Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Les RSSI santé sous pression : et si ce n’était pas toujours la faute des utilisateurs ?

23 fév. 2021 - 10:56,
Tribune - Charles Blanc-Rolin
On peut dire que cette année 2021 commence très fort ! Trois établissements paralysés par le rançongiciel Ryuk en moins de deux mois [1], une base de données de 50 000 identifiants appartenant à des membres d’établissements de santé français [2], et une couverture médiatique importante des incidents, rien de tel pour finir de mettre sous pression les établissements de santé, qui ont bien d’autres « antivirus » à injecter en ce moment.

Des établissements de santé victimes de rançongiciels, le sujet n’est pas vraiment nouveau, puisque ça fait presque une dizaine d’années que ce genre de cochonneries vient prendre en otage nos données, bien avant qu’un Président de la République s’empare du sujet.

Si pendant des années nous avons « maudits » les utilisateurs qui cliquent plus vite que leur ombre sur tous les liens et pièces jointes qui arrivent par courriel, avant de restaurer des sauvegardes, pour ceux qui avaient la chance d’en avoir, aujourd’hui, mieux vaut tourner sept fois la pierre dans sa main avant de la jeter sur les utilisateurs.
Si notre niveau de maturité en matière de sécurité a progressé, il en est de même pour celui des utilisateurs, notamment par grâces aux diverses actions de sensibilisations que nous avons pu mettre en place, comme par exemple, l’excellent Sant’Escape [3].
Même si nous ne devons pas relâcher nos efforts en matières de sensibilisation des utilisateurs, nous devons aussi nous remettre régulièrement en question.

Gardons en tête que les rançongiciels ne sont pas toujours déployés suite à « clic utilisateur ». Prenons l’exemple du retour d’expérience de l’établissement de santé victime l’an passé du rançongiciel Ncov, après avoir exposé un serveurs RDP sur Internet [4].

J’ai en tête plusieurs compromissions récentes (autres que par des rançongiciels) dont des établissements de santé français ont été victimes, pour lesquels la porte d’entrée utilisée par les attaquants était leur passerelle VPN. Juillet 2019, rappelons-nous, le CERT national américain tirait la sonnette d’alarme en indiquant que plusieurs solutions de ce type étaient vulnérables [5]. En janvier 2020, l’ANSSI alertait sur le fait que les vulnérabilités impactant les solutions VPN Pulse Secure [6] et Citrix Netscaler [7] étaient largement exploitées… En novembre, c’était au tour des solutions VPN Fortinet [8].

En comparant deux établissements victimes du même groupe d’attaquants sur une même période, on peut voir qu’ils utilisaient le même produit :

Ont-ils tardé à patcher ? Ce sont-ils fait dérober des identifiants et mot de passe internes par le biais de solutions restées vulnérables, exposées sur Internet ?

Cette fameuse base de données de 50 000 identifiants / mots de passe appartenant à des agents d’établissements de santé français, vu la quantité, il y a peu de chance qu’elle ait été construite à partir d’attaques de type phishing. Ne pourrait-elle pas provenir de « siphonnages » réalisés en exploitant des vulnérabilités affectant des machines exposées sur Internet ?

Patcher une vulnérabilité, même plusieurs mois après la publication du correctifs, reste évidement nécessaire, mais ce n’est pas une raison pour se croire tiré d’affaire. Si la « porte » est restée ouverte trop longtemps, il faut considérer que ses accès sont compromis et demander un renouvellement des mots de passe utilisateurs, sans oublier que l’ensemble des adresses de messagerie exfiltrées pourront bien évidemment servir pour réaliser d’autres actions malveillantes à l’encontre des utilisateurs…

Restons sur nos gardes, plusieurs adresses identifiées comme appartenant aux infrastructures des groupes UNC1878 (Ryuk) et TA505 (Clop), scannent actuellement Internet à la recherche d’accès SSH, RDP, MySQL notamment…


[1] https://cyberveille-sante.gouv.fr/alertes/2376-le-rancongiciel-ryuk-activement-distribue-par-les-maliciels-trickbot-et-emotet-travers

[2] https://cyberveille-sante.gouv.fr/cyberveille-sante/2382-fuite-didentifiants-de-connexion-de-personnels-detablissements-de-sante-2021

[3] https://www.esante-paysdelaloire.com/fr/santescape/

[4] https://cyberveille-sante.gouv.fr/cyberveille-sante/1821-france-retour-dexperience-suite-une-attaque-par-rancongiciel-contre-une

[5] https://www.forum-sih.fr/viewtopic.php?t=1287#p5040

[6] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-001/

[7] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-002/

[8] https://www.cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-025/

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Rentrée d’enfer pour les RSSI : pas le temps de finir de se raconter les vacances que l’on se fait déjà attaquer !

Rentrée d’enfer pour les RSSI : pas le temps de finir de se raconter les vacances que l’on se fait déjà attaquer !

08 sept. 2020 - 11:49,

Tribune

- Charles Blanc-Rolin

Les souliers neufs chaussés, le masque haute couture sur le nez et le cartable tendance à peine enfilé qu’il faut déjà commencer à éviter les balles ! Alors que l’on tente de faire un point sur les actualités de l’été à ne pas rater, le CERT-FR de l’ANSSI nous annonce déjà des orages cyber !

Illustration Cybersécurité : 2020 démarre sur les chapeaux de roues !

Cybersécurité : 2020 démarre sur les chapeaux de roues !

21 jan. 2020 - 10:32,

Tribune

- Charles Blanc-Rolin

Je ne sais pas encore à quelle vitesse va nous propulser l’année 2020 jusqu’au 24 heures du Mans de l’APSSIS [1], mais l’on peut dire que l’année démarre en trombe !  

Illustration Nouvelle alerte : Petya revient en force, empruntant les traces de Wannacry

Nouvelle alerte : Petya revient en force, empruntant les traces de Wannacry

28 juin 2017 - 10:30,

Tribune

- Charles Blanc-Rolin

Si le département du cantal est en alerte à cause des orages, c’est une bonne partie des RSSI et DSI de la planète qui retiennent leur souffle à l’heure qu’il est.

La cyber et ses ennemis

14 nov. 2023 - 09:41,

Tribune

- Cédric Cartau

Récemment, je suis tombé sur un article[1] qui disait, en substance, que les pires ennemis du RSSI étaient les dirigeants : DG, DAF, DRH, etc. Et que, dans le même temps, les RSSI (Ciso dans le monde anglo-saxon) se retrouveraient (toujours selon l’article) de plus en plus en ligne de mire des juges...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.