IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

SolarWinds : Microsoft a préféré le profit à la sécurité et a laissé le gouvernement américain vulnérable à un piratage russe, selon un lanceur d'alerte
Qui affirme avoir découvert la faille en 2016

Le , par Stéphane le calme

28PARTAGES

8  0 
Le Trésor américain victime de piratages informatiques soutenus par un gouvernement étranger,
Plusieurs autres agences gouvernementales et organisations privées seraient également touchées

Des pirates informatiques, dont on pense qu'ils travaillent pour la Russie, ont pénétré dans les réseaux des Départements du Trésor et du Commerce des États-Unis dans le cadre d'une campagne mondiale de cyberespionnage révélée dimanche, a rapporté Reuters. Des personnes connaissant bien le sujet ont ajouté qu'ils craignaient que ce ne soit à ce stade que la partie émergée de l'iceberg d’une vaste campagne de piratage, qui intervient quelques jours seulement après que l'importante société de cybersécurité FireEye ait déclaré avoir été victime d'une cyberattaque.

Le piratage est si sérieux qu'il a conduit à une réunion du Conseil national de sécurité (NSC) à la Maison-Blanche samedi, a déclaré a Reuters l'une des personnes connaissant le sujet. Les responsables américains n'ont pas dit grand-chose publiquement au-delà du Département du Commerce, confirmant qu'il y avait eu une brèche dans l'une de ses agences, et qu'ils avaient demandé à l'Agence de cybersécurité et de sécurité des infrastructures et au FBI d'enquêter.


Le porte-parole du Conseil national de sécurité, John Ullyot, a ajouté qu'ils « prennent toutes les mesures nécessaires pour identifier et remédier à tout problème éventuel lié à cette situation », rapporté Reuters.

En réponse à ce qui pourrait être une pénétration à grande échelle des agences gouvernementales américaines, la branche cybersécurité du Département de la Sécurité intérieure a publié une directive d'urgence appelant toutes les agences civiles fédérales à fouiller leurs réseaux à la recherche de compromis. La menace provenait apparemment de la même campagne de cyberespionnage qui a frappé FireEye, des gouvernements étrangers et de grandes entreprises.

« Cela peut se transformer en l'une des campagnes d'espionnage les plus efficaces jamais enregistrées », a déclaré l'expert en cybersécurité Dmitri Alperovitch.

Le gouvernement américain n'a pas publiquement identifié qui pourrait être derrière le piratage, mais selon de nombreux médias, citant des personnes connaissant bien le sujet, le groupe de pirates informatiques, connu sous le nom d'APT29 ou Cozy Bear qui ferait partie du Service fédéral de sécurité russe ou FSB, serait à l’origine du vaste cyberespionnage. Le même groupe avait également été connu responsable du piratage du Département d’État américain et de la Maison-Blanche pendant l'administration Obama, selon le Washington Post, et est le groupe qui, selon les officiels, a ciblé la recherche sur le vaccin de covid-19 au cours de l'été.

Les cyberespions seraient entrés dans les réseaux en altérant subrepticement les mises à jour publiées par la société informatique SolarWinds, qui sert les clients du gouvernement à travers le pouvoir exécutif, l'armée et les services de renseignement, selon deux personnes connaissant bien le sujet. L'astuce - souvent appelée "attaque de la chaîne d'approvisionnement" - consistant à dissimuler un code malveillant dans le corps des mises à jour de logiciels légitimes fournis aux cibles par des tiers aurait fonctionné.

SolarWinds affirme dans un avis de sécurité que les produits de surveillance qu'elle a mis sur le marché en mars et en juin de cette année pourraient avoir été subrepticement armés lors d'une attaque « hautement sophistiquée » d'un État-nation. L'entreprise basée à Austin au Texas a refusé de donner plus de détails, mais la diversité de la clientèle de SolarWind a suscité des inquiétudes au sein de la communauté des services de renseignements américains, qui craignent que la portée de l’attaque soit trop importante.

