- Un incident cyber visant une partie des activités de pièces et de distribution de Boeing a conduit à la publication de 45 Go de données, un cas où le chantage par ransomware s’est transformé en fuite effective
- Le groupe de hackers lié à la Russie LockBit a revendiqué l’attaque le 27 octobre et a averti qu’il publierait des données sensibles si Boeing ne prenait pas contact avant la date limite
- Boeing a reconnu l’incident, mais dans un e-mail envoyé le 2 novembre à Cybersecurity Dive, l’entreprise a affirmé que le problème n’affectait pas la sécurité des vols
- Les documents publiés comprenaient des fichiers Citrix, des contrôles de sécurité et des sauvegardes d’e-mails ; l’analyste en sécurité Dominic Alvieri a également indiqué que des e-mails d’entreprise avaient fuité
- MalwareHunter Team estime que les données semblent provenir d’Aviall, racheté par Boeing en 2006 ; le degré d’intégration des systèmes des deux sociétés au cours des 17 dernières années pourrait déterminer l’ampleur de la compromission
Publication des données de Boeing par LockBit
- Le groupe de ransomware LockBit a revendiqué l’attaque contre Boeing le 27 octobre
- Il a publié sur son site de fuite de données qu’il rendrait publiques des données sensibles si Boeing ne le contactait pas avant l’échéance
- Après l’expiration de la date limite du 10 novembre, il a mis en ligne environ 45 Go de données internes de Boeing
- Boeing a reconnu le piratage le même jour
- Dans un e-mail envoyé le 2 novembre à Cybersecurity Dive, l’entreprise a déclaré avoir connaissance d’un « incident cyber affectant une partie de ses activités de pièces et de distribution »
- Dans ce même e-mail, elle a précisé que le problème n’avait pas d’impact sur la sécurité des vols
- Les données divulguées comprennent des fichiers de l’entreprise de cloud computing Citrix, des contrôles de sécurité et des sauvegardes d’e-mails
- L’analyste en sécurité Dominic Alvieri a déclaré à The Register que des e-mails d’entreprise figuraient parmi les données divulguées
- Alvieri n’a pas examiné l’intégralité du jeu de données, mais il estime que les e-mails Boeing et certains documents semblent exploitables à des fins malveillantes
Piste Aviall et ampleur de la compromission
- Après avoir examiné les données divulguées, MalwareHunter Team a estimé qu’elles semblaient provenir d’Aviall
- Aviall est un distributeur de pièces racheté par Boeing en 2006
- La gravité de la compromission dépend de l’ampleur de l’intégration des systèmes d’Aviall et de Boeing au cours des 17 dernières années
- Si les réseaux des deux entreprises ont peu fusionné et que LockBit n’a compromis que le réseau d’Aviall, alors pour Boeing il ne s’agirait que d’un problème « simplement grave »
- Si l’intégration réseau est importante, la compromission pourrait être plus sévère que ce que l’on sait déjà
1 commentaires
Avis sur Hacker News
Du point de vue de quelqu’un qui travaille dans l’industrie de la défense, 45 Go d’e-mails non chiffrés n’ont quasiment aucune valeur commerciale et ne constituent pas non plus un événement majeur du point de vue de la sécurité nationale.
Ils risquent plutôt de représenter une menace plus importante pour les employés individuellement que pour l’entreprise ou le pays.
Autrement dit, si ces données avaient eu de la valeur, le groupe de ransomware ne les aurait pas publiées gratuitement.
La raison la plus plausible pour laquelle ils n’ont pas payé est l’intervention des forces de l’ordre, qui n’aiment pas les paiements de rançons et ont même envisagé de les interdire purement et simplement.
Cela ne veut absolument pas dire que ces données sont sans valeur : elles contiennent des identifiants d’équipements Citrix, ce qui pourrait conduire à de futures compromissions si Boeing n’améliore pas sa posture de sécurité.
Cela dit, mettre en avant son métier puis dire, en substance, que les individus ne comptent pas et que seules les entités commerciales comptent peut ne pas correspondre à certains postes liés à la défense.
Je ne suis qu’un ingénieur subalterne dans l’organisation, mais les systèmes automatisés et Confluence génèrent une énorme quantité de notifications qui ne sont pas vraiment du spam et peuvent parfois être utiles.
Si les e-mails représentaient 500 To, ce serait inquiétant, mais 45 Go ressemble à la compromission d’un seul compte.
Il peut y avoir quelques e-mails confidentiels intéressants envoyés à toute l’entreprise ou à tout un service, mais dans l’ensemble cela ne semble pas avoir une grande valeur ; je pense donc que Boeing a eu raison de ne pas payer.
Les criminels qui volent des mots de passe cherchent parfois à les revendre en masse à bas prix et à s’en débarrasser, plutôt que de fouiller les comptes pour en tirer un plus grand profit.
Ici aussi, l’objectif pourrait être de montrer à d’autres cibles de grande valeur qu’ils sont sérieux.
Pour un acteur extérieur, accéder à 45 Go est la partie facile ; maintenant, pour en tirer parti, il faut bâtir une entreprise de la taille de Boeing et une base de fournisseurs.
Cela pourrait servir à dire des choses du genre : « pour le même appareil, vous payez 50 dollars de plus l’unité ».
Même en répliquant les pièces, il faudrait probablement faire partie de la chaîne d’approvisionnement et du système de certification d’origine pour que l’exportation soit autorisée.
