IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Expert éminent sénior

    Homme Profil pro
    Consultant informatique
    Inscrit en
    Avril 2018
    Messages
    1 548
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Consultant informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2018
    Messages : 1 548
    Points : 125 223
    Points
    125 223
    Par défaut Les pirates informatiques à l’origine d’une attaque par ransomware contre Kia exigent des millions en bitcoins
    Les pirates informatiques à l’origine d’une présumée attaque par ransomware contre Kia exigent des millions de dollars en bitcoins,
    Plusieurs services en ligne de la société auraient été touchés

    Kia aurait été victime d'une attaque par ransomware de 20 millions de dollars qui a mis hors service les services réseau de ses concessionnaires et des clients qui sont abonnés à ses services connectés à UVO. Au cours de la semaine dernière, les clients étaient incapables d’utiliser certaines fonctions comme démarrer leur voiture à distance via les applications de Kia ou même de se connecter au site de l'entreprise pour payer leurs factures, selon les tweets publiés par des propriétaires de véhicules. Kia a reconnu que des pannes affectaient son réseau, mais a rejeté la thèse d’une attaque par ransomware.

    Les voitures connectées sont devenues un élément de base de la vie quotidienne de millions de conducteurs. La possibilité d'interagir avec les voitures au-delà du porte-clés est devenue une chose que l’on espère voir fonctionner, mais tout cela repose sur les bases de l'infrastructure informatique critique. Et lorsque quelque chose ne fonctionne pas comme prévu, un léger désagrément peut se traduire par un cauchemar pour le client.

    Nom : k01.jpg
Affichages : 11791
Taille : 27,6 Ko

    Plusieurs clients de Kia ont souffert d’un tel problème la semaine dernière. Depuis le 13 février, les services en ligne et connectés de Kia sont en panne, laissant les propriétaires dans l'incapacité de payer leurs factures, de déverrouiller à distance leurs véhicules, ou même de les réchauffer au milieu de l'une des périodes d’hivers les plus rigoureuses que certaines régions des États-Unis aient connues depuis longtemps, a rapporté The Drive.

    Les propriétaires ont utilisé Twitter et divers forums en ligne pour se plaindre de la panne imprévue. Beaucoup se sont demandé pourquoi ils ne pouvaient pas voir les détails de leurs voitures sur le site Web de Kia ou sur diverses applications téléphoniques. Certains propriétaires cherchant à payer leurs factures ont donc eu recours aux lignes téléphoniques qui diffusaient un message indiquant que les options de libre-service étaient hors service pour l'entretien programmé. Il va sans dire que cela a provoqué une vague de tweet chez Kia parce qu'ils n'étaient pas sûrs du résultat s'ils manquaient un paiement à cause de la panne.

    Nom : K02.png
Affichages : 3980
Taille : 63,8 Ko

    Ce ne sont pas seulement les conducteurs de Kia qui sont touchés. Les nouveaux acheteurs sont également bloqués, incapables de créer des comptes avec les services en ligne de Kia. The Drive a confirmé ces dysfonctionnements en essayant de créer un compte sur le portail des propriétaires de Kia, mais il est tombé sur une "erreur de serveur interne" qui ne permet pas de continuer le processus.

    Ceux qui cherchent à récupérer une nouvelle voiture semblent également être dans l'impasse, car les concessionnaires sont apparemment incapables d'effectuer des transactions qui impliquent l'accès au site d'informations techniques de Kia, KGSIS (Kia Global Service Information System). Le problème a commencé à prendre de l’ampleur lorsqu’un utilisateur de Twitter a affirmé qu'un concessionnaire Kia en Arizona lui a dit que la panne avait été causée par un rançongiciel, bien que cela ne soit pas corroboré en dehors des rumeurs sur Internet.

    Une présumée attaque par le ransomware DoppelPaymer

    Une attaque avec demande de rançon est presque toujours motivée par des raisons financières, visant à exploiter des entreprises (et des particuliers) en chiffrant des fichiers et en les conservant jusqu'à ce que la victime paie. Certaines entreprises touchées adoptent la ligne de conduite "nous ne négocions pas", en engageant des sociétés de sécurité privées pour démanteler le code à l'origine des attaques et trouver la clé de déchiffrement. D'autres, en revanche, se contentent de payer la rançon et poursuivent leur activité.

