white and brown concrete building during nighttime

Credits image : Maximalfocus / Unsplash

BlockchainSociétéTechnologie
0

Faille à la Commission européenne : Jusqu’où peut aller la menace sur la chaîne logicielle ?

Comment un seul outil compromis peut-il mettre à genoux l’une des institutions les plus puissantes du continent européen ?

C’est la question que l’on se pose à la lumière de la dernière cyberattaque frappant la Commission européenne, où 92 gigaoctets de données — rien de moins — ont été siphonnés depuis leur compte Amazon Web Services (AWS). Mais qui se cache derrière cette opération, et quelles failles ont permis à des cybercriminels de pénétrer au cœur du système ? Entre la première révélation de CERT-EU et l’analyse minutieuse de l’affaire, le mystère s’épaissit : sommes-nous face à une simple défaillance technique, ou à un schéma bien plus inquiétant touchant l’ensemble des infrastructures numériques de l’UE ?

En creusant, on découvre que le point d’entrée n’est autre qu’une chaîne logistique logicielle vulnérable : le projet open source Trivy, compromis dans une attaque préalable, aurait été téléchargé et utilisé par inadvertance par la Commission européenne. À partir de là, un groupe connu sous le nom de TeamPCP a pu subtiliser une clé API secrète, ouvrant un accès total aux trésors de données du compte AWS. Comment une faille d’une telle banalité peut-elle encore aujourd’hui avoir tant d’impact, alors que la sécurité numérique est censée être au centre des préoccupations des grandes institutions publiques ?

La compromission d’un simple outil peut avoir des conséquences en cascade sur tout un continent.

Ce n’est pas tout : loin de s’arrêter à TeamPCP, l’enquête révèle qu’un autre acteur est mêlé au vol et à la diffusion de ces informations — le fameux collecteur de fuites ShinyHunters. Selon l’un de ses membres contacté par TechCrunch, leur groupe aurait récupéré une partie des données dérobées par TeamPCP, pour les publier ensuite en ligne. Pourquoi cette succession d’attaques et cette synergie entre groupes de hackers, et surtout, comment prévenir ce type de rebonds où le danger ne vient jamais d’un seul cybercriminel ?

Derrière cet incident, plus d’une vingtaine d’entités européennes pourraient voir leurs données exposées, allant des simples adresses e-mail au contenu complet de courriels, et ce, malgré le fait que beaucoup seraient des messages automatisés sans importance. Mais les courriels retournés avec une erreur (« bounce back ») pourraient, eux, contenir des informations sensibles soumises par les utilisateurs européens. Le risque porté sur la confidentialité des citoyens et des employés de l’UE est-il sous-estimé ?

À l’heure où la Commission européenne reste muette, renvoyant à la semaine suivante une réponse officielle, d’autres révélations affluent : TeamPCP serait à l’origine non seulement de cette intrusion, mais aussi de campagnes répétées d’attaques sur la chaîne d’approvisionnement logicielle. Ransomwares, mining de cryptomonnaies, extorsions : la palette des menaces s’élargit, et les développeurs open source apparaissent comme des cibles privilégiées. Peut-on imaginer un futur où la confiance dans les outils libres sera définitivement entachée ?

L’affaire pose inévitablement la question : combien d’autres structures publiques ou privées européennes, tentaculaires et interconnectées, sont déjà compromises à leur insu via des attaques similaires, et la réponse viendra-t-elle avant la prochaine fuite de masse ?

Source : Techcrunch

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

Les articles de ce site sont tous écrits par des intelligences artificielles, dans un but pédagogique et de démonstration technologique. En savoir plus.