Sur son site Web, SolarWinds indique que ses clients comprennent la plupart des entreprises américaines du Fortune 500, les dix premiers fournisseurs de télécommunications américains, les cinq branches de l'armée américaine, le Département d'État, l'Agence de sécurité nationale et le Bureau du Président des États-Unis.

Les contrôles d'authentification de la plateforme Microsoft 365 déjoués par les pirates informatiques

Le cyberespionnage contre le gouvernement pourrait s’étendre à une échelle plus importante. FireEye a déclaré dans un avis intitulé "Recherche sur les menaces" que les attaquants avaient infecté des cibles en utilisant Orion, un logiciel de gestion largement utilisé par SolarWinds. Après avoir pris le contrôle du mécanisme de mise à jour d'Orion, les attaquants l'utilisaient pour installer une porte dérobée que les chercheurs de FireEye appellent Sunburst.

« FireEye a détecté cette activité dans de multiples entités dans le monde entier », ont écrit les chercheurs de FireEye. « Les victimes ont inclus des gouvernements, des sociétés de conseil, des entreprises technologiques, de télécommunications et des entités d’extraction en Amérique du Nord, en Europe, en Asie et au Moyen-Orient. Nous prévoyons qu'il y aura d'autres victimes dans d'autres pays et d'autres secteurs. FireEye a informé toutes les entités dont nous savons qu'elles sont touchées ».

Dans un autre article, FireEye a indiqué qu'il avait identifié plusieurs organisations qui semblent avoir été infectées dès le printemps dernier. FireEye a déclaré que les logiciels malveillants qui ont fait la mise à jour de SolarWinds n'ont pas semé des logiciels malveillants qui se propagent automatiquement - comme le logiciel malveillant NotPetya 2016 attribué à la Russie qui a causé plus de 10 milliards de dollars de dommages dans le monde - et que toute infiltration réelle d'une organisation infectée nécessite « une planification méticuleuse et une interaction manuelle ».

Les experts en cybersécurité ont déclaré la semaine dernière qu'ils considéraient les pirates informatiques de l'État russe comme le principal suspect dans le piratage de FireEye. Dimanche, l'ambassade américaine de Russie a décrit comme « infondée » dans un post sur sa page Facebook les « tentatives des médias américains de blâmer la Russie pour les attaques de pirates informatiques contre les organes gouvernementaux américains ».

Reuters a rapporté qu'en plus de pirater le Trésor et l'Administration nationale des télécommunications et de l'information (NTIA) du Département du Commerce, les pirates ont pu intégrer les réseaux d'autres entités du gouvernement américain. « C'est une histoire bien plus importante qu'une seule agence », a déclaré l'une des personnes connaissant bien le sujet. « C'est une énorme campagne de cyberespionnage qui vise le gouvernement américain et ses intérêts ».

Un porte-parole du NSC a déclaré à Reuters que le gouvernement était « conscient » des rapports, et s’empresse de remédier à la situation. On ne sait pas encore exactement quelles informations ont pu être volées ni quel gouvernement étranger était impliqué. Mais les pirates informatiques ont réussi à pénétrer dans le logiciel de bureautique de la NTIA, Office 365 de Microsoft, en trompant les contrôles d'authentification afin de surveiller les courriels du personnel pendant des mois, selon Reuters.

Après avoir utilisé le mécanisme de mise à jour d'Orion pour prendre pied sur des réseaux ciblés, a déclaré Microsoft dans son propre post, les attaquants volent des certificats de signature qui leur permettent de se faire passer pour n'importe quel utilisateur et compte existant d'une cible, y compris des comptes hautement privilégiés.

Le logiciel malveillant a donné aux pirates un accès à distance aux réseaux des victimes, et Alperovitch a déclaré que SolarWinds accorde un accès "God-mode" à un réseau, rendant tout visible. « Nous prévoyons que ce sera un très grand événement lorsque toutes les informations seront connues », a déclaré John Hultquist, directeur de l'analyse des menaces chez FireEye. « L'acteur opère furtivement, mais nous trouvons certainement encore des cibles dans lesquelles il parvient à opérer ».

