Sécurité des emails

Les e-mails restent la principale source de communication pour les entreprises. Cependant, certains employés continuent d’envoyer, de recevoir et d’ouvrir des messages et des pièces jointes malveillants, sans penser au risque potentiel que ces messages peuvent faire courir à leur entreprise.

La sécurité de la messagerie électronique est un risque critique pour de nombreuses entreprises. En réalité, plus de 91 % des attaques réussies sur les réseaux d’entreprise résultent des attaques de phishing et d’une attaque ciblant les utilisateurs finaux dans une entreprise via la messagerie électronique. Ceci peut causer de préjudices à votre organisation et les conséquences sont souvent graves.

Voici donc une liste des meilleurs moyens d’assurer la sécurité de vos e-mails.

1. Utilisez des mots de passe sûrs pour améliorer la sécurité des emails

Il est peu surprenant de voir à quel point la plupart des mots de passe utilisés pour la messagerie électronique sont faibles. Mais il ne faut pas également utiliser des mots de passe trop compliqués. Un « bon » mot de passe comporte au moins 10 caractères, avec un mélange de majuscules et de minuscules. Il doit également comporter au moins un chiffre et un caractère spécial.

2. Utilisez le protocole TLS (Transport Layer Security) ou SSL (Secure Sockets Layer)

Les protocoles TLS et SSL sont très similaires. Ils permettent d’envoyer vos e-mails en toute sécurité entre votre ordinateur et votre service SMTP. Mais votre service SMTP doit aussi être en mesure de chiffrer correctement les messages envoyés entre lui-même et le serveur de messagerie de vos destinataires. Ce processus d’envoi d’e-mails nécessite par ailleurs que le serveur de messagerie de vos destinataires prenne en charge les protocoles TLS et/ou SSL.

3. Installez un logiciel antivirus sur chaque ordinateur

Cela contribuera à sécuriser votre service de messagerie électronique, mais aussi vos ordinateurs. Il existe de nombreuses options comme Bitdefender, ClamAV, Webroot, Norton, Kaspersky, etc.

4. Créez un nom d’utilisateur SMTP différent pour chaque expéditeur

Plusieurs personnes peuvent vous envoyer des e-mails dans votre entreprise. En fait, si votre ordinateur est piraté et qu’il commence à envoyer du spam, vous pouvez facilement désactiver le nom de l’utilisateur SMTP sans affecter les autres utilisateurs. Vous devez également changer le mot de passe de l’ordinateur infecté et son compte SMTP.

5. Soyez extrêmement prudent lorsque vous ouvrez des pièces jointes

Lorsque vous recevez un e-mail, il faut toujours l’analyser, notamment la pièce jointe, avant de l’ouvrir, surtout si le message provient d’une personne que vous ne connaissez pas. Sachez que neuf virus ou malwares sur dix atteignent les ordinateurs via les pièces jointes.

6. Pensez au chiffrement des e-mails sensibles

Grâce au chiffrement des e-mails, votre entreprise peut protéger les communications via la messagerie électronique avec le plus haut niveau de sécurité. La messagerie électronique est basée sur le protocole SMTP qui circule généralement sur Internet sans être chiffré. Lorsque vous envoyez un message, il peut être transmis en texte clair sur d’autres réseaux locaux et sur Internet. Une personne aux intentions malveillantes peut donc le falsifier, et les informations sur l’expéditeur peuvent être facilement usurpées.

7. N’utilisez pas votre adresse électronique dans les lieux publics

Si vous devez utiliser votre adresse électronique lorsque vous vous connectez à un WiFi public, il est recommandé d’utiliser un compte de messagerie secondaire. Si vous utilisez une adresse électronique liée à un compte dont vous pourriez vous passer, cela vous permettra de sécuriser vos données au cas où l’autre compte serait compromis.

8. Ne divulguez pas vos informations sensibles dans vos e-mails

Les pirates ont plusieurs tactiques pour usurper vos identifiants de connexion, et cela pourrait entraîner une fuite de données. Si vous devez envoyer à quelqu’un des informations sensibles, il est recommandé de l’appeler à l’avance. Et lorsque vous devez envoyer des documents sensibles, vous pouvez utiliser des outils sûrs comme Google Drive, qui est un service gratuit.

9. Ne répondez pas aux spams ou aux tentatives de phishing

Répondre à un spam ne fait qu’informer qu’aux pirates informatiques que vous êtes un humain. Ne le faites pas. De plus, sachez que plus de 3 % des spams contiennent des malwares.

10. Faites attention au WiFi public

Vous devez vérifier vos e-mails qui sont liés à votre activité professionnelle. Si vous deviez, par exemple, utiliser le WiFi public d’un aéroport ou d’un café, cela pourrait être une opportunité fantastique pour les pirates informatiques.

Au cas où vous devriez vous servir d’un réseau WiFi public, vérifiez au moins que vous êtes bien sur le réseau gratuit, et non sur le réseau qu’un pirate informatique a mis en place pour ressembler au réseau du café (ou de l’aéroport). Ensuite, assurez-vous qu’il y a un « HTTPS : » au début de l’URL où vous vous connectez. Si vous ne voyez pas le « S. » dans le « HTTPS » – ou si vous recevez un avertissement indiquant qu’il y a un problème avec le certificat de sécurité – n’utilisez pas ce réseau.

