Principaux renseignements
- Des pirates informatiques soutenus par l’État russe compromettent les réseaux Wi-Fi des hôtels et des centres de conférence pour voler les identifiants d’entreprise.
- Des techniques de phishing basées sur l’IA incitent les cadres en déplacement à se connecter à des serveurs malveillants.
- Les entreprises doivent remplacer les réseaux publics non fiables par des hotspots mobiles sécurisés ou des routeurs gérés.
Microsoft Threat Intelligence a récemment révélé une campagne d’espionnage mondiale menée par des pirates informatiques soutenus par l’État russe, ciblant les réseaux sans fil publics des lieux de conférence et des hôtels.
Cette opération, baptisée CaptiveCrunch, est attribuée à un collectif appelé Storm-2945. Ce groupe serait une branche de Midnight Blizzard, une entité que les agences de renseignement britanniques et américaines ont associée au SVR, le service de renseignement extérieur russe.
Manipulation de réseau assistés par l’IA
Pour améliorer l’efficacité de leurs attaques, les agents utilisent l’intelligence artificielle pour concevoir des stratagèmes d’hameçonnage sophistiqués et déployer des logiciels malveillants. Le groupe prend le contrôle des systèmes d’administration des portails Wi-Fi des hôtels, ce qui lui permet de rediriger le trafic Internet.
Les clients sont alors induits en erreur par de fausses alertes système ou des demandes frauduleuses de mise à jour de navigateur qui les redirigent vers des serveurs malveillants.
Ciblage des identifiants d’entreprises de premier plan
Selon les conclusions de ReliaQuest, l’objectif principal est de collecter les identifiants de connexion et les jetons de personnalités d’entreprises de premier plan. Ce faisant, les pirates peuvent pénétrer dans les environnements d’entreprise sécurisés de Microsoft 365.
Cette stratégie permet aux agents russes de contourner les pare-feu d’entreprise standard en attaquant des cadres supérieurs lorsqu’ils sont en déplacement et déconnectés des défenses de leur bureau principal.
La Russie
Midnight Blizzard est bien connu pour mener des missions de renseignement qui s’inscrivent dans les objectifs internationaux du Kremlin, ciblant souvent des entités diplomatiques, des administrations et des entreprises informatiques européennes et américaines. Cette campagne actuelle s’inscrit dans un schéma d’agression plus large.
Des rapports précédents avaient mis en évidence une opération d’une durée d’un an exploitant des vulnérabilités de messagerie « zéro clic » pour infiltrer des sous-traitants de l’OTAN et des scientifiques nucléaires aux États-Unis.
Ne pas utiliser de réseau Wi-Fi public
En réponse à ces menaces, Microsoft recommande aux entreprises de décourager l’utilisation de réseaux Wi-Fi publics non fiables. L’entreprise suggère plutôt d’utiliser des routeurs de voyage ou des hotspots mobiles gérés par l’entreprise et de mettre en œuvre une vérification rigoureuse de l’identité pour protéger les ressources cloud. Parallèlement, le ministre britannique de la Sécurité, Dan Jarvis, a observé que la Russie peaufine fréquemment ces techniques d’armes cybernétiques en Ukraine avant de les déployer contre les nations occidentales. (fc)
Suivez également Business AM sur Google Actualités
Si vous souhaitez accéder à tous les articles, abonnez-vous ici !

