Publicité en cours de chargement...

Publicité en cours de chargement...

Le groupe Orangeworm cible le secteur de la santé

24 avril 2018 - 20:52,
Tribune - Charles Blanc-Rolin
Selon un rapport [1] publié par Symantec hier (23 avril), le groupe d’attaquants Orangeworm, responsable de plusieurs attaques ciblées depuis 2015 aurait récemment lancé une attaque ciblée visant spécifiquement le secteur de la santé.

Même si l’origine du groupe Orangeworm et ses motivations n’ont pas été déterminées avec précisions à ce jour, tout laisse à penser que son but est de dérober des informations de santé aux établissements.

D’après Symantec, près de 40 % des victimes de cette attaque seraient des établissements de santé. Les autres secteurs victimes de cette attaque seraient tous en lien avec le secteur de la santé (éditeurs de logiciels, industrie pharmaceutique, constructeurs de dispositifs médicaux...).

orangeworm_sectors

La méthode de compromission initiale n’est pas évoquée dans le rapport, mais une variante du cheval de Troie Kwampirs [2] découvert en 2016, aurait été utilisée pour permettre l’établissement de connexions entre les machines compromises et les serveurs de commandes et de contrôle des attaquants.

Après une première collecte d’informations, les attaquants déterminent si la machine victime est intéressante ou non. Si la victime semble intéressante, il est ensuite propagé comme un vers dans le système d’informations, notamment à l’aide des partages réseau qu’il aurait pu trouver.

Afin de rester le plus discret possible, Kwampirs n’utilise pas d’outils tiers connus, mais uniquement des commandes intégrées au système Windows pour scanner le réseau.

Pour échapper à la détection par signatures des antivirus, il insère une chaîne de caractères aléatoires dans la DLL servant de charge utile.

dll

Afin de conserver un accès persistant sur les machines infectées, un service baptiséWmiApSrvEx qui se lance automatiquement au démarrage est installé.

service

Même si les États-Unis semble être le pays dénombrant le plus de victimes (17%), de nombreux pays d’Asie et d’Europe, et notamment la France (2%) ont également été touchés.

orangeworm_pays


Le logiciel malveillant a été retrouvé sur des dispositifs médicaux, tels que des appareils d’imagerie médicale (radiographie, IRM), ainsi que sur des machines destinées à aider les patients à remplir des formulaires de consentement.

Symantec donne quelques indicateurs de compromissions [3], tels que les adresses IP des serveurs C2 utilisés par les attaquants :

Même si à l’heure où j’écris ces quelques lignes, les serveurs semblent injoignables et toutes traces ont l’air d’avoir disparu de Shodan :

ping

shodan

On peut se demander si cette attaque est finie ou si les serveurs sont accessibles que dans des plages horaires restreintes, sont désactivés temporairement pour se faire oublier, d’autres serveurs sont utilisés, le mystère reste entier ?

Une petite vérification des logs de nos firewalls peut s’avérer pertinente dans un premier temps, et la recherche des indicateurs de compromission dans un second temps peut l’être également en cas de trafic suspect, même si tout le monde sait bien que nos dispositifs médicaux se trouvent tous dans des réseaux isolés qui ne communiquent jamais au grand jamais avec Internet...


[1] 

[2] 

[3] 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Appel à projet cybersécurité : l’ARS Auvergne-Rhône-Alpes soutient l’innovation en établissements de santé

Appel à projet cybersécurité : l’ARS Auvergne-Rhône-Alpes soutient l’innovation en établissements de santé

06 juin 2025 - 18:52,

Actualité

- DSIH

L’Agence régionale de santé Auvergne-Rhône-Alpes lance un appel à projet pour expérimenter des solutions innovantes en cybersécurité dans les établissements sanitaires et médico-sociaux. Les candidatures sont ouvertes jusqu’au 30 juin 2025. L’initiative s’inscrit dans le cadre du programme CaRE, pou...

Illustration Libérer du temps soignant et sécuriser les approvisionnements : deux priorités au cœur de la stratégie logistique de l’Anap

Libérer du temps soignant et sécuriser les approvisionnements : deux priorités au cœur de la stratégie logistique de l’Anap

06 juin 2025 - 18:32,

Actualité

- DSIH

Face aux tensions sur les organisations hospitalières, l’Agence nationale de la performance sanitaire et médico-sociale (Anap) renforce son engagement aux côtés des établissements avec deux outils complémentaires :

Illustration Le Health Data Hub sélectionne huit nouveaux projets pour enrichir sa bibliothèque open source d’algorithmes en santé

Le Health Data Hub sélectionne huit nouveaux projets pour enrichir sa bibliothèque open source d’algorithmes en santé

04 juin 2025 - 13:10,

Communiqué

- Le Health Data Hub

À l’occasion de la Journée de l’open science en santé, organisée ce 4 juin 2025 à PariSanté Campus, le Health Data Hub (HDH) annonce les huit lauréats de la 8e vague de son appel à manifestation d’intérêt (AMI) dédié à la Bibliothèque Ouverte d’Algorithmes en Santé (BOAS). Cet appel à projets, lancé...

Illustration MentalTech, vers un Observatoire français de la e-santé mentale

MentalTech, vers un Observatoire français de la e-santé mentale

02 juin 2025 - 22:20,

Actualité

- Damien Dubois, DSIH

Le 21 mai, le collectif MentalTech a annoncé l’arrivée de dix nouveaux membres et dévoilé sa feuille de route 2025 avec pour ambition de s’affirmer comme l’Observatoire de la e-santé mentale.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.