Bonjour, Habr ! Aujourd'hui, nous souhaitons vous parler de nouvelles cyberattaques récemment détectées par nos centres d'analyse en cybersécurité. Sous le titre, un récit d'une perte de données majeure chez un fabricant de puces en silicium, une histoire sur la coupure des réseaux dans une ville entière, un peu sur le danger des notifications Google, des statistiques sur les piratages dans le système de santé américain et un lien vers la chaîne YouTube d'Acronis.
En plus de protéger directement vos données, chez Acronis, nous surveillons également les menaces, développons des correctifs pour de nouvelles vulnérabilités et préparons des recommandations pour assurer la sécurité de divers systèmes. Récemment, un réseau mondial de centres de sécurité, les Acronis Cyber Protection Operations Centers (CPOCs), a été créé. Ces centres effectuent une analyse constante du trafic pour détecter de nouvelles formes de logiciels malveillants, de virus et de cryptojacking.
Aujourd'hui, nous souhaitons parler des résultats des CPOCs, qui sont maintenant régulièrement publiés sur la chaîne YouTube d'Acronis. Voici les 5 nouvelles les plus brûlantes d'incidents qui auraient pu être évités avec au moins une protection élémentaire contre les ransomwares et le phishing.
Le ransomware Black Kingdom a appris à compromettre les utilisateurs de Pulse VPN

Le fournisseur de VPN Pulse Secure, sur lequel reposent 80 % des entreprises de la liste Fortune 500, est devenu la cible d'attaques de ransomwares de la famille Black Kingdom. Ils exploitent une vulnérabilité du système qui permet de lire un fichier et d'en extraire les données d'identifiants. Les identifiants volés sont ensuite utilisés pour accéder au réseau compromis.
Bien que Pulse Secure ait déjà publié un patch pour corriger cette vulnérabilité, les entreprises qui n'ont pas encore installé la mise à jour sont à risque accru.
Cependant, comme les tests l'ont montré, des solutions utilisant l'intelligence artificielle pour identifier les menaces, comme Acronis Active Protection, empêchent Black Kingdom d'infecter les ordinateurs des utilisateurs finaux. Donc, si une entreprise dispose d'une telle protection ou d'un système avec un mécanisme intégré de contrôle des mises à jour (par exemple, Acronis Cyber Protect), il n'est pas nécessaire de s'inquiéter de Black Kingdom.
L'attaque par ransomware à Knoxville a conduit à une coupure de réseau

Le 12 juin 2020, la ville de Knoxville (États-Unis, État du Tennessee) a été la cible d'une attaque ransomware massive, entraînant l'arrêt des réseaux informatiques. En conséquence, les forces de l'ordre ont perdu la capacité de réagir aux incidents, sauf en cas d'urgence ou de menace pour la vie humaine. Même plusieurs jours après la fin de l'attaque, le site de la ville affichait encore une annonce indiquant que les services en ligne étaient indisponibles.
L'enquête préliminaire a montré que l'attaque résultait d'une vaste campagne de phishing ciblant les employés des services municipaux par l'envoi de faux courriers. Des ransomwares tels que Maze, DoppelPaymer ou NetWalker ont été utilisés. Comme dans le précédent exemple, si les autorités municipales avaient mis en place des moyens de protection contre les ransomwares, cette attaque n'aurait pas pu avoir lieu, car les systèmes de protection dotés d'IA détecteraient instantanément les variantes des chiffrement utilisés.
MaxLinear a signalé une attaque utilisant Maze et une fuite de données.

Le fabricant de systèmes sur puce, MaxLinear, a confirmé que ses réseaux avaient été attaqués par le ransomware Maze. Environ 1 To de données ont été volés, y compris des informations personnelles et des informations financières sur les employés. Les auteurs de l'attaque ont déjà publié 10 Go de ces données.
En conséquence, MaxLinear a dû mettre tous ses réseaux hors ligne et engager des consultants pour mener l'enquête. À titre d'exemple, il est opportun de rappeler que Maze est une variante de ransomware assez connue et facilement identifiable. Avec des systèmes de protection contre les ransomwares, MaxLinear aurait pu économiser beaucoup d'argent et éviter des dommages à la réputation de l'entreprise.
Le logiciel malveillant s'est « glissé » à travers de faux alertes Google.

Les cybercriminels ont commencé à utiliser Google Alerts pour envoyer de fausses notifications de fuites de données. Ainsi, en recevant des messages d'alerte, des utilisateurs paniqués accédaient à de faux sites et téléchargeaient des logiciels malveillants en espérant résoudre le « problème ».
Les notifications malveillantes fonctionnent dans Chrome et Firefox. Cependant, les services de filtrage des URL, y compris le service Acronis Cyber Protect, ont empêché les utilisateurs dans des réseaux protégés d'accéder aux liens infectés.
Le département américain de la santé a signalé 393 violations des exigences en matière de sécurité HIPAA au cours de l'année dernière.

Le Département de la santé et des services sociaux des États-Unis (HHS) a rapporté 393 fuites de données de santé des patients ayant conduit à des violations des exigences de la loi sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA) entre juin 2019 et juin 2020. Parmi ces incidents, 142 ont été le résultat d'attaques par phishing sur le District Medical Group et Marinette Wisconsin, entraînant la fuite de 10 190 et 27 137 dossiers médicaux électroniques, respectivement.
Malheureusement, la pratique a montré que même des utilisateurs spécialement formés et préparés, à qui l'on a expliqué maintes fois la nécessité de ne pas cliquer sur des liens ou d'ouvrir des pièces jointes dans des courriels suspects, peuvent tomber victimes. Sans systèmes automatisés de blocage des activités suspectes et de filtrage d'URL pour empêcher l'accès à des sites frauduleux, il devient très difficile de se protéger contre des attaques sophistiquées utilisant des motifs très convaincants, des boîtes de réception plausibles et un haut niveau d'ingénierie sociale.
Si vous souhaitez des nouvelles sur les menaces les plus récentes, vous pouvez vous abonner à la chaîne YouTube d'Acronis, où nous discutons des derniers résultats de la surveillance CPOC pratiquement en temps réel. Vous pouvez également vous abonner à notre blog sur Habr.com, car nous y transmettrons les mises à jour et résultats de recherche les plus intéressants.
Seuls les utilisateurs enregistrés peuvent participer au sondage. , s'il vous plaît.
Avez-vous reçu des courriels de phishing très plausibles au cours de l'année dernière ?
33,3%Oui7
66,7%Non14
21 utilisateurs ont voté. 6 utilisateurs se sont abstenus.
Source : habr.com
