
Les rançongiciels, bien qu’alarmants, effrayants et coûteux, se déroulent généralement sans incident. Dans ce cas, l’entreprise est confrontée au cryptage des fichiers et doit décider de payer la rançon ou de restaurer les fichiers à partir de la sauvegarde avant d’aller de l’avant. Cependant, il arrive qu’une attaque de ransomware déclenche des vagues destructrices et touche des millions de personnes dans le monde. L’attaque par ransomware de 2021 contre Colonial Pipeline est un excellent exemple d’un tel événement catastrophique
Contexte
Colonial Pipeline est le plus grand oléoduc des États-Unis pour l’essence, le carburéacteur et le fioul domestique. Fournissant des produits pétroliers raffinés à la majorité du sud-est des États-Unis, l’oléoduc part de Houston, au Texas, et aboutit aux ports vitaux de New York et du New Jersey. Il constitue une source essentielle de carburéacteur pour les grands centres de transport tels qu’Atlanta, Nashville, Raleigh-Durham, Dulles et Philadelphie et joue un rôle crucial dans la fourniture de la majorité de l’essence commerciale à Washington, DC, à la Géorgie, à la Pennsylvanie, à la Virginie, au Maryland, au New Jersey, au Tennessee, à la Caroline du Nord, à la Caroline du Sud et à l’Alabama.
En 2020, une brèche importante s’est produite chez SolarWinds, un fournisseur de logiciels de surveillance de réseaux pour le gouvernement américain. Elle a donné lieu à l’un des actes de cyberespionnage les plus graves de l’histoire des États-Unis. Cette faille a compromis les données de grandes institutions, dont l’OTAN, le gouvernement britannique, le Parlement européen, le pouvoir exécutif américain, Microsoft et divers organismes gouvernementaux.
Elle a suscité des inquiétudes quant à la possibilité pour les cybercriminels de s’en prendre aux infrastructures critiques, jetant ainsi les bases de l’attaque de Colonial Pipeline.
L’attaque
Les cybercriminels obtiennent souvent un accès non autorisé à des entreprises et se livrent au partage ou à la vente d’informations volées sur le Dark Web, une plaque tournante en ligne pour les activités et les outils illégaux. Dans le cas de Colonial Pipeline, ces criminels ont réussi à découvrir le nom d’utilisateur et le mot de passe d’un compte VPN actif mais inutilisé, ce qui leur a permis d’infiltrer le réseau. Ils ont ensuite mis en vente ces informations d’identification sur le Dark Web, où DarkSide, un gang de cybercriminels d’Europe de l’Est spécialisé dans les attaques par ransomware, a fini par les acquérir.
En utilisant les informations d’identification obtenues, DarkSide a spécifiquement ciblé les systèmes de facturation de Colonial Pipeline, chiffrant efficacement leurs fichiers et les rendant inaccessibles. Pour contenir la propagation de l’attaque, Colonial Pipeline a décidé de suspendre les opérations sur l’ensemble de son réseau de pipelines. Le lendemain, elle a payé une rançon de 4,4 millions de dollars en bitcoins à DarkSide, en échange d’un outil de décryptage permettant de débloquer ses fichiers et de reprendre ses activités. Malheureusement, en raison de la portée étendue et de la propagation rapide de l’attaque initiale du ransomware, le processus de décryptage s’est avéré lent et inefficace.
En conséquence, l’oléoduc a été fermé pendant six jours.
L’impact
Trois jours après l’attentat, le président Joe Biden a déclaré l’état d’urgence. Cet acte, combiné à des informations de mauvais augure sur une éventuelle pénurie d’essence, a provoqué des achats de panique, entraînant une frénésie d’individus se précipitant vers les stations-service, désireux de faire le plein non seulement de leurs véhicules, mais aussi de contenants non conventionnels tels que des poubelles, des conteneurs de stockage et même des sacs en plastique de magasins d’alimentation. L’impact a été particulièrement important à Washington D.C., où 87 % des stations-service se sont retrouvées à court de carburant. Ailleurs dans le sud-est, de nombreux vols internationaux ont été contraints de changer de cap ou de faire des arrêts supplémentaires pour se ravitailler en carburant, en raison de la pénurie de kérosène dans les principaux centres de transport.
Les scènes observées tout au long de la semaine ressemblaient à des scènes de films catastrophes, les stations-service affichant en évidence des panneaux en carton proclamant « plus d’essence ». De longues files de véhicules s’étendaient sur des kilomètres, loin des stations-service, alors que des milliers de personnes tentaient désespérément de se procurer les dernières gouttes d’essence, perçues comme inexactes, aux États-Unis. Les gens ont dû se résoudre à porter en bandoulière des sacs poubelles remplis d’essence, et les tableaux d’affichage des aéroports étaient remplis d’innombrables rangées d’avis de « retard » ou d' »annulation », témoignant de l’ampleur des perturbations subies par les vols à destination du sud-est du pays.
Tous ces événements extraordinaires se sont produits à cause d’un seul compte VPN que l’équipe informatique de Colonial Pipeline a omis de désactiver.
Les conséquences
Cette attaque a mis en évidence le manque de préparation des organisations confrontées aux menaces des ransomwares. Depuis 2021, les entreprises ont mis en place des outils de détection et des plans de reprise sophistiqués, reconnaissant ainsi le caractère inévitable des incidents liés aux ransomwares.
L’accent est mis sur des solutions de sauvegarde et d’archivage robustes pour sauvegarder les données et les restaurer rapidement. Nexsan propose des solutions avancées de stockage et de protection des données pour renforcer les défenses de cybersécurité. En s’appuyant sur les technologies Nexsan, les entreprises peuvent réduire l’impact des ransomwares et améliorer leur résilience face à l’évolution des menaces.
Conclusion
Nexsan renforce les défenses de cybersécurité et réduit les risques de ransomware pour les entreprises. Nos solutions avancées de stockage et de protection des données offrent de solides capacités de sauvegarde et d’archivage, sauvegardant les données critiques et permettant une restauration rapide. En exploitant les technologies Nexsan, les entreprises peuvent garantir l’intégrité de leurs données, réduire l’impact des incidents liés aux ransomwares et renforcer leur résilience face à l’évolution des menaces. Pour savoir comment Nexsan peut vous aider à protéger votre entreprise des ransomwares, contactez-nous dès aujourd’hui !
* Contenu détaillé disponible uniquement en anglais.