- Shakerz
- Posts
- đ«đ· L'ineÌdite cyberattaque contre les ministeÌres français
đ«đ· L'ineÌdite cyberattaque contre les ministeÌres français
ReÌel danger ou emballement meÌdiatique ?

Nouveau ici ? Bienvenue chez Shakerz, abonne-toi pour recevoir
chaque samedi la dose de culture cyber et digitale.
Salut đ, jâespĂšre que tu as passĂ© une bonne semaine. Câest lâheure de se plonger dans lâactu cyber et digitale, et ça secoue toujours autant !
Au programme :
Ă la une : đ«đ· Cyberattaque contre les ministĂšres français, âintensitĂ© inĂ©diteâ ou emballement mĂ©diatique ?
đ·đș Du code source de Microsoft a fuitĂ©,
đ€Š Microsoft a laissĂ© consciemment une vulnĂ©rabilitĂ© zero-day non corrigĂ©e pendant 6 mois ,
đč Le marchĂ© du darkweb âIngognitoâ nâa aucune limite,
đȘđș Commission EuropĂ©enne et RGPD : faites ce que je dis, pas ce que je fais,
đșđž La CISA victime des vulnĂ©rabilitĂ©s Ivanti dont elle a elle mĂȘme alertĂ©,
En Image : đŁ Quâest-ce quâune attaque DDoS ?
Rapport : đŻ Les PME et les ETI sont les principales victimes de cyberattaques.

đ«đ· Cyberattaque contre la France, âintensitĂ© inĂ©diteâ ou emballement mĂ©diatique ?
Que sâest-il passĂ© ?
Depuis dimanche dernier, plusieurs ministĂšre français, ont Ă©tĂ© la cible dâune cyberattaque par dĂ©ni de service distribuĂ© (DDoS) d'une âintensitĂ© inĂ©diteâ, selon le bureau du Premier ministre Gabriel Attal. Plusieurs sites web officiels ont cessĂ© de fonctionner durant quelques heures.
Les services du Premier ministre, plusieurs ministĂšres dont lâĂconomie, la Transition Ă©cologique, la SantĂ© ou la Culture, ainsi quâune longue sĂ©rie de sites Internet, du Conseil dâEtat jusquâaux journĂ©es du Patrimoine, ont Ă©tĂ© visĂ©s
Une cellule de crise a Ă©tĂ© activĂ©e pour Ă©valuer les risques et dĂ©ployer des contre-mesures, rĂ©duisant ainsi l'impact pour la plupart des services et restaurant l'accĂšs aux sites internet de l'Ătat.
Qui est derriĂšre lâattaque ?
Le groupe Anonymous Sudan, apparu pour la premiÚre fois en janvier 2023, a revendiqué la responsabilité de ces attaques ciblant des secteurs numériques gouvernementaux.
Ce groupe, qui nâest pas nĂ©cessairement basĂ© au Soudan, s'est dĂ©jĂ attaquĂ© Ă la France, Ă d'autres pays et serait motivĂ© par des positions prĂ©tendument anti-islam, et anti-russe de la part de ses victimes.
Le ministre de la Défense, Sébastien Lecornu, a récemment souligné la nécessité de renforcer la protection contre les cyberattaques, en anticipation des événements majeurs tels que les Jeux Olympiques de Paris et les élections du Parlement européen.
Lâavis de Sylvan Ravinet, fondateur de Shakerz
En dĂ©but de semaine, cette âcyberattaqueâ par dĂ©ni de service a fait beaucoup de bruit pour pas grand chose. En effet, cette opĂ©ration nâa rien dĂ©truit, ni divulguĂ© aucune donnĂ©e. Câest lâĂ©quivalent dâun piquet de grĂšve devant une usine. Une simple nuisance sâelle ne dure pas. Et celle-ci nâa pas durĂ©.
