Un groupe de ransomware a ajouté un important fournisseur technologique allemand à sa liste de victimes. L'inscription de T-Systems sur le site de fuite du ransomware Safepay, rapportée pour la première fois par Cybernews, désigne T-Systems, la filiale des technologies de l'information et de la communication de Deutsche Telekom, comme cible. Le groupe aurait donné à l'entreprise seulement 2 jours pour négocier avant une publication publique des données.

Cet article s'en tient à ce que les sources soutiennent réellement. Une remarque d'abord : le titre de l'article original fait référence à des camionnettes de logiciels espions israéliens opérant dans les rues américaines, mais le texte que nous avons examiné ne décrit que l'inscription de Safepay. Nous n'avons pas pu vérifier l'allégation concernant les logiciels espions à partir des éléments fournis, nous la traitons donc comme non confirmée et ne la relions pas à l'événement T-Systems.

Ce que Safepay affirme à propos de T-Systems

Selon le rapport, l'opération de ransomware Safepay a inscrit T-Systems sur son site de fuite. Les sites de fuite sont les endroits où les groupes de ransomware nomment publiquement leurs victimes pour les pousser à payer. Le groupe aurait fixé une fenêtre de 2 jours pour la négociation, après quoi il menace de publier les données volées.

Un compte à rebours court est une tactique d'extorsion courante. L'objectif est de créer un sentiment d'urgence et de limiter le temps dont dispose une entreprise pour enquêter, consulter les forces de l'ordre et décider comment réagir. Le délai en lui-même ne dit rien sur l'exactitude de l'allégation ni sur la quantité de données, le cas échéant, qui ont été dérobées.

Ce qui est confirmé et ce qui ne l'est pas

Ce que le texte disponible soutient :

  • Safepay a inscrit T-Systems sur son site de fuite.
  • T-Systems est décrit comme une filiale de Deutsche Telekom et un important fournisseur allemand de TIC.
  • Le groupe aurait accordé un délai de négociation de 2 jours.

Ce que le texte disponible n'établit pas :

  • Si T-Systems a confirmé une intrusion ou un vol de données.
  • Quel type de données, en quelle quantité, ou les données de qui le groupe prétend détenir.
  • Si les clients ou les systèmes de Deutsche Telekom sont affectés.
  • Si un montant de rançon a été exigé.

Une inscription sur un site de fuite est une affirmation de criminels, et de telles affirmations ne sont pas toujours vérifiées au moment où elles apparaissent. Tant que l'entreprise ou des chercheurs indépendants n'auront pas fourni de détails, les lecteurs doivent considérer l'ampleur de tout incident comme inconnue. Soyez prudent face aux publications de seconde main qui comblent les lacunes par des spéculations.

Pourquoi les ransomwares visant les fournisseurs de télécommunications et d'informatique importent pour les utilisateurs

Des entreprises comme T-Systems fournissent des services à d'autres organisations. Lorsqu'un fournisseur de ce type est ciblé, la préoccupation potentielle ne concerne pas seulement ses propres données, mais aussi les informations liées aux clients qu'il sert. On ne sait pas encore si c'est le cas ici, mais c'est une raison pour laquelle ces incidents attirent l'attention.

Pour les utilisateurs ordinaires, le risque pratique lié à une fuite est généralement indirect. Les données exposées peuvent ensuite être utilisées pour des tentatives d'hameçonnage, d'usurpation d'identité ou de prise de contrôle de comptes, surtout si elles contiennent des coordonnées ou des identifiants. Ces risques ne se matérialisent que si les données sont réellement publiées et contiennent des informations personnelles, ce qui n'a pas été démontré dans ce cas.

Il convient également d'être clair sur les limites des outils de confidentialité ici. Un VPN chiffre le trafic entre votre appareil et le serveur VPN. Il ne protège pas les données qu'une entreprise stocke sur ses propres systèmes, et il ne peut pas empêcher un groupe de ransomware de divulguer des informations extraites d'un réseau d'entreprise.

Ce que cela signifie pour vous

Si vous êtes client ou employé de T-Systems, de Deutsche Telekom, ou d'une organisation qui travaille avec eux, surveillez les avis officiels plutôt que de vous fier aux rumeurs. Si l'entreprise confirme un impact sur vos données, suivez directement ses recommandations.

Si vous n'êtes pas lié à ces organisations, rien dans les informations disponibles ne suggère que vous êtes affecté. Néanmoins, des incidents comme celui-ci sont une bonne occasion de passer en revue votre propre exposition, car les données fuitées de n'importe quelle violation tendent à alimenter des arnaques par la suite.

Étapes pratiques pour réduire votre exposition

  • Méfiez-vous des messages inattendus. Après un incident médiatisé, les escrocs se font souvent passer pour l'entreprise affectée. Ne cliquez pas sur les liens et n'ouvrez pas les pièces jointes d'e-mails ou de textos non sollicités. Contactez l'entreprise via son site web officiel.
  • Utilisez des mots de passe uniques. Un gestionnaire de mots de passe facilite cette tâche et limite les dégâts si un identifiant fuit.
  • Activez l'authentification multifacteur. Privilégiez les applications d'authentification ou les clés matérielles plutôt que les SMS lorsque c'est possible.
  • Maintenez vos appareils à jour. Installez rapidement les mises à jour du système d'exploitation et des applications pour combler les vulnérabilités connues.
  • Surveillez vos comptes. Vérifiez l'activité bancaire et de messagerie pour tout élément inhabituel, et utilisez des outils de notification de violation pour voir si votre adresse apparaît dans des données fuitées.
  • Soyez sceptique face aux titres sensationnalistes. Comme le montre cet article, un titre et son corps de texte peuvent diverger. Vérifiez ce qu'un rapport dit réellement avant de le partager.

En résumé

L'inscription de T-Systems sur le site de fuite du ransomware Safepay est une allégation en cours de développement, avec un délai signalé de 2 jours et peu de détails confirmés. Surveillez les déclarations de T-Systems et de Deutsche Telekom, et évitez de présumer le pire ou le meilleur avant que les faits n'émergent.

En attendant, renforcez vos propres appareils et comptes, et gardez des attentes réalistes quant à ce qu'un VPN peut faire : il protège votre connexion, pas les données détenues par des tiers. Pour les lecteurs qui souhaitent du contexte sur un autre type de menace, notre rapport sur la confirmation par ICE de l'utilisation du logiciel espion Paragon Graphite sur les communications chiffrées explique comment les logiciels espions commerciaux peuvent cibler directement les appareils, ce que les outils au niveau du réseau seuls ne peuvent pas arrêter.