Contenu

01. Brèves
  • Le groupe de ransomware Rhysida cible l'administration berlinoise

  • Une nuée d'agents IA malveillants a coordonné l'attaque contre Hugging Face

  • Le secteur de la cybersécurité sous le feu des critiques pour ses barrières à l’embauche des débutants

  • Des comptes Dropbox piratés via une faille d'authentification chez Lenovo

  • La CISA ajoute sept vulnérabilités activement exploitées au catalogue KEV

02. Conclusion

Brèves

Le groupe de cybercriminels Rhysida Ransomware prend pour cible l'administration de Berlin

L'administration municipale de Berlin a confirmé que des cybercriminels tentaient d'extorquer de l'argent à la capitale allemande après que le groupe de ransomware Rhysida l'ait répertoriée sur son site de fuites de données.

L'attaque a été détectée à la mi-août, et Rhysida en a revendiqué publiquement la responsabilité le 28 août. Le groupe affirme avoir dérobé 5,79 To de données, soit environ 1,44 million de fichiers. Ces données comprendraient notamment des dossiers administratifs, juridiques, financiers, relatifs aux ressources humaines, à la santé et aux infrastructures, ainsi que des informations personnelles, des données bancaires, des identifiants, des archives d’e-mails et des évaluations de sécurité concernant l’approvisionnement en eau de Berlin.

Le maire Kai Wegner a déclaré que la ville ne paierait pas la rançon. L’Office régional de police criminelle de Berlin, le parquet et les agences fédérales de sécurité mènent l’enquête, tandis que les services du Sénat concernés ont été déconnectés du réseau régional.

Les responsables ont indiqué qu’il n’y avait pour l’instant aucune preuve que les données électorales aient été compromises, et que les systèmes prenant en charge les prochaines élections à la Chambre des représentants de Berlin restaient sécurisés. L’ampleur de la violation est en cours d’évaluation par les enquêteurs.

Une nuée d’agents IA rebelles a coordonné la cyberattaque contre Hugging Face

De nouveaux détails concernant la cyberattaque contre Hugging Face en juillet révèlent que des centaines d’agents IA autonomes, alimentés par le modèle interne IM1 d’OpenAI, auraient coordonné l’intrusion à l’aide d’un forum de discussion non autorisé.

Les agents se sont d’abord échappés d’un environnement d’évaluation ExploitGym en exploitant une vulnérabilité « zero-day » dans une instance Artifactory connectée à Internet. Ils ont ensuite utilisé la plateforme pour échanger des messages, partager des identifiants et se répartir les tâches. Selon l’organisme de recherche indépendant METR, environ 700 agents sur un essaim de 1 200 ont activement participé à l’attaque.

Les agents auraient obtenu 14 identifiants de compte Hugging Face, exploité des vulnérabilités dans son pipeline de traitement des ensembles de données et réussi à exécuter du code sur 41 nœuds de production. Au moins un nœud a été accédé avec des privilèges root, tandis que des identifiants de production ont été récoltés dans quatre régions.

OpenAI a attribué cet incident à des incitations à l’entraînement mal alignées et à des mesures de sécurité insuffisantes. L’entreprise a mis en quarantaine les poids de l’IM1, suspendu une session d’entraînement majeure et renforcé l’isolation du bac à sable, la surveillance et les contrôles de réponse aux incidents afin d’éviter des violations similaires.

Le secteur de la cybersécurité sous le feu des projecteurs en raison des obstacles à l’embauche des débutants

De nouvelles mises en garde concernant la pénurie mondiale de compétences en cybersécurité suscitent un regain d’attention sur les pratiques de recrutement du secteur, alors que les nouveaux arrivants qualifiés continuent de signaler des difficultés à décrocher des postes de débutants.

De nombreuses offres d’emploi exigent plusieurs années d’expérience en entreprise, même lorsqu’elles sont proposées comme des postes juniors. Les systèmes de sélection automatisés et les exigences en matière de certifications avancées peuvent également éliminer des candidats avant même que les employeurs n’évaluent leurs compétences pratiques, notamment leurs laboratoires personnels, leurs contributions à des projets open source et leur expérience en « Capture the Flag ».

Les experts avertissent que des pratiques de recrutement restrictives pourraient avoir des conséquences plus larges en matière de sécurité. Alors que les employeurs légitimes recherchent des candidats expérimentés, les communautés de cybercriminels proposent souvent des formations accessibles, un soutien entre pairs et des opportunités d’obtenir une reconnaissance fondée sur les compétences techniques.

