{"id":51230,"date":"2022-03-24T08:44:03","date_gmt":"2022-03-24T10:44:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-retracent-les-cyberattaques-lapsus-a-un-pirate-anglais-de-16-ans\/"},"modified":"2022-03-24T08:44:07","modified_gmt":"2022-03-24T10:44:07","slug":"des-chercheurs-retracent-les-cyberattaques-lapsus-a-un-pirate-anglais-de-16-ans","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-retracent-les-cyberattaques-lapsus-a-un-pirate-anglais-de-16-ans\/","title":{"rendered":"Des chercheurs retracent les cyberattaques LAPSUS$ \u00e0 un pirate anglais de 16 ans"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le fournisseur de services d&#8217;authentification Okta a d\u00e9sign\u00e9 mercredi Sitel comme le tiers li\u00e9 \u00e0 un incident de s\u00e9curit\u00e9 rencontr\u00e9 par l&#8217;entreprise fin janvier qui a permis au gang d&#8217;extorsion de dollars LAPSUS de prendre le contr\u00f4le \u00e0 distance d&#8217;un compte interne appartenant \u00e0 un ing\u00e9nieur du support client.<\/p>\n<p>La soci\u00e9t\u00e9 a ajout\u00e9 que 366 entreprises clientes, soit environ 2,5% de sa client\u00e8le, pourraient avoir \u00e9t\u00e9 impact\u00e9es par le compromis &#8220;fortement contraint&#8221;.<\/p>\n<p>&#8220;Le 20 janvier 2022, l&#8217;\u00e9quipe Okta Security a \u00e9t\u00e9 alert\u00e9e qu&#8217;un nouveau facteur avait \u00e9t\u00e9 ajout\u00e9 au compte Okta d&#8217;un ing\u00e9nieur du support client de Sitel [from a new location]&#8221;, le responsable de la s\u00e9curit\u00e9 d&#8217;Okta, David Bradbury, <a rel=\"nofollow noopener\" href=\"https:\/\/www.okta.com\/blog\/2022\/03\/oktas-investigation-of-the-january-2022-compromise\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport.  &#8220;Ce facteur \u00e9tait un mot de passe.&#8221;<\/p>\n<p>La divulgation intervient apr\u00e8s que LAPSUS$ a publi\u00e9 des captures d&#8217;\u00e9cran des applications et des syst\u00e8mes d&#8217;Okta plus t\u00f4t cette semaine, environ deux mois apr\u00e8s que les pirates ont eu acc\u00e8s au r\u00e9seau interne de l&#8217;entreprise sur une p\u00e9riode de cinq jours entre le 16 et le 21 janvier 2022 en utilisant le protocole de bureau \u00e0 distance (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Remote_Desktop_Protocol\" target=\"_blank\">RDP<\/a>) jusqu&#8217;\u00e0 ce que l&#8217;activit\u00e9 MFA soit d\u00e9tect\u00e9e et que le compte soit suspendu dans l&#8217;attente d&#8217;une enqu\u00eate plus approfondie.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/TrickBot-Gang-est-susceptible-de-modifier-ses-operations-pour-passer.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Bien que la soci\u00e9t\u00e9 ait initialement tent\u00e9 de minimiser l&#8217;incident, le groupe LAPSUS $ a appel\u00e9 la soci\u00e9t\u00e9 bas\u00e9e \u00e0 San Francisco pour ce qu&#8217;elle pr\u00e9tendait \u00eatre des mensonges, d\u00e9clarant &#8220;Je ne sais toujours pas comment c&#8217;est un [sic] tentative infructueuse ?  Connect\u00e9 \u00e0 [sic] le portail SuperUser avec la possibilit\u00e9 de r\u00e9initialiser le mot de passe et le MFA d&#8217;environ 95\u00a0% des clients ne fonctionne pas\u00a0?&#8221;<\/p>\n<p>Contrairement \u00e0 son nom, SuperUser, a d\u00e9clar\u00e9 Okta, est utilis\u00e9 pour effectuer des fonctions de gestion de base associ\u00e9es \u00e0 ses clients locataires et fonctionne selon le principe du moindre privil\u00e8ge (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\">PoLP<\/a>) \u00e0 l&#8217;esprit, accordant au personnel d&#8217;assistance l&#8217;acc\u00e8s aux seules ressources qui sont pertinentes pour leurs r\u00f4les.