Le NCSC et ses partenaires internationaux alertent sur les réseaux clandestins constitués d’appareils compromis
Le National Cyber Security Centre (NCSC) du Royaume-Uni et plusieurs partenaires internationaux ont publié de nouvelles recommandations sur l’utilisation, par des acteurs malveillants liés à la Chine,...
Le National Cyber Security Centre (NCSC) du Royaume-Uni et plusieurs partenaires internationaux ont publié de nouvelles recommandations sur l’utilisation, par des acteurs malveillants liés à la Chine, de réseaux à grande échelle d’appareils compromis. Selon cet avis, ces réseaux clandestins sont de plus en plus utilisés pour dissimuler des activités malveillantes et rendre leur attribution plus difficile.
D’après cette alerte, nombre des appareils concernés sont des produits connectés à Internet courants, tels que des routeurs pour petites entreprises et bureaux à domicile, des appareils de l’Internet des objets, des caméras, des enregistreurs vidéo, des pare-feu et des systèmes de stockage en réseau. Une fois compromis, ces appareils peuvent être utilisés à plusieurs étapes d’une intrusion, notamment pour rechercher des cibles, diffuser des logiciels malveillants, relayer des commandes et exfiltrer des données volées de l’environnement de la victime.
Les agences précisent qu’il ne s’agit pas d’une technique nouvelle, mais qu’elle est désormais utilisée de manière plus systématique et à plus grande échelle. Elles soulignent que certains de ces réseaux peuvent être partagés entre plusieurs acteurs malveillants et mis à jour en continu. Dans certains cas, ils peuvent également se mêler à un trafic client légitime, ce qui rend leur utilisation malveillante plus difficile à détecter.
L’avis fait référence à des activités récentes associées à des groupes tels que Volt Typhoon et Flax Typhoon, liés à des opérations d’espionnage et de prépositionnement sur des infrastructures critiques. Il cite également des exemples de réseaux de zombies comptant des centaines de milliers d’appareils infectés dans le monde.
Les mesures recommandées aux défenseurs
Les recommandations se concentrent sur la réduction de l’exposition des équipements accessibles depuis Internet et sur l’amélioration de la visibilité au sein des réseaux susceptibles d’être ciblés par ces voies clandestines.
- Maintenir les routeurs, les pare-feu et les autres appareils périphériques entièrement corrigés et pris en charge.
- Remplacer les appareils obsolètes qui ne reçoivent plus de mises à jour de sécurité.
- Modifier les identifiants par défaut et utiliser une authentification forte lorsque cela est possible.
- Désactiver la gestion à distance et l’exposition à Internet qui ne sont pas nécessaires.
- Segmenter les réseaux afin qu’une compromission d’un appareil n’expose pas tous les autres.
- Surveiller les journaux et le trafic sortant afin de repérer les connexions inhabituelles ou inattendues.
Paul Chichester, directeur des opérations du NCSC, a déclaré que les opérations de type réseau de zombies demeurent une menace sérieuse, car elles exploitent les faiblesses d’appareils connectés courants et peuvent servir à soutenir des activités cybernétiques à grande échelle. L’avis vise à aider les défenseurs des réseaux à identifier rapidement les risques et à réduire les possibilités d’accès clandestin.