Au contraire du vol des donnĂ©es de 43 millions de bĂ©nĂ©ficiaires, anciens et actuels, des services de France Travail (ex. Pole Emploi) Ă©galement annoncĂ© dans la semaine. Les impacts de ce vol vont ĂȘtre durables pour les personnes, potentiellement futures victimes de phishing. Et ces donnĂ©es seront trĂšs utiles Ă tout adversaire qui en disposerait, par exemple un adversaire Ă©tatique de la France. On traite ce sujet Ă la carte.
Parler du dĂ©ni de service sert le narratif du prĂ©sident Poutine : la presse gĂ©nĂ©rale donne une visibilitĂ© mĂ©diatique Ă quelque chose qui relĂšve plus de lâanecdote. Au mĂȘme titre que lâon sert la cause des groupes extrĂ©mistes Ă relayer, parfois au-delĂ du raisonnable, les actes terroristes. Ce nâest pas Ă proprement parler de la dĂ©information (ce dĂ©ni de service est rĂ©el) mais de la mĂ©sinformation : ce nâest pas le fait majeur de la semaine, mĂȘme sâagissant de cybersĂ©curitĂ©.
De ce fait, le vote Ă lâAssemblĂ©e nationale pour le soutien Ă lâUkraine est passĂ© temporairement en second plan. Avec lâouverture de ce contre-feu mĂ©diatique, qui dĂ©tourne lâattention du grand public, lâeffet recherchĂ© est bien dâĂ©roder un peu plus la confiance des citoyens envers leurs institutions.
A nâen pas douter, les opĂ©rations de dĂ©sinformation vont sâaccentuer avec les Ă©lections europĂ©ennes et les JOP de Paris 2024, et les questions cyber vont poursuivre leur incursion dans le quotidien de chaque citoyen.
A nous, à vous, et à toutes les bonnes volontés de décoder les faits.

đŁ Quâest-ce quâune attaque DDoS ?

Qu'as-tu pensé de cette infographie ? |

đ·đș Du code source de Microsoft a fuitĂ©
En janvier, Microsoft révélait avoir été espionné depuis fin novembre 2023, par Midnight Blizzard. Un groupe de pirates soutenu par service de renseignement extérieur (SVR) de la fédération de Russie, aussi sous les noms APT29, Nobelium ou Cozy Bear. Le groupe était parvenu à infiltrer les messageries électroniques de la direction de l'entreprise, y compris ceux de l'équipe de cybersécurité et d'autres fonctions essentielles.
đ Voir le Shake du 27 janvier pour plus de dĂ©tails.
Aujourdâhui, nous apprenons dans un billet de blog publiĂ© le 8 mars, que Microsoft est confrontĂ©e depuis plusieurs semaines Ă de nouvelles attaques Ă©manant de ce mĂȘme groupe. Midnight Blizzard utiliserait les informations volĂ©es lors de son prĂ©cĂ©dent piratage pour tenter dâobtenir des accĂšs non autorisĂ©s Ă des rĂ©fĂ©rentiels de code source et des systĂšmes internes de lâentreprise. La formulation de Microsoft laisse Ă penser que certaines tentatives ont Ă©tĂ© fructueusesâŠ
â ïž Lâexposition de code source est particuliĂšrement dangereuse puisquâelle peut permettre aux attaquants dâidentifier plus facilement de nouvelles vulnĂ©rabilitĂ©s dans les outils de Microsoft, utilisĂ©s dans le monde entier. Affaire Ă suivre.
đ€Š Microsoft a laissĂ© consciemment une vulnĂ©rabilitĂ© zero-day non corrigĂ©e pendant 6 mois
Une faille de sĂ©curitĂ© majeure dans le noyau de Windows est restĂ©e sans correctif pendant six mois, malgrĂ© la connaissance par Microsoft de son exploitation active par des cybercriminels. IdentifiĂ©e sous le nom CVE-2024-21338, cette vulnĂ©rabilitĂ© permettait aux attaquants de passer outre les barriĂšres administrateur-noyau grĂące Ă Windows AppLocker, et de rĂ©aliser une Ă©lĂ©vation de privilĂšge afin dâobtenir les privilĂšges SYSTEM, soit des droits trĂšs Ă©levĂ©s, mais toutefois moins que des droits dâadministrateur.
