L'attaque du ransomware Jack Henry expose des vulnérabilités

Une attaque d’ingénierie sociale, un appel téléphonique usurpé et un groupe de hackers déjà tristement célèbre dans le secteur financier. Avec ces prémisses a commencé ce qui est aujourd'hui décrit comme l'un des épisodes les plus délicats de l'histoire récente de Jack Henry, l'un des principaux fournisseurs américains d'infrastructures technologiques pour le secteur bancaire. LE'Attaque du rançongiciel Jack Henry a impliqué l'environnement informatique interne de l'entreprise par le biais d'une escroquerie de phishing vocal, ouvrant ainsi un dossier qui touche des milliers de banques clientes aux États-Unis.

Points clés

  • Jack Henry a subi une attaque de ransomware d’ingénierie sociale et de phishing vocal ciblant ses employés.
  • Le groupe responsable est Chasseurs brillantsactif depuis 2019 et déjà auteur de nombreuses attaques à grande échelle.
  • Aucun système bancaire de base ou système orienté client n’a été compromis ou perturbé.
  • Les données personnelles relatives à ont été volées dix des 7.200 banques clientes de l'entreprise.
  • Jack Henry propose deux ans de surveillance du crédit et a exclu tout paiement de rançon.

Une attaque de ransomware née d’une tromperie vocale

L'accès non autorisé à l'environnement d'entreprise de Jack Henry n'est pas dû à une vulnérabilité technique, mais à la tromperie directe de certains employés. L'entreprise a expliqué que l'intrusion avait été rendue possible par un stratagème ingénierie sociale basée sur le phishing vocalune technique dans laquelle les attaquants usurpent l'identité du personnel interne ou de fournisseurs de confiance par téléphone pour obtenir des informations d'identification ou un accès.

C’est un détail qui pèse autant que la faille elle-même : cela signifie que le point faible n’était pas le périmètre numérique de l’entreprise, mais le facteur humain. Un élément qui, ces dernières années, est devenu la cible préférée des groupes d'extorsion les plus sophistiqués, précisément parce qu'il est plus difficile à protéger avec des pare-feu et des correctifs.

Qui est ShinyHunters

Il y a derrière l'opération Chasseurs brillantsun collectif criminel actif depuis 2019 et déjà responsable d'une longue série d'attaques de ransomware et d'extorsion contre de grandes entreprises. Le groupe s'est bâti une réputation spécifique en utilisant des techniques d'ingénierie sociale pour pénétrer des environnements d'entreprise complexes, en contournant les défenses techniques en ciblant directement les personnes.

Systèmes de base sécurisés, mais données volées dans dix banques

Les données les plus pertinentes pour le secteur bancaire concernent les limites de l’impact : selon ce que déclarait Jack Henry, pas de systèmes orientés client, pas de plates-formes de base et pas de services de traitement quotidiens a été atteint ou interrompu par l'attaque. Les banques partenaires ont donc continué à exploiter les services essentiels sans interruption.

C’est précisément pourquoi le marché financier suit de près des épisodes comme celui-ci : un vendeur comme Jack Henry n’est pas une seule banque, mais une infrastructure partagée par des milliers d’institutions. Un bloc des systèmes centraux aurait pu se répercuter sur l’ensemble de l’écosystème bancaire desservi par l’entreprise.

L’étendue de la violation de données

Malgré le confinement des systèmes d'exploitation, les attaquants ont quand même réussi à extraire des données personnellement identifiables. Jack Henry a précisé que l'exfiltration a touché dix des 7.200 banques clientes qui s'appuient sur sa technologie, un nombre faible en pourcentage mais non négligeable compte tenu de la sensibilité des données impliquées dans le secteur bancaire.

La réponse de l'entreprise : enquête, maintien de l'ordre et pas de rançon

En matière de réponse, Jack Henry a activé une série de mesures standards pour des incidents de cette nature. La société a annoncé qu'elle offrirait deux ans de surveillance du crédit aux institutions financières concernées, afin qu'elles puissent à leur tour le mettre à la disposition de leurs titulaires de comptes.

Parallèlement, l'entreprise a commandé un société externe indépendante spécialisée en analyse médico-légale informatique pour soutenir l'enquête et coopère activement avec les forces de l'ordre fédérales américaines. Il s'agit d'une étape qui témoigne de la volonté de traiter l'affaire avec la plus grande rigueur d'enquête, ainsi que de documenter de manière vérifiable l'étendue réelle de la violation des données bancaires.

Sur le plan économique, Jack Henry a voulu lever d'emblée toute ambiguïté : l'incident est défini comme une tentative d'extorsion, mais l'entreprise a déclaré n'avoir effectué aucun paiement aux assaillants. « Cet incident impliquait une tentative d'extorsion et nous n'effectuons aucun paiement à l'auteur de la menace », a déclaré la société, ajoutant qu'elle avait déterminé que l'événement « n'était pas financièrement important pour la société ».

Jack Henry a également exprimé publiquement sa déception face à l'incident : « Nous reconnaissons et regrettons profondément toute inquiétude que cet incident pourrait causer à nos clients et à leurs titulaires de comptes », lit-on dans la note publiée par la société.

L'histoire s'inscrit dans un contexte plus large dans lequel phishing vocal destiné aux employés est devenu l’un des vecteurs d’attaque les plus insidieux contre les grandes infrastructures technologiques financières. Pour un fournisseur qui sert des milliers de banques, les véritables enjeux ne sont pas seulement la violation elle-même, mais aussi la confiance que l'ensemble de l'écosystème bancaire a dans sa capacité à isoler rapidement les dommages avant qu'ils n'atteignent les systèmes critiques.

FAQ

Qui est responsable de l’attaque du ransomware contre Jack Henry ?

L'attaque a été menée par le groupe de hackers ShinyHunters, actif depuis 2019, qui a utilisé une technique d'ingénierie sociale basée sur le phishing vocal.

L'attaque du ransomware a-t-elle perturbé les principaux systèmes bancaires de Jack Henry ?

Non. Aucun système client, plate-forme principale ou service informatique quotidien n’a été compromis ou perturbé par l’attaque.

Comment Jack Henry a-t-il réagi à la violation de données ?

Jack Henry a embauché une société indépendante d'informatique judiciaire, coopère avec les forces de l'ordre fédérales et offre deux ans de surveillance du crédit aux institutions financières impliquées.

Jack Henry a-t-il payé une rançon aux assaillants ?

Non, l’entreprise a confirmé qu’elle n’avait effectué aucun paiement à l’auteur de la menace et considère que l’incident n’est pas pertinent financièrement.

Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.

Voir l’article original en italien