11. Formez vos employés

Les employés constituent le maillon faible de votre entreprise et ils sont l’une des principales causes des incidents de violation de données lors d’une cyberattaque. Il est donc essentiel de veiller à ce qu’ils soient informés et sensibilisés aux menaces cybercriminelles. Il faut leur dispenser une formation continue sur les risques de sécurité des e-mails et sur la manière d’éviter d’être victime d’attaques de phishing.

Bloquez et supprimez les spams et les e-mails de phishing grâce à SpamTitan

L’un des meilleurs moyens de réduire le nombre de spams est d’utiliser l’authentification DKIM (Domain Keys Identified Mail). Ce protocole permet au destinataire d’un message électronique de vérifier que le message provient bien du domaine dont il prétend être originaire et qu’il n’a pas été usurpé. Vous pouvez également utiliser une solution tierce comme SpamTitan, un filtre antispam qui peut bloquer les e-mails malveillants et indésirables. Elle est conçue pour contrôler, nettoyer et protéger vos flux de messagerie d’entreprise. SpamTitan prend en charge la protection antivirus, l’analyse multicouche, l’authentification DKIM, la liste noire et la liste blanche, entre autres.

Nouvelles attaques dans les hopitaux français. services restreints et des milliers de donnees exfiltrees

Quelques mois après les attaques perpétrées auprès des hôpitaux de Brest, Strasbourg, Paris, Lyon ou encore Marseille, c’est au tour du C.H.U (Centre Hospitalier Universitaire) de Rennes d’être victime d’une cyberattaque le mercredi 21 juin 2023.

Le CHU de Rennes a annoncé via X [anciennement Twitter] avoir été victime d’une cyberattaque et rassure les patients sur la continuité des services hospitaliers. Plus tard, dans la journée, l’ARS de Bretagne (Agence Régionale de la Santé) confirmera par communiqué de presse que l’attaque n’a pas d’impact sur la prise en charge des patients mais que pour éviter une propagation, les services internet ont été coupés.

Quelles sont les conséquences de ces cyberattaques pour les hôpitaux ?

Ces attaques ont des dommages directs au niveau organisationnel dans des services hospitaliers déjà en tension et même si, dans le cas du CHU de Rennes, les rendez-vous ont été maintenus et les soins prodigués, cette coupure du réseau a rendu la prise de rendez-vous en ligne impossible mais aussi, le paiement par carte bleue. La communication par e-mails a été interrompue ainsi que l’arrêt total des consultations d’imagerie médicale à distance, de la télé-expertise ou encore des téléconsultations.

De nouvelles procédures ont dû être mises en place pour permettre les échanges entre le CHU et ses partenaires et près de deux semaines pour que les services redeviennent opérationnels. A ce jour, le site internet du CHU de Rennes est toujours indisponible.

Ces attaques ont donc des répercutions à long terme et contraignent les établissements de santé à mettre en place un mode de fonctionnement dégradé durant parfois, plusieurs mois. Dans le rapport d’incident publié sur l’année 2022, CERT Santé déclare que « 39 % des structures ont été concernées par la mise en place de fonctionnement en mode dégradé du système de prise en charge des patients. ». Si l’impact de cette attaque n’a pas eu de conséquences majeures sur les patients, il est à rappeler que lors des deux cyberattaques perpétrées dans les hôpitaux en îles de France l’an dernier, certains patients dans les états les plus critiques avaient dû être transférés vers d’autres hôpitaux !

Demandes de rançon et exfiltrations de données.

Le 22 juin, toujours par communiqué de presse, le CHU de Rennes informe le public que La cyberattaque a entrainé une exfiltration de données et qu’une enquête est en cours. Le 29 juillet, Clément Domingo allias S.A.X.X. « Hacker Ethique » annonce sur X que les données auraient été publiées. Cette information n’a, à ce jour pas été confirmée par le CHU de Rennes.

D’après le Rapport des menaces dans le secteur de la santé, publié en juillet 2023 par l’ENISA (European Union Agency for Cybersecurity), les attaques menées dans le secteur de la santé restent majoritairement des Ransomwares (ou Rançongiciels en français).

Ransomware comment fonctionne cette attaque et Pourquoi ?

La plupart du temps, les pirates informatiques arrivent à pénétrer dans le système par le biais de courriels d’hameçonnage (ou phishing en anglais). Le destinataire du courriel clique sur un lien ou ouvre une pièce jointe dans lequel se cache un logiciel malveillant. Une fois installé sur un appareil, le logiciel va pouvoir se répandre sur le réseau.

Ce type d’attaque avait initialement pour objectif de crypter les fichiers présents sur le réseau et de demander une rançon à la victime en échange du décryptage et d’y avoir à nouveau accès. Les hackers ont vite compris que l’exfiltration des données avaient plus de poids en termes de négociation sur la divulgation des données sensibles mais surtout que ces données pouvaient être très recherchées. Sur l’année 2022, la « fuite de données » arrive en première place avec 35% des cyberattaques d’après une étude réalisée par Statista.