    La thèse d’attaque par ransomware semble être confirmée par une capture d'écran d'une prétendue demande de rançon, partagée un autre rapport publié la semaine dernière, demandant à Kia la somme importante de 20 000 000 de dollars pour avoir accès à ces ses fichiers déchiffrés.

    L'infection serait l'œuvre d'un groupe appelé DoppelPaymer par les chercheurs de Crowdstrike en 2019. De tels acteurs de la menace attaquent régulièrement de grandes sociétés afin d’obtenir des paiements importants, selon un bulletin de sécurité publié par le FBI à la fin de l'année dernière. La note que les cybercriminels auraient laissée derrière eux mentionne que le malware a non seulement chiffré les données en direct, mais aussi les sauvegardes de l'entreprise, ce que font souvent les attaques plus sophistiquées de cette nature pour empêcher une restauration facile par la société elle-même.

    Nom : k03.png
Affichages : 3892
Taille : 43,2 Ko

    Il n'est pas clair quel type de données a été exfiltré par les attaquants, cependant, les attaquants prétendent également avoir exfiltré une grande quantité de données lors du piratage qu'ils disent vouloir diffuser dans les trois semaines. Cependant, suite la publication des rapports sur l’attaque, Kia a dit mercredi dernier ne pas avoir connaissance d’une attaque par ransomware, après que la société ait confirmé à The Drive être au courant d’une « panne prolongée de ses systèmes », bien qu'il n’a pas mentionné la nature de la panne :

    « Kia Motors America, Inc. connaît actuellement une panne prolongée de ses systèmes », a déclaré un porte-parole de Kia par e-mail. « Les systèmes touchés comprennent le portail KiaOwners, les applications mobiles UVO et le portail Web des consommateurs. Nous nous excusons pour les inconvénients subis par les clients concernés et nous nous efforçons de résoudre le problème le plus rapidement possible en limitant au maximum l'interruption de nos activités ».

    Le porte-parole a également minimisé les allégations d'une prétendue attaque par ransomware : « Nous sommes également au courant des spéculations en ligne selon lesquelles Kia ferait l'objet d'une attaque de type "ransomware". Pour l'instant, nous pouvons confirmer que nous n'avons aucune preuve que Kia ou toute donnée de Kia fait l'objet d'une attaque de type "ransomware" ».

    Cependant le rapport qui semble confirmer la thèse de la présence d’une demande de rançon apporte plus de détails que ces prétendus attaquants auraient laissés. Les attaquants ont apparemment utilisé une adresse e-mail Protonmail pour communiquer et afficher une page Web sur Tor, un réseau peer-to-peer chiffré qui favorise l'anonymat, avec une fonction de chat en ligne au cas où Kia aurait besoin d'aide pour payer la rançon.

    La date à laquelle les pirates informatiques ont écrit leur demande de rançon, ils demandaient 404 bitcoins, ce qui équivaut à environ 20 millions de dollars. Mais le message avertit également que plus ils tardent à payer, plus les frais augmenteront, pour atteindre 600 bitcoins (31 millions de dollars) si le constructeur automobile ne paie pas dans les neuf jours. Kia Motors America serait en train de se remettre de la panne de ses services en ligne, selon une publication faite par AP News le vendredi.

    Nom : k04.jpg
Affichages : 3846
Taille : 54,2 Ko

    Selon Emsisoft, le vol de fichiers non chiffrés est devenu une tactique largement utilisée par les opérateurs de ransomware pour contraindre les victimes à payer, ce genre d’opérations ayant touché plus de 1 300 entreprises dans le monde, selon le rapport 2020 de State of Ransomware de la société de sécurité informatique.

    « Dans le monde entier, plus de 1300 entreprises, dont beaucoup sont basées aux États-Unis, ont perdu des données, y compris des informations sur la propriété intellectuelle et d'autres informations sensibles. Notez qu'il s'agit simplement du nombre d'entreprises dont les données ont été publiées sur les sites de fuite et ne tient pas compte des entreprises qui ont payé pour empêcher la publication ».

    « Depuis fin août 2019, des acteurs non identifiés utilisent le logiciel de rançon DoppelPaymer pour chiffrer les données des victimes dans des secteurs critiques du monde entier tels que la santé, les services d'urgence et l'éducation, interrompant ainsi l'accès des citoyens aux services », a déclaré le FBI dans son dossier DoppelPaymer de décembre.

