Traduit automatiquement de l'original en anglais. La formulation peut être imparfaite. Lire l'original en anglais
Le NCSC publie un avis sur le ciblage cybernétique iranien de dissidents, d'activistes et de journalistes
Le NCSC du Royaume-Uni a publié un avis sur le logiciel malveillant CHOSEN BRICK utilisé contre des dissidents, des activistes et des journalistes, accompagné d'une analyse technique et de conseils de protection.
Le National Cyber Security Centre (NCSC) du Royaume-Uni a publié un avis sur le ciblage cybernétique iranien de dissidents, d'activistes et de journalistes. L'avis porte sur une famille de logiciels malveillants que le NCSC désigne sous le nom de CHOSEN BRICK et comprend une analyse technique de ce logiciel malveillant, ainsi que des conseils destinés à aider les personnes et les organisations à se protéger. L'avis complet est disponible sur le site du NCSC : Iranian cyber targeting of dissidents, activists and journalists.
Le titre nomme trois groupes comme cibles : les dissidents, les activistes et les journalistes. L'organisme émetteur est l'autorité technique du gouvernement britannique en matière de cybersécurité, ce qui place ce document dans la catégorie réglementation et conformité pour les lecteurs au Royaume-Uni, même s'il s'agit d'un avis et non d'une règle. Personne n'écope d'une amende. Personne n'a de délai à respecter. Le NCSC informe les personnes susceptibles d'être ciblées, ainsi que les organisations qui les entourent, de ce à quoi ressemble le logiciel malveillant et des mesures à prendre.
Ce que le résumé public ne dit pas mérite d'être énoncé clairement, car c'est là que les spéculations ont tendance à s'infiltrer. Le résumé ne décrit pas la méthode d'accès initial, les plateformes sur lesquelles le logiciel malveillant s'exécute, les indicateurs de compromission, ni le groupe spécifique que le NCSC associe à l'activité au-delà du terme « iranien ». Ces détails, s'ils sont publiés, se trouvent dans l'analyse technique à l'intérieur de l'avis lui-même. Toute personne qui construit des détections ou qui informe son personnel devrait travailler à partir de ce document plutôt qu'à partir d'un titre ou du présent article.
Pour les équipes en charge de l'identité, l'aspect intéressant est le choix des cibles. Il ne s'agit pas d'un avis concernant un rançongiciel visant un hôpital ou une attaque contre la chaîne d'approvisionnement d'un éditeur de logiciels. Il s'agit de personnes. Les journalistes, les activistes et les dissidents font généralement tourner leur vie professionnelle sur un mélange de comptes personnels et organisationnels : un locataire Google Workspace ou Microsoft 365 d'une salle de rédaction, un Gmail personnel ouvert en 2009, une application de messagerie sur un téléphone, un compte de médias sociaux avec le même mot de passe que les deux. La moitié organisationnelle de ce tableau est celle sur laquelle une équipe IAM a une quelconque autorité. La moitié personnelle est celle par laquelle l'attaquant entre habituellement.
C'est là où le bât blesse. Le côté encourageant, c'est que le guide défensif pour les personnes ciblées est bien compris et peu coûteux. Il se résume à trois domaines :
- Une authentification que le hameçonnage ne peut pas contourner. Des clés matérielles FIDO2 ou WebAuthn, ou des clés d'accès de plateforme sur le compte de courriel, le fournisseur d'identité, et les comptes de médias sociaux importants. Les codes par SMS et les notifications d'approbation ne franchissent pas cette barre.
- Une récupération de compte qui n'est pas plus faible que la connexion elle-même. Un courriel de récupération ou un numéro de téléphone que la personne ciblée n'a pas consulté depuis des années est une deuxième porte d'entrée dont la serrure a été retirée.
- L'hygiène des appareils et des applications. Un logiciel malveillant a besoin d'un endroit pour s'exécuter. Moins d'applications installées hors des magasins officiels, moins d'extensions de navigateur, des correctifs de système d'exploitation à jour, et une procédure claire pour savoir quoi faire lorsqu'un appareil semble compromis.
Rien de tout cela n'est nouveau. C'est aussi fréquemment ignoré par exactement les personnes qui en ont le plus besoin, parce qu'elles sont occupées à faire un travail dangereux et qu'elles traitent leurs paramètres de compte comme une corvée à remettre à une semaine plus tranquille. L'avis du NCSC est une bonne raison de faire de cette semaine la bonne. Les salles de rédaction, les ONG et les universités qui hébergent des personnes à risque peuvent l'utiliser comme une invitation à chercher les lacunes plutôt qu'à attendre qu'une boîte de réception compromise les annonce.
La lecture optimiste est qu'une autorité technique nationale a décidé que cette population méritait un avis dédié accompagné d'une analyse de logiciel malveillant, plutôt qu'un générique « soyez prudents ». Cela relève le niveau pour quiconque le lit. Cela donne également aux équipes de sécurité un document citable à présenter à la direction pour demander des clés matérielles ou une politique de récupération plus stricte pour le personnel à haut risque, ce qui est une conversation plus productive que celle qui commence après la brèche.
Que doit vérifier une équipe en charge de l'identité ou de la sécurité dès maintenant ? Dressez la liste des membres du personnel et des collaborateurs dont le travail correspond au profil mentionné dans l'avis et confirmez que chacun dispose d'un MFA résistant au hameçonnage appliqué de manière obligatoire, et pas seulement disponible, sur le fournisseur d'identité organisationnel et sur leur courriel de travail. Examinez les options de récupération et les paramètres d'authentification héritée sur ces mêmes comptes, car un ancien chemin IMAP ou un téléphone de récupération non surveillé annule la clé de la porte d'entrée. Lisez l'analyse technique dans l'avis et transmettez les indicateurs qu'il contient à la personne responsable de la détection sur les terminaux et du filtrage des courriels, puis informez les personnes concernées en langage clair plutôt qu'avec un PDF de politique.
Soyez la première personne à commenter
Réservé aux membres : inscrivez-vous si vous avez quelque chose à dire qui en vaut la peine.
Vous voulez donner votre avis? Connectez-vous ou créez un compte gratuit.
Aucun commentaire pour le moment.