L'actualité ressemble au rêve de beaucoup de personnes : passer à côté d'un distributeur automatique de billets et voir la machine se mettre à distribuer son contenu sans rien demander en échange. Bien que nous n'ayons pas perdu espoir à ce sujet (!), ce qui nous amène ici aujourd'hui est en réalité une cyberattaque massive qui s'est déroulée pendant toute l'année, affectant les distributeurs de plusieurs pays, notamment en Europe. L'information a été publiée par la société de sécurité russe Group IB, et le FBI a déjà émis une alerte aux banques américaines, face à la possibilité d'attaques similaires.
La technique du « jackpotting »
La technique porte le nom de « jackpotting ». Son application dépend du type de distributeur, mais l'objectif final est le même : faire en sorte que la machine commence à donner des billets, un par un. YouTube regorge de démonstrations, et pour être honnête, je ne sais pas comment les spécialistes en sécurité obtiennent des distributeurs complets, mais le fait est que certains présentent des vulnérabilités. En substance, les distributeurs automatiques sont des ordinateurs avec des environnements conçus pour fonctionner des semaines entières sans interruption, donnant ainsi lieu à différents hacks et exploits. Les premières nouvelles sur le jackpotting ont commencé à circuler au milieu de l'année, avec des rapports d'attaques à Taïwan et en Thaïlande. S'ajoute maintenant un communiqué de la société de sécurité russe Group IB, qui confirme des manœuvres en territoire européen, y compris en Espagne. La grande différence est que ce jackpotting était à distance.
Le rapport Cobalt de Group IB
Le « Rapport Cobalt » de Group IB parle d'« au moins 14 pays » touchés sur deux continents différents, mais pour des raisons logiques, ils ont retenu les noms des banques impliquées. Tant Diebold Nixdorf que NCR, deux des plus grands fabricants de distributeurs automatiques au monde, ont admis être au courant des attaques, et pendant tout ce temps, ils ont travaillé avec leurs clients sur des techniques d'atténuation. Tout semble indiquer que les distributeurs sont infectés à distance à travers les réseaux bancaires, après avoir été compromis avec l'outil de sécurité Cobalt Strike (d'où le nom du rapport). L'attaque en Europe aurait été le fait d'un seul groupe de cybercriminels, que Group IB identifie comme Buhtrap.
Des attaques aux lourdes conséquences
L'ATM Security Association n'a partagé aucun commentaire avec les médias après la publication du rapport, et il en a été de même pour les porte-parole d'Europol et du FBI, mais il a été indiqué que l'agence américaine a déjà envoyé une série d'alertes aux banques locales face à cette nouvelle menace. En quoi est-ce grave ? Buhtrap a réussi à voler 28 millions de dollars entre août 2015 et janvier 2016 en attaquant des distributeurs russes. L'attaque du réseau bancaire du Bangladesh a engendré des pertes de 81 millions de dollars. Et il est logique de supposer qu'il y aura d'autres incidents de ce type. Cela n'a pas de sens pour les cybercriminels de continuer à voler des cartes et des comptes individuels, alors qu'une attaque sur un réseau bancaire non sécurisé permet de vider des distributeurs à volonté...