{"id":14438,"date":"2020-03-10T12:09:25","date_gmt":"2020-03-10T12:09:25","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=14438"},"modified":"2020-05-07T17:09:55","modified_gmt":"2020-05-07T17:09:55","slug":"apt-collateral-damage","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/apt-collateral-damage\/14438\/","title":{"rendered":"D\u00e9g\u00e2ts collat\u00e9raux des APT"},"content":{"rendered":"<p>Les gens imaginent souvent les APT comme un cas d\u2019espionnage\u00a0: il s\u2019agit s\u00fbrement d\u2019un tr\u00e8s gros probl\u00e8me mais nous ne sommes pas vraiment concern\u00e9s en tant que simples mortels, n\u2019est-ce pas\u00a0? La plupart d\u2019entre nous ne gardent pas de secrets industriels ou gouvernementaux dans leur t\u00e9l\u00e9phone, et ne conservent pas des informations classifi\u00e9es sur leur ordinateur professionnel. Alors pourquoi les escrocs s\u2019int\u00e9ressent-ils \u00e0 nous\u00a0?<\/p>\n<p>Il s\u2019av\u00e8re que les gens n\u2019ont pas vraiment tort. Il est rare qu\u2019un acteur parrain\u00e9 par l\u2019\u00c9tat-nation s\u2019en prenne \u00e0 un individu lambda, m\u00eame si nous pouvons toutefois \u00eatre un d\u00e9g\u00e2t collat\u00e9ral. Daniel Creus, membre de l\u2019\u00e9quipe d\u2019analyse et de recherche mondiale (GReAT) de Kaspersky a r\u00e9cemment parl\u00e9 de ce probl\u00e8me \u00e0 Barcelone. Cet article explique bri\u00e8vement ce qui a \u00e9t\u00e9 dit et pr\u00e9sente trois sc\u00e9narios permettant de comprendre comment n\u2019importe quel utilisateur peut \u00eatre victime d\u2019une attaque APT.<\/p>\n<h2>D\u00e9g\u00e2ts collat\u00e9raux, sc\u00e9nario #1 : le mauvais site au mauvais moment<\/h2>\n<p>Contrairement \u00e0 d\u2019autres acteurs plus petits, les APT ont assez d\u2019argent pour un paquet d\u2019exploits zero-day, y compris ceux qui permettent de r\u00e9aliser des attaques <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/watering-hole\/\" target=\"_blank\" rel=\"noopener\">de point d\u2019eau<\/a> \u00e0 distance. Les recherches effectu\u00e9es dans le cadre du projet <a href=\"https:\/\/googleprojectzero.blogspot.com\/2019\/08\/a-very-deep-dive-into-ios-exploit.html\" target=\"_blank\" rel=\"noopener nofollow\">Google Project Zero<\/a> en 2019 ont r\u00e9v\u00e9l\u00e9 qu\u2019un acteur a utilis\u00e9 14 vuln\u00e9rabilit\u00e9s diff\u00e9rentes de 5 cha\u00eenes d\u2019exploits pour infecter ses victimes avec un spyware.<\/p>\n<p>Certaines de ces vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 utilis\u00e9es pour infecter \u00e0 distance les utilisateurs iOS qui visitaient certains sites Internet ayant \u00e0 voir avec la politique. Les t\u00e9l\u00e9phones ont \u00e9t\u00e9 infect\u00e9s par un spyware. Il s\u2019av\u00e8re que cet acteur ne faisait pas la diff\u00e9rence entre les visiteurs du site. Par cons\u00e9quent, <em>tous<\/em> les utilisateurs iOS ayant visit\u00e9 le site ont \u00e9t\u00e9 infect\u00e9s, m\u00eame s\u2019ils n\u2019int\u00e9ressaient pas forc\u00e9ment l\u2019acteur.<\/p>\n<p>Ce n\u2019est pas vraiment la seule attaque APT \u00e0 avoir utilis\u00e9 un point d\u2019eau. Par exemple, un des vecteurs d\u2019attaque du tristement c\u00e9l\u00e8bre <a href=\"https:\/\/www.kaspersky.fr\/blog\/new-ransomware-epidemics\/9226\/\" target=\"_blank\" rel=\"noopener\">NotPetya (alias ExPetr)<\/a> a fait ses d\u00e9buts en infectant un site Internet du gouvernement. Lorsque les utilisateurs visitaient le site, le malware \u00e9tait t\u00e9l\u00e9charg\u00e9 puis ex\u00e9cut\u00e9 sur l\u2019ordinateur. Vous vous souvenez peut-\u00eatre que les d\u00e9g\u00e2ts collat\u00e9raux provoqu\u00e9s par NotPetya \u00e9taient consid\u00e9rables.<\/p>\n<p>Par cons\u00e9quent, un des probl\u00e8mes des APT est que les acteurs de menace ne veulent pas vraiment vous prendre pour cible, mais si vous visitez le mauvais site Internet, ou t\u00e9l\u00e9charger la mauvaise application, alors vous serez tout de m\u00eame infect\u00e9 et les informations confidentielles de votre dispositif seront visibles ou infect\u00e9es, notamment s\u2019il s\u2019agit d\u2019un ransomware d\u2019APT comme NotPetya.