La fuite de données ? Quelles conséquences ?

« 63 % des structures ayant signalé un incident, indiquent que celui-ci a eu un impact sur des données, qu’elles soient à caractère personnel, techniques ou relatives au fonctionnement de la structure »

Ce n’est plus un secret, aujourd’hui nos données personnelles, collectées et analysées sont une réelle valeur ajoutée pour n’importe quelle entreprise ou administration et ce, quels que soient son statut, sa taille ou son domaine d’activité. Eh bien pour les pirates c’est pareil ! Ces données, très prisées, très monnayées, sont une véritable mine d’or ! Dossiers médicaux, adresses postales, numéros de téléphone, e-mails, numéros de sécurité sociale, cartes bleues, mots de passe, identifiants, réseaux sociaux, plateformes de streaming…Tout se vend, tout s’achète sur le Darknet.

  • Les e-mails se vendent en dizaine de millions pour quelques centaines d’euros mais, certaines valent beaucoup plus cher. Notamment Gmail qui offre plus d’informations en raison des fonctionnalités proposées par Google.
  • Les comptes sur les réseaux sociaux et plateformes de streaming se vendent entre 10€ et 20€ selon le type.
  • Les données bancaires sont également recherchées et vendues à partir d’une vingtaine d’euros en fonction du pays mais, peuvent valoir beaucoup plus en fonction du solde sur le compte.
  • Les documents d’identité peuvent être vendus jusqu’à plus de 3 000€ en fonction des pays.
  • Les identifiants des employés peuvent être vendus pour plusieurs dizaines de milliers d’euros.
  • Quant au dossier médical, imaginez qu’il s’agisse d’une personne célèbre. Le prix de vente peut devenir presque inestimable, selon la victime et les informations présentes.

Vous l’aurez compris, ces informations une fois revendues permettent de récupérer beaucoup d’argent mais attention, elles permettent également voire, surtout, de nouvelles attaques, cette fois-ci plus ciblées. Les cybercriminels vont pouvoir exploiter vos données, mieux vous comprendre et plus facilement vous duper !

Les hôpitaux, données sensibles, accessibles en grand nombre et faciles d’accès ?

D’après le Panorama de la cybermenace 2022 réalisé par l’ANSSI, le secteur de la santé est le 3ème secteur le plus touché par les cyberattaques en France. A l’échelle mondiale, le Healthcare Data institute le place également en 3ème position au premier trimestre 2023.

Lors de la conférence du Forum international sur la cybersécurité (FIC), il a été révélé que les hôpitaux sont une cible facile pour les cybercriminels. Malgré les efforts du gouvernement ces dernières années d’accorder des moyens supplémentaires dans la cybersécurité, les hôpitaux doivent changer de culture, moderniser leurs équipements et réussir à attirer des ingénieurs.

Les cyberattaques, tous concernés, comment lutter ?

Si le secteur de la santé arrive en 3ème place des secteurs les plus touchés par les cyberattaques en France, ce sont les entreprises et en particulier les PME (petites et moyennes entreprises) qui restent la cible préférée des cybercriminels soit, 90 % des entreprises françaises. En 2020 déjà, l’ENISA avertissait que dans le contexte interconnecté actuel, ces PME constituaient le maillon faible de la cybersécurité. Ne pouvant pas se permettre d’investir dans un système performant, elles sont les plus vulnérables à ces attaques.

Comment protéger son entreprise d’une cyberattaque ?

  • Protégez et limitez les accès avec des mots de passe différents et suffisamment complexes
  • Effectuez des sauvegardes régulières de vos fichiers avec une copie de celle-ci sur un support externe.
  • Réalisez régulièrement les mises à jour (les éditeurs corrigent fréquemment les failles détectées).
  • Téléchargez les documents et logiciels depuis les sites officiels
  • Utilisez un système de sécurité tel que TitanHQ qui répond parfaitement avec vos besoins
  • Enfin, formez le personnel à la cybersécurité, les bons usages et pièges à éviter, notamment concernant le phishing.

Si vous avez été victime d’une attaque, vous pouvez déclarer un incident auprès du Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques, Ici, et vous pouvez vous faire accompagner via le site cybermalveillance.gouv.fr. D’un point de vue réglementaire, il vous faudra porter plainte auprès de la Gendarmerie nationale et si vous pensez que des données ont été exfiltrées, vous devrez déclarer l’incident auprès de la Commission nationale de l’informatique et des libertés (CNIL) dans un délai de 72h.

La technique du bac a sable, la cle pour bloquer les attaques des e-mails malveillants

Les solutions de sécurité des e-mails avec mise en quarantaine Sandbox (ou bac à sable en français) bloquent davantage les menaces de logiciels malveillants (malware) que les filtres anti-spam traditionnels, y compris pour les variants qui n’ont pas encore été identifiés. Sans cette fonctionnalité, les e-mails contenant des pièces jointes malveillantes risquent d’être reçus dans les boîtes de réception d’une entreprise. Il suffit qu’un employé ouvre un fichier malveillant pour que le logiciel soit installé et prenne le contrôle sur le réseau.

Qu’est-ce qu’une mise en quarantaine des e-mails ?