Cette non-réactivité de la part de Microsoft a permis au groupe Lazarus, déjà connu pour ses cyberattaques sophistiquées, de développer et déployer une version particuliÚrement insidieuse de son malware FudModule, capable d'injecter un rootkit directement dans les systÚmes ciblés.
Lâentreprise Avast a mis en Ă©vidence cette faille et son exploitation par le groupe Lazarus dĂšs aoĂ»t 2023, en soumettant Ă Microsoft une preuve de concept (PoC) dĂ©taillĂ©e. Toutefois, ce n'est qu'en fĂ©vrier 2024 que Microsoft a publiĂ© un correctif. Mieux vaut tard que jamaisâŠ
đč Le marchĂ© du darkweb âIngognito marketâ nâa aucune limite
Cette affaire est folle. âIncognito Marketâ, un important marchĂ© noir de stupĂ©fiants a commencĂ© Ă extorquer tous ses fournisseurs et acheteurs, en menaçant de publier des transactions en cryptomonnaies et des archives de discussions des utilisateurs refusant de payer des frais variant de 100 Ă 20 000 dollars.
La page d'accueil d'Incognito Market a été mise à jour pour inclure un message de chantage de ses propriétaires, annonçant qu'ils vont bientÎt divulguer les dossiers d'achat des vendeurs refusant de payer pour garder ces informations confidentielles. Le marché Incognito prévoit de publier l'intégralité des données, comprenant 557 000 commandes et 862 000 identifiants de transactions en cryptomonnaies d'ici fin mai.
Cette tentative dâextorsion survient peu aprĂšs que les administrateurs du marchĂ© ont apparemment rĂ©alisĂ© un âexit scamâ (escroquerie de sortie en français), qui consiste grossiĂšrement Ă partir avec la caisse. Les administrateurs on en effet empĂȘcher les utilisateurs de retirer des millions de dollars de fonds de la plateforme.
Ce double coup dur pour les utilisateurs du marchĂ© Incognito est quelque peu semblable aux techniques de double extorsion employĂ©es par de nombreux groupes modernes de rançongiciels et rappelle quâil ne faut faire confiance Ă personne, encore moins entre criminels.
Les âutilisateursâ criminels ou apprentis criminels dâIncognito lâont-il bien cherchĂ© ?
đȘđș Commission EuropĂ©enne et RGPD : faites ce que je dis, pas ce que je fais
Le ContrĂŽleur europĂ©en de la protection des donnĂ©es (CEPD), lâĂ©quivalent de la CNIL Ă lâĂ©chelle EuropĂ©enne, vient d'Ă©pingler ce lundi 11 mars, la Commission EuropĂ©enne pour son utilisation non conforme de Microsoft 365. Cela comprend notamment des services comme Word, Excel, PowerPoint, Outlook, OneDrive, Teams, ou encore SharePoint.
Le CEPD reproche Ă la Commission EuropĂ©enne de ne pas avoir traitĂ© les donnĂ©es personnelles des citoyens europĂ©ens avec les garanties nĂ©cessaires, particuliĂšrement lors des transferts hors Union EuropĂ©enne (arrĂȘt Schrems II), et de ne pas avoir Ă©tĂ© assez explicite concernant le types de donnĂ©es Ă caractĂšre personnel collectĂ©s et pour quelles finalitĂ©s.
Par ailleurs, ceci introduit un doute dans la robustesse des mesures prises par les services informatiques de la Commission pour protĂ©ger les donnĂ©es sensibles, quelles quâelles soient (comme les informations clĂ©s des nĂ©gociations internationales !).
Cette mise en cause survient dans un contexte oĂč l'exĂ©cutif europĂ©en est habituellement Ă l'avant-garde de la rĂ©gulation sur la confidentialitĂ© des donnĂ©es personnelles. La Commission EuropĂ©enne a dĂ©sormais jusquâau 9 dĂ©cembre 2024, date butoir fixĂ©e par le CEPD, pour suspendre les flux de donnĂ©es Microsoft 365 et se mettre en conformitĂ© avec le rĂšglement.