<\/p>\n<h2>D\u00e9g\u00e2ts collat\u00e9raux sc\u00e9nario #2 : les cybercriminels ont des jouets dangereux<\/h2>\n<p>Les APT cherchent notamment \u00e0 obtenir les secrets d\u2019autres APT. Les cybercriminels ont tendance \u00e0 se pirater entre eux et divulguent parfois les outils utilis\u00e9s par leurs rivaux. D\u2019autres acteurs, plus petits et moins avanc\u00e9s, les r\u00e9cup\u00e8rent et s\u2019en servent pour cr\u00e9er des malwares, qui deviennent parfois incontr\u00f4lables. N\u2019oubliez pas que l\u2019inf\u00e2me <a href=\"https:\/\/www.kaspersky.fr\/blog\/wannacry-are-you-safe\/6982\/\" target=\"_blank\" rel=\"noopener\">wiper WannaCry<\/a> a \u00e9t\u00e9 cr\u00e9\u00e9 \u00e0 partir de EternalBlue, un des exploits r\u00e9v\u00e9l\u00e9s par ShadowBrokers lorsqu\u2019ils ont d\u00e9cid\u00e9 de publier l\u2019arsenal des armes informatiques d\u2019Equation Group.<\/p>\n<p>D\u2019autres menaces, dont NotPetya\/ExPetr, <a href=\"https:\/\/www.kaspersky.fr\/blog\/bad-rabbit-ransomware\/9696\/\" target=\"_blank\" rel=\"noopener\">Bad Rabbit<\/a>, EternalRocks, etc reposent sur l\u2019exploit EternalBlue. La divulgation d\u2019un exploit a engendr\u00e9 toute une s\u00e9rie d\u2019importantes \u00e9pid\u00e9mies diverses et vari\u00e9es, et d\u2019\u00e9v\u00e9nements plus petits, qui ont affect\u00e9 des centaines de milliers d\u2019ordinateurs et perturb\u00e9 le travail de nombreux organismes gouvernementaux et entreprises du monde entier.<\/p>\n<p>En r\u00e9sum\u00e9, le second probl\u00e8me que rencontrent les gens ordinaires lorsqu\u2019il s\u2019agit des APT est que les acteurs de menace cr\u00e9ent des outils vraiment dangereux qui \u00e9chappent parfois \u00e0 leur contr\u00f4le. Par cons\u00e9quent, les cybercriminels, qui ont plus ou moins d\u2019exp\u00e9rience, peuvent obtenir ces objets tr\u00e8s dangereux et ne vont pas h\u00e9siter \u00e0 s\u2019en servir. Ces actions font parfois de nombreuses victimes innocentes.<\/p>\n<h2>D\u00e9g\u00e2ts collat\u00e9raux sc\u00e9nario #3 : divulgation des donn\u00e9es collect\u00e9es<\/h2>\n<p>Comme nous l\u2019avons dit auparavant, les acteurs \u00e0 l\u2019origine des APT ont tendance \u00e0 se pirater entre eux. Ils publient parfois les outils qu\u2019ils ont d\u00e9rob\u00e9 mais aussi les informations que leurs rivaux ont obtenues gr\u00e2ce \u00e0 ces outils. Par exemple, c\u2019est ainsi que les donn\u00e9es collect\u00e9es par le tristement c\u00e9l\u00e8bre outil de cyber espionnage <a href=\"https:\/\/securelist.com\/whos-who-in-the-zoo\/85394\/\" target=\"_blank\" rel=\"noopener\">ZooPark<\/a> ont \u00e9t\u00e9 rendues publiques.<\/p>\n<p>Au cours des deux derni\u00e8res ann\u00e9es, 13 vendeurs de stalkerware ont \u00e9t\u00e9 pirat\u00e9s, ou ont laiss\u00e9 les donn\u00e9es collect\u00e9es disponibles en ligne, en les conservant sur un serveur Web non prot\u00e9g\u00e9 et accessible au public. Ces fuites touchent aussi les acteurs plus importants. Les cr\u00e9ateurs de la gamme de produits FinFisher <a href=\"https:\/\/www.zdnet.com\/article\/top-govt-spyware-company-hacked-gammas-finfisher-leaked\/\" target=\"_blank\" rel=\"noopener nofollow\">ont \u00e9t\u00e9 pirat\u00e9s<\/a>, tout comme l\u2019a \u00e9t\u00e9 l\u2019encore plus c\u00e9l\u00e8bre entreprise italienne <a href=\"https:\/\/arstechnica.com\/information-technology\/2016\/04\/how-hacking-team-got-hacked-phineas-phisher\/\" target=\"_blank\" rel=\"noopener nofollow\">Hacking Team<\/a>, connue pour le d\u00e9veloppement de logiciels servant \u00e0 la surveillance.<\/p>\n<p>Nous rencontrons donc un troisi\u00e8me probl\u00e8me\u00a0: m\u00eame si une APT n\u2019a rien \u00e0 voir avec les utilisateurs lambda et qu\u2019elle ne fait que stocker leurs donn\u00e9es sans les utiliser contre eux, la moindre divulgation permet aux escrocs, notamment les moins importants, d\u2019utiliser ces informations pour faire du chantage ou pour rechercher des donn\u00e9es confidentielles (num\u00e9ro de cartes bancaires, copies de documents, contacts ou encore photos compromettantes).<\/p>\n<h2>Comment se prot\u00e9ger des APT<\/h2>\n<p>M\u00eame si une APT est beaucoup plus sophistiqu\u00e9e qu\u2019un simple malware, nous utilisons les m\u00eames techniques pour nous en prot\u00e9ger.<\/p>\n<ul>\n<li>D\u00e9sactivez l\u2019installation d\u2019applications provenant de sources tierces sur vos dispositifs Android. Si vous avez vraiment besoin d\u2019installer une application de confiance indisponible sur Google Play, n\u2019autorisez cette action qu\u2019une seule fois et n\u2019oubliez pas de r\u00e9tablir les param\u00e8tres lorsque vous avez fini.