En cybersécurité, la Sandoz est une technique de mise en quarantaine. Une machine virtuelle isolée où du code potentiellement dangereux peut être exécuté et analysé en toute sécurité, où les fichiers peuvent être soumis à une analyse approfondie et où les différents liens (URL) peuvent être visités sans risque. La Sandbox n’étant pas connectée au réseau, il n’y a donc, aucun risque de provoquer des dommages. Cette mise en quarantaine des e-mails permet d’identifier l’attaque mais elle permet aussi de duper les cybercriminels (hackers) en leur faisant croire qu’ils ont atteint leur cible. Ces attaques peuvent réussir les tests antivirus classiques qui examinent la crédibilité de l’expéditeur, les en-têtes, le contenu des messages et les pièces jointes, en revanche il n’y a aucune garantie que les e-mails soient sûrs sans une analyse comportementale.

Pourquoi la mise en quarantaine des e-mails est-elle importante ?

Les hackers développent des techniques pour contourner les solutions de sécurité des e-mails standards, telles que l’intégration de liens malveillants dans des pièces jointes PDF, la dissimulation de contenu malveillant dans des fichiers compressés, l’utilisation de redirections multiples sur des hyperliens et l’inclusion de liens vers des plateformes cloud légitimes telles que SharePoint. Les solutions traditionnelles de sécurité de messageries peuvent filtrer les courriers indésirables et les e-mails d’hameçonnage (phishing) néanmoins, elles échouent souvent à bloquer des menaces plus sophistiquées, en particulier sur les nouvelles failles d’exploitation appelées également zero-day. Les Sandboxes offrent donc une couche de protection supplémentaire contre ces nouvelles formes de menace telles que les e-mails d’hameçonnage ciblé, les menaces persistantes avancées (APT) et les variantes de logiciels malveillants encore inconnues.

Il y a quelques années, ces nouvelles variantes étaient diffusées à un rythme relativement lent ; cependant, les hackers utilisent désormais l’automatisation et l’intelligence artificielle pour générer de nouvelles attaques et ce, à un rythme alarmant. Pour contourner les mécanismes de détections traditionnelles comme la signature, les cybercriminels utilisent des « échantillons » de malware suffisamment différents des menaces connues. Ils n’utilisent pas qu’une seule version du logiciel mais des dizaines de versions sont créées chaque jour, leur garantissant d’atteindre leur cible. Bien que la sensibilisation en cybersécurité puisse aider les employés à identifier et à éviter les e-mails suspects, les hackers sont devenus habiles en ingénierie sociale et réussissent souvent à les tromper.

La mise en quarantaine des e-mails avec SpamTitan

La Sandbox de SpamTitan est dotée d’une puissante fonctionnalité de sécurité de nouvelle génération ; technologies d’apprentissage automatique et d’analyse comportementale primées. Propulsée par Bitdefender, la mise en quarantaine des e-mails de SpamTitan permet d’exécuter et d’analyser en toute sécurité les fichiers potentiellement dangereux. Les pièces jointes qui réussissent la série de vérifications effectuées par SpamTitan sont placées en quarantaine pour une analyse approfondie. Cet environnement virtuel est configuré pour ressembler à un antivirus classique en ajoutant des algorithmes d’apprentissage automatique avancés spécialement conçus : des leurres (le cybercriminel pense qu’il a atteint sa cible), des techniques anti-évasion (contre les attaques d’intrusion du système), une protection contre les exploits (type de programme créé pour détecter une vulnérabilité du système), et une analyse comportementale agressive.

Les fichiers sont également soumis à des vérifications dans un large éventail de référentiels en ligne, en quelques minutes. Cela garantit que les e-mails légitimes ne sont pas inutilement retardés. Si des propriétés malveillantes sont détectées, elles sont transmises au réseau de protection global de Bitdefender (service d’intelligence sur les menaces dans le cloud). Si la menace est rencontrée à nouveau, elle sera détectée et bloquée sans avoir besoin d’être analysée à nouveau.

La Sandbox de SpamTitan est utilisée pour une large gamme de pièces jointes, y compris le contenu des documents de bureau, les macros, les scripts, ainsi que tous les fichiers exécutables et fichiers d’application. Cette mise en quarantaine permet à SpamTitan de détecter les virus polymorphes et d’autres menaces conçues pour être utilisées dans des attaques ciblées, indétectables. Si un fichier malveillant est détecté, l’e-mail n’est pas envoyé dans les courriers indésirables où il pourrait être ouvert par un utilisateur mais il est transféré, en quarantaine, dans un répertoire du serveur de messagerie local auquel seul l’administrateur peut accéder. Les administrateurs pourront donc, s’ils le souhaitent, mener des enquêtes plus approfondies et mieux comprendre comment leur organisation est attaquée.

Les cybercriminels mènent des attaques de plus en plus sophistiquées. Il est donc nécessaire de déployer des solutions de sécurité capables de détecter ces nouvelles menaces. Avec l’augmentation des attaques « Zero Day », c’est le moment idéal pour améliorer la sécurité de vos courriers électroniques grâce à SpamTitan.

