Le jargon en cybersécurité

Ransomware

C'est un programme malveillant qui chiffre vos données (qui deviennent donc illisibles pour vous) et vous demande de payer une rançon en échange de la clé de déchiffrement.

Attardons nous sur un cas particulier de malware : le ransomware.

C'est une petite révolution à lui tout seul dans le milieu du cybercrime.

Pourtant, avant son avènement en 2013, il était déjà techniquement faisable de chiffrer les données d'une victime et de demander une rançon. Mais comment récupérez les fonds ? Vous envoyez votre RIB Caisse d'Épargne avec votre nom dessus ? Pas ouf. 
C'est difficile d'ouvrir un compte dans une banque sans donner son identité. Et même si vous y arriviez, on ne peut pas retirer tout le liquide d'un coup. Le temps que vous y arriviez, la police aurait déjà gelé vos avoirs.

Généralement, les façons de se rémunérer, en tant que pirate, n'étaient pas par la demande de rançon, mais plutôt par l'utilisation des données volées. Mais c'était quand même pas facile :

  • Vous avez volé des secrets industriels d'une entreprise ? Il faut trouver un concurrent qui vous les achète (pas si simple)
  • Vous avez volé des login+mots de passe d'utilisateurs ? Il faut trouver s'ils sont valables sur une plateforme permettant des achats, c'est-à-dire où l'utilisateur a enregistré ses données de paiement (Paypal, Amazon, ...)
  • Vous avez volé des données personnelles (adresse, numéro de téléphone, nom des parents, ...) ? Il faut monter une arnaque téléphonique pour arriver à soutirer de l'argent aux victimes (c'est long et sans garantie de succès)
  • Vous avez volé des codes de cartes bleues ? Vous pouvez passer des achats avec, mais il faut les faire livrer à un endroit qui n'est pas votre véritable adresse, sinon la police va vous retrouver facilement (c'est de l'organisation)
  • Vous avez volé des identifiants bancaires ? Vous pouvez faire des virements ... mais pas vers votre compte sinon on va vous retrouver facilement (là aussi c'est de l'organisation)
  • ...

Bref, quand vous êtes un pirate, votre truc c'est l'informatique, pas le blanchiment d'argent, les comptes off shore ou les arnaques téléphoniques.

Alors qu'est-ce qui a changé en 2013 ? La combinaison de plusieurs choses.
Premièrement, l'avènement du bitcoin. Cette monnaie numérique est décentralisée et anonyme (vous pouvez créer votre portefeuille bitcoin sans donner aucun document d'identité). Donc d'une part vous pouvez recevoir la rançon sans révéler votre identité. D'autre part, les forces de police ne peuvent pas saisir vos avoirs. Il existe ensuite des plateformes pour échanger les bitcoins contre des $ ou des €.
Deuxièmement, l'avènement des banques en ligne : vous pouvez ouvrir un compte en ligne en quelques minutes, avec un faux nom, il suffit d'une photo de carte d'identité (facile d'en voler une pour pirate). Donc après avoir changé vos bitcoins en €, vous pouvez les utiliser depuis un compte bancaire assez normalement.
Donc désormais les meilleurs moyens de blanchiment d'argent sont des moyens de "geek". Parfait pour les pirates qui n'ont pas de problèmes à adopter ces technologies (c'est plus facile que monter une société écran aux îles Caïman).

Et maintenant, plutôt que de s'embêter à revendre des données, on va les prendre en otage (en les chiffrant avec une clé secrète). La victime n'a alors plus accès à ses données (si c'est une entreprise, c'est très paralysant) et elle paye la rançon pour obtenir la clé permettant de les déchiffrer.
C'est bien plus direct comme rémunération.

Ça n'empêche pas que le pirate peut aussi exfiltrer vos données avant de les chiffrer, et les revendre.
D'autant que le bitcoin a rendu le marché du cybercrime extrêmement liquide, en quelques années. Tout peut désormais se vendre et s'acheter avec des bitcoin : les 0 days (avec un exploit), les accès à une entreprise (vous avez réussi une compromission initiale, vous ne vous fatiguez même pas à finir l'attaque, vous vendez ce pied à l'intérieur du réseau à un autre pirate qui décidera s'il préfère rançonner, exfiltrer, espionner ou les 3), les données, etc.

À partir de là, le volume des cyberattaque a explosé.
Ça a aussi attiré plein de nouveaux acteurs, vu qu'il y avait de l'argent facile à se faire. Ainsi les mafias qui faisaient du trafic de drogues, d'armes et d'êtres humains ont ouvert leur filiale cyberattaque : presque pas de capital de départ, peu de risques, de gros bénéfices.
Comme on peut désormais acheter directement des exploits et des malware qui se chargent automatiquement de pénétrer dans l'entreprise et de déclencher le chiffrement, le jeu est même ouverts aux arnaqueurs qui n'ont aucune compétence en informatique. Vendre des outils clé-en-main a atteint un tel niveau de maturité, qu'on parle (de manière un peu caustique) de RaaS : Ransomware as a Service.

Avec le temps, le modèle économique s'est encore affiné. Maintenant on fait du triple rançonnage :

  • Je chiffre vos données et je vous demande une rançon pour les récupérer (le classique)
  • Mais avant de les avoir chiffrées, je les ai exfiltrées et je vous demande aussi une rançon pour ne pas les rendre publiques (ça vous ferait une très mauvaise pub si tous vos clients savaient que vous avez été piraté)
  • Je vais aussi voir vos clients et je les rançonne un à un, en échange de ne pas divulguer les informations sur eux que j'ai obtenues (c'est plus ou moins faisable selon les données)
← Terme précédentSommaireTerme suivant →