Méthodologie de veille
Thème : L'évolution des cyberattaques et les stratégies de cyberdéfense pour les Infrastructures Réseaux.
Dans le cadre de mon BTS SIO (option SISR), la cybersécurité des systèmes est primordiale. J'assure une veille constante sur les failles critiques
Sources :
Bulletins de sécurité du CERT-FR, et analyses techniques de la plateforme IT-Connect.
Veeam Backup & Replication : Alerte d'accès non autorisé (CVE-2023-27532)
Analyse de l'attaque
- Faille permettant à un attaquant non authentifié de demander et d'extraire des mots de passe chiffrés stockés dans la configuration de Veeam.
- Cible stratégique pour les ransomwares visant à récupérer les identifiants d'accès à l'infrastructure.
Moyens de défense
- Mise à jour immédiate vers la version 12 ou 11a de Veeam avec le correctif appliqué.
- Filtrage réseau pour restreindre l'accès au port TCP 9401 aux seuls composants légitimes.
FraudGPT : L'Intelligence Artificielle offensive au service du crime
Analyse de l'attaque
- Apparition sur le Dark Web de FraudGPT, un modèle de langage (LLM) sans restrictions de sécurité ni filtres éthiques.
- Il est conçu spécifiquement pour rédiger des e-mails de spear-phishing indétectables, créer de faux sites web et écrire des malwares.
Moyens de défense
- Déploiement de solutions de sécurité de messagerie basées sur l'IA (machine learning) pour détecter les anomalies comportementales dans les textes.
- Renforcement drastique de la sensibilisation des utilisateurs face aux attaques d'ingénierie sociale de plus en plus sophistiquées.
Compromission de 40 000 routeurs Cisco IOS XE
Analyse de l'attaque
- Exploitation d'une faille dans l'interface de gestion web des équipements fonctionnant sous Cisco IOS XE (CVE-2023-20198).
- Création de comptes locaux niveau 15 (administrateur maximal) pour déployer un implant malveillant.
Moyens de défense
- Désactivation de la fonctionnalité "HTTP/HTTPS Server" sur l'ensemble des équipements réseau.
- Recherche de journaux d'audit suspects trahissant l'élévation de privilèges.
"Citrix Bleed" : Fuite de mémoire massive sur NetScaler
Analyse de l'attaque
- La vulnérabilité CVE-2023-4966 permet d'extraire la mémoire tampon des pare-feux Citrix NetScaler.
- L'attaquant récupère silencieusement les jetons de session actifs, contournant ainsi le MFA.
Moyens de défense
- Application impérative du patch de sécurité sur les hyperviseurs.
- Purge obligatoire en ligne de commande de toutes les sessions actives pour invalider les jetons volés.
Multiples Zero-Day sur les VPN Ivanti Connect Secure
Analyse de l'attaque
- Exploitation en chaîne par des pirates étatiques des failles CVE-2023-46805 et CVE-2024-21887.
- Contournement de l'authentification menant directement à l'injection de commandes malveillantes.
Moyens de défense
- Importation du fichier XML de mitigation provisoire bloquant l'API vulnérable.
- Utilisation de l'outil ICT (Integrity Checker Tool) pour rechercher des portes dérobées.
Compromission majeure des systèmes d'AnyDesk
Analyse de l'attaque
- L'outil de bureau à distance a été victime d'une intrusion dans ses systèmes de production.
- Vol de code source et du "certificat de signature de code", permettant de créer des logiciels malveillants semblant officiels.
Moyens de défense
- Révocation des mots de passe du portail client AnyDesk.
- Déploiement de la version 8.0.8 qui utilise un nouveau certificat de sécurité révoquant l'ancien.
Alerte maximale : Faille SSL-VPN sur Fortinet FortiOS
Analyse de l'attaque
- Vulnérabilité critique (CVE-2024-21762) dans le composant SSL-VPN de FortiOS.
- Un pirate peut envoyer de simples requêtes HTTP falsifiées pour exécuter du code à distance.
Moyens de défense
- Désactivation stricte du service SSL-VPN sur l'équipement.
