Lazarus, les hackers de la Banque Centrale du Bangladesh ?

par | Avr 6, 2017 | Expérience | 0 commentaires

En 2016, le vol de 81 millions USD à la Banque Centrale du Bangladesh a fait grand bruit. Selon Kaspersky Lab, les hackers du groupe Lazarus se cacheraient derrière cette attaque…

Lazarus. Pour Kaspersky Lab, ce groupe de hackers est à l’origine de nombreux vols dans des institutions financières, des casinos, des entreprises de crypto-monnaies ou chez des éditeurs de logiciels dédiés aux sociétés de placement du monde entier…

A la suite du plus grand piratage au monde de ce type, en l’occurrence 81 millions USD à la Banque Centrale du Bangladesh, Kaspersky Lab s’est lancé dans l’analyse scientifique des indices laissés par les pirates dans des banques situées dans le sud-est asiatique et en Europe. Les traces laissées laissent à croire que les attaques ont très probablement été perpétrées par Lazarus. «Cette cellule est connue pour avoir perpétré une série d’attaques de grande envergure ayant ciblé des fabricants, des médias et des institutions financières dans au moins 18 pays aux quatre coins du monde depuis 2009», indique l’éditeur, qui -c’est le plus intéressant- apporte une série de détails sur le mode opératoire de ce groupe…

1- Compromission initiale : les pirates ouvrent une brèche dans un seul des systèmes informatiques de la banque, soit en exploitant à distance des portions de code vulnérables (sur un serveur web par exemple), soit à l’aide d’une attaque dite de « watering hole » qui consiste à piéger un site web légitime. Lorsqu’une victime (un employé de la banque ciblée) consulte ce dernier, son ordinateur est infecté par des composants additionnels.

2- Trouver ses marques : les membres du groupe migrent vers d’autres ordinateurs hôtes au sein de la banque où ils déploient des backdoors persistants, qui leur permettent d’aller et venir à leur guise à l’aide des programmes malveillants installés.

3- Reconnaissance interne : le groupe passe ensuite des jours et des semaines à étudier scrupuleusement le réseau afin d’identifier les ressources intéressantes. Il peut s’agir d’un serveur de sauvegarde qui conserve les données d’authentification, des serveurs de messagerie, des contrôleurs de noms de domaine donnant accès à l’ensemble de l’entreprise, ou encore de serveurs où sont stockées les archives des transactions financières.

4- Passage à l’acte : l’ultime étape consiste, pour les pirates, à déployer leur malware conçu pour passer outre les dispositifs de sécurité internes des logiciels financiers et effectuer des transactions illicites au nom de la banque.

Vitaly Kamluk, directeur de l’équipe de recherches et d’analyses APAC chez Kaspersky Lab, prévient : le groupe Lazarus investit énormément pour créer de nouvelles variantes de son malware. «Nous sommes persuadés qu’ils referont surface prochainement. Les attaques comme celles menées par le groupe Lazarus montrent qu’une erreur de configuration, même minime, peut ouvrir une brèche importante dans le réseau d’une entreprise, avec à la clé la perte potentielle de centaines de millions de dollars. Nous espérons que les dirigeants des banques, des casinos et de sociétés de placement du monde entier apprendront à se méfier de Lazarus.» 

L’éditeur appelle les organisations à passer au crible leurs réseaux à la recherche de l’éventuelle présence d’échantillons du malware Lazarus (par exemple, HEUR:Trojan-Banker.Win32.Alreay*, Trojan-Banker.Win32.Agent*)

Recevez les prochains articles par email, tous les mardi
Sommaire
Lazarus, les hackers de la Banque Centrale du Bangladesh ?
Titre
Lazarus, les hackers de la Banque Centrale du Bangladesh ?
Description
En 2016, le vol de 81 millions USD à la Banque Centrale du Bangladesh a fait grand bruit. Selon Kaspersky Lab, les hackers du groupe Lazarus se cacheraient derrière cette attaque...
Auteur
Editeur
Soluxions Magazine
Logo