<\/p>\n<p>Okta, qui a fait l&#8217;objet de critiques pour son retard \u00e0 informer les clients de l&#8217;incident, a not\u00e9 qu&#8217;il avait partag\u00e9 des indicateurs de compromis avec Sitel le 21 janvier, qui a ensuite engag\u00e9 les services d&#8217;une soci\u00e9t\u00e9 m\u00e9dico-l\u00e9gale anonyme qui, \u00e0 son tour, a continu\u00e9 \u00e0 effectuer le enqu\u00eate et partager ses conclusions le 10 mars 2022.<\/p>\n<p>Selon une chronologie des \u00e9v\u00e9nements partag\u00e9e par la soci\u00e9t\u00e9, &#8220;Okta a re\u00e7u un rapport de synth\u00e8se sur l&#8217;incident de Sitel&#8221; la semaine derni\u00e8re, le 17 mars 2022.<\/p>\n<p>&#8220;Je suis tr\u00e8s d\u00e9\u00e7u par la longue p\u00e9riode qui s&#8217;est \u00e9coul\u00e9e entre notre notification \u00e0 Sitel et la publication du rapport d&#8217;enqu\u00eate complet&#8221;, a d\u00e9clar\u00e9 Bradbury.  &#8220;Apr\u00e8s r\u00e9flexion, une fois que nous avons re\u00e7u le rapport de synth\u00e8se de Sitel, nous aurions d\u00fb agir plus rapidement pour comprendre ses implications.&#8221;<\/p>\n<p>&#8220;Si vous \u00eates confus \u00e0 propos d&#8217;Okta disant que&#8221; le service n&#8217;a pas \u00e9t\u00e9 viol\u00e9 &#8220;, rappelez-vous que la d\u00e9claration est purement une soupe de mots juridiques&#8221;, a d\u00e9clar\u00e9 Runa Sandvik, chercheuse en s\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/runasand\/status\/1506350778373455873\" target=\"_blank\">mentionn\u00e9<\/a> sur Twitter.  &#8220;Le fait est qu&#8217;un tiers a \u00e9t\u00e9 viol\u00e9\u00a0; cette violation a affect\u00e9 Okta\u00a0; le fait de ne pas le divulguer a affect\u00e9 les clients d&#8217;Okta.&#8221;<\/p>\n<p>Les failles de s\u00e9curit\u00e9 d&#8217;Okta et de Microsoft sont les derni\u00e8res d&#8217;une s\u00e9rie d&#8217;infiltrations organis\u00e9es par le groupe LAPSUS$, qui a \u00e9galement touch\u00e9 des victimes de premier plan comme Impresa, NVIDIA, Samsung, Vodafone et Ubisoft.  Il est \u00e9galement connu pour faire conna\u00eetre ses conqu\u00eates sur une cha\u00eene Telegram active qui compte plus de 46 200 membres.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Check Point a d\u00e9crit LAPSUS$ comme un &#8220;groupe de piratage portugais du Br\u00e9sil&#8221;, Microsoft appelant son &#8220;m\u00e9lange unique d&#8217;artisanat&#8221; qui consiste \u00e0 cibler ses victimes avec l&#8217;\u00e9change de cartes SIM, des failles de serveur non corrig\u00e9es, la reconnaissance du dark web et le phishing par t\u00e9l\u00e9phone. tactique.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647417170_810_Facebook-frappe-dune-amende-de-186-millions-de-dollars-GDPR.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;La v\u00e9ritable motivation du groupe n&#8217;est cependant pas encore claire, m\u00eame s&#8217;il pr\u00e9tend \u00eatre purement financier&#8221;, a d\u00e9clar\u00e9 l&#8217;entreprise isra\u00e9lienne. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.checkpoint.com\/2022\/03\/22\/lapsuss-okta-the-cyber-attacks-continue\/\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;LAPSUS$ a un fort engagement avec ses followers, et publie m\u00eame des sondages interactifs sur qui devrait \u00eatre leur prochaine cible malheureuse.&#8221;<\/p>\n<h3>Un jeune de 16 ans derri\u00e8re LAPSUS$ ?