Panorama de la cybermenace : que retenir du rapport de l’ANSSI ?

31 jan. 2023 - 09:39,
Tribune - Charles Blanc-Rolin
La semaine dernière, l’ANSSI publiait son panorama de la cybermenace 2022 [1]. Quels enseignements tirer pour nos SI de santé, des attaques observées en France l’an passé ?

Un patching tardif des pares-feux et routeurs exposées sur internet, ces systèmes connectés en permanence et vulnérables, halls d’accueil des systèmes d’information servant dans le moins pire des cas de mineurs de cryptomonnaies, de botnets pour faire du déni de service ou de serveurs de commandes et de contrôle pour opérer des attaques, dans d’autres, de porte d’entrée privilégiée dans les SI de leurs victimes. Autant se dire qu’un pare-feu Fortinet vulnérable à la CVE-2022-40684, une passerelle F5 BIG-IP vulnérable à la CVE-2022-1388, un pare-feu Zyxel vulnérable à la CVE-2022-30525 ou un pare-feu Sophos vulnérable à la CVE-2022-3236, des routeurs TP-Link vulnérables à la CVE-2021-41653 ou encore des routeurs Mikrotik vulnérables aux CVE-2018-14847, CVE-2019-3977, CVE-2019-3978, CVE-2018-14847 ou CVE-2018-7445 sont des opportunités que les attaquants ne manqueront pas d’exploiter.

L’ANSSI constate une diminution de 46 % des victimes de rançongiciels par rapport à 2021, même si comme le rapport l’indique, les chiffres sont basés sur les incidents dont l’agence à connaissance et pourraient ne pas refléter totalement la réalité. Les établissements de santé représentent 10 % des victimes des incidents traités par l’ANSSI. On note également que les entreprises de petite taille, plus vulnérables, mais aussi plus susceptibles de payer des rançons sont toujours les plus attaqués !

Sans réelle surprise, le groupe le plus actif en 2022, est le groupe LockBit, ce groupe qui a compromis fin août le SI du CH Sud Francilien et diffusé publiquement une partie de ses données fin septembre.

 

À noter également, que ce groupe cybercriminel a annoncé la semaine dernière avoir dérobé 821Go de données au groupe de cliniques Elsan, et qu’il pourrait diffuser une partie des données le 6 février prochain. LockBit ne semble pas avoir exfiltré de données de santé, ce qui collerait avec les informations présentent dans bulletin de CERT Santé indiquant que l’incident aurait été circonscrit au SI du siège parisien du groupe [2].

On note aussi que le groupe Hive qui arrive en seconde position a vu son infrastructure technique démantelée la semaine dernière par les autorités européennes et américaines [3]. Même si le répit pourrait être de plus ou moins longue durée, on ne peut que se réjouir de voir aboutir de belles collaborations comme celles-ci.

L’ANSSI met également en évidence, que les attaquants remplacent progressivement le thème des impôts par celui de la santé pour piéger leurs victimes, en usurpant notamment l’identité de la CNAM, et profitent notamment de l’actualité autour de la création de « Mon espace santé ».

Les acteurs fournissant des infrastructures de commande et de contrôle (C2) au reste de l’écosystème cybercriminel, disparaissent comme Dridex ou TrickBot, mais réapparaissent également comme Qbot ou Emotet. Les connexions vers ce type de serveurs C2 sont assez facilement détectables à l’aide des règles pour le moteur Suricata partagées au sein du projet PAW Patrules [4] notamment, comme il est possible de l’observer dans les deux vidéos publiées sur le sujet [5].

À découvrirRevue d’actualité cyber un tantinet décalée

L’absence de patching, encore et toujours… La non-application de correctifs de sécurité ne se limite pas aux routeurs et pares-feux, et les attaquants ne se privent pas pour exploiter les vulnérabilités des serveurs de messagerie Exchange et Zimbra non patchés.

Sans réelle surprise là encore, les opérateurs de rançongiciels, n’hésitent pas à se servir des vulnérabilités de configuration et / ou absence de patching sur les hyperviseurs VMware pour gagner du temps dans leur démarche de prise d’otage des SI. Ce qu’ils avaient lors de l’attaque du CHSF.

Nous pouvons donc retenir que malgré nos solutions de sécurité, les attaquants arrivent toujours à compromettre nos SI non entretenus. Les ceintures de sécurité et les airbags ne permettraient donc pas d’éviter l’accident lorsqu’on ne change pas ses pneus usés ?


[1] https://www.cert.ssi.gouv.fr/cti/CERTFR-2023-CTI-001/ 

[2] https://cyberveille-sante.gouv.fr/actualites/le-siege-parisien-du-groupe-elsan-ete-impacte-par-un-incident-dorigine-malveillante-2023 

[3] https://www.europol.europa.eu/media-press/newsroom/news/cybercriminals-stung-hive-infrastructure-shut-down 

[4] https://pawpatrules.fr/ 

[5] https://www.youtube.com/watch?v=WfbD-L2kXbk 

https://www.youtube.com/watch?v=ZB0j7X4H3j4


L'auteur

Chef de projet sécurité numérique en santé - GCS e-santé Pays de la Loire Charles Blanc-Rolin est également vice-président de l’APSSIS (Association pour la promotion de la Sécurité des Systèmes d'Information de Santé)

 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Paul Milon, de l'informatisation des mairies à la convergence hospitalière

Paul Milon, de l'informatisation des mairies à la convergence hospitalière

01 déc. 2025 - 18:48,

Actualité

- Pierre Derrouch, DSIH

Ce n’est pas à l’hôpital que Paul Milon fait ses premiers pas dans le numérique, mais en participant à partir de 1985 au mouvement d’informatisation les mairies. « C’était la première fois qu’on équipait ces collectivités », se souvient le DSI du GHT du Var. Une expérience qui incidemment le conduir...

Illustration Inria et Doctolib s’associent pour la recherche en intelligence artificielle en santé

Inria et Doctolib s’associent pour la recherche en intelligence artificielle en santé

01 déc. 2025 - 12:13,

Communiqué

- Doctolib

Inria, l’Institut national de recherche en sciences et technologies du numérique et Doctolib annoncent la signature d’un partenariat inédit en matière de recherche pour faire émerger des modèles d'intelligence artificielle cliniques à la fois fiables et souverains dans le domaine de la santé.

Illustration Adopt AI 2025 : la santé passe à l’échelle, sous le regard du terrain hospitalier

Adopt AI 2025 : la santé passe à l’échelle, sous le regard du terrain hospitalier

01 déc. 2025 - 11:56,

Actualité

- Morgan Bourven, DSIH

L’Adopt AI International Summit 2025 s’est tenu les 25 et 26 novembre dans le cadre prestigieux du Grand Palais. Artefact y a accueilli près de 20 000 participants, 600 intervenants et 250 exposants, avec un moment fort : la venue du président Emmanuel Macron. Pensé comme un lieu où les idées se tra...

Illustration L’IA générative on-premise : retours d’expérience et stratégies concrètes

L’IA générative on-premise : retours d’expérience et stratégies concrètes

27 nov. 2025 - 14:42,

Actualité

- Morgan Bourven, DSIH

À l’occasion de la conférence « Transforming Hospitals Through On-Premise Generative AI » organisée dans le cadre de l’évènement Adopt AI, le 25 novembre à Paris, des experts ont partagé leurs visions sur l’intégration de l’intelligence artificielle générative au sein des établissements de santé. Po...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.