Vous avez peut-être vu les nouvelles sur le piratage de SolarWinds. Sinon, vous devriez me suivre sur Twitter: https://twitter.com/TristanDostaler
Dans ce billet, je veux expliquer, d’une façon compréhensible pour tous, pourquoi ce piratage est important.
Ce billet a d’abord été publié sur https://www.tristandostaler.com/why-the-solarwinds-hack-matters/ le 14 décembre 2020.
Qu’est-ce que SolarWinds Orion
SolarWinds est une entreprise américaine qui compte des clients partout dans le monde. Parmi ses produits, on trouve Orion. Cet outil fait beaucoup de choses, mais la fonction qui nous intéresse ici est la surveillance de votre infrastructure. Pour l’utiliser, vous devez installer l’agent Orion sur l’un de vos serveurs. Cet agent est installé avec des privilèges élevés et peut s’authentifier sur la majeure partie de votre infrastructure pour recueillir des métriques comme l’utilisation du processeur ou de la mémoire.
En quoi consiste le piratage
Au moment d’écrire ces lignes, on ne sait pas exactement comment SolarWinds a été piratée. Ce que l’on sait, c’est que l’attaque a été menée par une menace persistante avancée (Advanced Persistent Threat, ou APT, terme qui désigne les groupes de pirates malveillants de haut niveau), probablement soutenue par la Russie. Autrement dit, l’entreprise a été piratée par un groupe très compétent et très bien financé.
Une fois dans le réseau de SolarWinds, le groupe a inséré un logiciel malveillant dans le logiciel Orion, qui a ensuite été diffusé à tous les agents du monde entier. Le logiciel malveillant se retrouvait ainsi actif dans plusieurs milliers d’entreprises publiques et privées (on estime le nombre à plus de 18 000) sur tous les continents. C’est ce qu’on appelle une « attaque de la chaîne d’approvisionnement ».
SolarWinds a publié une mise à jour qui retire le logiciel malveillant du code. Assurez-vous de l’appliquer sans délai si ce n’est pas déjà fait.
Pourquoi c’est important
Ce piratage impressionnant est important parce que toutes les entreprises qui utilisent Orion doivent maintenant vérifier si elles ont reçu la mise à jour piégée. Si c’est le cas, elles doivent vérifier si le logiciel malveillant a été utilisé de façon malveillante dans leur réseau.
Autrement dit, un seul piratage a permis à l’acteur malveillant de s’infiltrer dans plusieurs milliers d’entreprises. Impressionnant, et inquiétant.
La bonne nouvelle
La bonne nouvelle, c’est qu’à ce stade, le groupe russe n’a utilisé ce piratage que pour attaquer des cibles précises (comme FireEye). Autrement dit, vous avez probablement été touché, mais l’acteur malveillant ne s’est probablement pas servi du logiciel malveillant pour vous attaquer, à moins d’être une cible de grande valeur, auquel cas vous êtes probablement déjà au courant de la menace. Du moins, je l’espère.
L’autre bonne nouvelle, c’est que la firme FireEye a publié des indicateurs de compromission qui permettent de vérifier si le logiciel malveillant a été utilisé dans votre réseau. Ils sont disponibles ici: https://github.com/fireeye/sunburst_countermeasures
Sources: https://www.zdnet.com/article/microsoft-fireeye-confirm-solarwinds-supply-chain-attack/ https://www.crn.com/news/security/fireeye-us-federal-agencies-hacked-through-solarwinds-report Et de nombreux fils de discussion sur Twitter
