Analyse | Des pirates chinois ont violé six gouvernements d'État, selon des chercheurs

Washingtonpost - 08/03
Dans certains cas, ils ont utilisé le célèbre bogue log4j pour entrer.

Bienvenue au Cybersécurité 202 ! Au cas où vous l'auriez manqué, la Fédération internationale des chats fait partie des groupes interdisant les participants russes. C'est comme si un « chaton de fer » était descendu dans le sport.

WpObtenez l'expérience complète.Choisissez votre planArrowRight

Se passe maintenant : Les cyberattaques en Russie, en Ukraine et ailleurs sont susceptibles de jouer un rôle important dans l'audience sur les menaces mondiales du House Intelligence Committee à partir de maintenant. Il s'agit de la première audience majeure sur les menaces du Congrès depuis que la Russie a envahi l'Ukraine le mois dernier. Découvrez la couverture vidéo en direct de The Post ici.

Ci-dessous : Google a acheté Mandiant pour 5,4 milliards de dollars, et des pirates ont piraté des sociétés de gaz naturel avant l'invasion de l'Ukraine par la Russie.

Les pirates chinois ont utilisé la vulnérabilité log4j pour violer les sites Web de l'État

Au moins six gouvernements d'État ont été piratés par un groupe notoire lié au gouvernement chinois.

Le groupe de piratage a piraté les systèmes informatiques des États au cours des 13 derniers mois, volant une quantité incalculable de données, a découvert la société de cybersécurité Mandiant. Dans certains cas, les pirates ont utilisé une vulnérabilité dévastatrice et répandue appelée log4j, selon le rapport publié ce matin. (Google a annoncé ce matin qu'il achetait Mandiant pour 5,4 milliards de dollars. Plus d'informations ci-dessous).

La divulgation de ce bogue a provoqué une panique si généralisée l'année dernière - et une réponse si rapide des cyber-défenseurs mettant à jour le logiciel pour s'en protéger - qu'il existe peu d'autres cas de piratage majeur qui l'ont exploité. Dans ce cas, cependant, les pirates chinois ont agi encore plus vite que les défenseurs, pivotant pour commencer à exploiter le bogue log4j "dans les heures" suivant sa publication le 10 décembre, a constaté Mandiant.

La menace chinoise

Ce revirement rapide souligne l'immense volume de ressources que les groupes de piratage chinois mettent à contribution contre les victimes sous-protégées et sous-financées au sein du gouvernement et de l'industrie américains.

Le rapport est également un rappel brutal du fait que, alors que les responsables américains se concentrent désormais intensément sur les dangers du piratage russe lié à la guerre en Ukraine, la Chine et d'autres adversaires américains continuent de faire fi des systèmes informatiques américains qui collectent des trésors de données sensibles.

"Même si des choses se passent en Ukraine, nous ne pouvons pas ignorer les autres États-nations", m'a dit Rufus Brown, analyste principal des menaces chez Mandiant. « Les acteurs de l'État-nation vont continuer chaque jour à faire leur travail en collectant ces choses. Ils ne se découragent pas. »

Mandiant ne nomme pas les gouvernements des États qui ont été compromis par les pirates. Bien qu'il ait identifié six États victimes, il y en a probablement plus, a déclaré Brown. Et bien que l'opération semble clairement viser à recueillir des informations pour aider le gouvernement chinois, on ne sait pas exactement quelles informations les pirates recherchaient, a déclaré Mandiant.

La campagne de piratage a été particulièrement agressive. Voici quelques faits saillants :

  • Les pirates ont piraté les systèmes informatiques d'au moins trois États en utilisant une vulnérabilité logicielle jusque-là inconnue dans une application appelée USAHerds, que les États utilisent pour détecter, suivre et prévenir les épidémies de maladies du bétail. Une fois qu'ils sont entrés via cette application, ils ont pu voler des données qui allaient bien au-delà du bétail.
  • "Ce n'était que le vecteur initial pour prendre pied", m'a dit Brown. "Les gouvernements des États ont de nombreux départements et agences différents, et nous n'en savons pas assez pour dire ce qu'ils recherchaient."
  • Ces vulnérabilités jusque-là non découvertes, connues sous le nom de "jours zéro", peuvent être particulièrement dommageables car les cyber-défenseurs n'ont pas eu le temps de s'en protéger ou de rendre les failles moins dommageables. Il est également relativement rare que les pirates prennent le temps de trouver et d'exploiter une telle nouvelle vulnérabilité, car il existe presque toujours un moyen plus simple de faire le travail.

Le groupe de piratage est également curieux.

  • Mandiant, qui suit le groupe depuis des années, l'appelle APT41, en utilisant une convention de dénomination pour les groupes de piratage soutenus par le gouvernement, qu'il appelle "menaces persistantes avancées". D'autres entreprises de cybersécurité ont identifié ce qui est probablement le même groupe avec des noms tels que "Barium" et "Wicked Panda".
  • Le ministère de la Justice a inculpé cinq membres du groupe en 2020 pour avoir piraté plus de 100 entreprises amér...
    [Courte citation de 8% de l'article original]
Loading...