Un chercheur plaide en faveur de mesures de cybersécurité à l’ancienne

Un chercheur plaide en faveur de mesures de cybersécurité à l’ancienne

Les fraudeurs cryptographiques peuvent souvent vaincre des victimes qui ne possèdent pas de formation de base en cybersécurité. L’intelligence artificielle (IA) est la solution pour une meilleure sécurité, affirment certains, mais des chercheurs comme Jeremiah Fowler rétorquent que l’intelligence humaine est très bien.

Des entreprises comme Cyvers.ai entraînent l’IA à reconnaître les activités inhabituelles en chaîne. Anchain.ai utilise l’IA dans son framework Web3SOC pour identifier les vulnérabilités des contrats intelligents.

Au moment de la rédaction de cet article, il y avait peu de choses à signaler sur les niveaux de réussite de ces nouveaux outils brillants. Dans tous les cas, ils constituent, au mieux, un complément au bon travail de détective à l’ancienne.

Il suffit de demander au chercheur en cybersécurité Jeremiah Fowler.

Ancien employé d’une grande entreprise de logiciels, le cyber-expert est ensuite devenu co-fondateur de la société de recherche en cybersécurité Security Discovery avec son collègue cyber-chercheur Bob Diachenko.

Depuis sa création, la société a réalisé des progrès significatifs en aidant les gens à éviter les escroqueries cryptographiques en protégeant les données sensibles. Même si le paysage des menaces a évolué pour s’adapter aux nouvelles technologies, les méthodes d’attaque restent similaires à celles des époques révolues.

Selon Fowler, la clé de la lutte contre la cybercriminalité réside dans une cyberhygiène de base. Il affirme que la première ligne de défense est de former les employés à une gestion rigoureuse des mots de passe et aux dangers liés au fait de cliquer sur des liens malveillants.

Les mêmes règles s’appliquent aux investisseurs en crypto, qui peuvent être victimes d’escroqueries par ignorance ou négligence. Une liste apparemment interminable de bogues logiciels que les pirates peuvent exploiter ajoute encore plus de danger à l’ensemble.

Mais il y a de l’espoir pour les investisseurs en crypto. Continuez de lire pour en savoir davantage.

Une erreur d’utilisateur a conduit à une cyber-violation sur Colonial Pipeline

Aux débuts du secteur bancaire, la plus grande menace à laquelle les banques étaient confrontées était le vol d’espèces détenues sur place. Avec l’avènement des nouveaux systèmes numérisés, les voleurs ont profité du secteur relativement nouveau de la cybersécurité pour orchestrer des stratagèmes sophistiqués.

Même si, à première vue, ces vols semblaient très sophistiqués, les autopsies révèlent une traînée de miettes cachées à la vue de tous.

Prenons, par exemple, l’attaque du Colonial Pipeline en 2021 qui a interrompu l’approvisionnement de 2,5 millions de barils de pétrole sur la côte Est. Un attaquant a obtenu l’accès à distance à l’usine grâce à un mot de passe divulgué.

Les attaquants coloniaux ont utilisé une souche de ransomware appelée DarkSide, qui représentait la deuxième plus grande recette en 2021 | Source : Chainalysis

Une enquête a révélé que le mot de passe existait sur le dark web. Un employé a probablement utilisé un mot de passe compromis lors d’une autre attaque pour sécuriser la connexion.

Les erreurs des utilisateurs sont souvent à l’origine de la plupart des exploits

Le hack en lui-même n’était finalement pas sophistiqué. Tout cela se résumait à une erreur d’utilisateur dont tout le monde pouvait être victime.

Un rapport du FBI montre que la fraude à l'investissement, y compris les escroqueries cryptographiques, a prospéré l'année dernière, mais le chercheur en sécurité Jeremiah Fowler affirme que le travail de détective de base reste le même.
Fraudes à l’investissement signalées au FBI dans le rapport 2022 | Source : Centre de plaintes contre la criminalité sur Internet du FBI

Les employés peuvent parfois recevoir des e-mails liés aux sites Web qu’ils ont visités. Dans de nombreux cas, la familiarité du site ou certains mots amènent le destinataire à ouvrir l’e-mail et à ne se rendre compte qu’il a été victime d’une arnaque que lorsqu’il est trop tard.

Selon Fowler, les escroqueries par ingénierie sociale sont parmi les plus difficiles à arrêter car elles reposent sur une relation entre la victime et l’escroc. L’escroc amène la victime à divulguer des informations personnelles ou financières après avoir gagné sa confiance.

Mais encore une fois, le vecteur d’attaque n’est pas l’exploitation compliquée d’un bug sur un serveur quelque part. La plupart du travail des pirates informatiques est effectué sur Internet ouvert, ce qui rend leur traçabilité relativement facile.

Pourtant, cela ne veut pas dire qu’il n’y a pas d’acteurs sophistiqués.

En 2019, Arne Sorenson, PDG de Marriott International, a décrit une violation qui a compromis la base de données des clients de leur chaîne hôtelière Starwood récemment acquise.

Le 8 septembre 2016, peu après l’acquisition, un système de surveillance de base de données, IBM Guardium, a signalé une demande suspecte visant à renvoyer le nombre de lignes de la base de données Starwood. Selon le PDG, le pirate informatique a utilisé les informations d’identification d’un administrateur pour effectuer cette requête inhabituelle.