- Application en urgence du firmware correctif fourni par l'éditeur Fortinet.
Microsoft Patch Tuesday : 73 vulnérabilités corrigées
Analyse de l'attaque
- Microsoft a publié des correctifs pour 73 vulnérabilités, dont 2 failles dites "Zero-day" activement exploitées.
- Les failles ciblent notamment l'élévation de privilèges via le contournement de sécurité Windows SmartScreen.
Moyens de défense
- Déploiement accéléré des mises à jour Windows via WSUS.
- Mise en œuvre d'une veille proactive et priorisation des correctifs sur les postes clients.
Faille critique exploitée dans FortiClient EMS (CVE-2023-48788)
Analyse de l'attaque
- Injection SQL découverte dans la console de gestion centralisée des terminaux de Fortinet.
- Possibilité d'exécution de code à distance (RCE) avec des privilèges SYSTEM par un attaquant non authentifié.
Moyens de défense
- Déploiement immédiat de la mise à jour d'urgence vers FortiClient EMS 7.2.3+.
- Restriction forte des accès à la console d'administration via des ACL réseaux.
Vulnérabilité maximale (CVSS 10) sur les pare-feu Palo Alto PAN-OS
Analyse de l'attaque
- Faille (CVE-2024-3400) d'injection de commandes OS au sein de la fonctionnalité GlobalProtect des pare-feu Palo Alto.
- Permet à un attaquant distant d'exécuter du code arbitraire avec les privilèges "root".
Moyens de défense
- Installation du Hotfix officiel en urgence.
- Désactivation de la télémétrie des équipements en solution de contournement temporaire recommandée.
Contournement d'authentification critique sur VMware ESXi (CVE-2024-37085)
Analyse de l'attaque
- Les gangs de ransomwares exploitent une faille liée à l'intégration des hyperviseurs ESXi avec l'Active Directory de Windows.
- La simple création d'un groupe spécifique ("ESX Admins") dans le domaine AD permet à un intrus de s'octroyer automatiquement les pleins pouvoirs sur l'infrastructure.
Moyens de défense
- Mettre à jour les hôtes ESXi et vCenter.
- Limiter strictement les droits de création de groupes dans l'AD et auditer toute création du groupe de sécurité problématique.
Faille ChatGPT : Le robot d'indexation détourné pour des attaques DDoS
Analyse de l'attaque
- Découverte d'une vulnérabilité permettant de forcer les robots d'indexation d'OpenAI à cibler un serveur web spécifique.
- Les requêtes massives générées par l'infrastructure de ChatGPT saturent la cible, provoquant un déni de service distribué (DDoS) difficile à bloquer.
Moyens de défense
- Configuration avancée des pare-feu applicatifs (WAF) pour analyser et filtrer les comportements abusifs des User-Agents liés à l'IA.
- Mise en place de règles strictes de limitation de débit (Rate Limiting) sur les endpoints exposés.
Windows : 3 exploits Microsoft Defender désormais exploités par les pirates
Analyse de l'attaque
- Découverte de l'exploitation active par des pirates de trois nouvelles vulnérabilités (Zero-day) affectant Microsoft Defender.
- Ces failles permettent aux attaquants de désactiver ou de contourner les détections de l'antivirus natif de Windows pour déployer des malwares.
Moyens de défense
- Mise en place de règles de réduction de la surface d'attaque (ASR) via des stratégies de groupe (GPO).
- Déploiement immédiat des derniers correctifs d'urgence et des définitions de menaces de sécurité via Windows Update / WSUS.
Windows Server : détecter et bloquer les attaques Brute Force
Analyse de l'attaque
- Recrudescence des attaques par force brute visant les services d'authentification exposés (RDP, SMB) des serveurs Windows.
- Les attaquants utilisent des dictionnaires de mots de passe automatisés pour compromettre les comptes administrateurs.
Moyens de défense
- Mise en place de scripts PowerShell avancés permettant de lire les journaux d'événements et de bloquer automatiquement les adresses IP suspectes.
- Durcissement des stratégies de verrouillage de comptes après un nombre limité de tentatives infructueuses.