Alerte de cyberintrusion par SMS: les attaquants pointent vers des comptes de grande valeur et les clés de récupération exfilter

Auteur: Publié 4 min de lectura 193 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les agences ukrainiennes et américaines ont exposé une campagne de cyberintrusion persistante visant les comptes rendus de messagers de responsables, militaires, politiques et militants en Ukraine, en Europe et aux États-Unis. Selon les services de sécurité ukrainiens (SSU) et le FBI, les agresseurs, liés dans d'autres enquêtes à des groupes attribués aux services de renseignement russes, ont utilisé des SMS qui posent comme le "bot de soutien" de l'application de messagerie pour convaincre la victime de fournir des identifiants, des codes de vérification ou des clés de récupération.

La technique n'est pas nouvelle dans son concept, mais elle est nouvelle dans son raffinement et dans son objectif: cibler des comptes personnels et professionnels de grande valeur d'extraire des informations militaires, politiques et économiques ou de compromettre la chaîne de confiance des communications sensibles. Les attaques récentes ont combiné phishing via SMS avec l'abus de sessions actives (par échange de code ou numérisation de code QR) et l'utilisation de comptes précédemment engagés pour distribuer des malwares de vol d'informations tels que les soi-disant OYSTERBLUES, attribués à des acteurs alignés avec le Belarus.

Alerte de cyberintrusion par SMS: les attaquants pointent vers des comptes de grande valeur et les clés de récupération exfilter
Image générée avec IA.

Les implications sont claires et graves: lorsqu'un adversaire a accès à un compte-rendu de message d'un officier politique ou militaire, il peut surveiller les conversations, supplanter l'identité pour ordonner ou désinformer les interlocuteurs, et extraire des pièces jointes ou des coordonnées qui compromettent les opérations. En outre, l'exfiltration de clés de récupération ou de sauvegardes permet des accès persistants qui ne sont pas désactivés avec un simple changement de mot de passe, ce qui transforme ces incidents en lacunes durables.

D'un point de vue défensif, il est essentiel de prêter attention à des comportements spécifiques: ne pas partager les codes de confirmation, les NIP ou les clés de récupération, évitez de scanner QR envoyé par inconnu et examinez régulièrement des sessions actives dans chaque application pour fermer des connexions inconnues. Il est également recommandé de limiter ou de désactiver la sauvegarde en nuage pour les comptes qui traitent des informations sensibles, car ces copies peuvent être un autre vecteur d'exfiltration.

Pour les organismes de sécurité et les fonctionnaires, les mesures doivent porter à la fois sur les questions techniques et sur les questions d'organisation. En termes techniques, permettre une authentification forte avec des clés physiques (FIDO2 / WebAuthn) lorsque l'application le permet, garder à jour les appareils et les applications, utiliser la gestion des appareils mobiles (MDM) pour contrôler les sessions et les politiques d'accès, et déployer une détection de comportement anormale axée sur les changements de connexion et de configuration de compte. Au niveau de l'organisation, la segmentation des comptes (séparer les messages personnels et professionnels), la formation continue à l'hameçonnage et des procédures claires pour vérifier les demandes d'appui par les voies officielles sont essentielles.

Alerte de cyberintrusion par SMS: les attaquants pointent vers des comptes de grande valeur et les clés de récupération exfilter
Image générée avec IA.

Si vous soupçonnez qu'un compte a été compromis, les actions immédiates devraient inclure la fermeture de toutes les sessions à partir des paramètres de l'application, la modification des mots de passe et des clés de récupération à partir d'un appareil sécurisé, la vérification des appareils malveillants et la communication avec le support de service officiel et l'autorité d'intervention en cas d'incident. En ce qui concerne les incidents touchant les infrastructures essentielles ou les informations sensibles, l'affaire doit être portée à la connaissance des unités d'intervention de votre pays, comme l'équipe nationale d'intervention en cas d'urgence informatique; dans le cas de l'Ukraine, il y a un point officiel à https: / / cert.gov.ua.

La défense personnelle a également des recommandations pratiques : utilisez des gestionnaires de mots de passe pour générer et stocker des clés uniques, préférez l'authentification physique des clés par rapport aux SMS, et créez des avis de sécurité et de vérification pour les nouveaux appareils. Les ressources des agences nationales et des experts en matière de sécurité fournissent des lignes directrices pour la mise en œuvre de ces pratiques et l'évaluation des risques liés aux comptes critiques. https: / / www.ncsc.gov.uk.

Enfin, il est important de comprendre que ces campagnes poursuivent des objectifs stratégiques et sont intégrées dans des opérations plus vastes de renseignement et de désinformation. L'amélioration de l'hygiène numérique individuelle est nécessaire, mais insuffisante à elle seule : elle exige des politiques d'entreprise, des investissements dans la sécurité opérationnelle et la coopération entre les entreprises technologiques, les organisations civiles et les organismes de sécurité pour identifier, attribuer et atténuer ces menaces de manière coordonnée.

Couverture

Autres

Plus de nouvelles sur le même sujet.