L'actualité de la semaine en matière de violations de données

Au programme cette semaine : une faille de sécurité majeure touchant la chaîne d'approvisionnement de Salesforce-Gainsight affecte plus de 200 organisations ; une cyberattaque perturbe le fonctionnement de trois conseils municipaux londoniens ; et un incident majeur chez un fournisseur du secteur bancaire expose les principales banques américaines à des risques.

L'actualité de la semaine en matière de violations de données

Amérique du Nord

Gainsight

Secteur : Technologie Vulnérabilité : Attaque de la chaîne d'approvisionnement

Google a confirmé que des pirates informatiques avaient dérobé des données stockées par Salesforce et appartenant à plus de 200 entreprises, dans le cadre de la violation à grande échelle de la chaîne d'approvisionnement de Salesforce-Gainsight.

Le 19 novembre, Salesforce a annoncé qu'elle menait une enquête sur une faille de sécurité touchant certains clients dont les données ont été exposées via des applications publiées par Gainsight, une plateforme dédiée à la réussite client. Le groupe Threat Intelligence de Google a depuis indiqué avoir recensé plus de 200 instances Salesforce potentiellement concernées. Peu après la divulgation de ce problème par Salesforce, le groupe de pirates informatiques Scattered Lapsus$ Hunters a revendiqué la responsabilité de cette attaque.

Salesforce a déclaré qu'aucun élément ne permettait de penser que cette violation résulte d'une vulnérabilité de sa propre plateforme. Cette activité semble plutôt liée à la connexion externe de Gainsight à Salesforce. Afin de protéger ses clients, Salesforce a désactivé l'intégration et révoqué tous les jetons actifs et de rafraîchissement associés aux applications publiées par Gainsight.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Cet incident montre que les pirates n'ont plus besoin de s'introduire directement dans les systèmes : ils peuvent s'infiltrer via des intégrations de confiance et des applications connectées. Les entreprises doivent recenser toutes les connexions tierces, mettre en place des contrôles stricts des jetons et des autorisations d'API, et auditer en permanence les points d'accès des outils externes afin d'éviter l'apparition de portes dérobées cachées.

Royaume-Uni

Conseils municipaux de Londres

Secteur : Administration et secteur public Vulnérabilité : piratage informatique

Trois municipalités londoniennes ont signalé une cyberattaque la semaine dernière, ce qui fait craindre que les données des habitants aient pu être compromises.

Le Royal Borough of Kensington and Chelsea (RBKC), le Westminster City Council (WCC) et le London Borough of Hammersmith & Fulham ont confirmé avoir été victimes d'une cyberattaque le 24 novembre. Ces trois collectivités locales partagent plusieurs systèmes informatiques, et les responsables indiquent que de nombreux services — notamment les lignes téléphoniques — ont été touchés. Par mesure de précaution, ils ont mis hors service plusieurs systèmes afin d'éviter toute aggravation des dégâts. Ces collectivités locales desservent ensemble plus d'un demi-million d'habitants de Londres.

Dans un communiqué public, RBKC a indiqué que les municipalités collaboraient avec des spécialistes de la gestion des incidents cybernétiques et avec le Centre national de cybersécurité (NCSC) du Royaume-Uni afin de sécuriser les systèmes touchés, de restaurer les données et d'assurer la continuité des services publics essentiels.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les cyberattaques visant les services publics montrent à quelle vitesse les activités peuvent être paralysées. Une stratégie solide de continuité d'activité et de reprise après sinistre (BCDR) — s'appuyant sur des processus de sauvegarde, de basculement et de reprise testés — permet de garantir qu'une organisation puisse maintenir ses services essentiels et restaurer rapidement ses systèmes, même en cas de perturbations majeures.

États-Unis

SitusAMC

Secteur : Finance Vulnérabilité : Attaque de la chaîne d'approvisionnement

Une cyberattaque visant l'un des plus grands fournisseurs du secteur bancaire a poussé les grandes banques américaines à s'empresser d'évaluer les répercussions potentielles.

Le 22 novembre, SitusAMC — un prestataire clé auquel de nombreuses banques font appel pour la gestion de leurs prêts immobiliers et hypothécaires — a confirmé que des pirates informatiques avaient pénétré dans ses systèmes le 12 novembre et dérobé des données sensibles. La société a déclaré que cette intrusion avait pu exposer des informations d'entreprise relatives à ses clients, notamment des documents comptables et des contrats juridiques, ainsi que des données appartenant à certains clients de ses propres clients. SitusAMC travaille pour le compte de plusieurs grandes banques américaines, notamment JPMorgan Chase & Co., Citigroup Inc. et Morgan Stanley.

L'ampleur et les conséquences de cette violation font toujours l'objet d'une enquête, l'entreprise collaborant avec des experts externes en cybersécurité pour analyser l'incident.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Cet incident montre que même les secteurs bien protégés restent vulnérables lorsque des attaquants exploitent les failles des fournisseurs tiers. Les organisations doivent évaluer minutieusement la sécurité de leurs fournisseurs, limiter le partage des données sensibles et les droits d'accès, et mettre en place une surveillance continue afin de réduire leur exposition aux failles de la chaîne d'approvisionnement.