N’hésitez pas à vous inscrire dès aujourd’hui pour un essai gratuit de SpamTitan afin de tester la solution et de constater la différence avec votre système de sécurité actuel. Des démonstrations de produits peuvent également être demandées en contactant TitanHQ, et notre sympathique équipe commerciale qui se fera un plaisir de discuter avec vous concernant les meilleures options de déploiement de SpamTitan et de répondre aux besoins spécifiques de votre entreprise.

Les entreprises, premiere cible des cyberattaques. quelles peuvent etre les consequences et comment les eviter

Les entreprises d’aujourd’hui font face à une menace omniprésente, invisible et évolutive : les cyberattaques. Ces attaques peuvent coûter très chères, nuire à votre réputation et même, mettre en péril la survie de votre entreprise.

Voici une liste non exhaustive des principaux risques encourus par les entreprises en cas de cyberattaque. Les vulnérabilités les plus courantes, les conséquences et surtout comment prévenir ces attaques et mettre un système de sécurité efficace.

Quels sont les Risques Majeurs pour votre entreprise ?

  • Fuite de Données : le vol ou la destruction de données, particulièrement sensibles est l’une des motivations principales des hackers. Informations client, données financières, secrets professionnels… la fuite de ces données peut mettre en danger non seulement votre entreprise mais également vos clients et vos partenaires. Elle peut avoir un impact financier immédiat et une incidence sur la compétitivité à long terme de l’entreprise.
  • Perturbation des Opérations : les cyberattaques peuvent perturber les opérations, provoquant une interruption des services, des temps d’arrêt coûteux et une réduction de la productivité. Notamment avec des attaques de type rançongiciel (ou ransomware en anglais) qui peuvent paralyser l’ensemble des opérations en chiffrant ses données, exigeant ensuite une rançon pour les débloquer.
  • Responsabilité Juridique : les entreprises peuvent être tenues responsables des violations de données, ce qui peut entraîner des poursuites judiciaires coûteuses et des amendes importantes.
  • Nuire à votre image : les attaques réussies peuvent gravement ternir la réputation de votre entreprise. La perte de confiance des clients et des partenaires entraînera des conséquences durables.

Comment Anticiper les Cyberattaques

  • Sensibilisation et Formation : ce sont souvent les employés qui sont en première ligne des cyberattaques. Les former et les sensibiliser à la cybersécurité est essentiel.
  • Mises à Jour régulières des logiciels et système d’exploitation : ces mises à jour doivent être vérifiées et réalisées rapidement, elles sont très importantes car elles permettent de corriger les failles de sécurité connues.
  • Contrôle d’Accès : limitez l’accès aux données et aux systèmes en fonction des besoins de chaque employé. Mettez en place une authentification à deux facteurs pour renforcer la sécurité.
  • Sauvegardes Régulières : effectuez des sauvegardes régulières de toutes les données essentielles et n’hésitez pas à créer une copie sur support de stockage externe. En cas d’attaque, une restauration depuis cette sauvegarde vous permettra d’accéder à vos fichiers et évitera un arrêt total des services.
  • Installation de Pare-feu et d’Antivirus : utilisez des pare-feux et des antivirus fiables pour bloquer les menaces potentielles avant qu’elles atteignent le réseau de l’entreprise. Choisissez la solution qui correspond à vos besoins.

Les cyberattaques représentent une menace sérieuse pour les entreprises, quels que soient leur statut, leur taille et leur secteur d’activité. Les coûts, qu’ils soient financiers, en termes de réputation ou opérationnels, sont trop importants pour être ignorés. Cependant, avec une sensibilisation adéquate, des mesures de sécurité solides et une bonne préparation en cas de cyberattaque, les entreprises peuvent anticiper les menaces et atténuer les risques. Les entreprises doivent investir dans la cybersécurité pour se protéger, protéger leurs clients, leurs partenaires et maintenir leur réputation.

Une nouvelle technique pour le rançongiciel : l’injection de modèles RTF

Y aura-t-il une fin à l’innovation pour le rançongiciel ? L’une des raisons pour lesquelles ce système pirate se révèle être un adversaire si impressionnant tient à sa capacité à se renouveler sans cesse dans ses méthodologies d’attaques. En mars 2021, une nouvelle technique appelée « injection de modèle RTF » a été identifiée. Depuis, elle a été remaniée et adaptée par différents acteurs. On peut supposer que son utilisation se répandra à l’avenir.

Comment cette attaque fonctionne

L’attaque tire avantage d’une fonctionnalité spécifique à Microsoft Word qui permet à l’utilisateur de créer un document à partir d’un modèle préconçu, ce qui formate le document avec un « format de texte enrichi (rich text format) », abrégé RTF. Ces modèles RTF peuvent être enregistrés sur l’ordinateur de l’utilisateur ou téléchargés depuis une URL ou un disque dur externe. Les cybercriminels ont trouvé le moyen de se servir de cette fonctionnalité : ils ont créé leurs propres modèles RTF corrompus et les ont hébergés sur leurs serveurs. Chaque fois qu’un utilisateur accède au document pour le consulter ou le modifier, le modèle RTF corrompu se lance automatiquement et traverse tout le réseau. Ces modèles RTF circulent aisément dans le réseau sans être détecté, grâce à ce format très connu par l’ordinateur. De nombreuses campagnes d’attaques par hameçonnage usant le RTF ont été recensées.

