La société de cybersécurité Sygnia a publié de nouvelles recherches identifiant un acteur menaçant lié à la Chine qu'elle appelle Fire Ant, et que l'entreprise affirme cibler les infrastructures de confiance. Les conclusions proviennent du travail de réponse aux incidents de Sygnia, les mêmes enquêtes médico-légales qui ont précédemment révélé d'autres groupes de menaces notables. Bien que les détails sur les techniques spécifiques de Fire Ant restent limités dans la divulgation publique de Sygnia, la dénomination et le suivi d'un nouvel acteur lié à un État sont significatifs pour les organisations qui s'appuient sur des systèmes tiers et des infrastructures partagées pour gérer leurs opérations.

Qui est Fire Ant, et pourquoi est-ce important ?

Sygnia décrit Fire Ant comme un acteur menaçant lié à la Chine qui a été observé ciblant des infrastructures de confiance. Dans le domaine de la cybersécurité, « infrastructure de confiance » désigne généralement les systèmes, réseaux et services tiers sur lesquels les organisations s'appuient et qu'elles considèrent souvent comme sécurisés par défaut, comme les systèmes d'authentification, les outils de gestion de réseau ou les fournisseurs de services partagés. Lorsque des attaquants compromettent ce type d'infrastructure plutôt que de cibler directement une entreprise individuelle, ils peuvent potentiellement obtenir un point d'appui qui s'étend à plusieurs victimes en aval à la fois.

Ce schéma s'aligne sur une tendance plus large que les chercheurs en sécurité suivent depuis des années : les groupes liés à des États privilégient de plus en plus les compromissions de chaîne d'approvisionnement et d'infrastructure, car elles offrent un accès plus efficace que d'attaquer chaque cible directement. L'identification de Fire Ant par Sygnia ajoute un nouvel acteur nommé à la liste des groupes que les équipes de sécurité doivent surveiller lors de l'audit de leur exposition aux systèmes partagés et tiers.

Recherche plus large de Sygnia sur les menaces : Vice Society et Luna Moth

Fire Ant n'est pas le seul acteur menaçant que l'équipe de réponse aux incidents de Sygnia a enquêté. Le même ensemble de travaux médico-légaux a précédemment examiné Vice Society, un groupe de ransomware connu pour mener des attaques de double extorsion, où les attaquants chiffrent les données d'une victime et menacent de divulguer les fichiers volés à moins qu'une rançon ne soit payée. Les enquêteurs de Sygnia ont approfondi la manière dont les opérateurs de Vice Society se déplaçaient dans les environnements des victimes et exfiltraient des données, des conclusions qui ont offert un aperçu rare et de première main sur comment le ransomware Vice Society a abusé de OneDrive pour le vol de données. Cette recherche a montré comment les attaquants peuvent transformer des outils de stockage cloud quotidiens, déjà approuvés par les entreprises, en un pipeline pour voler des données d'entreprise sensibles.

L'équipe de Sygnia a également identifié un groupe connu sous le nom de Luna Moth, que l'entreprise décrit comme ressemblant à des escrocs de fausses souscriptions tout en se concentrant en fin de compte sur le vol de données d'entreprise. Prises ensemble, ces enquêtes dressent un tableau d'un paysage de menaces où les attaquants vont des équipes de ransomware menant des schémas de double extorsion aux groupes pilotés par l'ingénierie sociale se faisant passer pour des services légitimes, tous convergeant vers le même objectif : mettre la main sur des informations d'entreprise précieuses.

Le problème de la chaîne d'approvisionnement et des infrastructures de confiance

Ce qui relie Fire Ant, Vice Society et Luna Moth dans la recherche de Sygnia n'est pas un ensemble d'outils commun, mais une logique stratégique partagée. Chacun de ces acteurs, de différentes manières, exploite la confiance que les organisations placent dans les systèmes et services qu'elles utilisent quotidiennement, que ce soit une plateforme de stockage cloud, un service d'abonnement ou une infrastructure réseau essentielle. Pour les défenseurs, cela signifie que sécuriser le périmètre d'une seule organisation ne suffit plus. Les équipes de sécurité ont besoin de visibilité sur la manière dont les outils tiers et les fournisseurs d'infrastructure pourraient devenir un point d'entrée, et elles ont besoin de plans de réponse aux incidents qui tiennent compte des attaques provenant de l'extérieur de leur contrôle direct.

Cela est particulièrement pertinent pour les organisations dans des secteurs qui dépendent fortement d'infrastructures partagées, notamment les fournisseurs de services gérés, les plateformes cloud et toute entreprise qui externalise des parties importantes de sa pile technologique. Une compromission au niveau de l'infrastructure peut se propager vers l'extérieur et affecter de nombreuses organisations qui n'ont jamais interagi directement avec l'attaquant.

Ce que cela signifie pour vous

Si votre organisation utilise le stockage cloud, des outils de gestion informatique tiers ou s'appuie sur des fournisseurs de services gérés, la recherche de Sygnia est un rappel pour regarder au-delà de votre propre périmètre réseau. Demandez à vos fournisseurs et prestataires de services quels contrôles de surveillance et d'accès ils ont en place, et assurez-vous que votre propre équipe a une visibilité sur la manière dont les données entrent et sortent des plateformes de confiance. Les ransomwares à double extorsion et les groupes axés sur le vol de données comme ceux suivis par Sygnia n'ont pas besoin de compromettre directement vos systèmes s'ils peuvent compromettre une infrastructure que vous approuvez déjà.

Pour les employés individuels, le conseil pratique reste cohérent : méfiez-vous des invites de souscription ou de facturation inattendues, vérifiez toute activité inhabituelle sur votre compte via les canaux officiels et signalez rapidement tout élément suspect à votre équipe informatique ou de sécurité.

Points clés à retenir

L'identification de Fire Ant par Sygnia ajoute un nouveau nom lié à la Chine à la liste des acteurs menaçants ciblant les infrastructures de confiance, et elle arrive parallèlement au travail continu de l'entreprise qui expose comment des groupes comme Vice Society et Luna Moth exploitent des plateformes et services de confiance pour voler des données d'entreprise. Les organisations devraient examiner leur exposition aux infrastructures tierces, renforcer la surveillance autour du stockage cloud et des services partagés, et rester informées à mesure que les chercheurs continuent de publier des détails sur la manière dont ces groupes opèrent. Les infrastructures de confiance continueront d'attirer les attaquants précisément parce qu'elles sont approuvées, et cela rend la vigilance continue essentielle plutôt qu'optionnelle.