<\/li>\n<li>V\u00e9rifiez r\u00e9guli\u00e8rement les <a href=\"https:\/\/www.kaspersky.fr\/blog\/android-8-permissions-guide\/10995\/\" target=\"_blank\" rel=\"noopener\">autorisations des applications<\/a> que vous avez install\u00e9es et retirez celles que vous consid\u00e9rez comme facultatives. Il est \u00e9galement conseill\u00e9 de v\u00e9rifier la liste des autorisations qu\u2019une application demande avant de l\u2019installer. Ces informations sont disponibles sur Google Play.<\/li>\n<li>\u00c9vitez de visiter les sites Internet douteux et de cliquer sur les liens de sources qui ne vous inspirent pas confiance. Les inconnus qui vous envoient des liens et des applications n\u2019ont jamais de bonnes intentions. Certaines APT peuvent infecter des sites l\u00e9gitimes, m\u00eame si la plupart d\u2019entre elles n\u2019utilisent que la bonne vieille m\u00e9thode de l\u2019hame\u00e7onnage.<\/li>\n<li>Installez une <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">solution de s\u00e9curit\u00e9 de confiance<\/a>\u00a0qui analyse tous les objets que vous envisagez d\u2019installer ou de t\u00e9l\u00e9charger sur votre dispositif, et v\u00e9rifie chaque lien et paquet. Consid\u00e9rez qu\u2019il s\u2019agit de votre derni\u00e8re ligne de d\u00e9fense\u00a0: m\u00eame si un acteur mal intentionn\u00e9 arrive \u00e0 vous tromper, ou utilise un exploit pour acc\u00e9der \u00e0 votre dispositif, la solution de s\u00e9curit\u00e9 peut vous prot\u00e9ger.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-trial-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Comment les APT menacent la confidentialit\u00e9 et la s\u00e9curit\u00e9 des citoyens qu\u2019elles n\u2019attaquent pas directement.<\/p>\n","protected":false},"author":675,"featured_media":14441,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[498,180,155,204,2288,2184,3849],"class_list":{"0":"post-14438","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-apt","9":"tag-confidentialite","10":"tag-malware-2","11":"tag-menaces","12":"tag-notpetya","13":"tag-wannacry","14":"tag-zoopark"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/apt-collateral-damage\/14438\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/apt-collateral-damage\/19480\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/apt-collateral-damage\/16085\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/apt-collateral-damage\/8046\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/apt-collateral-damage\/21115\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/apt-collateral-damage\/19374\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/apt-collateral-damage\/17859\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/apt-collateral-damage\/22031\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/apt-collateral-damage\/20802\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/apt-collateral-damage\/27588\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/apt-collateral-damage\/7882\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/apt-collateral-damage\/33929\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/apt-collateral-damage\/14506\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/apt-collateral-damage\/13137\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/apt-collateral-damage\/23236\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/apt-collateral-damage\/11208\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/apt-collateral-damage\/27821\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/apt-collateral-damage\/25085\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/apt-collateral-damage\/21811\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/apt-collateral-damage\/26998\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/apt-collateral-damage\/26837\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/menaces\/","name":"menaces"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/14438","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/675"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=14438"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/14438\/revisions"}],"predecessor-version":[{"id":14853,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/14438\/revisions\/14853"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/14441"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=14438"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=14438"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=14438"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}