97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Simulation de brèche et d'attaque

Vulnérabilités du retail exposées : Testez vos défenses contre le ransomware DragonForce

7 min de lecture
Retail’s Vulnerabilities Exposed: Check Your Defenses Against DragonForce Ransomware

Le secteur retail britannique a connu une escalade significative des menaces cyber ces dernières semaines. Dans une série d'attaques très médiatisées, de grands retailers dont Marks & Spencer, Co-op et Harrods ont été impactés. Tous ont signalé des incidents cyber qui ont ciblé leurs systèmes de paiement, inventaires, paies et autres fonctions métier critiques.

Marks & Spencer a subi une panne de ventes en ligne, avec des problèmes ayant débuté durant le week-end de Pâques et toujours en cours lors de la publication de cet article. Leurs pertes ont été estimées à 3,8 millions de livres par jour. La violation de données de Co-op a affecté les informations clients incluant noms et coordonnées. Leurs systèmes informatiques ont été contraints de fermer temporairement et 200 de ses 2 300 magasins à travers le Royaume-Uni ont été touchés par un problème avec leurs systèmes de paiement sans contact. Harrods affirme avoir pris des mesures rapides pour contenir sa violation après des tentatives d'accès non autorisé à leurs systèmes.

Toutes ces attaques très médiatisées sont apparemment liées à un seul groupe de ransomware, DragonForce.

Diamond Model threat intelligence on DragonForce in OpenCTI

Modèle Diamond TI sur DragonForce (tel qu'inclus et disponible dans OpenCTI)


Ransomware-as-a-Service ?

DragonForce est une opération de ransomware relativement nouvelle qui s'est fait connaître fin 2023. Émergeant à l'origine de Malaisie en tant que collectif hacktiviste, DragonForce a évolué pour devenir une opération sophistiquée de Ransomware-as-a-Service (RaaS), offrant aux affiliés des kits de ransomware personnalisables et un support d'infrastructure. Les opérateurs DragonForce gèrent le backend — incluant le développement de malware, l'hébergement de site de fuite et les négociations de rançon. En retour, ils prennent une part de 20 % de tout paiement de rançon.

Des individus anonymes s'identifiant comme membres du groupe DragonForce ont revendiqué la responsabilité de ces dernières cyberattaques contre des retailers britanniques. Ils ont même contacté plusieurs médias avec des preuves d'infiltration et de vol de données clients et employés.

Il convient de noter que ce n'est pas la première série d'attaques perpétrée par DragonForce. On les soupçonne d'être derrière un certain nombre de cyberattaques en APAC et aux États-Unis, notamment contre Honolulu OTS (Oahu Transit Services), Coca-Cola (Singapour) et Yakult Australia.

Selon SentinelOne, les opérateurs DragonForce utilisent couramment un mélange de campagnes de phishing — avec des liens ou pièces jointes malveillants, ainsi que des scans à la recherche de vulnérabilités non corrigées dans les systèmes exposés sur Internet.

Ils ont précédemment exploité des vulnérabilités à fort impact comme Log4Shell dans Apache Log4j2 et plusieurs vulnérabilités dans Ivanti Connect Secure. En parallèle, ils tentent souvent des attaques par credential stuffing sur les portails RDP et VPN en utilisant des combinaisons nom d'utilisateur-mot de passe divulguées.

Le gang de ransomware DragonForce est soupçonné de travailler avec des acteurs de menace anglophones avec des tactiques alignées sur Scattered Spider, un partenariat travaillant ensemble pour ces attaques récentes également. Scattered Spider se concentre fortement sur l'ingénierie sociale, le vol d'identité et la manipulation de la confiance humaine.

Des chercheurs du Google Threat Intelligence Group (GTIG) ont déclaré dans un rapport récent que les opérateurs de DragonForce ont récemment revendiqué la prise de contrôle de RansomHub, un ensemble d'outils du syndicat ransomware-as-a-service (RaaS) que des membres de Scattered Spider ont utilisé par le passé, après qu'il a cessé ses opérations en mars.

DragonForce MITRE ATT&CK TTPs in OpenAEV

MITRE TTPs (tel qu'inclus et disponible dans OpenAEV)

Êtes-vous protégé ?

Pour les dernières attaques contre les retailers, les attaquants ont exploité les vulnérabilités humaines, avec des techniques d'ingénierie sociale persistantes, se faisant passer pour des employés et convainquant les helpdesks IT de réinitialiser des mots de passe, leur donnant ainsi un pied dans les systèmes d'entreprise.

Défendre le périmètre technique ne suffit plus. Bien que patcher les vulnérabilités et renforcer les systèmes reste essentiel, les attaquants exploitent de plus en plus la couche humaine — dans ce cas, en trompant les helpdesks IT pour qu'ils réinitialisent des identifiants via de l'ingénierie sociale bien ficelée.