La raison pour laquelle les modèles RTF sont détournés par les cyber-pirates est inhérente à leur nature : les fichiers au format RTF sont inscrits directement, ce qui permet aux cyber-pirates de modifier le texte et son emplacement afin de l’héberger sur une URL choisie.

Comment contrer ces attaques

Ces attaques par injections de modèles RTF sont normalement implantées dans un ordinateur ciblé par hameçonnage. C’est la raison pour laquelle il est nécessaire d’avoir une protection des emails capable d’empêcher ces fichiers d’atteindre les boîtes de réception. SpamTitan, conçu par TitanHQ, est la solution idéale pour contrer ces attaques. En plus de sa double protection antivirus intégrée, SpamTitan est doté d’une sécurité bac à sable de toute dernière génération, protégeant l’utilisateur contre les attaques par fichiers modèles le plus souvent identifiées comme bénignes. Un bac à sable permet d’isoler un fichier suspect avant qu’il ne puisse intégrer votre réseau. S’il s’avère que l’émission de ce fichier est malicieuse, le fichier est détruit. Si, après examen, le fichier est estimé fiable, il est rattaché au mail qui le transportait et transféré à son destinataire. SpamTitan utilise également la technologie de l’apprentissage automatique et l’heuristique pour examiner les anomalies potentielles d’un fichier.

Combattez l’innovation avec l’innovation

Les cybercriminels n’ont de cesse d’inventer de nouvelles ruses leur permettant d’exploiter les systèmes des utilisateurs. C’est pour cela que vous avez besoin d’un fournisseur en cyber-sécurité qui n’a de cesse de créer de nouveaux moyens et de nouvelles solutions pour les contrer. Chez TitanHQ, nous travaillons sans relâche pour améliorer SpamTitan et WebTitan afin de protéger au mieux nos clients. Nous vous invitons à découvrir comment en nous contactant dès aujourd’hui.

Le rançongiciel Lapsus$ : le nouveau-né de la cybercriminalité

Dès le premier jour de l’année 2022, les cybercriminels ont redoublé d’activité, et un nouveau rançongiciel a été lancé sur le net : Lapsus$. Ce rançongiciel a ciblé plusieurs organisations majeures, et ne fera certainement qu’élargir son champ d’action dans les prochaines années. L’arrogance des pirates à l’origine de ce rançongiciel, connu sous le nom de Groupe Lapsus$, se place haut : le gang a en effet posté un tweet depuis une des compagnies qu’il a infectées, écrivant que « Lapsus$ était le nouveau président du Portugal ». Ce tweet a bien malheureusement démontré le joug du groupe sur l’infrastructure de l’organisation piratée. Voici quelques-unes des dernières informations concernant le rançongiciel Lapsus$ et la manière dont il peut affecter votre entreprise.

Les organisations ciblées par Lapsus$

D’après The Record, le groupe de médias le plus répandu au Portugal, Impresa, était dans le viseur de Lapsus$ dès le début des congés du Nouvel An. Impresa est propriétaire de la chaîne télévisée principale du Portugal et des journaux les plus influents, SIC et Expresso. C’est par le compte Tweeter d’Expresso que les pirates ont piégé Impresa, ce qui leur a permis de démontrer le niveau de leur contrôle sur l’infrastructure technologique de l’organisation. Toujours selon The Record, le Groupe Lapsus$ s’en est aussi pris à tous les sites internet d’Impresa, en affichant un message (en portugais) sur chaque page d’accueil, lequel précisait aux lecteurs que le gang avait aussi pris le contrôle du compte Amazon Web Service (AWS) d’Impresa.

En plus de leur mainmise sur le compte Twitter d’Expresso, les cyber-pirates ont aussi pris le contrôle de la lettre d’information (la newsletter), envoyant des mails hameçons aux abonnés du journal et les informant que le président du Portugal avait été assassiné.

Cette pure exploitation des données volées sur le contrôle des réseaux sociaux a donné lieu à un commentaire d’Expresso, qui a publié le communiqué suivant, en portugais : « L’invasion d’une grande organisation est une fierté pour eux, et ils peuvent s’en vanter auprès de leurs pairs. Ces cybercriminels adorent le piratage et le sabotage, que ce soit au Portugal ou dans n’importe quel autre pays. »

D’autres victimes du Groupe Lapsus$ se sont manifestés : il s’agit du Ministère de la Santé du Brésil et de l’opérateur des télécommunications brésilien Claro. Le premier a perdu 50 TB de données au cours de la cyber-attaque. Le Groupe Lapsus$ a depuis révélé avoir effacé toutes les données relatives aux informations de vaccination contre la Covid.

Si les commentateurs d’Impresa ont raison et que le Groupe Lapsus$ fait tout cela pour l’esbrouffe, alors il y a fort à parier qu’il continuera à viser les grandes organisations gouvernementales et les compagnies à forte activité sur les réseaux sociaux. Les cyber-attaques semblent se concentrer aujourd’hui sur les pays de langues espagnole et portugaise, langues dans lesquelles sont rédigées les demandes de rançons.

Comment Lapsus$ atteint son objectif

Les experts en analyse ont pour l’instant conclu que le Groupe Lapsus$ a commencé ses attaques avec un mail hameçon. D’après une étude globale des fournisseurs de services, l’hameçonnage cause plus de la moitié des attaques au rançongiciel. L’hameçonnage est en effet un moyen très simple de s’infiltrer dans le réseau d’une entreprise, grâce à un simple téléchargement ou un clic sur un site internet gardé uniquement par mot de passe : les cybercriminels sont alors capables de se faufiler dans le système d’une entreprise jusqu’au panneau de contrôle de l’administrateur. L’accès à ce compte est exploité par Lapsus$ ouvertement, le groupe se manifestant sur les réseaux sociaux. Il y a de fortes raisons de croire que cette mise en scène spectaculaire sera reprise par d’autres cyber-pirates dans un avenir proche, et qu’elle fera même partie du plan d’attaque.

L’industrie de la cyber-sécurité a remarqué un changement dans le taux de dommages causés par les rançongiciels ces dernières années : du simple au double, voire au triple, allant bien au-delà du style « cryptage de données et rançon ». L’enquête des experts, toujours en cours, a révélé jusqu’à présent que l’attaque Lapsus$ vole et crypte les données dans un premier temps, puis s’étend jusqu’à prendre le contrôle du système.

Rançongiciels : à quoi s’attendre en 2022 ?

Les rançongiciels ont fait les gros titres en 2021 avec des gangs comme REvil et Darkside en tête. Des attaques colossales sur les infrastructures de services essentiels comme Colonial Pipeline aux États-Unis ont causé un arrêt momentané de leurs activités. L’apparition du Groupe Lapsus$ en ce début d’année laisse présager des événements à venir… Le rançongiciel est très rentable pour les cybercriminels, les rançons ayant augmenté de 518% en 2021. Il semble à présent qu’un nouvel élément soit à prendre en compte : la vantardise. Si Lapsus$ inspire les cyber-pirates dans l’avenir, les cyber-attaques risquent d’être beaucoup plus audacieuses, avec une large part de communication sur les réseaux sociaux et le détournement de sites internet. Tout cela affecte largement les marques et leur réputation. Aujourd’hui, ce « quadruple impact » causé par le rançongiciel comprend le cryptage, le vol de données, l’hameçonnage des clients et la mainmise sur les réseaux sociaux. Une attaque multi-niveaux bien implantée, conçue pour durer.

Ne laissez pas les rançongiciels gâcher votre année ni votre entreprise

Les rançongiciels sont dangereux pour toutes les entreprises, pas seulement les plus grandes. Les cybercriminels créent des versions RAAS des rançongiciels, disponibles sur abonnement. Toutes les entreprises, de toutes les dimensions et travaillant dans tous les secteurs, courent le risque d’être ciblées par une attaque au rançongiciel. Pour protéger votre compagnie, assurez-vous :

  • De déployer une protection anti-spam et anti-hameçonnage, capable de bloquer les mails indésirables et les menaces les plus avancées,
  • D’utiliser un filtre web capable d’empêcher vos employés de naviguer sur des sites frauduleux,
  • De configurer une identification multifactorielle permettant de contrôler l’accès aux applications locales et au cloud,
  • D’entraîner vos employés à la cyber-sécurité pour les rendre capables de distinguer les mails hameçons et les tentatives de piratage.

Comment le protocole de cryptage mail TLS protège votre organisation

En 2021, c’est par mail que les cybercriminels ont commis 91% des cyber-attaques. La raison en est simple : c’est le meilleur vecteur d’attaque parce qu’il crée une porte dans un réseau professionnel.

Les mails contiennent souvent des données personnelles et confidentielles ; ils sont donc très intéressants pour les pirates informatiques, car ils peuvent les intercepter facilement et les utiliser pour voler des données. Si la porte dans le réseau n’est pas protégée, elle laisse passer toutes les erreurs, les abus et les fraudes.

Il est donc essentiel de protéger vos emails : le protocole de cryptage mail TLS est la meilleure option pour y parvenir.

Qu’est-ce que le TLS et comment protège-t-il vos mails et vos données ?

TLS est l’acronyme de « Transport Layer Security », soit la « sécurité de la couche de transport » : il s’agit d’un protocole de sécurité développé spécifiquement pour protéger les données transmises via une connexion internet, comme les mails. Le TLS fait partie de l’Internet Engineering Task Force (IETF), qui remplace le protocole précédent, Secure Sockets Layer (SSL), lequel fut créé dans les années 1990 avec le développement du commerce en ligne. Il a fallu 10 ans pour perfectionner le protocole TLS, mis en service en août 2018, qui en est actuellement à la version 1.3.

La sécurité TLS est fondée sur le cryptage : chaque donnée, qu’il s’agisse d’un mot de passe, d’une information bancaire, du contenu d’un mail, etc. qui passe par le TLS est cryptée. Le cryptage est effectué sur tout le serveur, ce qui assure une protection complète durant la transmission. Toute personne qui essaierait d’intercepter les données cryptées échouerait, à moins d’avoir l’autorisation de le faire.

