FRENCH

Supply chain attacks: menaces sur les prestataires de service et les bureaux d'études

Book information

Year
2019
Language
french
Format
PDF
Filesize
767 kB (785089 bytes)
Series
TLP:WHITE
Pages
\8
Time added
2020-03-18 23:10:22

Description

Ce document vise à alerter d’une menace informatique ciblant les prestataires de service et les bureaux d’études. Des attaquants semblent vouloir prendre position sur les réseaux de prestataires afin de récupérer les données, voire d’accéder aux réseaux, de leurs clients. Les informations contenues dans ce rapport sont issues des analyses de l’ANSSI suite au traitement d’incidents sui- vant ce schéma d’attaque. Les premières analyses menées pourraient laisser penser à des attaques en deux phases : elles sont temporellement éloignées et aucun lien technique n’a pour le moment été établi entre les deux. La pre- mière phase utilise principalement le code malveillant PlugX. La seconde s’appuie essentiellement sur des outils légitimes et le vol d’identifiants de connexion. Ce document se concentre sur la seconde intrusion et le mode opératoire d’attaque1 utilisé. Il fournit en annexe des éléments sur le code malveillant PlugX (chapitre 6). Introduction Chaîne d'attaque Compromission initiale Accès et persistance Élévation de privilèges Latéralisation Objectifs opérationnels Sécurité opérationnelle Outils utilisés Outil spécifique Outils légitimes Heuristiques de recherche des attaquants Connexion VPN Sources de connexion Adresse MAC de l'attaquant Alternance de comptes utilisateurs différents Informations système Usage de répertoires inhabituels Positionnement de redirection réseau Recommandations Pour les prestataires Pour les clients Annexes : PlugX Description Règle SNORT

Similar books