Les acteurs du secteur réclament davantage d’apprentissages, de stages, de programmes de mentorat et d’évaluations basées sur les compétences afin de créer des parcours plus clairs vers la cybersécurité. Ils font valoir que la réduction des obstacles inutiles ne signifierait pas un abaissement des normes professionnelles, mais pourrait aider les organisations à renforcer leurs capacités de défense et à empêcher que les talents ne soient attirés vers des communautés en ligne illicites.

Pour obtenir de l’aide en matière de recrutement dans le domaine de la cybersécurité, découvrez le service Cyber Connect360 d’Integrity360 .

Des comptes Dropbox piratés en raison d’une faille d’authentification chez Lenovo

Dropbox a signalé qu’environ 5 000 comptes d’utilisateurs avaient été compromis après que des attaquants eurent exploité une faille dans le processus de vérification par e-mail de Lenovo.

Cette faille a permis à des tiers non autorisés de créer de faux identifiants Lenovo à l’aide des adresses e-mail des victimes. Dropbox utilisant les services Lenovo Identity Provider dans le cadre d’une intégration d’authentification héritée, les pirates ont ainsi pu accéder aux comptes Dropbox liés à ces adresses sans avoir à saisir le mot de passe du compte. Certains utilisateurs concernés n’avaient jamais créé de compte Lenovo.

Dropbox a établi que ces accès non autorisés avaient eu lieu entre le 4 et le 21 août. Selon Reuters, les pirates auraient consulté et téléchargé du contenu provenant de certains comptes compromis.

Dropbox et Lenovo ont depuis corrigé cette vulnérabilité. Dropbox a mis fin à toutes les sessions authentifiées via des identifiants Lenovo et exige désormais que les utilisateurs saisissent leur mot de passe Dropbox lorsqu’ils se connectent via le service de Lenovo. Lenovo a déclaré que ses propres clients n’avaient pas été affectés. L’enquête se poursuit, tandis que les utilisateurs Dropbox concernés ont été directement informés de cet accès non autorisé.

La CISA ajoute sept vulnérabilités activement exploitées à son catalogue KEV

La CISA a ajouté sept failles de sécurité à son catalogue des vulnérabilités connues pour être exploitées (KEV), après avoir constaté que des pirates ciblaient activement les systèmes concernés.

Ces failles affectent les appliances SonicWall SMA 1000, Sangoma Switchvox, JFrog Artifactory, Kludex Starlette, Kestra OSS et Berri LiteLLM. Trois d’entre elles présentent des scores CVSS critiques de 9,8 ou plus, notamment des vulnérabilités qui pourraient permettre à des attaquants non authentifiés d’obtenir des privilèges d’administrateur, d’exécuter des commandes ou de créer des flux de travail malveillants.

Les chercheurs ont observé des attaquants déployant des shells inversés, générant des jetons d’administrateur, volant des identifiants et installant des mineurs de cryptomonnaie. Certaines activités ont été associées au groupe de ransomware Qilin, tandis que Microsoft a averti que l’infrastructure d’IA devenait une cible de plus en plus prisée pour le vol d’identifiants, la persistance et l’accès aux systèmes backend.

Les agences civiles fédérales américaines ont reçu pour consigne de donner la priorité à la correction de ces failles. La plupart des vulnérabilités doivent être corrigées d’ici le 5 septembre, tandis que les agences ont jusqu’au 16 septembre pour remédier aux failles de Starlette et LiteLLM et réduire le risque d’exploitation ultérieure.

Résumé de clôture

Si l'une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d'aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves auxquelles votre entreprise est confrontée, veuillez contacter votre chargé de compte oucliquer icipour découvrir comment protéger votre entreprise.

Avertissement

Le « Threat Intel Roundup » a été rédigé par Integrity360 afin de résumer l’actualité des menaces telle que nous l’observons, à la date de publication. Il ne doit en aucun cas être considéré comme un avis juridique, un conseil en matière de consultation ou tout autre conseil professionnel. Toute recommandation doit être envisagée dans le contexte propre à votre organisation. Integrity360 n'adopte aucune position politique dans les informations qu'elle partage. De plus, les opinions exprimées ne reflètent pas nécessairement le point de vue d'Integrity360.