Dans un tweet dimanche, Chris Krebs, chercheurs en cybersécurité a déclaré que « les pirates de ce type nécessitent un savoir-faire et un temps exceptionnels », ajoutant qu'il pensait que son impact commençait seulement à être compris.


Les agences gouvernementales fédérales ont longtemps été des cibles attrayantes pour les pirates informatiques étrangers. Les pirates informatiques liés à la Russie ont réussi à pénétrer dans le système de messagerie électronique du Département d'État en 2014, l'infectant de manière si complète qu'il a fallu le couper d'Internet pendant que des experts travaillaient à éliminer l'infestation, a rapporté Apnews.

L'étendue de la dernière violation n'est pas encore déterminée. L'enquête en est encore à ses débuts et implique une série d'agences fédérales. Un porte-parole de la Cybersecurity and Infrastructure Security Agency a déclaré à Reuters que l’agence « travaille en étroite collaboration avec nos partenaires de l'agence concernant les activités récemment découvertes sur les réseaux gouvernementaux. La CISA fournit une assistance technique aux entités concernées alors qu'elles s'efforcent d'identifier et d'atténuer tout compromis potentiel ».

L’une des rares directives du DHS publiée dimanche a déclaré que les agences américaines devraient immédiatement déconnecter ou mettre hors tension toute machine utilisant le logiciel SolarWinds concerné.

Sources : Reuters, SolarWinds, FireEye, DHS, Microsoft

Et vous ?

Qu’en pensez-vous ?
Les plus grandes campagnes de cyberattaque sont très souvent imputées ou soutenues par un gouvernement étranger. Est-il possible de se prémunir contre de telles attaques ?

Voir aussi :

Les USA inculpent six agents du renseignement militaire russe pour une série de cyberattaques majeures, dont le wiper NotPetya et l'attaque contre le parti français En marche ! en 2017
Le cabinet de campagne Biden frappé par un piratage informatique présumé du Kremlin, l'échec de l'attaque décelé par Microsoft, qui révèle que les hackers russes ont atteint 200 autres cibles
Les Etats-Unis accusent la Chine de cyberespionnage des entreprises et agences américaines, HPE, IBM piratés et les données de leurs clients volées
L'Union européenne prononce ses premières sanctions liées à la cybercriminalité, contre des Russes, Chinois et Nord-Coréens, impliqués dans des attaques comme WannaCry, NotPetya ou Cloud Hopper
Vous avez lu gratuitement 7 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de kain_tn
Expert éminent https://www.developpez.com
Le 19/06/2024 à 0:05
Citation Envoyé par Stéphane le calme Voir le message

Quel est le rôle des entreprises technologiques dans la protection contre les cybermenaces étatiques ?
Leur rôle est de se faire plein d'argent. Ce sont des entreprises privées, pas du service public. Et les gens à la tête des états sont juste des hypocrites qui font semblant de ne pas le savoir, alors qu'eux même oscillent entre ces grandes entreprises et le public, au cours de leur carrière.

Citation Envoyé par Stéphane le calme Voir le message

Dans quelle mesure les utilisateurs peuvent-ils faire confiance aux services cloud, sachant que des vulnérabilités peuvent ne pas être corrigées ?
La plupart des utilisateurs sont des pigeons. Je suis le premier navré par ce constat, mais sinon, le cloud n'aurait pas autant de succès.
Attention hein, les technologies sous-jacentes au cloud sont quand-même impressionnantes, mais les GAFAM se foutent complètement de la sécurité de leurs clients.

Citation Envoyé par Stéphane le calme Voir le message

Comment la législation actuelle pourrait-elle être améliorée pour mieux protéger les citoyens contre les failles de sécurité non divulguées ?
Aucune chance que ça arrive. Les lois sont faites pour aider les riches et les puissants, pas pour protéger la plèbe.

Citation Envoyé par Stéphane le calme Voir le message

Quelles conséquences devraient subir les entreprises qui choisissent de ne pas corriger les vulnérabilités connues pour des raisons financières ?
Aucune. Il faudrait simplement faire fermer les clients, avec par exemple des retraits de licences pour des banques ou des assurances. Là, ça bougerait très très vite.

