Édition française
En continu
---Advertisement---

Monde

Clorox dit que le piratage de 280,53 millions de livres sterling s’est produit après que le personnel informatique ait donné des connexions par téléphone, réclame la poursuite

Un téléphone sonne à un service d'assistance informatique. L'appelant a besoin d'une réinitialisation de mot de passe. Aucune question posée, l'agent d'assistance oblige: "Permettez-moi de vous fournir le mot de passe, OK?" Ce bref échange aurait coûté un…

Un téléphone sonne à un service d’assistance informatique. L’appelant a besoin d’une réinitialisation de mot de passe. Aucune question posée, l’agent d’assistance oblige: « Permettez-moi de vous fournir le mot de passe, OK? » Ce bref échange aurait coûté un échec de 380 millions de dollars (280,53 millions de livres sterling).

Le fabricant de Bleach, Clorox, a lancé une action en justice contre le fournisseur informatique Cognizant, affirmant que le cyberattaque dévastateur de 2023 a réussi parce que le personnel de Help Desk a remis les mots de passe des employés aux pirates qui n’ont rien fait de plus sophistiqué que de décrocher le téléphone et de demander.

Les documents judiciaires déposés mardi en Californie révèlent comment le célèbre groupe de piratage dispersé Spider aurait violé l’une des plus grandes sociétés de biens de consommation d’Amérique sans utiliser une seule gamme de code malveillant. Ils ont simplement sonné le service d’assistance.

La Cour supérieure du comté d’Alameda déterminera désormais si «  raisonnablement effectué  » comprend des mots de passe à quiconque monte et demande bien.

La cyberattaque de 380 millions de dollars (280,53 millions de livres sterling)

En août 2023, Clorox était l’une des nombreuses grandes sociétés ciblées par le groupe de piratage connu sous le nom de dispersion Spider.

Selon un rapport de l’Amérique de la Cyber Defense Agency, ce groupe est spécialisé dans la tromperie du personnel de Help Desk pour obtenir des informations d’identification, qu’ils utilisent ensuite pour verrouiller les systèmes pour rançon.

La violation d’août 2023 a paralysé les opérations de Clorox pendant des mois. Voici où est allé l’argent:

  • 36,91 millions de livres sterling sur les coûts de recouvrement direct
  • 243,62 millions de livres sterling de revenus perdus alors que les usines étaient inactives
  • Dommages de réputation incalculables car les produits ont disparu des étagères de supermarchés

L’attaque a paralysé la capacité de Clorox à fabriquer et à expédier des produits aux détaillants à travers l’Amérique. Les étagères vides où les produits de blanchiment et de nettoyage de Clorox auraient dû être devenus un rappel visible de la façon dont une simple déchéance de sécurité peut amener un géant d’entreprise à genoux.

Comment la violation s’est déroulée

Alors que Sported Spider est souvent décrit comme très sophistiqué et persistant, le procès de Clorox, déposé mardi devant un tribunal d’État de Californie, affirme que l’un de leurs pirates a obtenu à plusieurs reprises des mots de passe des employés simplement en les demandant.

Selon le procès, une copie dont Reuters a examiné: «Le Cognizant n’a été dupé par un stratagème élaboré ou des techniques de piratage sophistiquées. Le cybercriminal vient d’appeler The Cognizant Service Desk, a demandé des informations d’identification pour accéder au réseau de Clorox, et Cognizant a remis les informations d’identification.

Réponse de Cognizant

Dans un communiqué envoyé par e-mail, Cognizant a repoussé les réclamations, affirmant qu’il n’était pas responsable de la cybersécurité globale de Clorox. L’entreprise a déclaré qu’elle n’avait été contractée que pour des services de service d’assistance limités.

« Clorox a essayé de nous blâmer pour ces échecs, mais la réalité est que Clorox a embauché le Cognizant pour une portée étroite de services d’assistance, que le constituant a raisonnablement effectué », a déclaré Cognizant.

Le procès n’était pas immédiatement visible dans les archives publiques de la Cour supérieure du comté d’Alameda. Cependant, Clorox a fourni à Reuters un reçu judiciaire pour le dossier.

Le procès comprend trois relevés de notes partiels, qui afficheraient des conversations entre le pirate et le personnel de soutien au connaissance. Dans ces échanges, l’intrus de demande des réinitialisations du mot de passe et le personnel d’assistance est conforme sans vérifier son identité, par exemple, en demandant un numéro d’identification des employés ni un nom de gestionnaire.

Au-delà de la sophistication

Dans un appel, le pirate dit: «Je n’ai pas de mot de passe, donc je ne peux pas me connecter». La réponse de l’agent: «Oh, ok. D’ACCORD. Alors laissez-moi vous fournir le mot de passe, ok?

Le pirate obtenant ce qu’ils voulaient sans transpirer ne signifiait pas nécessairement qu’ils manquaient de compétences, selon Maxie Reynolds, un expert en sécurité axé sur l’ingénierie sociale, qui n’est pas impliqué dans l’affaire. Elle a commenté: «Ils ont juste essayé ce qui fonctionne généralement».

Pas de questions de sécurité. Aucune vérification d’identité. Aucune demande de numéro d’employé ou de nom de gestionnaire. Juste une conformité immédiate.

Ces incidents n’étaient pas isolés. Selon le dossier juridique de Clorox, les pirates ont obtenu à plusieurs reprises les mots de passe des employés simplement en les demandant. Les transcriptions montrent que le personnel de support réinitialise les mots de passe et l’octroi d’accès sans suivre les protocoles de sécurité de base que tout étudiant informatique de première année reconnaîtrait comme essentiel.

Le coût de l’incident

Selon Reynolds, les transcriptions complètes étaient nécessaires pour une évaluation équitable de l’incident de 2023. Cependant, elle a souligné que «si tout ce qu’ils avaient à faire était d’appeler et de demander directement, ce n’est pas l’ingénierie sociale et c’est la négligence / la non-respect du devoir».

Le piratage de 2023 à Clorox a abouti à 380 millions de dollars (280,53 millions de livres sterling) en dommages-intérêts, selon le procès. Environ 50 millions de dollars (36,91 millions de livres sterling) ont été liés aux dépenses de récupération, le montant restant attribué à l’incapacité de Clorox à expédier des produits aux détaillants après la violation.

Clorox a attribué l’incomplétion du nettoyage à d’autres lacunes du personnel de Cognizant, y compris leur incapacité à désactiver certains comptes ou à restaurer correctement les données.

Alors que cette affaire se dirige vers le tribunal, elle pose des questions fondamentales sur la responsabilité à l’ère des services informatiques externalisés. Lorsque vous contestez une autre entreprise avec votre service d’assistance, qui est responsable lorsque ce service d’assistance aide les pirates à la place?

Join WhatsApp

Join Now

Join Telegram

Join Now

Laisser un commentaire

À propos de l’auteur: Clara Dubois

Clara Dubois suit l’actualité internationale, les affaires diplomatiques et les grands équilibres géopolitiques. Son travail met l’accent sur le contexte, les faits vérifiables et les conséquences concrètes des événements mondiaux.