Des hackers chinois ont Ă©tĂ© arrĂȘtĂ©s pour avoir contournĂ© l'authentification Ă  deux facteurs

Des hackers chinois ont Ă©tĂ© arrĂȘtĂ©s pour avoir contournĂ© l'authentification Ă  deux facteurs, bien que cela ne soit pas certain. Ci-dessous, seront exposĂ©es les suppositions de la sociĂ©tĂ© nĂ©erlandaise Fox-IT, spĂ©cialisĂ©e dans les services de conseil en cybersĂ©curitĂ©. Il est supposĂ©, sans preuves directes, qu'un groupe de hackers nommĂ© APT20 travaille pour des structures gouvernementales chinoises.

Des hackers chinois ont Ă©tĂ© arrĂȘtĂ©s pour avoir contournĂ© l'authentification Ă  deux facteurs

La premiĂšre activitĂ© de hacking attribuĂ©e au groupe APT20 a Ă©tĂ© dĂ©tectĂ©e en 2011. Entre 2016 et 2017, le groupe a disparu du radar des spĂ©cialistes, et ce n'est que rĂ©cemment que Fox-IT a trouvĂ© des traces d'intervention d'APT20 dans le rĂ©seau d'un de ses clients qui avait demandĂ© une enquĂȘte sur des violations de la cybersĂ©curitĂ©.

Selon Fox-IT, au cours des deux derniĂšres annĂ©es, le groupe APT20 s'est consacrĂ© au piratage et Ă  l'accĂšs aux donnĂ©es d'entitĂ©s gouvernementales, de grandes entreprises et de fournisseurs de services aux États-Unis, en France, en Allemagne, en Italie, au Mexique, au Portugal, en Espagne, au Royaume-Uni et au BrĂ©sil. Les hackers d'APT20 ont Ă©galement Ă©tĂ© actifs dans des domaines tels que l'aviation, la santĂ©, les finances, l'assurance, l'Ă©nergie, et mĂȘme dans des secteurs comme les jeux d'argent et les serrures Ă©lectroniques.

En général, les hackers d'APT20 ont utilisé des vulnérabilités dans les serveurs web pour accéder aux systÚmes de leurs victimes, en particulier dans la plateforme d'applications d'entreprise Jboss. AprÚs avoir obtenu l'accÚs et installé des shells, les hackers pénétraient dans tous les systÚmes des victimes via leurs réseaux. Les comptes trouvés permettaient aux malfaiteurs de voler des données à l'aide d'outils standards, sans avoir à installer de malwares. Mais le principal problÚme réside dans le fait que le groupe APT20 aurait pu contourner l'authentification à deux facteurs à l'aide de tokens.

Des hackers chinois ont Ă©tĂ© arrĂȘtĂ©s pour avoir contournĂ© l'authentification Ă  deux facteurs

Les chercheurs affirment avoir trouvé des traces indiquant que les hackers se sont connectés à des comptes VPN protégés par une authentification à deux facteurs. Comment cela s'est produit, les spécialistes de Fox-IT ne peuvent que spéculer. L'hypothÚse la plus probable est que les hackers ont réussi à voler un token logiciel RSA SecurID à partir d'un systÚme compromis. Grùce au logiciel volé, les hackers pouvaient générer des codes à usage unique pour contourner la protection à deux facteurs.

Dans des conditions normales, cela est impossible. Le jeton logiciel ne fonctionne pas sans connexion au systÚme local du jeton matériel. Sans cela, le programme RSA SecurID renvoie une erreur. Le jeton logiciel est créé pour un systÚme spécifique et, en ayant accÚs au matériel de la victime, on peut obtenir un numéro spécifique pour activer le jeton logiciel.

Des hackers chinois ont Ă©tĂ© arrĂȘtĂ©s pour avoir contournĂ© l'authentification Ă  deux facteurs

Les experts de Fox-IT affirment qu'il n'est pas nĂ©cessaire d'avoir accĂšs Ă  l'ordinateur et au jeton matĂ©riel de la victime pour activer un jeton logiciel (volĂ©). Tout le processus de vĂ©rification initiale se dĂ©roule uniquement lors de l'importation du vecteur de gĂ©nĂ©ration initial - un nombre alĂ©atoire de 128 bits correspondant Ă  un jeton spĂ©cifique (Graine de jeton SecurID). Ce nombre n'a rien Ă  voir avec le nombre initial qui se rapporte ensuite Ă  la gĂ©nĂ©ration du vĂ©ritable jeton logiciel. Si la vĂ©rification de la graine de jeton SecurID peut ĂȘtre contournĂ©e (patchĂ©e) d'une maniĂšre ou d'une autre, rien n'empĂȘchera ensuite de gĂ©nĂ©rer des codes pour l'authentification Ă  deux facteurs. La sociĂ©tĂ© Fox-IT dĂ©clare que le contournement de la vĂ©rification peut ĂȘtre rĂ©alisĂ© en modifiant une seule instruction. AprĂšs cela, le systĂšme de la victime sera entiĂšrement et lĂ©galement ouvert Ă  l'attaquant sans l'utilisation d'utilitaires spĂ©ciaux et d'interfaces.



Source : 3dnews.ru
Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster