Les agences de cybersécurité des États-Unis et de huit pays alliés ont publié a joint advisory un avertissement selon lequel des hackers soutenus par l’État russe ciblent activement des infrastructures critiques en exploitant des appareils connectés à Internet vulnérables. Les directives fournissent aux organisations des recommandations pratiques pour renforcer leurs défenses contre les campagnes d’intrusion en cours attribuées au Service fédéral de sécurité russe (FSB).
L’avis a été émis par la National Security Agency (NSA) des États-Unis, la Cybersecurity and Infrastructure Security Agency (CISA), le Federal Bureau of Investigation (FBI), ainsi que par des agences partenaires d’Australie, du Canada, d’Estonie, de Finlande, de France, d’Italie, de Nouvelle-Zélande et du Royaume-Uni. Les agences attribuent cette activité au FSB Center 16, une unité de renseignement russe également suivie par les chercheurs en cybersécurité sous le nom d’APT28 ou BlueDelta.
Selon l’avis, les attaquants se concentrent sur les routeurs connectés à Internet et les dispositifs de périphérie réseau qui sont soit obsolètes, soit mal configurés. Une fois à l’intérieur d’un réseau, ils tentent d’établir un accès persistant, de se déplacer latéralement à travers des systèmes connectés et de se positionner pour la collecte de renseignements ou de futures opérations perturbatrices visant des infrastructures critiques.
Ces agences exhortent les organisations à remplacer les équipements réseau non pris en charge, à installer des mises à jour de sécurité dès qu’elles deviennent disponibles, à désactiver les services internet inutiles et à imposer une authentification forte pour les comptes administratifs. Les administrateurs sont également encouragés à segmenter la technologie opérationnelle des réseaux informatiques d’entreprise, à surveiller en permanence l’activité réseau pour détecter des comportements suspects et à examiner les configurations des appareils pour détecter des modifications non autorisées.
Les directives recommandent d’utiliser une authentification multifacteur résistante au phishing autant que possible, de limiter les privilèges administratifs, de maintenir des sauvegardes hors ligne des configurations critiques et de collecter des journaux détaillés pour améliorer la détection des incidents et les enquêtes médico-légales. Il est également conseillé aux organisations de supprimer les identifiants par défaut, de restreindre les interfaces de gestion à distance et d’auditer régulièrement les appareils exposés à Internet.
Les responsables ont indiqué que cet avis vise à aider les opérateurs d’infrastructures critiques à réduire la probabilité de compromis réussis, alors que les opérations cyber russes continuent de cibler des secteurs jugés stratégiquement importants. L’avertissement s’adresse aux organisations responsables des services essentiels, notamment l’énergie, l’eau, les transports, les communications, la santé et les systèmes gouvernementaux.