đșđž La CISA victime des vulnĂ©rabilitĂ©s Ivanti dont elle a elle mĂȘme alertĂ©
En fĂ©vrier, des acteurs malveillants ont exploitĂ© plusieurs vulnĂ©rabilitĂ©s affectant les solutions dâIvanti, une entreprise reconnue pour ses produits de gestion et de sĂ©curitĂ© des systĂšmes informatiques. Consciente du danger reprĂ©sentĂ© par ces failles de sĂ©curitĂ©, la CISA (agence nationale de cybersĂ©curitĂ© des USA) avait alors publiĂ© un avis de sĂ©curitĂ©.
Lâinformation nâa pas du bien circuler en interne, puisque nous apprenons cette semaine que des pirates ont tirĂ© partie des vulnĂ©rabilitĂ©s dâIvanti pour pirater lâagence de cybersĂ©curitĂ© amĂ©ricaine. L'agence a confirmĂ© que deux de ses systĂšmes avaient Ă©tĂ© affectĂ©s et qu'ils avaient Ă©tĂ© rapidement dĂ©connectĂ©s pour prĂ©venir toute propagation.
Le premier systÚme concernerait l'outil d'évaluation de la Sécurité Chimique, essentiels pour la sécurité des infrastructures et du secteur chimique américains et le second, permettrait aux responsables fédéraux, étatiques et locaux de partager des outils d'évaluation de la cybersécurité et de la sécurité physique.
MalgrĂ© lâattaque, la CISA se veut rassurante et prĂ©cise qu'âil n'y a aucun impact opĂ©rationnel pour le momentâ. Cet Ă©vĂ©nement nous rappelle que dans le cyberespace, personne nâest Ă©pargnĂ©, pas mĂȘme les plus avertis ni mĂȘme les mieux pourvus en ressources humaines et financiĂšres.

đŻ PME et ETI : principales victimes de cyberattaques
Stoïk, le premier assureur spécialisé sur le risque cyber en Europe à destination des PME & ETI vient de publier la toute premiÚre édition de son rapport annuel sur la sinistralité cyber chez ses assurés.
Ă retenir :
đ Les principales vulnĂ©rabilitĂ©s exploitĂ©es par les attaquants chez les PME et ETI en 2023 sont :
Lâabsence dâauthentification multifactorielle
Les mots de passe faibles
Le retard de mises Ă jour
đ 3,87% de sinistres (incident ayant dĂ©clenchĂ© lâactivation dâau moins lâune des garanties du contrat dâassurance) ont Ă©tĂ© observĂ© sur lâensemble du portefeuille dâassurĂ©s (le nombre dâassurĂ©s est toutefois non dĂ©voilĂ©).
Les compromissions de boßtes mails représentent plus de 42,1% des sinistres en volume.
Mais ce sont bien les rançongiciels (19,4%) qui ont lâimpact financier le plus important.
đ La sauvegarde des donnĂ©es en premiĂšre ligne des cyberdĂ©fenses contre les rançongiciels
Dans 75% des cas de rançongiciels rencontrĂ©s, les Ă©quipes de StoĂŻk ont rĂ©ussi Ă relancer lâactivitĂ© de lâentreprise en moins dâune semaine grĂące Ă une gestion des sauvegardes opĂ©rationnelles chez lâassurĂ©.
đ La nĂ©gociation a aussi son rĂŽle Ă jouer
En moyenne, le montant des rançons demandĂ©es aux assurĂ©s de StoĂŻk sâest Ă©levĂ© autour de 700 000 euros en 2023.
La nĂ©gociation avec les groupes de rançongiciel permet dâune part, de faire gagner du temps Ă lâĂ©quipe de sĂ©curitĂ© pour intervenir et dâautre part, dâaboutir Ă une baisse du montant de la rançon (53% du montant initial).
