31 janvier 2022

Types courants de cyber-attaques

Par Elizabeth Fichtner
MenacesDatto MDR

Les cyberattaques sont de plus en plus fréquentes, et certaines des attaques les plus sophistiquées peuvent être lancées sans intervention humaine, grâce à l'apparition de vers rançongiciels se propageant sur le réseau. 

Qu'est-ce qu'une cyberattaque ?

Définition d'une cyberattaque :une cyberattaque désigne toute tentative délibérée et malveillante visant à compromettre le système d'information d'un particulier ou d'une organisation. 

Bien qu'il y ait généralement un objectif économique, certaines attaques récentes montrent que la destruction des données peut constituer un objectif en soi. Les acteurs malveillants cherchent souvent à obtenir une rançon ou d'autres types de gains économiques, mais les attaques peuvent être perpétrées pour toute une série de motifs, y compris à des fins d'activisme politique. 

Protégez-vous contre les cybermenaces grâce à Datto EDR

Détectez et traitez sans effort les menaces avancées

Commencer

Les 10 types d'attaques les plus courants en matière de cybersécurité

  • Logiciels malveillants
  • Hameçonnage
  • Attaques de type « homme du milieu » (MitM)
  • Attaque par déni de service (DOS)
  • Injections SQL
  • Exploit « zero-day »
  • Attaque par mot de passe
  • Cross-site scripting
  • Rootkits 
  • Attaques liées à l'Internet des objets (IoT)

Vous souhaitez vous protéger contre les cyberattaques ?
Téléchargez notre ebook : « Comment les hackers planifient leurs attaques et comment s'en défendre »

Logiciels malveillants

Le terme « logiciel malveillant » désigne divers types d'attaques, notamment les logiciels espions, les virus et les vers. Les logiciels malveillants exploitent une faille de sécurité pour s'introduire dans un réseau lorsqu'un utilisateur clique sur un lien dangereux ou ouvre une pièce jointe « piégée » dans un e-mail, ce qui permet d'installer un logiciel malveillant au sein du système.

Les logiciels malveillants et les fichiers malveillants présents dans un système informatique peuvent :

  • Empêcher l'accès aux composants critiques du réseau
  • Obtenir des informations en récupérant des données sur le disque dur
  • Perturber le système, voire le rendre inopérant

Les logiciels malveillants sont si courants qu'il existe une grande variété de modes opératoires. Les types les plus courants sont les suivants :