Le National Cyber Security Centre (NCSC) britannique a recommandé à toutes les entreprises de revoir leurs processus de helpdesk pour détecter et bloquer ces types de violations. Ils conseillent aux entreprises de porter une attention particulière aux différents comptes Admin (admins de domaine, d'entreprise et cloud par exemple) et de vérifier que leur accès est légitime en permanence. De plus, les entreprises doivent s'assurer qu'elles ont la capacité de consommer et comprendre rapidement les sources de Techniques, Tactiques et Procédures (TTP) issues du renseignement sur les menaces tout en étant capable de répondre en conséquence. Les attaques comme celle-ci deviennent de plus en plus courantes et toutes les organisations, de toutes tailles, doivent être préparées.

Testez vos défenses

L'une des étapes cruciales pour défendre votre organisation est de tester vos contrôles existants. Vérifiez vos configurations EDR et SIEM et la réponse de votre SOC contre DragonForce. Vous pouvez le faire facilement avec notre plateforme de simulation de violation et d'attaque, OpenAEV. Elle est open source et librement disponible. Un scénario de ransomware DragonForce pré-packagé est également disponible au téléchargement. Voici quelques liens que nous avons fournis qui vous seront utiles :

Une fois que vous avez déployé la plateforme OpenAEV et que vous êtes connecté à la console, vous devriez installer les agents sur quelques systèmes de test dans votre environnement qui sont configurés avec les contrôles de sécurité que vous souhaitez tester, tels que EDR et SIEM, et également connecter OpenAEV aux API de ces contrôles afin qu'il puisse valider si les contrôles ont prévenu et détecté chaque étape de l'attaque.

Importer et exécuter le scénario

Une fois qu'OpenAEV fonctionne dans votre environnement, vous pouvez alors importer et exécuter le scénario lui-même en suivant les instructions ci-dessous.

  1. Cliquez sur Scénarios.
  2. Cliquez sur l'icône Importer.
  3. Sélectionnez le fichier zip du scénario DragonForce que vous avez téléchargé (ne le dézippez pas d'abord).

Cela importera le scénario DragonForce et l'ouvrira pour vous.

Importing the DragonForce scenario in OpenAEV

Importer des scénarios

4. Cliquez sur l'onglet Injects pour visualiser les injects prédéfinis dans le scénario qui simuleront une attaque. S'il démarre en vue Timeline, cliquez sur l'icône de vue en grille pour obtenir la vue ci-dessous.

inject tab

Onglet Injects

5. Pour assigner des actifs afin d'exécuter le scénario, sélectionnez tous les injects à l'aide de la case à cocher, puis cliquez sur le bouton d'édition en masse qui apparaît. Utilisez l'édition en masse pour ajouter vos actifs aux injects.

Bulk-editing injects to assign assets in OpenAEV

Mettez à jour vos objets

6. Une fois les actifs ajoutés, vous pouvez exécuter le scénario.

7. L'attaque DragonForce simulée apparaîtra dans Simulations. Si vous cliquez dessus, vous pouvez visualiser les résultats de chaque inject ; le vert montre que le contrôle a réussi, et le rouge montre qu'il a échoué.

8. Vous pouvez utiliser ces résultats pour visualiser les contrôles qui échoueraient, puis ajouter ou modifier la configuration de votre SIEM ou EDR pour réussir mieux la prochaine fois.

Cliquez ici pour en savoir plus sur ce scénario et sa construction avec AtomicRedTeam.

Testez et validez en continu

Les groupes de ransomware comme DragonForce suivent une séquence claire de comportements. Suivre et comprendre leurs TTP au fil du temps est important pour renforcer vos défenses. OpenAEV vous permet de planifier des scénarios récurrents et d'utiliser des alertes pour obtenir de la visibilité sur la performance de vos différents outils de sécurité ainsi que sur la façon dont vos différentes équipes de sécurité répondent. Dans ce scénario, vous pouvez utiliser OpenAEV pour tester et vous adapter non seulement à vos résultats de prévention et de détection mais aussi à la performance de votre équipe Admin, depuis une plateforme unique.

Arrêtez les attaques avant qu'elles ne se matérialisent, élevez votre posture de sécurité sur les plans technique et humain !

new openaev ecosystem 1025 dark

Conclusion

Ces récentes attaques contre le retail sont un rappel brutal que même les organisations bien défendues restent exposées aux tactiques qui contournent entièrement les contrôles techniques. Une posture de sécurité résiliente doit évaluer les deux côtés de l'équation : contrôles techniques et préparation humaine. Simuler la façon dont le personnel répond sous pression, valider des processus comme la vérification d'identité et renforcer la sensibilisation à la sécurité sont tout aussi vitaux que le scan de vulnérabilités et la détection de menaces. Les deux couches doivent travailler ensemble pour prévenir la compromission.

Rejoignez-nous sur notre canal communautaire Slack pour nous dire ce que vous en pensez !

Lire la suite

Explorez des sujets et analyses associés