3 leçons à tirer de la perte de 100 millions de dollars subie par Facebook et Google à la suite d'une attaque de spear phishing

La BBC a récemment rapporté que Facebook et Google avaient, chacun de leur côté, versé plus de 100 millions de dollars à un seul pirate informatique en Lituanie. Bien qu’il s’agisse de géants mondiaux, cette affaire offre à chacun des enseignements à tirer en matière de cybersécurité en 2017.

  1. Un seul pirate informatique peut causer d'importantes pertes financières
  2. Quelle que soit la sophistication de vos systèmes de cybersécurité, vous êtes exposé à des risques
  3. Le spear phishing et l'ingénierie sociale contournent les mesures de sécurité des réseaux et des terminaux

Des cybercriminels se faisant passer pour un fournisseur

Facebook et Google ne sont pas vraiment les seuls à se faire piéger par ce genre d'arnaque. Il n'y a pas si longtemps, Ubiquiti Networks s'est fait escroquer de 47 millions de dollars à la suite d'une attaque par ingénierie sociale similaire. La BBC a décrit la méthode qui a permis de pirater Facebook et Google.

« Des e-mails de hameçonnage frauduleux ont été envoyés aux employés et aux agents des entreprises victimes, qui effectuaient régulièrement des transactions de plusieurs millions de dollars avec cette société [asiatique] », a déclaré en mars le (DOJ) a déclaré en mars.

Selon le ministère américain de la Justice, ces e-mails prétendaient provenir d'employés de cette entreprise basée en Asie et avaient été envoyés à partir de comptes de messagerie conçus pour donner l'impression qu'ils émanaient de l'entreprise, alors que ce n'était pas le cas.

Et voilà. Un cas classique de « spear phishing » (vous trouverez ici les définitions des termes « phishing », « spear phishing », « ingénierie sociale » et « whaling »). Des employés spécifiques ont été ciblés par des e-mails frauduleux. L’auteur a falsifié des documents pour se faire passer pour un fournisseur chinois légitime. Deux entreprises ont viré 100 millions de dollars à un pirate informatique agissant seul. Ce qui est inhabituel dans cette affaire, c’est que le pirate a été arrêté et qu’une partie des fonds a pu être récupérée. S’il s’était agi d’un réseau sophistiqué, comme celui qui a orchestré les piratages des virements Swift de la Banque du Bangladesh pour un montant de 81 millions de dollars, on peut parier que l’intégralité des fonds aurait disparu depuis longtemps et n’aurait pas pu être récupérée.

Qu'est-ce qui cloche ici ? Les êtres humains se laissent facilement berner.

L'article citait un « expert en sécurité » qui explique très bien pourquoi ces attaques continueront de se produire. Il a déclaré : « Mais les personnes font partie de la meilleure sécurité dont vous puissiez disposer – c'est pourquoi vous devez les former. » Les lecteurs du blog Kaseya savent que nous sommes partisans de la formation pour aider les employés à identifier les attaques de hameçonnage et de spear phishing. Cependant, ils savent également que même les employés formés à repérer le hameçonnage ouvrent encore 30 % des e-mails frauduleux. C’est sans doute la raison pour laquelle 65 % des entreprises ont déclaré avoir été victimes d’attaques d’ingénierie sociale réussies l’année dernière.

L'idée selon laquelle on peut compter sur les humains pour servir de pare-feu contre les cyber-escroqueries sophistiquées relève d'un vœu pieux dépassé. N'hésitez pas à organiser des formations. Cela peut s'avérer utile. Mais vous devez prendre conscience que les gens se laissent facilement berner. Vos collaborateurs ont besoin de l'aide de l'automatisation.

Les systèmes de cyberdéfense actuels ne parviennent pas à bloquer les attaques de spear phishing.

Tout comme la formation, la sécurité des réseaux et la protection des terminaux constituent également des mesures de défense indispensables. Le problème, c'est que les techniques d'ingénierie sociale, telles que le spear phishing, contournent ces défenses, car ce sont vos collaborateurs qui leur accordent l'accès. Soit le collaborateur est amené, par la ruse, à effectuer une action au nom du pirate informatique se faisant passer pour un partenaire commercial, soit il est incité à révéler ses identifiants, qui permettent un accès direct à vos systèmes.

Une étude PhishMe réalisée en 2016 a révélé que 91 % des cyberattaques commençaient par une tentative d’hameçonnage. Le rapport DBIR de Verizon de 2015, largement cité, a montré que 90 % des incidents de sécurité étaient imputables à des erreurs humaines. Sécurisez vos réseaux et vos terminaux, mais sachez que ce que le FBI appelle le « Business Email Compromise » (BEC) est un vecteur de cyberattaque très répandu. On ne peut tout simplement pas compter sur les humains pour identifier correctement toutes les attaques de cybersécurité. Les cybercriminels mènent leurs recherches et affichent un taux de réussite élevé.

Que faites-vous pour protéger vos employés contre le spear phishing ?

Il existe aujourd'hui deux approches automatisées utilisées pour protéger les employés contre le spear phishing : DMARC et Trust Graph™. DMARC contribue à protéger les entreprises contre un type d'attaque de spear phishing. C'est mieux que rien. Cependant, le Trust Graph, mis au point par Kaseya 365 User, protège les entreprises contre les quatre types d'attaques de spear phishing.

Le Trust Graph s'appuie sur la théorie des graphes et l'apprentissage automatique pour analyser rapidement les relations entre l'expéditeur externe d'un e-mail et l'employé destinataire ; il compare également d'autres indicateurs à des sources de renseignements sur les menaces provenant tant de sources externes qu'internes. Au cours d'une phase bêta de 15 mois menée auprès de 10 entreprises de taille moyenne, le Trust Graph de l'utilisateur d'Kaseya 365 a permis d'identifier avec succès des attaques de spear phishing et d'ingénierie sociale. Vous pouvez activer le Trust Graph de l'utilisateur d'Kaseya 365 en une minute seulement et le tester gratuitement pour découvrir son fonctionnement.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus