{"id":48852,"date":"2022-03-23T01:57:46","date_gmt":"2022-03-23T03:57:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-et-okta-confirment-la-violation-par-lapsus-extortion-group\/"},"modified":"2022-03-23T01:57:52","modified_gmt":"2022-03-23T03:57:52","slug":"microsoft-et-okta-confirment-la-violation-par-lapsus-extortion-group","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-et-okta-confirment-la-violation-par-lapsus-extortion-group\/","title":{"rendered":"Microsoft et Okta confirment la violation par LAPSUS$ Extortion Group"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft a confirm\u00e9 mardi que l&#8217;\u00e9quipe de piratage ax\u00e9e sur l&#8217;extorsion de dollars LAPSUS avait obtenu un &#8220;acc\u00e8s limit\u00e9&#8221; \u00e0 ses syst\u00e8mes, car le fournisseur de services d&#8217;authentification Okta a r\u00e9v\u00e9l\u00e9 que pr\u00e8s de 2,5 % de ses clients ont \u00e9t\u00e9 potentiellement touch\u00e9s \u00e0 la suite de la violation.<\/p>\n<p>&#8220;Aucun code ou donn\u00e9e client n&#8217;a \u00e9t\u00e9 impliqu\u00e9 dans les activit\u00e9s observ\u00e9es&#8221;, a d\u00e9clar\u00e9 le Threat Intelligence Center (MSTIC) de Microsoft, ajoutant que la violation avait \u00e9t\u00e9 facilit\u00e9e au moyen d&#8217;un seul compte compromis qui a depuis \u00e9t\u00e9 corrig\u00e9 pour emp\u00eacher de nouvelles activit\u00e9s malveillantes.<\/p>\n<p>Le fabricant de Windows, qui suivait d\u00e9j\u00e0 le groupe sous le nom de DEV-0537 avant la divulgation publique, <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/03\/22\/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction\/\" target=\"_blank\">mentionn\u00e9<\/a> il &#8220;ne repose pas sur le secret du code comme mesure de s\u00e9curit\u00e9 et la visualisation du code source n&#8217;entra\u00eene pas d&#8217;\u00e9l\u00e9vation du risque&#8221;.<\/p>\n<p>&#8220;Cette divulgation publique a intensifi\u00e9 notre action, permettant \u00e0 notre \u00e9quipe d&#8217;intervenir et d&#8217;interrompre l&#8217;acteur en cours d&#8217;op\u00e9ration, limitant ainsi un impact plus large&#8221;, ont not\u00e9 les \u00e9quipes de s\u00e9curit\u00e9 de l&#8217;entreprise.<\/p>\n<p>La soci\u00e9t\u00e9 de gestion des identit\u00e9s et des acc\u00e8s Okta, qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.okta.com\/blog\/2022\/03\/updated-okta-statement-on-lapsus\/\" target=\"_blank\">a reconnu la violation<\/a> via le compte d&#8217;un ing\u00e9nieur du support client travaillant pour un fournisseur tiers, a d\u00e9clar\u00e9 que les attaquants avaient acc\u00e8s \u00e0 l&#8217;ordinateur portable de l&#8217;ing\u00e9nieur pendant une fen\u00eatre de cinq jours entre le 16 et le 21 janvier, mais que le service lui-m\u00eame n&#8217;\u00e9tait pas compromis.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701000_960_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La soci\u00e9t\u00e9 de logiciels cloud bas\u00e9e \u00e0 San Francisco a \u00e9galement d\u00e9clar\u00e9 qu&#8217;elle avait identifi\u00e9 les clients concern\u00e9s et qu&#8217;elle les contactait directement, soulignant que &#8220;le service Okta est pleinement op\u00e9rationnel et qu&#8217;il n&#8217;y a aucune action corrective que nos clients doivent prendre&#8221;.<\/p>\n<p>&#8220;Dans le cas de la compromission d&#8217;Okta, il ne suffirait pas de simplement changer le mot de passe d&#8217;un utilisateur&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 d&#8217;infrastructure Web Cloudflare. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/cloudflare-investigation-of-the-january-2022-okta-compromise\/\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse post mortem de l&#8217;incident.  &#8220;L&#8217;attaquant aurait \u00e9galement besoin de changer le jeton mat\u00e9riel (FIDO) configur\u00e9 pour le m\u00eame utilisateur. En cons\u00e9quence, il serait facile de rep\u00e9rer les comptes compromis en fonction des cl\u00e9s mat\u00e9rielles associ\u00e9es.&#8221;<\/p>\n<p>Cela dit, le fait qu&#8217;Okta n&#8217;a pas divulgu\u00e9 publiquement la violation pendant deux mois est particuli\u00e8rement pr\u00e9occupant, ce qui a incit\u00e9 le groupe de cybercriminels \u00e0 demander &#8220;Pourquoi attendre si longtemps?&#8221;  dans sa contre-d\u00e9claration.<\/p>\n<p>LAPSUS$ a \u00e9galement affirm\u00e9 dans sa r\u00e9futation qu&#8217;Okta stockait les cl\u00e9s Amazon Web Services (AWS) dans Slack et que les ing\u00e9nieurs de support semblaient avoir un &#8220;acc\u00e8s excessif&#8221; \u00e0 la plate-forme de communication.  &#8220;L&#8217;impact potentiel sur les clients d&#8217;Okta n&#8217;est PAS limit\u00e9, je suis presque certain que la r\u00e9initialisation des mots de passe et de l&#8217;authentification MFA entra\u00eenerait une compromission compl\u00e8te des syst\u00e8mes de nombreux clients&#8221;, a expliqu\u00e9 le gang.<\/p>\n<h2 style=\"text-align: left\">\n<p>Microsoft expose les tactiques de LAPSUS$<br \/>\n<\/h2>\n<p>LAPSUS$, qui est apparu pour la premi\u00e8re fois en juillet 2021, a connu une vague de piratage ces derniers mois, ciblant une multitude d&#8217;entreprises au cours de la p\u00e9riode interm\u00e9diaire, notamment Impresa, le minist\u00e8re br\u00e9silien de la Sant\u00e9, Claro, Embratel, NVIDIA, Samsung, Mercado Libre, Vodafone , et plus r\u00e9cemment Ubisoft.<\/p>\n<p>Le modus operandi du groupe \u00e0 motivation financi\u00e8re a \u00e9t\u00e9 relativement simple\u00a0: s&#8217;introduire dans le r\u00e9seau d&#8217;une cible, voler des donn\u00e9es sensibles et faire chanter l&#8217;entreprise victime pour qu&#8217;elle paie en publiant des extraits des donn\u00e9es vol\u00e9es sur sa cha\u00eene Telegram.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"552\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1648007865_663_Microsoft-et-Okta-confirment-la-violation-par-LAPSUS-Extortion-Group.jpg\" \/><\/div>\n<p>Microsoft a d\u00e9crit LAPSUS$ comme un groupe suivant un &#8220;mod\u00e8le pur d&#8217;extorsion et de destruction sans d\u00e9ploiement de charges utiles de ransomware&#8221; et qui &#8220;ne semble pas couvrir ses traces&#8221;.<\/p>\n<p>D&#8217;autres tactiques adopt\u00e9es par l&#8217;\u00e9quipage comprennent des syst\u00e8mes d&#8217;ing\u00e9nierie sociale bas\u00e9s sur le t\u00e9l\u00e9phone tels que l&#8217;\u00e9change de cartes SIM pour faciliter la prise de contr\u00f4le de compte, l&#8217;acc\u00e8s aux comptes de messagerie personnels des employ\u00e9s des organisations cibles, la corruption d&#8217;employ\u00e9s, de fournisseurs ou de partenaires commerciaux d&#8217;entreprises pour l&#8217;acc\u00e8s et l&#8217;intrusion dans le appels continus en r\u00e9ponse \u00e0 la crise de leurs cibles pour lancer des demandes d&#8217;extorsion.<\/p>\n<p>LAPSUS$ a \u00e9galement \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer le <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.redline_stealer\" target=\"_blank\">Voleur RedLine<\/a> qui est disponible \u00e0 la vente sur des forums clandestins pour obtenir des mots de passe et des jetons de session, en plus d&#8217;acheter des informations d&#8217;identification et des jetons d&#8217;acc\u00e8s sur les march\u00e9s du dark web, ainsi que de rechercher des r\u00e9f\u00e9rentiels de codes publics pour les informations d&#8217;identification expos\u00e9es, afin de prendre pied.