Noa Arias

Cela fait près de 30 ans que le film « Hackers » est sorti et, pour beaucoup d’entre nous, quand on pense à un cyberattaquant, on imagine encore un type en sweat à capuche, affalé dans son sous-sol, tapant frénétiquement sur son clavier pour se faire un nom. Cependant, beaucoup de choses ont changé au cours des trois dernières décennies et le profil type d’un attaquant d’Active Directory a considérablement évolué. Certes, certains cyberattaquants portent sans doute encore des sweats à capuche et mènent leurs attaques depuis leur sous-sol, mais aujourd’hui, ils sont plus susceptibles de le faire depuis un endroit situé à l’autre bout du monde. Lors de la Hybrid Identity Protection Conference, Allen Brokken a présenté des statistiques qui donnent à réfléchir sur les cyberattaques, ainsi que sur les différents profils et intentions des hackers modernes. Voici les cinq catégories d’attaquants d’Active Directory que Brokken a présentées lors de son intervention intitulée « Détecter et réagir aux violations d’Active Directory ».

5 types de cyberattaquants

L'hacktiviste : L'hacktiviste du 21e siècle ressemble beaucoup à ce que vous avez vu dans "Hackers", sauf que la technologie est beaucoup plus avancée et que le piratage est bien réel. Les hacktivistes sont généralement motivés par une grande cause ou un programme politique et estiment que leur cible mérite d'être attaquée. Cette catégorie d'attaquants Active Directory peut être très sophistiquée dans son approche et travaille souvent ensemble, comme un groupe de personnes ayant des intérêts communs plutôt qu'une véritable organisation. WikiLeaks et Anonymous sont deux organisations d'hacktivisme bien connues qui ont divulgué des informations sensibles afin de promouvoir une cause.

Les États-nations : La Chine, la Russie et la Corée du Nord sont tous des pays qui ont des capacités de cyberattaque et qui cherchent en fin de compte à contrôler certains aspects du domaine géopolitique. Qu'il s'agisse de vol de propriété intellectuelle militaire ou d'espionnage d'entreprise, les États-nations attaquants disposent de ressources importantes et d'une capacité organisationnelle qui leur permet de mener des attaques de grande envergure. Il y a quelques mois, la Russie a mené une attaque Active Directory qui a perturbé la cérémonie d'ouverture des Jeux olympiques d'hiver. Le logiciel malveillant wiper a pu analyser Active Directory pour déterminer les systèmes à cibler et mettre hors service le site web des Jeux d'hiver pendant 12 heures.

Organisations terroristes modernes : Des rapports récents révèlent que le cyberterrorisme est une préoccupation croissante et qu'il constituera la principale menace en matière d'infosécurité dans les années à venir. ISIS et d'autres organisations terroristes tirent parti de leurs capacités de cyberattaque pour financer leurs combats et faire avancer leur cause, qu'ils estiment justifiée par un objectif supérieur. Dans certains cas, les États-nations et les organisations de cyberterrorisme s'associent pour mener des attaques contre des nations plus grandes et plus sophistiquées. Ces cyberattaquants peuvent fonctionner de la même manière que d'autres acteurs, mais leurs motivations sont davantage liées à la cause qu'à un gain monétaire direct.

La cybercriminalité organisée : La cybercriminalité organisée est bien réelle et constitue l'équivalent de la mafia d'aujourd'hui. Le Dark Web fournit tous les services et les cyberarmes dont les réseaux de cybercriminalité organisée ont besoin pour mener à bien leurs attaques - il y a même des crimes en tant que service, où les gangs de cybercriminels se voient offrir de l'argent en échange de la réalisation d'attaques. Ces attaquants sont généralement motivés par l'argent et investiront dans une attaque complexe au fil du temps s'ils en voient la valeur potentielle. De nos jours, les gangs de cybercriminels disposent de structures organisationnelles sophistiquées, à l'instar de n'importe quelle autre entreprise. Dans de nombreux endroits du monde, l'attaque électronique est en fait un travail légitime à plein temps.

Des concurrents contraires à l'éthique : Aux États-Unis, il existe des lois strictes et une éthique générale qui empêchent les entreprises de s'attaquer directement les unes aux autres par voie électronique pour obtenir un avantage concurrentiel. Toutefois, cette norme éthique n'est pas nécessairement partagée dans le monde entier. Dans de nombreux pays, tout moyen d'obtenir un avantage est considéré comme une bonne affaire. Lorsqu'une organisation adopte cette attitude, elle est prête à se doter d'une capacité d'attaque pour gagner. Il est arrivé que des entreprises s'attaquent aux systèmes de tarification de leurs concurrents et pratiquent automatiquement la sous-enchère dans le but de les contraindre à cesser leurs activités. Plus récemment, des attaquants ont utilisé le logiciel malveillant MBR-ONI pour crypter les serveurs Active Directory de plusieurs entreprises japonaises et paralyser leurs activités.

L'attaquant Active Directory d'aujourd'hui se présente sous toutes les formes, tailles et structures organisationnelles, mais la vraie morale de l'histoire est que ces attaquants évoluent et augmentent la menace et les niveaux de sophistication. Afin de protéger l'environnement de votre entreprise, vous devez vous assurer que votre plan de reprise après sinistre vous permet de rebondir rapidement face à tout type d'attaque de logiciels malveillants.

Pour visionner l'intégralité de la présentation d'Allen Brokken sur les attaques visant Active Directory, ainsi que d'autres présentations de l'Hybrid Identity Protection Conference 2017, cliquez ici.