Journal des Cyberattaques – Novembre 2022

  • Post category:blog

Ransomware

Après les attaques par rançongiciel menées par le groupe Hive en france contre les groupes Damart et Altis France en Août 2022, le groupe de hackers affirme ce mois de Décembre 2022 être l’auteur de la cyberattaque mené à l’encontre du très connu groupe d’entreprise de distribution d’articles de sport nommé Intersport le 23 novembre 2022 en plein Black Friday. Parmi les données volées, un échantillon de 12Mo a été diffusé  comme preuve de leur implication dans l’attaque. Celui-ci comprenant bulletins de paie, photocopies de passeport, numéros de téléphone, adresses postales, listes de salariés et autres données personnelles.

Ce mois de novembre a également été l’oeuvre de deux attaques par rançongiciel à l’encontre de conseils départementaux Français:

 

Le week-end du 28 novembre 2022, le récent groupe de hacker Play Ransomware (actif depuis le mois de Juin) a mis en ligne 13 Gb de données volées au conseil départemental Alpes-Maritimes, celui-ci ayant refusé de payer les dix millions de dollars demandés dans les délais impartis. L’échantillon publié contient déjà un grand nombre de données personnelles principalement sur les agents départementaux mais aussi concernant des établissements scolaires du département.

Le 6 novembre 2022, le Département de Seine-Et-Marne a lui aussi été la cible d’une attaque de grande ampleur ayant mené à la coupure complète du réseau informatique du Département. Là encore, une rançon de 10 millions de dollars aurait été réclamée par les assaillants. En parallèle, une plainte a rapidement été déposée dès la découverte de l’attaque le lendemain (le 7 novembre) et la CNIL a été prévenue dans le même temps. Depuis, le Département travaille en collaboration avec une entreprise spécialisée et l’ANSSI afin d’analyser et limiter les conséquences de l’attaque dans les plus brefs délais.

Leaks

Le 16 novembre 2022, une fuite de données faisait grand bruit chez Whatsapp, la soi-disant gigantesque fuite de près de 500 millions de comptes provenant de la célèbre application de messagerie instantanée chiffrée de bout en bout s’est en fait trouvée être une copie d’une fuite ayant été diffusée 4 ans plus tôt en 2019.

 

Ce mois de novembre également, une énorme base de données de 5 millions de comptes Twitter volées avait été publiée. Une fois de plus, il s’agit d’une ancienne fuite remontant au mois de janvier 2022 qui continue d’être publiée mais qui ne comporte aucun risque pour les personnes ayant changé leur mot de passe depuis.

CVE

Microsoft a aussi fait parlé de lui ce mois de novembre avec leur Patch Tuesday mensuel.

Le Patch Tuesday est un événement programmé tous les deuxièmes mardis du mois par Microsoft dans lequel l’entreprise met en ligne à la disposition de ses clients les derniers patchs de sécurités pour ses logiciels.

 

Ce mois de Novembre, c’était pas moins de 65 nouvelles vulnérabilités dont 10 critiques pour lesquelles un patch a été publié. Parmi ces vulnérabilités on retrouve des dénis de service, des élévations de privilèges, des fuites de données, des contournements de solution de sécurité, du spoofing, des exécutions de commandes à distance ainsi que 2 CVE sur OpenSSL (CVE-2022-3602 et CVE-2022-3786 | OpenSSL X.509 Certificate Verification Buffer Overrun).

On décompte également parmi ces vulnérabilités 6 zero days dont les fameuses CVE-2022-41040 et CVE-2022-41082 (ProxyNotShell). ProxyNotShell est un ensemble de vulnérabilités qui peuvent être enchaînées pour prendre le contrôle des serveurs de messagerie Microsoft Exchange.

CVE-2022–41040 : La première est une vulnérabilité de falsification de requête côté serveur (SSRF). Cette vulnérabilité permet à un adversaire authentifié de déclencher à distance la deuxième vulnérabilité, CVE-2022–41082.

 

CVE-2022–41082 : cette vulnérabilité permet l’exécution de code à distance (RCE) lorsque PowerShell est accessible à l’attaquant.

Les articles qui pourraient également vous intéresser ...