Le protocole TLS joue sur un mélange de cryptographies symétrique et asymétrique pour optimiser la vitesse et la sécurité. Cette cryptographie se base sur les certificats digitaux et produit un élément appelé une « négociation TLS » qui associe les certificats TLS pour effectuer un décryptage sécurisé. Un certificat TLS affiche sa présence par un cadenas de sécurité et la lettre « s » dans le sigle « HTTPS » des adresses internet, indiquant que le site consulté est protégé par un TLS.

Pourquoi une entreprise devrait -elle utiliser le cryptage mail TLS ?

Les mails demeurent une source considérable de fuite des données : de récentes études ont démontré que l’on peut remonter à la source de 83% d’entre elles via un mail, et 95% des meilleurs professionnels de l’informatique sont convaincus de la menace qu’ils représentent. Une étude de 2020 révèle que 93% des organisations ont déjà subi une fuite des données dû à un mail corrompu.

La sécurité email est vulnérable par de multiples aspects, que les mails soient mal orientés ou qu’ils arrivent dans la mauvaise boîte de réception et causent du tort à la compagnie en participant au vol de données pour les cybercriminels. Le cryptage TLS participe à réduire drastiquement les risques.

Comment EncryptTitan utilise le TLS pour protéger vos mails

Le TLS est un élément primordial d’une approche globale de protection des mails, déjà reconnu et adopté largement par les navigateurs internet et les applications. Sans TLS, les mails sont vulnérables au piratage : ils peuvent être détournés et leur contenu dérobé par les cybercriminels. EncryptTitan utilise le protocole TLS sur sa plateforme de protection des emails.

L’une des faiblesses récurrentes et inhérentes aux systèmes de sécurité est l’erreur humaine : une faille dans la sécurité résulte souvent d’un simple oubli, d’un employé par exemple, d’activer la sécurité. EncryptTitan résout ce problème en automatisant le cryptage des mails : ils sont désormais cryptés avant d’être envoyés aux destinataires.

EncryptTitan offre deux types de protection des emails, via vérification TLS ou à travers un portail de sécurité. Les deux éléments utilisent le TLS pour crypter les messages sur tout le réseau mais utilisent différentes méthodes autorisant l’accès à un mail crypté à réception.

Comment les destinataires accèdent-ils à un mail crypté TLS ?

Le TLS crypte les mails pendant la transmission entre le serveur web et la boîte de réception : le contenu est donc protégé en permanence. Une fois que le mail arrivé à destination, il peut être protégé par un mot de passe supplémentaire.

Certains services de cryptage mail avancés, comme EncryptTitan, offrent un cryptage automatisé, sécurisé et continu par la création d’un réseau de confiance, appelé TLS Verify.

L’accès via TLS Verify

TLS Verify automatise le processus de cryptage des mails, ce qui permet à EncryptTitan d’éviter l’erreur humaine. TLS Verify vous assure également, et c’est très important, que vos données sont protégées conformément à la règlementation légale et fédérale en vigueur quant à l’envoi d’informations personnelles par mail. TLS Verify crée un réseau fiable, fermé, permettant d’envoyer des messages systématiquement cryptés.

Le destinataire d’un message peut ainsi lire un contenu entièrement sécurisé – le décryptage s’effectue automatiquement, de manière invisible. Cela fonctionne car TLS Verify procède via l’adresse IP du destinataire, en utilisant les versions 1.2 ou 1.3 de TLS. Le nom de l’adresse IP doit correspondre au nom du certificat digital renseigné à l’installation du TLS : la correspondance garantit l’accès sécurisé.

L’accès via un portail de sécurité

Si une entreprise décide de se passer du système de cryptage des mails, ils peuvent choisir d’utiliser un portail de sécurité : dans ce cas, le mail crypté est envoyé au portail qui en sécurise l’accès.

Le destinataire reçoit alors un mail de notification les informant qu’un message les attend dans le portail. Pour y accéder, il lui suffit de répondre à l’identification à deux facteurs, ce qui lui permettra de rejoindre le portail. Cette étape d’authentification ajoute un niveau de protection supplémentaire.

Portail de sécurité ou cryptage mail TLS

Ces deux systèmes utilisent le protocole TNS pour sécuriser les mails. Toutefois, le portail de sécurité offre une protection plus poussée grâce à l’identification à deux facteurs ; l’inconvénient de ce système est son caractère fastidieux, car il suggère que les employés doivent passer davantage de temps à cliquer sur les éléments de vérification.

Dans l’idéal, une entreprise devrait utiliser les deux types de sécurité précités, et choisir quand utiliser l’un ou l’autre. Pour les mails les plus sensibles, le portail de sécurité est la meilleure option. En revanche, pour les mails échangés au quotidien entre les employés et les entreprises partenaires, mieux vaut privilégier TLS Verify.

EncryptTitan pour le cryptage TLS

EncryptTitan offre une protection continue utilisant à la fois TLS Verify et un portail de sécurité, vous assurant une sécurité optimale en combinant le meilleur de ces éléments. Pour voir comment le cryptage mail peut protéger votre communication, regardez notre démo de EncryptTitan.