront aux personnes qui ne prêtent pas une attention particulière et lanceront des escroqueries par hameçonnage ou ingénierie sociale pour y participer.
« L’attaque contre les individus sera un fruit bas, tout comme la plupart des bandits dans le Wild West ont poursuivi les gens au lieu de voler des banques. » Frangoudis dit. « Bien sûr, les banques et les bourses seront ciblées. Mais ces attaques ne se produiront pas aussi souvent et impliqueront des cybercriminels plus sophistiqués. »
Wong, de Cobalt, déclare que les « attaques de superposition d’écran » pourraient devenir une méthode de piratage courante. Ils sont similaires aux skimmers numériques que les cybercriminels mettent sur les distributeurs automatiques de billets pour voler des informations de carte de crédit. Seulement dans le métavers, un pirate informatique crée une réplique d’un écran de connexion qui se trouve au-dessus du vrai et tente d’inciter un utilisateur mobile ou de bureau à divulguer des données privées ou sensibles. Pire encore, si un utilisateur porte un casque VR ou AR à l’époque, la technique pourrait devenir une arme virtuelle avec des implications physiques dans le monde réel.
« Les cybercriminels pourraient utiliser une attaque par recouvrement pour conduire un utilisateur vers un véritable escalier, les amener à entrer au milieu de la rue ou leur montrer des images ou des sons perturbateurs », avertit-elle.
Un autre vecteur d’attaque nouveau et problématique pourrait être le matériel métavers lui-même. Équipements, caméras, capteurs, câbles, appareils d’endpoint RA et RV : tout ce que les gens utilisent pour se connecter à des mondes virtuels pourrait mettre la sécurité et la confidentialité des utilisateurs en danger pour les usurpations de compte, les attaques « humaines intermédiaires » et d’autres exploits.
Les recherches ont montré, par exemple, que si un pirate informatique devait surveiller numériquement une personne portant un casque de réalité virtuelle, toute sa physiologie spécifique, ses mouvements oculaires, ses mouvements de main, ses mouvements de la tête et d’autres caractéristiques comportementales, pourrait correctement identifier 95 % des personnes en cinq minutes ou moins. Théoriquement, un pirate informatique pourrait utiliser ces données biométriques pour accéder aux portefeuilles de smartphones ou aux sites Web.
Prendre des précautions
Frangoudis pense que les fournisseurs de matériel pourraient créer des commutateurs ou d’autres mécanismes d’arrêt pour désactiver ou limiter la fonctionnalité des appareils qui pourraient être piratés, tout comme les boutons de désactivation du téléphone portable fonctionnent. Mais, note-t-il, ces outils et techniques prendront du temps à se développer. Et jusqu’à ce qu’ils deviennent courants, les utilisateurs doivent faire preuve de prudence.
« En tant que consommateur, vous devez comprendre que ces appareils permettent de collecter beaucoup de données vous concernant », dit-il. « Avant de les utiliser, vous devez savoir quels types de données ils collectent à votre sujet et dans l’environnement qui vous entoure. Vous devez savoir comment ces données sont stockées et si elles sont chiffrées en toute sécurité. »
Au-delà des exploits courants, la plus grande crainte est que les cybercriminels finissent par trouver de nouveaux moyens imprévus de tirer parti des participants au métavers sans méfiance. Il existe un potentiel de chaos en ligne allant des faux profonds de vos amis et collègues aux robots qui vous incitent à divulguer vos données personnelles et financières. L’usurpation d’identité peut devenir aussi simple que de répliquer votre avatar.
Faire de la sécurité métavers une priorité
Le métavers est une architecture évolutive, distribuée et ouverte. Il manque une surveillance réglementaire, et les normes sous-jacentes du secteur n’ont pas encore émergé. Mais les entreprises et les utilisateurs peuvent se préparer au métavers en prenant quelques précautions, telles que les suivantes.
- Faites preuve d’une bonne cyberhygiène. Les entreprises du métavers tentaculaire ont besoin des stratégies habituelles d’application régulière de correctifs , d’installation de mises à jour antivirus et d’application de l’authentification multifacteur (AMF) en plus des mots de passe. Ils doivent également effectuer régulièrement des tests d’intrusion et des audits pour évaluer la résilience des défenses numériques et minimiser le risque de backdoors de code et d’autres vulnérabilités.
- Assurez une protection robuste des endpoints. Les ordinateurs portables, les tablettes et les smartphones sont souvent utilisés pour accéder au métavers, il sera donc essentiel que les entreprises puissent voir, gérer et sécuriser tous les endpoints. Les plates-formes de protection des endpoints (EPP) peuvent aider de nombreuses organisations à comprendre ce monde virtuel en pleine expansion.
- Chiffrer les données de clé. Frangoudis d’Agora déclare que les fournisseurs de technologies assument la responsabilité de l’élaboration de mesures de protection sur leurs plateformes et produits afin de s’assurer que les données sont transmises en toute sécurité. Mais, pour une défense encore plus solide, il conseille aux organisations de sécurité informatique de chiffrer toutes les données et communications avant qu’elles n’entrent dans des mondes virtuels. « Vous devez vous assurer que la connexion entre l’appareil final et votre serveur est valide et que personne ne renifle vos URL ou ne joue le rôle d’intermédiaire [dans le transfert de données] », dit-il. D’autres experts recommandent que les métavers d’entreprise, en particulier, stockent les données sur l’appareil et limitent l’accès et le flux de données vers des plateformes non approuvées.
- Mettre en œuvre Zero Trust. Ne faire confiance à personne à l’intérieur ou à l’extérieur d’un réseau tant qu’ils ne prouvent pas que leur identité est pertinente dans le monde centralisé Web2 existant, et limiter l’accès via des politiques et procédures Zero Trust est encore plus essentiel dans le monde décentralisé Web3 émergent du métavers.
- Améliorez l’éducation et la sensibilisation. « Les principes directeurs de ce que nous savons être vrais en matière de sécurité doivent être nos points d’ancrage dans le métavers », déclare Wong de Cobalt. La sensibilisation à la cybersécurité, l’éducation et la proactivité sont les premières étapes pour prévenir les piratages. » Les employés et les consommateurs ont besoin de conseils constants sur la manière de reconnaître les activités suspectes et de les signaler.
« En fin de compte, les personnes et les organisations doivent se protéger dans le métavers », déclare Frangoudis. « C’est vraiment le Far West, et vous devrez être votre propre shérif. »
En savoir plus dans notre série « Rencontrer le métavers »
Partie 1 : Les réunions métavers sont-elles la réponse à une meilleure implication des employés ?