États-Unis

OnSolve (Crisis24)

Secteur : Administration et secteur public Vulnérabilité : rançongiciels et logiciels malveillants

Une cyberattaque visant la plateforme OnSolve CodeRED, utilisée par les autorités fédérales et locales à travers les États-Unis, a perturbé les systèmes d'alerte d'urgence et entraîné la divulgation de données sensibles concernant les utilisateurs.

Cette attaque par ransomware visait le service d’alerte d’urgence OnSolve CodeRED fourni par Crisis24, largement utilisé pour diffuser des alertes de sécurité publique concernant des événements tels que des inondations, des incendies, des fuites de gaz, des déversements de produits chimiques, des personnes disparues et des alertes à la bombe. Selon certaines informations, les cybercriminels auraient mis la main sur des informations relatives aux utilisateurs, notamment leurs noms, adresses e-mail, adresses postales, numéros de téléphone et mots de passe associés à une ancienne version de la plateforme. Cette perturbation a empêché certaines agences d’envoyer des alertes en temps voulu, suscitant des inquiétudes quant à la sécurité publique en cas d’urgence.

Le groupe Inc Ransom a revendiqué la responsabilité de cette attaque et a ajouté OnSolve à la liste publiée sur son site de divulgation le 22 novembre. Le groupe affirme avoir accédé aux systèmes d'OnSolve le 1er novembre et avoir déployé un ransomware chiffrant les fichiers le 10 novembre.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les attaques par ransomware de ce type montrent comment les cybercriminels posent des « bombes à retardement », restant cachés pendant des jours, voire des semaines, avant de déclencher des charges utiles qui perturbent les systèmes critiques. Les entreprises ont besoin d’une détection proactive des menaces pour repérer rapidement toute activité inhabituelle, ainsi que de sauvegardes résistantes aux ransomwares, qui ne peuvent être ni modifiées ni chiffrées. Cette combinaison est essentielle pour assurer une reprise rapide et fiable en cas d’attaque.

Amérique du Nord

Antigravity (Google)

Secteur : Technologie Exploit : vulnérabilité « zero-day »

Un chercheur en sécurité a découvert une faille majeure dans Antigravity, le nouvel outil de programmation basé sur l'IA et alimenté par Gemini de Google, à peine 24 heures après sa sortie.

Parallèlement au lancement de Gemini 3, Google a présenté Antigravity, un outil permettant le codage autonome grâce à des agents d’IA, ce qui rend le développement plus rapide et plus automatisé. Cependant, le chercheur Aaron Portnoy a découvert une faille grave presque immédiatement. Il a démontré qu'en modifiant les paramètres de configuration d'Antigravity, il pouvait manipuler les règles de l'IA et insérer du code source malveillant créant une porte dérobée sur l'ordinateur d'un utilisateur. Grâce à cet accès, un pirate pourrait espionner ses victimes, voler des données ou déployer un rançongiciel.

Plus inquiétant encore, cette attaque n'a nécessité que très peu d'efforts. Il a suffi à Portnoy de convaincre un utilisateur d'Antigravity d'exécuter son code une seule fois et de cliquer sur une invite le désignant comme « de confiance ». Les cybercriminels utilisent cette tactique d'ingénierie sociale depuis des années, en se faisant passer pour des développeurs expérimentés partageant des scripts utiles.

Source

En quoi cela pourrait-il avoir un impact sur votre entreprise ?

Les vulnérabilités « zero-day » comme celle-ci montrent à quelle vitesse de nouveaux outils peuvent devenir des vecteurs d'attaque. Les entreprises doivent renforcer leurs processus de vérification des logiciels, appliquer des contrôles stricts basés sur le principe du « privilège minimal » et recourir à des systèmes avancés de détection des menaces afin d'identifier rapidement tout comportement inhabituel du code. Des formations régulières de sensibilisation des utilisateurs permettent également de réduire le risque que des collaborateurs approuvent ou exécutent du code non fiable.

Ça vous plaît ce que vous lisez ?

Abonnez-vous dès maintenant pour recevoir chaque semaine des actualités et des informations sur la sécurité dans votre boîte mail

Prochains webinaires

Rejoignez d'autres professionnels de l'informatique pour échanger, apprendre et vous perfectionner. Découvrez les dernières tendances et technologies en matière de cybersécurité.

Autotask point trimestriel sur l'innovation produit

Autotask point trimestriel sur l'innovation produit

En savoir plus
Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

Autotask Tech Jam : Maîtrisez le module « Comptabilité » de QuickBooks Online

En savoir plus
La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

La conformité en tant que service : la source de revenus des MSP à laquelle les clients ne peuvent pas renoncer

En savoir plus