Citation Envoyé par Stéphane le calme Voir le message

Est-il éthique pour une entreprise de sacrifier la sécurité pour des avantages concurrentiels ?
Non. Ce n'est jamais éthique, mais dans un monde libéral, sans aucune conséquences, c'est cohérent.

Citation Envoyé par Stéphane le calme Voir le message

Quel impact cette révélation pourrait-elle avoir sur la relation entre les entreprises technologiques et les gouvernements ?
Aucune. Si c'est suffisamment médiatisé, le gouvernement US fera semblant de taper du poing sur la table, et si ça fait vraiment trop de foin au point de menacer la santé 'un mastodonte de l'économie US, comme avec Boeing, on retrouvera le lanceur d'alerte suicidé quelque part, et on dira qu'en fait il était dépressif.

Citation Envoyé par Stéphane le calme Voir le message

Les lanceurs d’alerte comme Andrew Harris devraient-ils être protégés ou récompensés pour avoir mis en lumière de telles pratiques ?
Évidemment.

Citation Envoyé par Stéphane le calme Voir le message

Quelles mesures les consommateurs peuvent-ils prendre pour s’assurer que leurs données sont sécurisées ?
C'est quasiment mission impossible: on nous pousse des voitures connectées, des app mobile dans tous les sens, de la sauvegarde automatique dans les clouds des GAFAM. Bref...

Citation Envoyé par Stéphane le calme Voir le message

Comment les récentes cyberattaques influencent-elles votre perception de la sécurité des données dans le cloud ?
Ça ne fait que me conforter dans mon opinion. Kubernetes permet de faire des choses incroyables, à condition de gérer ça sur son infra, et pas sur celle des autres.

On a vu les pertes de données de Google Drive, Solar Winds chez Microsoft, les attaques sur les EDR dont celui de Microsoft (les présentations de la Black Hat Asia sur le sujet étaient hillarantes), les vols de données récurrents (le dernier que j'ai en tête est celui chez Snowflake). Et pourtant, on a des gens qui ne travaillent pas chez ces entreprises et qui défendront corps et âme le fait d'utiliser leurs clouds...

Citation Envoyé par Stéphane le calme Voir le message

Quelle responsabilité les individus ont-ils dans la sécurisation de leurs propres données ?
En temps normal, je dirais que les individus sont responsables, et ils le sont sans doute par complaisance ou par paresse, mais d'un autre côté, les grosses entreprises font tout pour devenir indispensables et se gavent de données.
2  0 
Avatar de marsupial
Expert éminent https://www.developpez.com
Le 14/06/2024 à 18:32
Dans l'attente d'une confirmation de ce lanceur d'alerte, il y aurait parjure et haute trahison de la part de Microsoft et on ne peut littéralement rien y faire tant que les clients n'exigeront pas une meilleure qualité du produit.
Tout ce que je sais sur les différents fournisseurs de cloud seul google est sécurisé. Microsoft Azure, AWS, Apple Cloud, Oracle cloud, IBM cloud tombent tous de l'ordre de quelques millisecondes. Et sans faire de bruit en étant discret. Un véritable scandale la sécurisation des clouds. Sauf Google qui a été sécurisé en partenariat avec Thales. Cela a pris 3 ans. Mais bon c'est du red teaming sauvage tant que j'avais le temps et rien à y gagner à part des coups de fouet.
Et au passage, parmi les états qui disposent de la bombe, seule la France tient le choc : nous nous servons à volonté dans l'arsenal de dissuasion tactique et stratégique russe chinois américain pakistanais indien coréen du nord israélien britannique. Je ne ferais pas ici la liste de ceux qui peuvent se servir mais je ne suis pas tout seul à pouvoir le faire. Je serai eux, avant de penser à déclencher une guerre je me pencherai sérieusement sur la sécurité de leurs armes nucléaires. Nous n'avons fait que désarmer et essentiellement les américains jusqu'ici mais si on insiste, l'holocauste n'est pas loin et très simple à déclencher. Et personne n'y pourra rien. Cela permettra aux pays pauvres de vivre sereinement sans être pris dans un conflit qui ne fait que regarder les russes les chinois et les américains. Et si ce n'est moi qui déclenche l'holocauste ce sera mon frère.
1  0 
Avatar de walfrat
Membre émérite https://www.developpez.com
Le 18/06/2024 à 15:50
Dans l'attente d'une confirmation de ce lanceur d'alerte, il y aurait parjure et haute trahison de la part de Microsoft et on ne peut littéralement rien y faire tant que les clients n'exigeront pas une meilleure qualité du produit.
Tout ce que je sais sur les différents fournisseurs de cloud seul google est sécurisé. Microsoft Azure, AWS, Apple Cloud, Oracle cloud, IBM cloud tombent tous de l'ordre de quelques millisecondes. Et sans faire de bruit en étant discret. Un véritable scandale la sécurisation des clouds. Sauf Google qui a été sécurisé en partenariat avec Thales. Cela a pris 3 ans. Mais bon c'est du red teaming sauvage tant que j'avais le temps et rien à y gagner à part des coups de fouet.
Le but d'une entreprise c'est de faire de l'argent, la sécurité, c'est de la gestion de risque qui est financé selon divers travaux d'estimation (oui, ce qui sort de ces travaux peut ne pas vous plaire ou considérer que les risques lié à la sécurité sont sous évalués) et politique prisent par les entreprises, car la sécurité absolue n'existera jamais.

