Redistribution sur le marché des ransomwares Bitcoin, piratage du Service fédéral des impôts de la Fédération de Russie et autres événements de cybersécurité

Redistribution sur le marché des ransomwares Bitcoin, piratage du Service fédéral des impôts de la Fédération de Russie et autres événements de cybersécurité

Cybersec_Digest_2

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Le GRU ukrainien a annoncé un piratage du service fiscal russe.
  • Les sites Web de deux groupes de ransomwares ont été mis hors ligne.
  • Les applications OAuth ont été utilisées pour automatiser le minage furtif.
  • Le chef présumé des hackers de Kelvin Security a été arrêté en Espagne.

Les applications OAuth ont été utilisées pour automatiser l’exploitation minière furtive

Les chercheurs de Microsoft ont découvert une série de cyber-incidents dans lesquels des applications OAuth ont été utilisés pour automatiser les attaques de phishing, compromettre la messagerie professionnelle et l’extraction secrète de crypto-monnaie.

Les pirates ont ciblé les comptes dépourvus de mécanismes d’authentification forts. De nouvelles applications OAuth dotées de privilèges élevés ont été créées via les comptes capturés, ce qui a fourni au logiciel malveillant un accès constant et inaperçu au système.

Dans un cas, un attaquant sous le nom d’utilisateur Storm-1283 a déployé des machines virtuelles pour l’extraction de crypto-monnaie à l’aide d’OAuth. Les dégâts variaient entre 10 000 et 1,5 million de dollars selon la durée de l’attaque.

Figure-1-Application OAuth-pour-la-chaîne-d'attaque-de-cryptominage
Données : Microsoft.

Collectivement, les experts ont trouvé et supprimé environ 17 000 versions malveillantes de l’application, qui ont été utilisées par les attaquants pour envoyer plus de 927 000 e-mails de phishing entre juillet et novembre.

Le GRU d’Ukraine a annoncé le piratage du service fiscal russe

Le 12 décembre, la cyberunité du renseignement principal d’Ukraine a annoncé avoir piraté 2 300 serveurs régionaux du Service fédéral des impôts de la Fédération de Russie en les infectant avec des logiciels malveillants.

Selon le communiqué du GRU, l’attaque a entraîné la destruction complète de la base de données principale du département et de ses copies de sauvegarde. La société informatique russe Office.ed-it.ru, qui fournit des services de centre de données au Service fédéral des impôts, a également été piratée, ce qui a perturbé la connexion entre les services fiscaux territoriaux et le bureau central de Moscou.

20231212-02-01
Données : GRU.

Selon les estimations ukrainiennes, la paralysie du système fiscal russe se poursuivra pendant au moins un mois et son rétablissement complet est peu probable.

Bleeping Computer n’a pas pu confirmer cette information de manière indépendante.

Le leader présumé des hackers de Kelvin Security arrêté en Espagne

Le 7 décembre, la police espagnole a arrêté à Alicante un citoyen vénézuélien, qui serait l’un des dirigeants du groupe de hackers Kelvin Security.

Les responsables de l’application des lois estiment que depuis 2020, les cybercriminels ont attaqué au moins 300 agences gouvernementales dans 90 pays, dont l’Espagne, l’Allemagne, l’Italie, l’Argentine, le Chili, le Japon et les États-Unis. Les données volées étaient vendues sur des forums de hackers.

Le détenu, selon les enquêteurs, a blanchi les produits du crime via des crypto-monnaies.

La police a confisqué du matériel informatique, avec l’aide duquel elle espère identifier les complices de l’accusé, les acheteurs de données et d’autres personnes qui lui sont liées.

Les sites Web de deux groupes de ransomwares sont hors ligne

La semaine dernière, l’infrastructure serveur des gangs de ransomwares ALPHV (BlackCat) et NoEscape est soudainement devenue indisponible.

Les premiers ont restauré quelques jours plus tard les sites de négociations et de fuites de données, mais sans contenu. Ils ont expliqué l’incident comme des échecs du côté de l’hébergement.

À leur tour, les opérateurs de NoEscape ont été soupçonnés par les utilisateurs de X d’une arnaque à la sortie de plusieurs millions de dollars.

Entre-temps, plusieurs sources indépendantes ont suggéré que la fermeture des infrastructures des deux groupes aurait pu avoir lieu après l’intervention des forces de l’ordre américaines. La publication Bleeping Computer a confirmé cette information de manière indépendante.

Dans le même temps, le gang du ransomware LockBit a profité de l’occasion pour annoncer son intention de recruter des opérateurs ALPHV et NoEscape dans son équipe.

Les données de l’une des victimes de l’ALPHV, l’Agence allemande de l’énergie, ont déjà été publiées sur le site de fuite LockBit.

Toyota a mis en garde ses clients contre la fuite d’informations personnelles et financières

Toyota Financial Services, filiale de Toyota Motor Corporation, a informé ses clients qu’un tiers avait accès à leurs données confidentielles et financières. L’incident s’est produit en novembre et a touché des succursales en Europe et en Afrique.

lettre
Données : Heise.

L’attaque a été menée par des pirates informatiques de Medusa. Après avoir échoué à collecter la rançon de 8 millions de dollars, ils ont divulgué les informations volées sur leur site de fuite.

Les données compromises comprenaient :

  • nom et prénom;
  • adresse résidentielle;
  • informations contractuelles ;
  • détails de la location, de l’achat ;
  • IBAN.

Toyota poursuit son enquête interne et promet d’informer rapidement les clients concernés s’il découvre d’autres informations.

Des stratagèmes frauduleux impliquant des investissements dans des crypto-monnaies se sont répandus en Fédération de Russie

Depuis début 2023, la société de sécurité de l’information FAS.ST a identifié 10 programmes d’affiliation frauduleux actifs qui attirent des utilisateurs de la Fédération de Russie par le biais de tirages au sort et de crypto-investissements.

Pour développer leur activité illégale, les attaquants achètent des ressources de phishing prêtes à l’emploi et des modèles de pages avec des formulaires de paiement, ainsi que du trafic pour une part de l’argent volé aux victimes.

Les pages majoritairement frauduleuses sont dédiées aux loteries avec choix d’une boîte avec un prix, aux investissements dans les cryptomonnaies et surtout aux promotions « rentables » des places de marché. Les offres d’achat d’un « beau » nom de domaine pour un site Web sont moins courantes.

blog1
Programmes d’affiliation d’escrocs en chiffres. Données : FAC.CT

Chaque mois, un de ces programmes peut rapporter aux participants de la « communauté partenaire » environ 4,3 millions de roubles.

Également sur ForkLog :

Que lire ce week-end ?

Nous discutons des spécificités du piratage éthique avec les employés de la société d’analyse ukrainienne HAPI.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !



Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !