Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Nos sites web dans la lunette des assaillants

20 fév. 2018 - 09:34,
Tribune - Charles Blanc-Rolin
Diffusion de logiciels malveillants, hébergement de pages de phishing, vols d’informations, porte d’entrée dans le système d’information, minage de cryptomonnaies(1)… Les raisons de s’en prendre à nos sites Web ne manquent pas, ainsi que les conséquences désastreuses qui en découlent : atteinte à l’image de l’établissement, perte de confiance de la part des patients, intrusion dans le système d’information, intégrité, disponibilité et confidentialité des données de santé mises à mal, et dans le pire des cas, risques pour la vie des patients. La sécurité de nos sites web n’est donc pas à prendre à la légère.

L’actualité semble nous révéler que les sites web sont dans le collimateur des attaquants. 

Maintenir à jour son serveur Web (système, applicatifs, cms éventuellement) est une action incontournable, mais malheureusement, pas toujours suffisante, et la confiance que l’on peut accorder à des tiers peut parfois s’avérer dangereuse. 

#LAVERITEESTAILLEURS

L’intégration de contenus tiers sur un site web est source de dangers non maîtrisés.
Plusieurs sites gouvernementaux américains, australiens et britanniques en ont récemment fait les frais en faisant miner, à leur insu, de la cryptomonnaie à leurs visiteurs. La source d’infection ne provenait pas des sites eux-mêmes, qui n’avaient pas été corrompus, mais de l’utilisation d’un service commun, BrowseAloud, proposant d’intégrer une fonctionnalité de synthèse vocale sur des pages web, qui lui, en revanche, avait été corrompu et diffusait donc un script malveillant sur l’ensemble de ses sites « clients ».

L’éditeur de solution d’analyse de navigation web Mixpanel a communiqué début février, sur un bug remonté un mois auparavant par un de ses clients. Le bug en question, a permis pendant presque un an, la collecte « accidentelle » de nombreuses informations personnelles sur les sites utilisateurs de ce service et notamment le contenu de champs masqués, tels que les mots de passe saisis sur ces mêmes sites. Mixpanel a indiqué que ce bug était dû à la mise à jour en mars 2017 de la bibliothèque JavaScript React (développée par Facebook), qu’il avait collecté ces informations à son insu, que personne n’avait pu accéder à ces informations et que celles-ci avaient bien évidemment été effacées. Pastebin ou Wikileaks nous diront peut-être le contraire dans les prochains mois... 

#SURLAROUTEDUCRYPTOMINING

Le minage de cryptomonnaie ayant le vent en poupe, il semblerait que plusieurs assaillants aient déjà profité de deux vulnérabilités dans Apache CouchDB pour « apposer » leurs scripts de minage dans de nombreux sites web, comme le rapporte l’éditeur Trend Micro dans un récent article(2).

#DEBROUILLEZVOUS 

Une vulnérabilité avérée(3) dans WordPress, le cms le plus utilisé à ce jour, permet une attaque de type déni de service contre tous les sites web WordPress, puisque l’éditeur refuse tout simplement de reconnaître la faille et recommande à ces utilisateurs d’utiliser des protections anti DDoS, pour ce prémunir de ce type d’attaque, ce qui n’est pas à la porté de toutes les bourses, notamment celles de nos établissements, et qui plus est, ne solutionne pas le problème à mon sens. Pour vous éviter des nuits blanches à espérer que personne ne s’en prenne à votre site, le chercheur à l’origine de cette découverte propose un script(4) permettant d’empêcher l’exploitation de cette vulnérabilité. Ce qui ne protège évidemment pas contre une attaque en déni de service distribué.

Vous pouvez également retrouver quelques pistes pour améliorer la sécurité de votre site web sur le site de l’APSSIS(5).


(1) /article/2832/apres-les-crypto-ransomwares-place-aux-crypto-miners.html

(2) https://blog.trendmicro.com/trendlabs-security-intelligence/vulnerabilities-apache-couchdb-open-door-monero-miners/

(3) https://baraktawily.blogspot.com.ee/2018/02/how-to-dos-29-of-world-wide-websites.html   

     https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-6389

(4) https://github.com/Quitten/WordPress/blob/master/wp-dos-patch.sh

(5) https://www.apssis.com/actualite-ssi/117/securiser-le-site-web-de-son-etablissement-sans-rien-depenser.htm

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?

Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?

12 mai 2026 - 06:50,

Tribune

-
Cédric Cartau

C’est un fait : nous finirons tous cramés comme des merguez ou gelés comme des ours polaires.

Illustration Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources

Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources

11 mai 2026 - 11:24,

Actualité

- Fabrice Deblock, DSIH

Le secteur de la santé n’est plus une cible secondaire, mais un objectif récurrent pour le cybercrime organisé. Entre les exigences de NIS2 et l’interconnexion croissante des systèmes, la seule détection ne suffit plus à contenir les risques. Les établissements doivent désormais renforcer leur capac...

Centre hospitalier de Moulins-Yzeure : conserver une capacité de coordination lorsque la crise survient

05 mai 2026 - 07:15,

Actualité

- Fabrice Deblock, DSIH

Plan Blanc, cyberattaque, intoxication… Les établissements de santé doivent piloter des crises impliquant SAMU, services, direction de garde et partenaires extérieurs. Au CH de Moulins-Yzeure, les solutions CrisiSoft structurent l’alerte, le suivi des ressources et la coordination territoriale.

Illustration Fuites de données en France : inquiétant, désabusé…ou espoir ?

Fuites de données en France : inquiétant, désabusé…ou espoir ?

28 avril 2026 - 08:10,

Tribune

-
Cédric Cartau

En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.