Ce qui suggĂšre malgrĂ© tout quâun certain nombre de sinistres se sont âsoldĂ©sâ par le versement dâune rançonâŠ
Pour davantage dâinformations sur lâĂ©tat de la menace chez les assurĂ©s de StoĂŻk, voir le rapport complet.

đ” Interdiction - Ce mercredi 13 mars, la Chambre amĂ©ricaine des reprĂ©sentants (soit lâĂ©quivalent de lâAssemblĂ©e Nationale) a adoptĂ© une proposition de loi obligeant ByteDance, la maison mĂšre de TikTok, Ă vendre l'application, faute de quoi elle serait interdite aux Ătats-Unis.
Selon le Wall Street Journal, Bobby Kotick, ex-patron dâActivision Blizzard, serait intĂ©ressĂ© par le rachat de filiale amĂ©ricaine de TikTok qui comptabilise 170 millions dâutilisateurs.
Dans le mĂȘme temps, Donald Trump qui avait signĂ© en 2020 un dĂ©cret, jamais appliquĂ©, pour interdire le rĂ©seau social, sâest opposĂ© Ă cette proposition de loi pourtant similaire. DerniĂšre Ă©tape avant la promulgation dĂ©finitive de la loi : le SĂ©nat.
đŸ ChaĂźne dâapprovisionnement - AprĂšs avoir ciblĂ© rĂ©cemment les dĂ©veloppeurs avec des paquets npm malveillants, les pirates nord-corĂ©ens mĂšnent dĂ©sormais une attaque de la chaĂźne d'approvisionnement visant le dĂ©pĂŽt de logiciels open source PyPI pour les applications Python.
đ§ IA - Daniela Klette, lâune des fugitives les plus recherchĂ©es dâAllemagne depuis 30 ans, a Ă©tĂ© retrouvĂ©e en moins de 30 minutes par des journalistes grĂące au logiciel dâintelligence artificielle et de reconnaissance faciale en ligne, PimEyes.
đĄCyberrĂ©silience - Le mardi 12 mars, le Parlement europĂ©en a adoptĂ© la loi renforçant la sĂ©curitĂ© des produits numĂ©riques. Cette nouvelle rĂ©glementation âvise Ă garantir que les produits dotĂ©s de fonctionnalitĂ©s numĂ©riques soient sĂ©curisĂ©s Ă l'usage, rĂ©silients face aux cybermenaces et fournissent suffisamment d'informations sur leurs propriĂ©tĂ©s de sĂ©curitĂ©â. Cette lĂ©gislation devra maintenant ĂȘtre formellement adoptĂ©e par le Conseil pour entrer en vigueur.
đ«đ· Cyberattaque - France Travail (ex-PĂŽle emploi) a annoncĂ© dans un communiquĂ© ce mercredi 13 mars, un ârisque de divulgationâ de donnĂ©es personnelles touchant "potentiellement" 43 millions de personnes. Toutes les donnĂ©es personnelles, exceptĂ© les mots de passe et coordonnĂ©e bancaires, des personnes actuellement inscrites ou ayant Ă©tĂ© inscrites au cours des 20 derniers annĂ©es auraient Ă©tĂ© volĂ©es. D'aprĂšs Cybermalveillance.gouv.fr, le service d'assistance aux victimes de cybermalveillance, l'attaque a eu lieu entre le 6 fĂ©vrier et le 5 mars 2024. Une fourchette peu rassurante quant aux capacitĂ©s de dĂ©tection et dâinvestigation en vigueur chez France TravailâŠ

đ§ Ne cĂ©dons pas Ă la panique
Kind reminder: DDoS is not a cyberattack.
â Hash Miser (@H_Miser)
8:10 PM âą Mar 11, 2024
Comme toujours, merci de nous avoir lu. Si tu souhaites nous soutenir, partage le shake autour de toi đ
Passe un bon week-end et Ă la semaine prochaine ! âïž
Reply