Une enquête menée par un tiers a révélé que des pirates informatiques avaient utilisé des logiciels malveillants pour surveiller et prendre le contrôle d’un ordinateur.

Plus tard, le cabinet médico-légal a découvert un outil utilisé par les pirates pour sonder la mémoire d’un ordinateur à la recherche de noms d’utilisateur et de mots de passe. Ce malware a probablement amené les pirates à acquérir des mots de passe, donnant ainsi accès à d’autres parties du réseau de Starwood.

Inévitablement, l’équipe a découvert des fuites d’informations sur les réservations des clients et d’une base de données de données de passeport. La violation aurait affecté les informations de clients d’une valeur de 500 millions de dollars.

Compliqué? Assez.

Mais encore une fois, il s’agissait de la fuite d’un ensemble d’informations d’identification donnant accès à l’ensemble du système. C’était le point faible.

Les blockchains publiques facilitent le suivi des fraudeurs cryptographiques

En ce qui concerne les hacks cryptographiques, la nature publique des blockchains élimine largement le besoin d’un suivi sophistiqué. Dans la plupart des cas, l’identité d’un pirate informatique est souvent publiée sous forme d’adresse blockchain après des exploits majeurs.

Cela permet aux enquêteurs de suivre plus facilement le flux de fonds criminels si le pirate informatique n’utilise pas de mélangeur. Même dans ce cas, il est toujours possible de retracer les flux jusqu’à ce point.

Exemple récent de suivi de fonds Du hack de pont au mixeur
Exemple récent de suivi de fonds Du hack de pont au mixeur | Source : Laboratoires TRM

L’année dernière, le Trésor américain a sanctionné un mélangeur acceptant les jetons ERC-20 afin de réduire le risque qu’il soit utilisé pour blanchir des fonds. Cette décision a suscité des protestations de la part de Coin Center et d’autres groupes promouvant la résistance à la censure.

Le suivi des flux Bitcoin est une tâche facile, déclare un chercheur en sécurité

Le caractère public de la blockchain a fait de la notion de confidentialité un point légèrement discutable.

Il est relativement simple pour quiconque de créer un outil permettant de suivre les mouvements de fonds sur des chaînes populaires comme Ethereum et Bitcoin. Toute personne ayant une compréhension de base du processus de signature des transactions et de la manière d’utiliser un explorateur de blockchain peut utiliser les données disponibles pour devenir un détective de cryptographie.

Évitez d’être victime d’un crime cryptographique. Consultez nos conseils de sécurité pratiques ici.

En fait, selon Fowler, retrouver le Bitcoin volé est la partie la plus simple de la plupart des enquêtes. Bien qu’il soit difficile de connaître la véritable personnalité d’un escroc de crypto-monnaie, comme une adresse de crypto-monnaie masque son identité, le fil d’Ariane qu’il laisse sous la forme d’adresses e-mail, de numéros d’assistance ou de ressources de sites Web peut révéler sa véritable identité.

« Lorsque les criminels obtiennent une formule qui fonctionne, ils la reproduisent. Il n’y a aucune raison de réinventer la roue, mais ce faisant, ils deviennent paresseux et laissent des indices à des gens comme moi qui savent où chercher.

Fowler soutient que le criminel peut être traduit en justice même si les avoirs ne peuvent pas être récupérés. Il dit que plutôt que d’explorer le site Web de l’escroc par des moyens douteux, il préfère le chapeau blanc ou les méthodes éthiques pour déterminer le degré de sophistication de leur réseau.

« En tant que chercheur en sécurité éthique, je ne tolère ni ne soutiens l’accès non autorisé à un réseau ou à un site Web, mais il est difficile de ressentir de la sympathie pour les criminels qui ciblent des investisseurs crypto innocents lorsque les escrocs subissent un incident de données ou voient leur réseau compromis. »

Les primes aux bogues devraient compléter plutôt que remplacer les bonnes politiques en matière de cybersécurité. Le chercheur en cybersécurité met en garde contre leur utilisation excessive en tant que méthode principale, car de nombreux chercheurs éthiques pourraient refuser une offre basse et laisser une entreprise vulnérable.

« Dans le monde des affaires, nous disons toujours que ce n’est pas le cas en cas de violation de données, c’est quand il y a une violation de données… Le dernier rapport sur le coût d’une violation de données estime qu’il est d’environ 4 millions de dollars, mais il peut dévaster la réputation de la marque d’une entreprise. »

En fin de compte, les entreprises doivent prendre au sérieux la protection des données des utilisateurs. Quoi qu’il en soit.

J’ai quelque chose à dire sur les méthodes du chercheur en cybersécurité Jeremiah Fowler ou autre chose ? Écrivez-nous ou rejoignez la discussion sur notre chaîne Telegram. Vous pouvez également nous retrouver sur TikTok, Facebook ou X (Twitter).

Clause de non-responsabilité

Conformément aux directives du Trust Project, cet article de fond présente les opinions et les points de vue d’experts du secteur ou de particuliers. BeInCrypto se consacre à des rapports transparents, mais les opinions exprimées dans cet article ne reflètent pas nécessairement celles de BeInCrypto ou de son personnel. Les lecteurs doivent vérifier les informations de manière indépendante et consulter un professionnel avant de prendre des décisions basées sur ce contenu.



Voir l’article original en anglais