<\/h3>\n<p>Mais dans une tournure int\u00e9ressante, Bloomberg <a rel=\"nofollow noopener\" href=\"https:\/\/www.bloomberg.com\/news\/articles\/2022-03-23\/teen-suspected-by-cyber-researchers-of-being-lapsus-mastermind\" target=\"_blank\">signal\u00e9<\/a> qu'&#8221;un jeune de 16 ans vivant chez sa m\u00e8re pr\u00e8s d&#8217;Oxford, en Angleterre&#8221; pourrait \u00eatre le cerveau derri\u00e8re l&#8217;op\u00e9ration, citant quatre chercheurs enqu\u00eatant sur le groupe.  Un autre membre de LAPSUS$ est soup\u00e7onn\u00e9 d&#8217;\u00eatre un adolescent vivant au Br\u00e9sil.<\/p>\n<p>De plus, le pirate informatique adolescent pr\u00e9sum\u00e9, qui s&#8217;appelle &#8220;White&#8221; et &#8220;breachbase&#8221;, pourrait \u00e9galement avoir jou\u00e9 un r\u00f4le dans l&#8217;intrusion chez le fabricant de jeux Electronic Arts (EA) en juillet dernier, selon l&#8217;expert en cybers\u00e9curit\u00e9 Brian Krebs. <a rel=\"nofollow noopener\" href=\"https:\/\/krebsonsecurity.com\/2022\/03\/a-closer-look-at-the-lapsus-data-extortion-group\/\" target=\"_blank\">dernier rapport<\/a> d\u00e9taillant les activit\u00e9s d&#8217;un membre principal de LAPSUS$ surnomm\u00e9 &#8220;Oklaqq&#8221; alias &#8220;WhiteDoxbin&#8221;.<\/p>\n<p>&#8220;En mai 2021, l&#8217;identifiant Telegram de WhiteDoxbin a \u00e9t\u00e9 utilis\u00e9 pour cr\u00e9er un compte sur un service bas\u00e9 sur Telegram pour lancer des attaques par d\u00e9ni de service distribu\u00e9 (DDoS), o\u00f9 ils se sont pr\u00e9sent\u00e9s comme&#8221; @breachbase &#8220;&#8221;, a not\u00e9 Krebs.  &#8220;La nouvelle du piratage d&#8217;EA l&#8217;ann\u00e9e derni\u00e8re a \u00e9t\u00e9 publi\u00e9e pour la premi\u00e8re fois dans la clandestinit\u00e9 cybercriminelle par l&#8217;utilisateur &#8216;Breachbase&#8217; sur la communaut\u00e9 de hackers de langue anglaise RaidForums, qui \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/www.flashpoint-intel.com\/blog\/raid-forums-seizure\/\" target=\"_blank\">r\u00e9cemment saisi par le FBI<\/a>.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/researchers-trace-lapsus-cyber-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le fournisseur de services d&#8217;authentification Okta a d\u00e9sign\u00e9 mercredi Sitel comme le tiers li\u00e9 \u00e0 un incident de s\u00e9curit\u00e9 rencontr\u00e9 par l&#8217;entreprise fin janvier qui a permis au gang d&#8217;extorsion de dollars LAPSUS de prendre le contr\u00f4le \u00e0 distance d&#8217;un compte interne appartenant \u00e0 un ing\u00e9nieur du support client. La soci\u00e9t\u00e9 a ajout\u00e9 que 366 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":51231,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[3418,277,12848,4168,4158,4165,4161,6124,133,4157,4159,4171,4170,33682,65,4167,4160,4163,4162,6644,35096,4172,4169,4166,4164],"class_list":["post-51230","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-anglais","tag-ans","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberattaques","tag-des","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lapsus","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirate","tag-retracent","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/51230","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=51230"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/51230\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/51231"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=51230"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=51230"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=51230"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}