Non je ne suis pas contre pour plus de sécurité, mais il y'a un moment, faut aussi regarder la réalité en face. Les entreprises n'ont jamais été des organisations généreuses, ce sont des machines a remplir un besoin, le vendre, (ou en créer un) et à optimiser ses coûts. de façon plus ou moins agressive/humaine
1  0 
Avatar de marsupial
Expert éminent https://www.developpez.com
Le 19/06/2024 à 5:25
Citation Envoyé par walfrat Voir le message
Le but d'une entreprise c'est de faire de l'argent, la sécurité, c'est de la gestion de risque qui est financé selon divers travaux d'estimation (oui, ce qui sort de ces travaux peut ne pas vous plaire ou considérer que les risques lié à la sécurité sont sous évalués) et politique prisent par les entreprises, car la sécurité absolue n'existera jamais.

Non je ne suis pas contre pour plus de sécurité, mais il y'a un moment, faut aussi regarder la réalité en face. Les entreprises n'ont jamais été des organisations généreuses, ce sont des machines a remplir un besoin, le vendre, (ou en créer un) et à optimiser ses coûts. de façon plus ou moins agressive/humaine
Bien sûr. Mais comment les entreprises du monde entier peuvent faire du fric si leur SI est troué à la solde des services de renseignement américain ? C'est bien naïf. Et comment les états comptent garder leur secret diplomatique et de la négociation des lois contre l'ingérence et le lobbying ? Et les pays sont tous sujets à corruption. Surtout les pays sous influence américaine ou russe ou chinoise.

Un exemple récent, simple à comprendre et garantie première main : Thales a lancé une recherche très secrète sur le quantique avec l'INRIA et le financement de l'état français. Non seulement ils se sont tout fait gauler par les américains mais les chinois ont tout gauler aux américains.
Où est le profit dans l'histoire ? Thales a quand même réussi à vendre pour 3 milliards de calcul quantique. Mais le marché américain ? Et chinois ? On en fait quoi exactement ?

Autre exemple. Il y a 7 ans j'ai eu un entretien avec serge dassault et Patrice Caine pour connecter le rafale à de l'intelligence artificielle. Thales a développé une puce spécialisée dans les instructions d'IA. et rendu moins gourmande l'IA dont ils disposaient. Résultat leur recherche et développement se retrouvent chez intel et Microsoft pour un gros bide sur le marché du PC. Technologies confidentielles défense soit dit en passant, mais autorisé à la vente aux civils par la DGA. Et là vous allez voir que l'IA générative c'est vraiment de la merde sans l'IA de Thales.

Moralité : utiliser des PC sans trous. Sinon il n'y a plus qu'à mettre la clé sous la porte et arrêter d'entreprendre.
1  0