in

Les campagnes de phishing automatisées augmentent les profits des cybercriminels

Le rapport Imperva Hacker Intelligence Initiative révèle que les campagnes de type PhaaS (Phishing as a Service) coûtent moins cher à exécuter et sont deux fois plus rentables que les campagnes classiques 

Imperva, Inc. (NYSE : IMPV), dédié à la protection des données des entreprises et des applications critiques sur site et dans le cloud, publie son nouveau rapport Hacker Intelligence Initiative (HII), intitulé « Phishing made easy: Time to rethink your prevention strategy? »Dans ce document, les chercheurs de l’Imperva Defense Center expliquent comment les cybercriminels réduisent le coût et augmentent l’efficacité du phishing en s’appuyant sur des serveurs infectés et des services clés en main, qui sont les principaux facteurs de la recrudescence générale des attaques de ce type.

L’étude 2016 Verizon Data Breach Investigations Report (DBIR) fait apparaître une nouvelle vague de victimes de campagnes de phishing, dans la mesure où 30 % des destinataires de l’ensemble étudié cette année ont ouvert des e-mails de cette nature. Cette proportion est alarmante étant donné que le phishing est le point de départ de la plupart des piratages de réseaux et de données. Dans ce contexte, les chercheurs d’Imperva ont disséqué une campagne de phishing lancée à la mi-juin 2016. Parmi leurs découvertes les plus surprenantes figurent le faible coût du lancement d’une campagne et le fort retour sur investissement attendu pour les cybercriminels.

Les chercheurs d’Imperva ont parcouru le marché noir sur le Darknet afin d’estimer le coût des campagnes de phishing et d’avoir une vision claire de leur modèle économique. Ils ont ainsi observé la facilité avec laquelle il est possible d’acheter bon marché des campagnes toutes faites sous la forme d’un service (PhaaS, Phishing as a Service). En outre, ils ont constaté que les cybercriminels ont pu facilement pirater des serveurs web infectés dans le cadre de leur campagne, ce qui leur a permis de réduire encore l’investissement nécessaire. D’après l’analyse de coûts effectuée par les chercheurs, le modèle PhaaS revient environ quatre fois moins cher et est deux fois plus rentable qu’une campagne de phishing classique « non managée », qui réclame beaucoup de compétences et de main-d’œuvre. Malheureusement, la baisse des coûts et des freins technologiques liés au phishing ne peut qu’entraîner une multiplication des attaques et du nombre de leurs victimes.

Suivant la piste des pirates, les chercheurs ont pu recueillir une masse étonnante d’informations tant sur les victimes que sur les techniques d’ingénierie sociale employées contre celles-ci. Une étude approfondie des données relatives aux victimes a fait ressortir clairement que les destinataires étaient le plus susceptibles de mordre à l’appât d’un message de phishing pendant leurs heures de travail entre 9 heures et midi, lorsqu’ils étaient occupés à écrire ou à répondre à leurs e-mails. En outre, les victimes étaient plus enclines à saisir leur nom d’utilisateur et leur mot de passe pour ouvrir une pièce jointe – en l’occurrence un fichier Adobe PDF – qu’à cliquer sur une URL contenue dans le message pour s’y connecter aveuglément.

Les chercheurs ont relié la campagne à un groupe de pirates indonésiens qui a entamé sa « carrière » par une série d’attaques de défaçage (une sorte de tagage électroniques) contre des sites web aux Etats-Unis, en Australie et en Indonésie. Fin 2015, le groupe a évolué vers des piratages à motivation financière, parvenant à monter et poursuivre activement trois campagnes différentes ciblant des applications Web Outlook, la banque en ligne de Wells Fargo ou encore des fichiers Adobe PDF. Ce groupe est également en lien avec des attaques utilisant des scanners de vulnérabilité contre les boutiques en ligne qui exploitent le système de e-commerce Magento.

« La combinaison du modèle PhaaS et de serveurs web infectés a permis de nettement réduire l’investissement en argent, en technologie et en temps nécessaire pour mener à bien une campagne de phishing », commente Amichai Shulman, cofondateur et CTO d’Imperva. « Il n’est plus possible pour les entreprises de combattre les tentatives de phishing au niveau des logiciels clients car les utilisateurs continuent de cliquer sur des liens malveillants dans des e-mails. Une façon de freiner ces attaques consiste à brider la facilité d’accès aux serveurs infectés, ce qui rendrait le modèle économique du phishing plus coûteux et moins rentable. Les applications web étant aujourd’hui omniprésentes, leur sécurité doit être largement assurée pour endiguer la progression du phishing et protéger de précieuses données et applications. »

Le rapport HII « Phishing made easy: Time to rethink your prevention strategy? » est consultable ici et illustré par une infographie ici.

Corinne
Corinne

Depuis plus de 25 ans dans le métier de la communication et du marketing, Corinne a démarré sa carrière à la télévision avant de rejoindre une agence événementielle. Curieuse dans l’âme, elle poursuit sa carrière dans l’IT et intègre une société de conseil en éditique puis entre chez un éditeur de logiciels leader sur son marché, SEFAS. Elle est ensuite nommée Directrice Communication chez MGI Digital Graphic, constructeur de matériel d’impression numérique et de finition international coté en bourse. Revenue en 2008 chez SEFAS au poste de Directrice Marketing et Communication groupe, elle gère une équipe répartie sur 3 géographies (France, Etats-Unis et Angleterre), crée le groupe utilisateurs de l’entreprise et lance un projet de certification ISO 9001, ISO 14001 et ISO 26000 couronné de succès. Pendant 7 ans membre du conseil d’administration de l’association professionnelle Xplor France et 2 ans sa Présidente, Corinne a créé dès 2010 TiKibuzz, son agence de marketing et de communication. Elle devient Directrice de la Communication en charge des Relations Presse, du Lobbying et du marketing digital chez DOCAPOST, groupe La Poste, durant 3 ans avant de rejoindre la start-up FINTECH Limonetik, en 2013. C'est cette même année qu'elle crée votre média professionnel, DOCaufutur, l'avenir du document.

Written by Corinne

Depuis plus de 25 ans dans le métier de la communication et du marketing, Corinne a démarré sa carrière à la télévision avant de rejoindre une agence événementielle. Curieuse dans l’âme, elle poursuit sa carrière dans l’IT et intègre une société de conseil en éditique puis entre chez un éditeur de logiciels leader sur son marché, SEFAS. Elle est ensuite nommée Directrice Communication chez MGI Digital Graphic, constructeur de matériel d’impression numérique et de finition international coté en bourse. Revenue en 2008 chez SEFAS au poste de Directrice Marketing et Communication groupe, elle gère une équipe répartie sur 3 géographies (France, Etats-Unis et Angleterre), crée le groupe utilisateurs de l’entreprise et lance un projet de certification ISO 9001, ISO 14001 et ISO 26000 couronné de succès.
Pendant 7 ans membre du conseil d’administration de l’association professionnelle Xplor France et 2 ans sa Présidente, Corinne a créé dès 2010 TiKibuzz, son agence de marketing et de communication.
Elle devient Directrice de la Communication en charge des Relations Presse, du Lobbying et du marketing digital chez DOCAPOST, groupe La Poste, durant 3 ans avant de rejoindre la start-up FINTECH Limonetik, en 2013. C'est cette même année qu'elle crée votre média professionnel, DOCaufutur, l'avenir du document.