  • Ransomware: ce type de logiciel malveillant crypte les fichiers d'un utilisateur et exige le versement d'une rançon en échange de la clé de décryptage. Il représente une menace importante pour les systèmes informatiques, car il peut entraîner la perte de données, des temps d'arrêt et des pertes financières.
  • Malware sans fichier : contrairement aux malwares traditionnels, les malwares sans fichier opèrent dans la mémoire d'un système sans laisser de fichiers derrière eux. Comme ils sont difficiles à détecter, ils peuvent endommager les systèmes informatiques, voler des données sensibles et prendre le contrôle de l'appareil infecté.
  • Logiciels espions : ce type de logiciel malveillant collecte secrètement des informations sur un utilisateur à son insu et sans son consentement. Il constitue une menace pour les systèmes informatiques, car il peut dérober des informations sensibles telles que des identifiants de connexion, des informations bancaires et des données personnelles.
  • Logiciels publicitaires : les logiciels publicitaires sont des logiciels malveillants qui affichent des publicités indésirables et redirigent les utilisateurs vers des sites web potentiellement dangereux. Ils peuvent ralentir les systèmes informatiques et exposer les utilisateurs à d'autres infections par des logiciels malveillants.
  • Chevaux de Troie : un cheval de Troie se présente sous la forme d’un logiciel légitime, mais recèle des intentions malveillantes ; il est souvent utilisé pour voler des données ou s’introduire dans un système. Il constitue une menace importante pour les systèmes informatiques, car il peut être difficile à détecter et causer de graves dommages.
  • Vers : un ver est un logiciel malveillant capable de se répliquer de lui-même, qui se propage sur les réseaux et peut causer des dégâts considérables. Il représente une menace pour les systèmes informatiques, car il peut monopoliser la bande passante du réseau et entraîner des perturbations importantes.
  • Rootkits : les rootkits dissimulent des logiciels malveillants en modifiant le comportement du système et en échappant à la détection. Ils peuvent prendre le contrôle de systèmes informatiques, voler des données sensibles et causer des dommages sans être détectés.
  • Logiciels malveillants mobiles : ces logiciels ciblent les appareils mobiles et peuvent accéder à des données sensibles, prendre le contrôle de l'appareil ou générer des revenus par le biais d'activités frauduleuses. Ils constituent une menace croissante pour les systèmes informatiques, à mesure que l'utilisation des appareils mobiles ne cesse de se développer.
  • Exploits : les exploits tirent parti des failles de sécurité présentes dans les logiciels ou les systèmes pour y accéder ou causer des dommages. Ils constituent une menace importante pour les systèmes informatiques, car ils peuvent être utilisés pour installer d'autres logiciels malveillants, voler des données ou prendre le contrôle d'appareils.
  • Scareware : Le scareware est un logiciel trompeur qui fait croire aux utilisateurs que leur système est infecté, les incitant ainsi à acheter de faux logiciels antivirus. Il peut entraîner des pertes financières et exposer les utilisateurs à d'autres infections par des logiciels malveillants.
  • Keylogger : un keylogger est un logiciel malveillant qui enregistre les frappes au clavier sur un appareil, permettant ainsi à un pirate de voler des informations sensibles telles que des identifiants de connexion, des informations de carte bancaire et des données personnelles.
  • Botnet : Un botnet est un réseau d'appareils infectés pouvant être contrôlés par un pirate informatique afin de mener des activités malveillantes. Il peut être utilisé pour lancer des attaques à grande échelle, voler des informations sensibles et générer des revenus par le biais d'activités frauduleuses.

Hameçonnage

Les attaques par hameçonnage sont extrêmement courantes et consistent à envoyer en masse des e-mails frauduleux à des utilisateurs peu méfiants, en faisant croire qu’ils proviennent d’une source fiable. Ces e-mails frauduleux semblent souvent légitimes, mais renvoient le destinataire vers un fichier ou un script malveillant conçu pour permettre aux pirates d’accéder à votre appareil afin de le contrôler, de recueillir des informations, d’installer des scripts ou des fichiers malveillants, ou encore d’extraire des données telles que des informations sur l’utilisateur, des informations financières, etc.

Les attaques de hameçonnage peuvent également se produire via les réseaux sociaux et d’autres communautés en ligne, par le biais de messages privés envoyés par d’autres utilisateurs à des fins cachées. Les hameçonneurs ont souvent recours à l’ingénierie sociale et à d’autres sources d’informations publiques pour recueillir des renseignements sur votre travail, vos centres d’intérêt et vos activités, ce qui leur donne un avantage pour vous convaincre qu’ils ne sont pas ceux qu’ils prétendent être.

Il existe plusieurs types d'attaques par hameçonnage, notamment :

  • « Spear phishing» : attaques ciblées visant des entreprises et/ou des personnes spécifiques.
  • Le « whaling» : attaques visant les cadres supérieurs et les parties prenantes au sein d'une organisation.
  • Le « pharming »: cette technique exploite l'empoisonnement du cache DNS pour récupérer les identifiants des utilisateurs via une fausse page de connexion.

Les attaques de hameçonnage peuvent également se produire par téléphone (hameçonnage vocal) et par SMS (hameçonnage par SMS). Cet article fournit des informations supplémentaires sur les attaques de hameçonnage : comment les repérer et comment s'en prémunir.

Attaques de type « homme du milieu » (MitM)

Ce phénomène se produit lorsqu'un pirate intercepte une transaction entre deux parties, en s'interposant entre elles. À partir de là, les cyberpirates peuvent voler et manipuler des données en perturbant le trafic.

