Une nouvelle campagne Cl0p cible plusieurs organisations

Les chercheurs en sécurité suivent une nouvelle vague de violations liées au gang de ransomware Cl0p, plusieurs organisations confirmant désormais enquêter sur d'éventuelles compromissions. Selon les membres de la communauté anti-ransomware Ransom-ISAC, la campagne semble avoir commencé le 20 juillet ou aux alentours de cette date, lorsque le groupe a commencé à envoyer des courriels à plusieurs utilisateurs d'organisations ciblées à partir de comptes de messagerie compromis au hasard.

Brandon Parsons, chercheur chez Ransom-ISAC, qui suit de près cette activité, a décrit l'opération comme un effort d'extorsion coordonné plutôt qu'une attaque opportuniste isolée. L'utilisation de comptes compromis pour envoyer des courriels à plusieurs destinataires au sein de chaque organisation victime suggère que Cl0p jetait un large filet en interne une fois qu'il avait pris pied, probablement pour maximiser ses chances d'établir une persistance avant que les défenseurs ne remarquent quoi que ce soit d'inhabituel.

Ce n'est pas la première fois que Cl0p mène une campagne d'exploitation massive contre des logiciels d'entreprise plutôt que contre des points de terminaison individuels. Le groupe a un historique documenté de ciblage d'applications de transfert de fichiers et d'applications d'entreprise largement utilisées, utilisant une seule vulnérabilité pour compromettre des dizaines, voire des centaines d'organisations simultanément. Cette dernière vague suit le même manuel : trouver une faille dans un logiciel sur lequel de nombreuses entreprises s'appuient, l'exploiter à grande échelle, puis travailler sur l'accès obtenu à loisir.

Dans les coulisses de la chaîne d'attaque : webshells, RCE et vol de données

Selon l'analyse de Ransom-ISAC, les conditions présentes dans les organisations touchées ont permis aux acteurs de la menace de déployer des webshells, d'obtenir une exécution de code à distance non authentifiée et d'exfiltrer les données des victimes. Concrètement, cela signifie que les attaquants n'avaient pas besoin d'identifiants valides ou d'un clic de phishing d'un employé pour entrer. Une vulnérabilité dans un logiciel exposé leur offrait un chemin direct pour exécuter des commandes sur le serveur lui-même.

Une fois à l'intérieur, les webshells (petits scripts plantés sur un serveur compromis) donnaient aux attaquants un moyen persistant et peu visible de revenir dans l'environnement, même si la vulnérabilité d'origine était ensuite corrigée. De là, l'exfiltration des données pouvait se dérouler silencieusement, souvent avant que l'équipe de sécurité d'une organisation n'ait le moindre signe que quelque chose n'allait pas. Cette séquence — exploitation initiale, déploiement de webshell, vol silencieux de données — est devenue une signature des grandes campagnes de Cl0p, et c'est précisément pour cela que la détection est souvent en retard de plusieurs semaines sur la violation réelle.

Pourquoi la sécurité périmétrique seule n'a pas suffi

Le fil conducteur de ces incidents est que les organisations touchées s'appuyaient sur des logiciels d'entreprise exposés à Internet qui, au moment de l'exploitation, n'étaient pas corrigés contre la faille utilisée par Cl0p. Les modèles de sécurité périmétrique traditionnels supposent que si la paroi extérieure (pare-feu, logiciels corrigés, contrôles d'accès) tient, le réseau interne est relativement sûr. L'approche de Cl0p démontre à plusieurs reprises la faille de cette hypothèse : une fois qu'une seule application exposée est compromise, les attaquants trouvent fréquemment une segmentation interne minimale entre ce point d'appui et les données sensibles sur l'ensemble du réseau.

Ce schéma n'est pas propre à Cl0p. La récente violation touchant le ministère britannique de l'Éducation, qui a exposé 607 000 dossiers d'enseignants et d'universitaires, illustre à quel point un point de compromission unique peut rapidement dégénérer en un incident d'exposition de données à grande échelle lorsque les contrôles d'accès internes sont insuffisants. Dans les deux cas, la leçon est la même : les défenses périmétriques peuvent échouer, et quand elles échouent, ce qui se passe ensuite dépend entièrement de la qualité de la segmentation et de la surveillance du réseau interne.

Mesures défensives : segmentation, accès zero-trust et surveillance

Les organisations cherchant à réduire leur exposition à des campagnes comme celle-ci devraient traiter la segmentation du réseau et le contrôle d'accès avec la même sérieux que la gestion des correctifs. Quelques étapes pratiques se démarquent :

  • Corriger agressivement les logiciels exposés à Internet. Les campagnes de Cl0p ciblent systématiquement la même classe d'applications d'entreprise exposées. Priorisez la correction de tout ce qui est accessible depuis Internet public.
  • Adopter un accès réseau zero-trust (ZTNA) au lieu d'une confiance réseau plate. Plutôt que de supposer que tout ce qui se trouve derrière le pare-feu est sûr, le ZTNA et les architectures VPN d'entreprise modernes vérifient chaque demande de connexion, limitant ce qu'un serveur ou compte compromis peut atteindre.
  • Segmenter les dépôts de données sensibles. Même si un attaquant prend pied, une segmentation appropriée limite le mouvement latéral vers les données les plus importantes.
  • Surveiller les indicateurs de webshell et le trafic sortant inhabituel. Puisque l'exfiltration se déroule souvent silencieusement, la surveillance des flux de données sortants peut détecter ce que les outils périmétriques manquent.

Ce que cela signifie pour vous

Si votre organisation exécute des logiciels d'entreprise exposés à Internet, en particulier des plateformes de transfert de fichiers, de collaboration ou d'accès à distance, c'est un moment utile pour examiner l'état des correctifs et les contrôles d'accès internes. La protection contre les attaques de ransomware Cl0p ne consiste pas seulement à arrêter la violation initiale ; il s'agit de limiter ce qu'un attaquant peut faire s'il franchit la porte d'entrée. Les personnes touchées par les violations de leurs employeurs doivent également surveiller les tentatives de phishing utilisant des données volées, car les informations exfiltrées réapparaissent fréquemment dans des arnaques de suivi.

Points clés à retenir

  • La dernière vague de Cl0p a commencé vers le 20 juillet et impliquait des comptes compromis envoyant des courriels en masse à l'intérieur des organisations victimes.
  • Les attaquants ont obtenu une exécution de code à distance non authentifiée et ont déployé des webshells pour maintenir l'accès et exfiltrer les données silencieusement.
  • La sécurité périmétrique seule n'a pas arrêté cette campagne ; la segmentation interne et les contrôles d'accès zero-trust sont des compléments essentiels.
  • Les organisations devraient prioriser la correction des logiciels exposés à Internet, adopter un accès VPN zero-trust et surveiller les signes de mouvement latéral.

Alors que les enquêtes sur cette vague de Cl0p se poursuivent, davantage de détails sur les victimes spécifiques et la vulnérabilité exacte exploitée devraient émerger. En attendant, les organisations ne devraient pas attendre une attribution complète avant de renforcer les bases : corriger les logiciels exposés, limiter la confiance implicite sur le réseau et supposer que tout système unique pourrait éventuellement être compromis.