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;L&#8217;objectif des acteurs DEV-0537 est d&#8217;obtenir un acc\u00e8s \u00e9lev\u00e9 gr\u00e2ce \u00e0 des informations d&#8217;identification vol\u00e9es qui permettent le vol de donn\u00e9es et des attaques destructrices contre une organisation cibl\u00e9e, entra\u00eenant souvent une extorsion&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.  &#8220;Les tactiques et les objectifs indiquent qu&#8217;il s&#8217;agit d&#8217;un acteur cybercriminel motiv\u00e9 par le vol et la destruction.&#8221;<\/p>\n<p>Apr\u00e8s l&#8217;acc\u00e8s initial, le groupe est connu pour exploiter les vuln\u00e9rabilit\u00e9s non corrig\u00e9es sur les serveurs Confluence, JIRA et GitLab accessibles en interne pour l&#8217;\u00e9l\u00e9vation des privil\u00e8ges, avant de proc\u00e9der \u00e0 l&#8217;exfiltration des informations pertinentes et \u00e0 la suppression des syst\u00e8mes et des ressources de la cible.<\/p>\n<p>Pour att\u00e9nuer ces incidents, Microsoft recommande aux organisations d&#8217;imposer une authentification multifacteur (mais pas bas\u00e9e sur SMS), de tirer parti des options d&#8217;authentification modernes telles que OAuth ou SAML, d&#8217;examiner les connexions individuelles pour d\u00e9tecter des signes d&#8217;activit\u00e9 anormale et de surveiller les communications de r\u00e9ponse aux incidents pour participants non autoris\u00e9s.<\/p>\n<p>&#8220;Sur la base de l&#8217;activit\u00e9 observ\u00e9e, ce groupe comprend la nature interconnect\u00e9e des identit\u00e9s et des relations de confiance dans les \u00e9cosyst\u00e8mes technologiques modernes et cible les t\u00e9l\u00e9communications, la technologie, les services informatiques et les soci\u00e9t\u00e9s de support &#8211; pour tirer parti de leur acc\u00e8s \u00e0 partir d&#8217;une organisation pour acc\u00e9der aux organisations partenaires ou fournisseurs.&#8221;<\/p>\n<p>Au milieu des retomb\u00e9es des fuites, LAPSUS $ semble faire une pause.  &#8220;Certains de nos membres ont [sic] des vacances jusqu&#8217;au 30\/3\/2022.  Nous pourrions \u00eatre silencieux pendant quelques temps [sic]&#8221;, a d\u00e9clar\u00e9 le groupe sur sa cha\u00eene Telegram.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/microsoft-and-okta-confirm-breach-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft a confirm\u00e9 mardi que l&#8217;\u00e9quipe de piratage ax\u00e9e sur l&#8217;extorsion de dollars LAPSUS avait obtenu un &#8220;acc\u00e8s limit\u00e9&#8221; \u00e0 ses syst\u00e8mes, car le fournisseur de services d&#8217;authentification Okta a r\u00e9v\u00e9l\u00e9 que pr\u00e8s de 2,5 % de ses clients ont \u00e9t\u00e9 potentiellement touch\u00e9s \u00e0 la suite de la violation. &#8220;Aucun code ou donn\u00e9e client n&#8217;a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":48853,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,17149,4158,4165,4161,34000,4555,4157,4159,4171,4170,33682,4167,8362,4160,4163,4162,33459,164,4172,4169,899,4166,4164],"class_list":["post-48852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-confirment","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-extortion","tag-group","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lapsus","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-okta","tag-par","tag-securite-informatique","tag-securite-internet","tag-violation","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/48852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=48852"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/48852\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/48853"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=48852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=48852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=48852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}