Journal des Cyberattaques – Août 2022

  • Post category:blog

Ransomware

Ce mois d’août 2022 a été particulièrement marqué par un nombre impressionnant d’attaques par ransomware. Les périodes estivales restreignant grandement les effectifs, les cyberattaques se sont multipliées sur l’ensemble du territoire.

 

Ce 17 Août, la filiale française du groupe allemand Hensoldt remarquait une intrusion sur leur système d’information faisant suite à une réaction immédiate. Cependant, malgré les contre-mesures mises en place, le groupe Hensoldt indiquait dans un communiqué de presse du 18 août la très probable fuite d’un volume important de données ainsi que le chiffrement total d’une grande partie de leurs systèmes.

 

Au même moment, Damart, Le groupe distributeur des fameux vêtements thermolactyl était lui aussi confronté à une cyberattaque. L’intrusion ayant été rapidement détectée, des contre-mesures ont rapidement été prises afin d’endiguer la progression des attaquants. Celle-ci a malgré tout eu pour effet la mise hors service des sites web du groupe.

Smishing

image-smishing

Ce début août, la plateforme de communication Cloud Twilio repérait un accès non autorisé aux informations de plusieurs comptes de leurs clients. 

La technique utilisée ? Des SMS prétendant provenir du service informatique de la société ont été envoyés à une grande partie des employés. Leur contenu prétextait une expiration de mot de passe ou un changement d’emploi du temps incitant à se connecter sur un domaine contrôlé par les attaquants. Ces données ont ensuite été utilisées pour accéder à certains de leurs systèmes internes contenant pour certains des informations clients. 

Afin de répondre à cet incident, Twilio a rapidement révoqué l’accès au comptes compromis, fait appel à une société de forensic pour enquêter sur l’incident et mis en place une campagne de sensibilisation sur l’ensemble de ses collaborateurs.

 

La société d’infrastructure Web Cloudflare a révélé suite à cela une attaque du même type sur ses collaborateurs. L’attaque provenait de numéros de téléphone associés à des cartes SIM émises par T-Mobile. L’attaquant a été bloqué par l’utilisation de clés de sécurité physiques conformes à la norme FIDO2.

CVE

Le jeudi 11 août 2022, L’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) ajoutait à son catalogue de vulnérabilités connues et activement exploitées deux CVE de criticité haute et critique liés à la suite de logiciels Zimbra Collaboration.

 

La CVE-2022-27925 (Score CVSS: 7,2) est une exécution de code à distance (RCE) liée à la fonction mboximport de Zimbra Collaboration 8.8.15 et 9.0 qui a pour tâche de recevoir des fichiers ZIP et en extraire les fichiers. L’exploitation de cette CVE nécessite des droits élevés, un utilisateur authentifié avec un token d’authentification d’administrateur a alors la possibilité d’exploiter des liens symboliques afin de télécharger des fichiers arbitraires dans des répertoires arbitraires. Un exploit de la vulnérabilité qui a été corrigé dans les versions 8.8.15 Patch 31 et 9.0.0 Patch 24 publiées en mars 2022 est disponible publiquement sur le web et permet entre autres d’installer une porte dérobée basée sur JSP dans le répertoire web des serveurs vulnérables.

 

La CVE-2022-37042 (Score CVSS: 9,8) permet quant à elle et un contournement d’authentification rendu possible par une résolution incomplète de la CVE-2022-27925 vue précédemment permettant d’exploiter la CVE sans token d’authentification. Cette CVE quant à elle a été patché dans les versions 8.8.15 Patch 33 et 9.0.0 Patch 26 publiées en août.

image-cve

Les articles qui pourraient également vous intéresser ...