Ce type d'attaque exploite généralement des failles de sécurité au sein d'un réseau, comme un réseau Wi-Fi public non sécurisé, afin de s'intercaler entre l'appareil d'un visiteur et le réseau. Le problème avec ce genre d'attaque est qu'elle est très difficile à détecter, car la victime pense que les informations sont transmises à une destination légitime. Les attaques par hameçonnage ou par logiciel malveillant sont souvent utilisées pour mener une attaque de type « man-in-the-middle ».

Attaque par déni de service (DOS)

Les attaques par déni de service (DoS) consistent à inonder les systèmes, les serveurs et/ou les réseaux de trafic afin de surcharger les ressources et la bande passante. Elles ont pour conséquence de rendre le système incapable de traiter et de répondre aux requêtes légitimes. Outre les attaques par déni de service (DoS), il existe également des attaques par déni de service distribué (DDoS).

Les attaques DoS saturent les ressources d'un système dans le but d'empêcher celui-ci de répondre aux demandes de service. En revanche, une attaque DDoS est lancée à partir de plusieurs machines hôtes infectées dans le but de provoquer un déni de service et de mettre un système hors ligne, ouvrant ainsi la voie à une autre attaque visant à pénétrer dans le réseau ou l'environnement.

Les types d'attaques DoS et DDoS les plus courants sont l'attaque par inondation de paquets SYN TCP, l'attaque « teardrop », l'attaque « smurf », l'attaque « ping of death » et les botnets.

Injections SQL

Ce phénomène se produit lorsqu'un pirate insère du code malveillant dans un serveur à l'aide du langage SQL (Server Query Language), forçant ainsi le serveur à divulguer des informations protégées. Ce type d'attaque consiste généralement à introduire du code malveillant dans la zone de commentaire ou le champ de recherche d'un site web non sécurisé. Les pratiques de codage sécurisées, telles que l'utilisation d'instructions préparées avec des requêtes paramétrées, constituent un moyen efficace de prévenir les injections SQL.

Lorsqu'une commande SQL utilise un paramètre au lieu d'insérer directement les valeurs, cela peut permettre au backend d'exécuter des requêtes malveillantes. De plus, l'interpréteur SQL utilise le paramètre uniquement comme donnée, sans l'exécuter en tant que code. Découvrez ici comment les pratiques de codage sécurisées peuvent empêcher les injections SQL.

Exploit « zero-day »

On parle d'« exploit « zero-day » » lorsqu'une vulnérabilité réseau est exploitée dès son apparition et sa publication — avant la publication et/ou la mise en œuvre d'un correctif. Les pirates profitent de cette vulnérabilité pendant le court laps de temps où aucune solution ni mesure préventive n'existe encore. Ainsi, la prévention des attaques « zero-day » nécessite une surveillance constante, une détection proactive et des pratiques agiles de gestion des menaces.

Attaque par mot de passe

Les mots de passe constituent la méthode la plus répandue pour authentifier l'accès à un système d'information sécurisé, ce qui en fait une cible de choix pour les cyberattaquants. En mettant la main sur le mot de passe d'une personne, un attaquant peut accéder à des données et à des systèmes confidentiels ou critiques, et est ainsi en mesure de manipuler et de contrôler ces données et systèmes.

Les pirates informatiques ont recours à une multitude de méthodes pour découvrir un mot de passe spécifique, notamment en utilisant l'ingénierie sociale, en accédant à une base de données de mots de passe, en testant la connexion réseau pour obtenir des mots de passe non chiffrés, ou simplement en devinant.

La dernière méthode mentionnée est mise en œuvre selon une approche systématique appelée « attaque par force brute ». Une attaque par force brute consiste à utiliser un programme pour tester toutes les variantes et combinaisons possibles de données afin de deviner le mot de passe.

