Des chercheurs en sécurité de Huntress ont identifié une nouvelle variante de rançongiciel appelée Settra, déployée dans au moins deux attaques récentes contre des organisations des secteurs du commerce de détail et de l'industrie manufacturière. Les conclusions, détaillées dans un rapport relayé par Infosecurity Magazine, décrivent les techniques post-compromission utilisées par les attaquants une fois qu'ils ont pris pied dans les réseaux des victimes, offrant un aperçu utile de la manière dont les opérations de rançongiciel se déroulent réellement après l'intrusion initiale.

Comment les attaques du rançongiciel Settra se sont déroulées

Selon les chercheurs, les attaquants à l'origine de ces incidents Settra ne se sont pas appuyés sur une faille dans un logiciel ou un protocole VPN pour entrer. Ils ont plutôt utilisé des identifiants VPN compromis, c'est-à-dire des noms d'utilisateur et des mots de passe déjà volés ou divulgués, pour se connecter aux réseaux d'entreprise comme s'il s'agissait de télétravailleurs légitimes. Cette distinction est importante. Le VPN lui-même n'a pas été « exploité » au sens de l'abus d'une vulnérabilité technique ; les attaquants ont plutôt tiré parti d'une hygiène défaillante en matière d'identifiants pour franchir une porte d'entrée restée ouverte parce que les clés avaient été volées.

Une fois à l'intérieur, les attaquants sont passés à ce que les professionnels de la sécurité appellent la phase post-compromission, l'étape où un intrus disposant déjà d'un accès cherche à étendre son contrôle, à éviter la détection et, en fin de compte, à déployer des charges utiles de rançongiciel à travers le réseau. Les chercheurs de Huntress se sont spécifiquement attachés à documenter ces techniques, ce qui est important car cela montre aux défenseurs où se trouvent réellement les véritables occasions d'arrêter une attaque en cours, souvent bien avant que le chiffrement ne commence.

Pourquoi le commerce de détail et l'industrie manufacturière sont des cibles attrayantes

Les deux attaques Settra documentées ont frappé des organisations du commerce de détail et de l'industrie manufacturière, deux secteurs qui sont depuis longtemps des cibles privilégiées des opérateurs de rançongiciels. Les entreprises de commerce de détail traitent généralement de grands volumes de données de paiement des clients et fonctionnent avec des marges serrées, ce qui rend l'indisponibilité causée par un point de vente ou un système de gestion des stocks chiffré extrêmement coûteuse. Les entreprises manufacturières, quant à elles, exploitent souvent un mélange de systèmes informatiques modernes et de technologies opérationnelles plus anciennes, plus difficiles à corriger et à surveiller, et toute perturbation des lignes de production peut rapidement se répercuter en retards dans la chaîne d'approvisionnement.

Les deux secteurs ont également tendance à dépendre fortement d'outils d'accès à distance, notamment des VPN, pour prendre en charge des équipes réparties, des fournisseurs et de multiples sites physiques. Cette dépendance n'est pas en soi une faiblesse. Mais elle signifie que si les identifiants liés à cet accès à distance sont un jour volés par hameçonnage, bourrage d'identifiants ou une violation antérieure, les attaquants obtiennent un chemin direct vers le réseau sans avoir besoin de trouver ou d'exploiter une vulnérabilité logicielle.

Pour un aperçu plus large de la manière dont les groupes de rançongiciels opèrent une fois qu'ils ont pris pied, y compris les tactiques de double extorsion utilisées pour faire pression sur les victimes afin qu'elles paient, notre précédente couverture de la campagne d'extorsion du groupe de rançongiciel Settra détaille comment ces opérateurs combinent le chiffrement des fichiers avec la menace de divulguer les données volées.

Protéger votre organisation contre les attaques de rançongiciels basées sur les identifiants

Parce que ces attaques ont commencé avec des identifiants volés plutôt qu'avec un exploit technique, les défenses les plus efficaces sont celles que les organisations peuvent contrôler directement. L'authentification multifacteur sur tous les comptes VPN et d'accès à distance demeure l'une des barrières les plus efficaces, car elle signifie qu'un mot de passe volé ne suffit plus à lui seul pour se connecter. La rotation régulière des identifiants, la surveillance des connexions depuis des emplacements inhabituels ou à des heures inhabituelles, et la révocation immédiate de l'accès pour les anciens employés ou les comptes inutilisés réduisent tous le vivier d'identifiants disponibles que les attaquants peuvent abuser.

La segmentation du réseau est tout aussi importante. Si un attaquant parvient à franchir la connexion initiale, limiter ce à quoi ce compte peut accéder en interne ralentit ou bloque les déplacements latéraux dont dépendent les opérateurs de rançongiciels pendant la phase post-compromission. Le maintien de sauvegardes hors ligne régulièrement testées garantit que, même si le chiffrement se produit, une organisation dispose d'une voie de récupération qui n'implique pas de payer une rançon. Les outils de détection des points de terminaison qui signalent les comportements inhabituels, plutôt que de s'appuyer uniquement sur des signatures de logiciels malveillants connus, peuvent également aider à intercepter des variantes nouvelles ou non documentées comme Settra avant qu'elles ne causent des dommages étendus.

Ce que cela signifie pour vous

Pour les employés qui utilisent un VPN d'entreprise pour travailler à distance, ce rapport rappelle que vos identifiants de connexion sont une véritable cible, et non un simple détail administratif. Réutiliser des mots de passe entre des comptes personnels et professionnels, ignorer les invites d'authentification multifacteur ou cliquer sur des courriels d'hameçonnage vous demandant de « vérifier » votre connexion VPN peut donner aux attaquants exactement l'accès dont ils ont besoin. Traitez vos identifiants VPN avec le même soin qu'une clé de bureau physique : ne les partagez jamais, changez-les si vous suspectez une quelconque exposition, et signalez immédiatement tout élément suspect à votre équipe informatique ou de sécurité.

Pour les propriétaires d'entreprise et les responsables informatiques, les cas du rançongiciel Settra constituent une étude de cas utile sur la manière dont les attaques modernes de rançongiciels progressent réellement. Le point d'accès initial n'est souvent pas un piratage sophistiqué de votre technologie, c'est une personne qui clique sur le mauvais lien ou réutilise un mot de passe. Investir dans la sécurité des identifiants et surveiller la phase post-compromission d'une attaque peut être tout aussi précieux qu'investir dans le dernier logiciel de détection.

Points clés à retenir

  • Activez l'authentification multifacteur sur chaque compte VPN et d'accès à distance, sans exception.
  • Auditez et faites tourner les identifiants régulièrement, et désactivez immédiatement l'accès pour les employés partis ou les comptes inutilisés.
  • Segmentez votre réseau afin qu'une seule connexion compromise ne puisse pas facilement atteindre les systèmes sensibles.
  • Maintenez des sauvegardes hors ligne testées afin que la récupération ne dépende pas du paiement d'une rançon.
  • Formez le personnel à reconnaître les tentatives d'hameçonnage visant à récolter des identifiants VPN ou d'accès à distance.

L'émergence du rançongiciel Settra souligne un schéma observé dans une grande partie du paysage des rançongiciels : les attaquants privilégient de plus en plus les identifiants volés plutôt que les exploits techniques, car ils sont plus simples à obtenir et tout aussi efficaces. Renforcer dès aujourd'hui la sécurité des identifiants reste l'une des mesures les plus pratiques que toute organisation, dans le commerce de détail, l'industrie manufacturière ou ailleurs, peut prendre contre la prochaine variante de rançongiciel qui se présentera.