Skip to content

Protection de la marque et attaques BEC en 2021

L'année a commencé comme 2020 ne s'est pas terminée. Vivre en confinement s'est révélé assez difficile pour nous tous, et les cybercriminels s'affairent à rendre les choses encore pires. Ils profitent des organisations qui tentent de configurer leur parcours vers la transformation numérique, l'adoption du cloud et le travail à distance. En combinant…Continuer la lecture : Protection de la marque et attaques BEC en 2021

Red Sift
Published: February 16, 2021·Updated: March 18, 2024·5 min read

L'année a commencé comme 2020 ne s'est pas terminée. Vivre en confinement s'est révélé assez difficile pour nous tous, et les cybercriminels s'affairent à rendre les choses encore pires. Ils profitent des organisations qui tentent de configurer leur parcours vers la transformation numérique, l'adoption du cloud et le travail à distance.

En combinant l'adoption rapide des applications SaaS et les erreurs de configuration potentielles qui en découlent inévitablement, ainsi que les vulnérabilités inconnues provenant de fournisseurs tiers, nous obtenons une recette pour le désastre du côté des défenseurs.

Cyberattaques récentes

Commençons par examiner l'attaque par usurpation contre microsoft.com récemment signalée, qui a touché plus de 200 millions d'utilisateurs. Le phishing par Business Email Compromise (BEC) incitait les utilisateurs à vérifier les e-mails mis en quarantaine via un lien présent dans l'e-mail. Comme l'e-mail provenait d'un domaine Microsoft légitime, les utilisateurs pensaient qu'il s'agissait d'un message authentique. Les cybercriminels ont ensuite pu voler leurs identifiants O365 lorsque les utilisateurs y ont accédé et ont saisi leurs identifiants sur une page miroir de l'application.

Ce type d'attaque n'est pas unique. Si l'on remonte 12 mois plus tôt, Check Point Software a rapporté que l'attaque Florentine Banker avait débuté par une usurpation d'identité, cette fois-ci à partir d'un domaine ressemblant à celui de Microsoft. Les attaquants ont réussi à compromettre des identifiants O365 et à lancer une attaque de l'homme du milieu contre deux organisations de services financiers au Royaume-Uni, leur soutirant finalement 1 million de livres sterling.

Ces attaques deviennent de plus en plus fréquentes, et je pense que nous en verrons beaucoup d'autres à l'avenir. Verizon a révélé dans son rapport d'enquête sur les violations de données de 2020 que les trois principales sources de violations étaient le phishing, l'utilisation d'identifiants volés et les erreurs de configuration. Cela met en évidence une tendance à exploiter l'ingénierie sociale via le Business Email Compromise avancé pour voler des identifiants d'accès aux applications cloud où les entreprises stockent ou échangent des informations et des données sensibles.

In 2021, organizations must prioritize the protection of their domains against direct impersonation attacks and identifying then removing look-alike domains. 

DMARC peut lutter contre l'usurpation

DMARC (Domain-based Message Authentication, Reporting & Conformance) utilise deux protocoles précédemment définis, SPF et DKIM, pour permettre aux propriétaires de domaines d'indiquer explicitement au serveur de messagerie destinataire ce qu'il doit faire avec un e-mail qui échoue à l'authentification. L'application de DMARC doit se faire à la fois au niveau du DNS et de la passerelle de messagerie. Lors de la configuration d'une passerelle avec DMARC, vous demandez à votre passerelle de respecter la politique du domaine de l'expéditeur, ce qui garantit la protection de vos utilisateurs contre les usurpations entrantes d'autres domaines. Cependant, en appliquant DMARC sur votre DNS, vous protégerez également vos domaines contre les attaques directes par usurpation, protégeant ainsi vos clients, partenaires commerciaux, utilisateurs internes et l'ensemble de votre chaîne d'approvisionnement.

Vérifier la configuration DMARC de l'e-mailVérifier la configuration DMARC de l'e-mail

Gartner a récemment identifié DMARC comme l'un des « 10 principaux projets de sécurité pour 2020-2021 ». Ils ont déterminé que « les organisations utilisent l'e-mail comme unique source de vérification, et les utilisateurs ont du mal à distinguer les vrais messages des faux ». Le rapport conseille aux organisations de chercher à mettre en œuvre et à appliquer le protocole DMARC afin d'ajouter une couche supplémentaire de confiance et de vérification avec le domaine de l'expéditeur.

La mise en œuvre et l'application du protocole sont cruciales pour combler la faille actuellement exploitée par les cybercriminels, mais cela ne fonctionne que dans le cadre d'une solution à plusieurs niveaux. Avec des attaques mieux ciblées, bien planifiées, et des e-mails ressemblant plus que jamais à des messages légitimes, il est extrêmement important de donner aux utilisateurs internes les moyens d'identifier les e-mails malveillants. Le recours au machine learning et à l'analyse comportementale pour mettre en évidence les menaces potentielles dans la boîte de réception d'un utilisateur est clairement la direction que prend le secteur pour offrir une meilleure protection contre ce type de menaces.

Il est également important de veiller à ce que les organisations utilisent des outils qui se complètent et permettent d'avoir une vue globale de leur surface d'attaque par e-mail. En obtenant une visibilité à 360°, l'équipe des opérations de sécurité peut adopter un modèle opérationnel plus dynamique, permettant une détection et une réponse plus rapides, et, en fin de compte, une récupération plus rapide après un incident de sécurité.

Les attaques via les chaînes d'approvisionnement, comme celles visant SolarWinds, ne sont pas si éloignées de ce qui peut se produire via l'usurpation de domaines légitimes et le Business Email Compromise avancé. Si vous souhaitez discuter de la manière dont Red Sift peut aider votre organisation à protéger sa marque et ses domaines contre l'usurpation d'identité, ainsi que ses utilisateurs internes contre le Business Email Compromise avancé, contactez-nous ci-dessous.

Red Sift
Red Sift