Une autre méthode courante est l’attaque par dictionnaire, dans laquelle le pirate utilise une liste de mots de passe courants pour tenter d’accéder à l’ordinateur et au réseau d’un utilisateur. Les bonnes pratiques en matière de verrouillage de compte et l’authentification à deux facteurs sont très utiles pour prévenir ce type d’attaque. Les fonctionnalités de verrouillage de compte permettent de bloquer le compte après un certain nombre de tentatives de mot de passe incorrectes, tandis que l’authentification à deux facteurs ajoute une couche de sécurité supplémentaire, en exigeant de l’utilisateur qu’il saisisse un code secondaire disponible uniquement sur son ou ses appareils 2FA lors de la connexion.

Cross-site scripting

Une attaque de type « cross-site scripting » (XSS) consiste à injecter des scripts malveillants dans le contenu de sites web de confiance. Le code malveillant s'intègre au contenu dynamique envoyé au navigateur de la victime. Généralement, ce code malveillant est constitué de code JavaScript exécuté par le navigateur de la victime, mais il peut également inclure du code Flash, HTML et XSS.

Vous trouverez ici des informations supplémentaires sur les attaques de type « cross-site scripting ».

Rootkits

Les rootkits sont intégrés à des logiciels légitimes, ce qui leur permet d'obtenir le contrôle à distance d'un système et un accès de niveau administrateur. L'attaquant utilise ensuite le rootkit pour voler des mots de passe, des clés et des identifiants, et pour récupérer des données critiques.

Comme les rootkits se dissimulent dans des logiciels légitimes, dès que vous autorisez le programme à apporter des modifications à votre système d'exploitation, le rootkit s'installe dans le système (hôte, ordinateur, serveur, etc.) et reste en sommeil jusqu'à ce que le pirate l'active ou qu'il soit déclenché par un mécanisme de persistance. Les rootkits se propagent généralement par le biais de pièces jointes à des e-mails et de téléchargements provenant de sites web non sécurisés.

Attaques liées à l'Internet des objets (IoT)

Si la connectivité Internet sur pratiquement tous les appareils imaginables offre confort et facilité aux particuliers, elle présente également un nombre croissant — quasi illimité — de points d'accès que les pirates peuvent exploiter pour semer le chaos. L'interconnexion des objets permet aux pirates de s'introduire par un point d'entrée et de s'en servir comme porte d'accès pour exploiter d'autres appareils du réseau.

Les attaques visant l'Internet des objets (IoT) se multiplient en raison de la croissance rapide du nombre d'appareils connectés et du fait que, de manière générale, la sécurité intégrée à ces appareils et à leurs systèmes d'exploitation n'est pas une priorité. Lors d'une attaque de ce type, un casino de Las Vegas a été pris pour cible et le pirate informatique a réussi à s'introduire dans le système via un thermomètre connecté à Internet situé à l'intérieur de l'un des aquariums du casino.

Parmi les bonnes pratiques permettant de prévenir une attaque ciblant les appareils connectés, on peut citer la mise à jour du système d'exploitation, l'utilisation d'un mot de passe fort pour chaque appareil connecté de votre réseau et la modification régulière des mots de passe.

Comment se prémunir contre les cyberattaques

La complexité et la diversité des cyberattaques ne cessent de croître, chaque objectif malveillant donnant lieu à un type d’attaque différent. Bien que les mesures préventives en matière de cybersécurité varient selon le type d’attaque, le respect des bonnes pratiques de sécurité et des règles élémentaires d’hygiène informatique permet généralement d’atténuer ces attaques.

Outre la mise en œuvre de bonnes pratiques en matière de cybersécurité, votre organisation doit adopter des pratiques de codage sécurisées, maintenir à jour ses systèmes et ses logiciels de sécurité, tirer parti des pare-feu et des outils et solutions de gestion des menaces, installer des logiciels antivirus sur l'ensemble des systèmes, contrôler les accès et les privilèges des utilisateurs, sauvegarder régulièrement les systèmes et surveiller de manière proactive les systèmes compromis à l'aide d'un service géré de détection et de réponse.

Demandez une démonstration pour découvrir comment Datto aide les équipes de sécurité à détecter, isoler, analyser et éliminer les cybermenaces sophistiquées et les vulnérabilités.

Prochaines lectures suggérées