Vous allez à Black Hat ? Rencontrons-nous

Industrie

Quelles leçons tirer de l'incident de sécurité de JumpCloud

July 27, 2023

Nick Rago
CTO de terrain

Dans un monde idéal, les incidents de sécurité n'entraînent que des dommages minimes et nous permettent d'en tirer des leçons pour améliorer nos défenses futures. Heureusement, cela semble être le cas avec JumpCloud. Selon le billet de blogde JumpCloud, son récent incident de sécurité a touché moins de 5 clients et moins de 10 appareils. De plus, en collaboration avec son partenaire de réponse aux incidents (IR) Crowdstrike (également partenaire de Salt Security), JumpCloud a neutralisé le vecteur d'attaque utilisé par l'acteur malveillant.

Étant donné que plus de 200 000 organisations utilisent cette plateforme de gestion informatique, les conséquences auraient pu être bien pires si l'attaque avait été plus étendue. Des centaines de milliers d'entreprises s'appuient sur les API de JumpCloud pour gérer leurs infrastructures critiques et leurs services essentiels. Toute utilisation abusive d'une API JumpCloud peut également compromettre leur propre sécurité.

Bien que l'invalidation des clés API, telle qu'effectuée par JumpCloud, perturbe tous les systèmes qui en dépendent, l'alternative est bien pire. Une clé API d'administration client détenue par des adversaires pourrait leur permettre de compromettre l'administration et la configuration des services d'annuaire et d'identité clés d'une organisation. Ils pourraient faire des ravages sur des services de sécurité importants tels que l'authentification unique (SSO), l'authentification multifacteur (MFA), la gestion des mots de passe, la gestion des appareils, et plus encore.

Comment l'incident s'est-il produit ?

De nouveaux détails publiés par JumpCloud et d'autres sociétés de cybersécurité révèlent qu'un sous-groupe du groupe de pirates Lazarus, soutenu par un État, est très probablement à l'origine de l'attaque. L'incident a débuté par une campagne de spear-phishing réussie, permettant aux attaquants d'accéder à l'infrastructure interne de JumpCloud.

Grâce à cet accès, l'acteur malveillant a ciblé et touché un petit groupe de clients JumpCloud. Bien que les noms des clients spécifiquement visés n'aient pas été divulgués, on sait que Lazarus a l'habitude de cibler des entités liées à la cryptographie ou à la finance pour financer des initiatives étatiques. Il est possible que la campagne contre JumpCloud ait fait partie d'une opération plus vaste, utilisant JumpCloud comme intermédiaire pour affaiblir les défenses des cibles finales, qui sont des clients de JumpCloud.

Comme JumpCloud ne connaissait pas initialement l'ampleur de l'attaque, l'entreprise a réinitialisé toutes ses clés API d'administration client par mesure de précaution, afin d'éviter un impact plus large.

L'incident JumpCloud souligne que les API sont devenues une surface d'attaque privilégiée pour les cybercriminels. Les acteurs malveillants ciblent les API pour de multiples abus : exfiltration de données, perturbation de services métier, altération de la chaîne d'approvisionnement numérique, ou encore prise de contrôle de comptes et d'infrastructures. Bien que l'intention réelle des attaquants après leur infiltration ne soit pas claire, la séquence de l'attaque est similaire à d'autres campagnes visant des API récemment. Dans ces cas, l'attaquant mène une opération d'ingénierie sociale ciblée, comme le spear-phishing, dans le but d'accéder aux systèmes internes et de récolter des clés API privilégiées. Une fois une clé API d'administration obtenue, l'attaquant dispose de l'autorité nécessaire pour exécuter toutes les fonctions disponibles et causer des dégâts considérables.

Chez Salt, nous avons récemment publié un livre blanc qui associe ce type de campagne d'attaque coordonnée au cadre MITRE ATT&CK. Ce document décrit les tactiques utilisées par un adversaire lors d'une attaque par API basée sur des identifiants volés.

Quelles mesures les organisations doivent-elles prendre pour se protéger ?

L'incident JumpCloud souligne le fait que les organisations doivent être conscientes des risques liés à leurs fournisseurs de services cloud. Elles devraient demander à leurs fournisseurs une option permettant de restreindre l'accès API à leur compte à partir d'une liste blanche limitée d'emplacements. En verrouillant l'accès aux API, les organisations peuvent minimiser le risque de dommages si un attaquant parvenait à obtenir une clé API privilégiée.

La violation de JumpCloud renforce également l'importance de la détection d'anomalies à l'exécution dans le cadre d'une stratégie API complète. Les organisations doivent être en mesure de visualiser leurs API en cours d'exécution afin de découvrir et de surveiller l'ensemble de leurs API de production. Seule une visibilité à l'exécution permet de distinguer les comportements normaux des comportements inhabituels, afin de repérer les menaces potentielles, comme l'utilisation abusive d'une API avec des identifiants volés. Avec des centaines de milliers d'appels API effectués, l'identification des anomalies au fil du temps nécessite l'intelligence artificielle (IA) et l'apprentissage automatique (ML). Seules les solutions basées sur l'IA et le ML peuvent facilement établir une base de référence des comportements types sur des millions d'API pour détecter même les anomalies les plus subtiles.

Si vous souhaitez savoir comment la plateforme de protection des API de Salt Security peut vous aider à identifier rapidement les menaces et vulnérabilités potentielles liées aux API, veuillez nous contacter pour convenir d'un appel ou planifier une démonstration. Salt sera également présent au salon Black Hat USA les 9 et 10 août. Si vous y participez, nous serions ravis d'organiser une rencontre sur place.

Nos derniers articles