Mes souvenirs ne sont pas très nets et une rapide recherche Google ne donne pas grand-chose, mais je me demande si ce type de fuite a déjà causé de gros problèmes à l’entreprise ciblée.
Il y a eu pas mal de fuites similaires ces deux dernières années, mais les marchés et le public semblent être restés globalement indifférents.
Bien sûr, 45 Go, c’est beaucoup, et si le contenu avait été vraiment catastrophique, j’imagine que Boeing aurait payé la rançon et n’en aurait parlé à personne.
Boeing subira-t-il réellement des conséquences négatives ? Le fait d’avoir été vulnérable est une tache, mais le refus de payer pourrait aussi être perçu positivement par beaucoup.
Je ne sais pas vraiment quelles ont été les conséquences de cette fuite par la suite.
https://slate.com/human-interest/2014/12/sony-pictures-hack-...
Si, un jour, Airbus construit un nouvel avion avant Boeing ou décroche un contrat rentable, on ne saura peut-être jamais si cela s’est fait naturellement ou grâce aux connaissances tirées de ces données.
45 Go peut représenter une quantité énorme, ou seulement les présentations marketing de quelques personnes.
J’aimerais voir ce que la dernière personne dans la chaîne de responsabilité a réellement dit quand on lui a appris que le MCAS ne fonctionnait pas.
J’aimerais aussi savoir dans quels termes ils ont emballé la communication de crise après les quelque 150 premiers morts, puis comment ils ont réagi à l’accident suivant : de quoi sortir la machine à pop-corn.
Il me semble qu’il vient d’y avoir un cas où un groupe de ransomware a rompu l’accord et publié les données quand même
Dans ce cas, ils tuent eux-mêmes leur modèle économique
Si l’entreprise X ne peut pas croire qu’une organisation criminelle tiendra parole, pourquoi paierait-elle au départ ?
Boeing devra de toute façon assumer les coûts consécutifs à la violation de données, donc aucune raison de payer en plus les criminels
Cela entamerait fortement la crédibilité des vrais groupes de ransomware
Pour rendre cela plus éthique, il faudrait que les données ne soient pas importantes ou qu’elles soient chiffrées
La presse en parlerait quand même, et la perception du public pourrait changer
Une meilleure approche consisterait à se coordonner secrètement avec la « cible » du piratage pour transformer toute l’affaire en spectacle inoffensif, tout en réduisant l’incitation à la prise d’otage de données
Il faudrait mettre en place un système judiciaire central pour identifier et exclure les mauvais acteurs du ransomware
La première rançon sert à obtenir la clé de déchiffrement des données de la cible, et la seconde à empêcher la publication des données déchiffrées
Y a-t-il quelque chose d’« utile » dans ce dump ?
L’article mentionne Citrix et des e-mails, mais cela peut vouloir dire n’importe quoi
Un dump d’e-mails et d’autres données peut servir à d’autres intrusions ou à des attaques visant des employés
L’équipe de sécurité interne passera tout en revue, mais elle peut manquer des choses ; et même si les personnes concernées sont au courant, les données personnelles peuvent être exploitées pour des arnaques
Pour un État comme la Chine, ou pour des concurrents de Boeing dans l’aéronautique et la défense, ce serait une mine d’or s’ils n’y avaient pas déjà accès
Boeing travaille beaucoup dans des domaines liés à la sécurité nationale et à l’espace
Ce qui arrive sur Internet disparaît rarement
Les États-Unis devraient rendre illégal le paiement de rançons et imposer des peines de prison à ceux qui paient ou l’autorisent
Avec une telle loi, les entreprises ne prendraient pas le risque de payer, donc les groupes de ransomware seraient moins susceptibles de viser des entreprises américaines
Cela n’empêche toutefois pas les entreprises de payer
S’il s’agit d’un hôpital, il doit arbitrer entre enfreindre la lettre de la loi et laisser beaucoup de gens mourir
[1] https://www.gma-cpa.com/technology-blog/paying-ransom-on-a-r...
[2] https://cbs12.com/news/cbs12-news-i-team/hospital-ransomware...
« D’accord, voilà l’argent »
« Merci. Si tu ne me donnes pas 10 000 dollars de plus, je dirai aux autorités ce que tu viens de faire »
Par exemple, la clinique de chirurgie esthétique piratée il y a quelques semaines peut tout à fait estimer qu’il vaut mieux au moins essayer d’empêcher la fuite des dossiers médicaux et des photos avant/après opération de ses patients
Rendre le paiement des rançons illégal pourrait entraîner la fuite des antécédents médicaux et des photos de tous les patients, ce qui serait un cauchemar
Je me demande si cela sera considéré comme une violation de l’ITAR de la part de Boeing
Il suffirait que le gouvernement interdise aux entreprises de payer des groupes de ransomware
Le modèle économique du ransomware disparaîtrait alors, et les entreprises devraient se concentrer sur la sécurité réelle au lieu d’espérer régler les problèmes potentiels avec de l’argent
La société accepterait une douleur à court terme pour obtenir une meilleure solution à long terme
Les entreprises embauchent des « experts » et des « consultants » très chers, qui paient discrètement les groupes de ransomware
S’il s’agit d’un groupe cyber lié à la Russie, les informations sensibles qu’il contient devraient de toute façon déjà être considérées comme des informations publiques
Alors pourquoi payer ?