Colonial Pipeline : Ce que les entreprises allemandes doivent apprendre du plus grand cyberattaque par ransomware
L’attaque par ransomware contre Colonial Pipeline en mai 2021 a paralysé la plus grande pipeline de carburant des États-Unis et a forcé l’entreprise à payer 4,4 millions de dollars de rançon. Cet incident est une leçon pour les risques qui concernent également les opérateurs allemands de KRITIS.
L’essentiel
- Vecteur d’attaque : Un mot de passe VPN compromis sans authentification multi-facteurs a permis l’accès au réseau de l’entreprise.
- Conséquence : 6 jours d’arrêt de fonctionnement, des pénuries de carburant sur toute la côte est des États-Unis, 4,4 millions de dollars de rançon.
- Groupe de malfaiteurs : DarkSide, un groupe de ransomware-as-a-service russophone avec un modèle d’affiliation.
- Enseignement clé : La segmentation IT/OT était si défaillante que l’attaque sur les systèmes IT a complètement paralysé le fonctionnement OT.
- Pertinence pour l’Allemagne : La loi sur la sécurité informatique 2.0 élargit les obligations des KRITIS – mais de nombreux opérateurs prennent du retard dans la mise en œuvre.
Ce qui s’est passé chez Colonial Pipeline
Le 7 mai 2021, les attaquants du groupe DarkSide ont accédé au réseau informatique de Colonial Pipeline via un compte VPN inactif. Ce compte n’avait pas d’authentification multi-facteurs activée – une erreur de sécurité de base qui ne devrait pas se produire dans une entreprise.
En quelques heures, les attaquants ont exfiltré 100 gigaoctets de données et ont chiffré des systèmes informatiques critiques. Colonial Pipeline a décidé de fermer toute la pipeline – 8 850 kilomètres, responsables de 45 % de l’approvisionnement en carburant de la côte est des États-Unis. Non pas parce que les systèmes OT étaient directement affectés, mais parce que l’entreprise n’était pas certaine que les attaquants aient également pénétré dans la technologie opérationnelle.
Cette décision révèle le véritable problème : la séparation entre IT et OT était si floue qu’une attaque sur les systèmes d’affaires a arrêté le fonctionnement physique.
Pourquoi cet incident concerne les entreprises allemandes
L’Allemagne exploite des infrastructures critiques qui sont exposées aux mêmes vulnérabilités. La loi sur la sécurité informatique 2.0, entrée en vigueur en mai 2021, élargit le cercle des opérateurs de KRITIS et renforce les exigences en matière de cybersécurité – y compris l’obligation de détection des attaques.
Mais la mise en œuvre prend du retard. Une enquête du BSI (Office fédéral de la sécurité informatique) montre qu’une partie importante des opérateurs de KRITIS n’a pas encore pleinement mis en œuvre les systèmes de détection des attaques exigés. En particulier dans les secteurs de l’énergie, de l’eau et des transports, les ressources et les experts font défaut.
L’incident de Colonial Pipeline montre ce qui se passe lorsque la réglementation et la réalité divergent. La question n’est pas de savoir si, mais quand une attaque similaire touchera les infrastructures allemandes.
Cinq mesures immédiates pour les opérateurs de KRITIS
1. Imposer l’authentification multi-facteurs partout. Aucun VPN, aucun accès à distance, aucun compte d’administrateur sans authentification multi-facteurs. L’attaque contre Colonial Pipeline n’aurait pas eu lieu avec l’authentification multi-facteurs.
2. Vérifier la segmentation IT/OT. Un attaquant qui compromet les systèmes IT peut-il accéder aux systèmes OT ? Si la réponse n’est pas clairement non, l’architecture réseau doit être révisée.
3. Tester le plan de réponse aux incidents. Non seulement documenter – mais simuler. Les exercices de tabletop dans des conditions réalistes révèlent des lacunes qui sont invisibles sur le papier.
4. Valider la stratégie de sauvegarde. Des sauvegardes hors ligne, inaccessibles depuis le réseau. Colonial Pipeline a payé la rançon parce que la restauration à partir des sauvegardes était trop lente.
5. Évaluer les risques de la chaîne d’approvisionnement. DarkSide a opéré comme un service de ransomware – les attaquants réels étaient des affiliés. Le modèle économique de la cybercriminalité se développe, et les entreprises doivent inclure toute leur chaîne d’approvisionnement dans l’évaluation des risques.
Faits clés en un coup d’œil
Rançon : 4,4 millions de dollars (dont 2,3 millions récupérés par le FBI)
Temps d’arrêt : 6 jours d’arrêt complet de fonctionnement
Infrastructure affectée : 8 850 km de pipeline, 45 % de l’approvisionnement en carburant de la côte est des États-Unis
Vecteur d’attaque : Mot de passe VPN compromis sans authentification multi-facteurs
Source : U.S. Department of Justice, 2021
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
L’attaque aurait-elle pu être évitée ?
Avec une forte probabilité, oui. L’authentification multi-facteurs sur l’accès VPN aurait bloqué l’accès initial. Même si l’accès avait réussi, une segmentation stricte IT/OT n’aurait pas mis en danger le fonctionnement de la pipeline.
Pourquoi Colonial Pipeline a-t-elle payé la rançon ?
Selon le PDG Joseph Blount, la décision était un risque calculé : les coûts de la poursuite de l’arrêt dépassaient largement la rançon. La restauration à partir des sauvegardes aurait pris des jours à des semaines. Le FBI a pu par la suite retracer et saisir 2,3 millions de dollars via la blockchain Bitcoin.
Qu’est-ce que le ransomware-as-a-service ?
Un modèle économique dans lequel les développeurs de ransomware louent leur logiciel à des affiliés qui mènent les attaques réelles. Les développeurs reçoivent une part de la rançon. Cela réduit considérablement la barrière à l’entrée pour les cybercriminels et augmente la fréquence des attaques.
Les opérateurs allemands de KRITIS sont-ils mieux protégés ?
La loi sur la sécurité informatique 2.0 impose des exigences plus élevées que la réglementation précédente, y compris la détection des attaques obligatoire. Cependant, les rapports du BSI montrent que la mise en œuvre est inégale. En particulier, les petits opérateurs de KRITIS ont des retards dans la segmentation et la réponse aux incidents.
Que doit faire une entreprise si elle est victime de ransomware ?
Activer immédiatement le plan de réponse aux incidents, isoler les systèmes affectés et informer le BSI ainsi que les autorités de poursuite pénale. Le paiement de la rançon est une décision commerciale prise sous pression – les experts et les autorités déconseillent généralement de le faire, car cela finance le modèle économique des attaquants.
Lectures complémentaires dans le réseau
Défense et prévention contre le ransomware : www.securitytoday.de
Stratégies de cybersécurité pour les PME : www.digital-chiefs.de
Sécurité informatique et infrastructure cloud : www.cloudmagazin.com
Source de l’image : Pexels / Tom Fisk