    « Depuis son apparition en juin 2019, le rançongiciel DoppelPaymer a infecté diverses industries et cibles, les acteurs exigeant régulièrement des rançons à six et sept chiffres dans le cas de bitcoins (BTC). Avant d'infecter des systèmes avec des ransomwares, les acteurs exfiltrent des données pour les utiliser dans des plans d'extorsion et ont effectué des appels téléphoniques de suivi aux victimes pour les pousser davantage à payer des rançons ».

    L'industrie automobile n'est pas non plus étrangère à ce type d'attaques. Il faut noter que DoppelPaymer est le même logiciel malveillant qui a été responsable de l'exfiltration et du chiffrement des données de Visser, un entrepreneur fabricant de pièces détachées pour Tesla et SpaceX, l'année dernière, a déclaré la société en mars 2020. Des variantes comme WannaCry ont ciblé Renault en 2017, et Honda a été touché en 2017 ainsi qu'en 2020 par un autre opérateur de ransomware.

    Selon un rapport de l'Agence française de la sécurité des systèmes d'information (ANSSI) publié un peu plus tôt ce mois, la tendance à la hausse des attaques par rançongiciel à l’encontre d’organisations publiques et privées, identifiée depuis 2018, s’est à nouveau confirmée en 2020, tant à l’échelle internationale que nationale. En 2020, l’agence a noté une augmentation de 255 % des signalements d’attaque par rançongiciel dans son périmètre par rapport à 2019.

    Sources : Tweets (1, 2 & 3)

    Et vous ?

    Qu’en pensez-vous ?
    La panne prolongée des services en ligne de Kia serait-elle liée à une attaque par ransomware, selon vous ?

    Voir aussi :

    Le ransomware DoppelPaymer a été utilisé par des hackers pour voler les données appartenant à Tesla, SpaceX, Boeing, ainsi qu'à d'autres sociétés clientes de l'américain Visser Precision
    L'ANSSI note une augmentation de 255 % du nombre d'attaques par rançongiciels en 2020, et estime que ces attaques ne peuvent plus être reléguées au rang de simples attaques à visée lucrative
    Des auteurs de rançongiciels promettent de ne pas attaquer les hôpitaux en pleine pandémie de coronavirus, et offrent de déverrouiller sans frais les systèmes atteints si cela arrivait « par erreur »
    Sopra Steria confirme la nouvelle version de Ryuk derrière la cyberattaque sur ses opérations, et affirme que pas un seul client n'a été touché par l'attaque au rançongiciel
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre expérimenté
    Homme Profil pro
    retraité
    Inscrit en
    Septembre 2014
    Messages
    605
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : retraité

    Informations forums :
    Inscription : Septembre 2014
    Messages : 605
    Points : 1 446
    Points
    1 446
    Par défaut
    Et l'adresse de contact est chez protonmail, comme par hasard.

  3. #3
    Membre régulier
    Homme Profil pro
    Touche à tout
    Inscrit en
    Mars 2009
    Messages
    120
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Touche à tout

    Informations forums :
    Inscription : Mars 2009
    Messages : 120
    Points : 90
    Points
    90
    Par défaut
    Depuis le temps qu'il existe et vu les sommes énormes mises en jeu, je ne comprends pas pourquoi et comment une protection n'existe pas.
    Les tous tous premiers "antivirus" d'il y a 40 ans surveillaient les fichiers et avertissaient les utilisateurs en cas d'accès "suspects" avec bon nombre de faux positifs (qu'on validait au fur et à mesure), mais c'était assez lourd.
    À cette époque, on a eu un addendum à notre règlement de travail stipulant que la présence d'un virus sur notre système de caisse (basé sur PC)

    À croire que les informaticiens réseau des entreprises se croient plus forts que les autres...

Discussions similaires

  1. Réponses: 0
    Dernier message: 29/07/2020, 19h39
  2. Réponses: 0
    Dernier message: 22/07/2020, 13h35
  3. Réponses: 2
    Dernier message: 14/01/2019, 09h06
  4. [Drupal] Des pirates se servent d'attaques par injection de SQL pour attaquer des sites conçus avec le CMS Drupal
    Par Stéphane le calme dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 10
    Dernier message: 14/06/2016, 01h06
  5. Réponses: 6
    Dernier message: 31/07/2015, 09h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo