6.2.24

Utiliser des appareils personnels à des fins professionnelles – conseils d’ESET

 


Le 6 février 2024 - Le travail hybride (hybrid work), depuis qu’il a aidé les organisations à surmonter la pandémie, a consolidé sa place. Dès lors, nombreux sont ceux qui souhaitent ou doivent accéder aux données de l’entreprise depuis n’importe quel endroit, à toute heure ainsi qu’à partir de n’importe quel appareil.

L’utilisation d’appareils personnels à des fins professionnelles présente des risques de sécurité accrus, surtout s’ils ne bénéficient pas de pratiques et de mesures de sécurité robustes. Bien que les préoccupations concernant le BYOD (Bring-Your-Own-Device) ne soient pas nouvelles, le recours croissant aux appareils personnels pour le travail a repositionné la sécurité des données des entreprises et a nécessité une réévaluation et un réajustement des politiques pour répondre à l'évolution de l'environnement de travail.

Même s'il n'y a pas de solution universelle, certaines mesures peuvent fortement contribuer à protéger les organisations.

Réduire la surface d'attaque des entreprises                                                                                                     L’utilisation par les employés d’appareils non gérés par les équipes informatiques est une menace sérieuse pour les données de l’entreprise. Les criminels étant toujours à la recherche de failles dans la cuirasse des organisations, limiter le nombre de points d'entrée potentiels est l’évidence même. Les organisations doivent faire l'inventaire de tous les appareils accédant à leurs réseaux et définir les normes de sécurité et les configurations auxquelles ces appareils doivent répondre pour garantir une protection de base.                                                                                        

Des applis ou autres logiciels non approuvés sur les appareils des employés sont une source de risques pour l'intégrité, la disponibilité et la confidentialité des données et des systèmes. Pour empêcher l'accès non réglementé de tiers aux données sensibles, les organisations peuvent créer une « barrière » entre les informations personnelles et professionnelles et contrôler les appareils en imposant une liste noire (ou blanche) pour les applis. Garder les appareils sous contrôle est possible grâce à un logiciel spécial de gestion des appareils mobiles.

Mettre à jour les logiciels et les systèmes d'exploitation                                                                                       Chaque jour de nouvelles vulnérabilités sont découvertes dans des logiciels couramment utilisés. Par conséquent, il est plus facile de s'assurer que les employés travaillent sur des appareils à jour s'ils utilisent des ordinateurs portables et des smartphones de l'entreprise et s'ils bénéficient de l'assistance du service informatique pour installer les mises à jour sur leurs machines peu de temps après leur publication. Beaucoup d’entreprises utilisent un logiciel de gestion des appareils non seulement pour installer les mises à jour, mais également pour améliorer la sécurité en générale.

Si la mise à jour de logiciels sur leurs appareils se fait par les employés, les organisations peuvent leur rappeler que des correctifs sont disponibles, fournir des guides sur la façon de les appliquer et suivre leur avancement.

Établir des connexions sécurisées                                                                                                                                          Si des employés externes doivent accéder au réseau, l’organisation doit en être informée. Ces collaborateurs peuvent utiliser non seulement leur réseau domestique, mais également les réseaux publics. Un réseau privé virtuel (VPN) correctement configuré qui permet aux travailleurs distants d'accéder aux réseaux d'entreprise est un moyen simple de réduire l'exposition d'une organisation aux vulnérabilités que les criminels pourraient exploiter.

Activer la connectivité à distance dans l'environnement informatique d'une organisation se fait via le protocole RDP (Remote Desktop Protocol). Lorsqu’on est passé au travail hybride, les connexions RDP ont fortement augmenté, tout comme les attaques contre les endpoints RDP. Pour accéder aux réseaux d'entreprise, les attaquants ont exploité des paramètres RDP mal configurés ou des mots de passe faibles. Ainsi, les criminels peuvent s'emparer de la propriété intellectuelle, crypter les fichiers et les conserver contre rançon, tromper un service comptable pour qu'il transfère des fonds vers des comptes qu'ils contrôlent ou faire des ravages dans les sauvegardes de données.

Il y a de nombreuses façons de se protéger contre les attaques RDP. L'accès RDP doit être correctement configuré, notamment en désactivant le RDP accessible sur Internet et en ayant des mots de passe forts pour tous les comptes pouvant être connectés via RDP. Pour en savoir plus sur la configuration RDP appropriée, consultez l'article récent d'ESET :

Protéger les joyaux de la couronne                                                                                                            Stocker des données confidentielles de l'entreprise sur un appareil personnel constitue un risque en cas de perte ou de vol de l'appareil, s'il n'est pas protégé par mot de passe et si le disque dur n'est pas chiffré. Cela s'applique également si l'appareil est utilisé par quelqu'un d'autre. Même si c’est un membre de la famille, cela peut conduire à compromettre les données de l'entreprise, qu’elles soient stockées localement ou dans le cloud.

Des mesures telles qu'une protection renforcée par mot de passe, le verrouillage automatique d'une demande et la formation des employés pour empêcher quiconque d'utiliser l'appareil, protégeront les données de l'organisation.

Pour réduire le risque que des personnes non autorisées accèdent à des informations confidentielles, les organisations doivent chiffrer les données sensibles en transit et au repos, mettre en œuvre une authentification multi facteur et sécuriser les connexions réseau.

Visioconférence sécurisée                                                                                                                                                      La pandémie, a déplacé toutes les réunions vers le monde virtuel. Les organisations donc doivent établir des lignes directrices pour la vidéoconférence : quel logiciel utiliser et comment sécuriser la connexion.

Il faut utiliser un logiciel doté de fonctionnalités de sécurité robustes, d'un cryptage de bout en bout et d'une protection par mot de passe pour protéger les données confidentielles des regards indiscrets. Les logiciels de visioconférence doivent disposer des dernières mises à jour de sécurité afin de pouvoir remédier à toute faille le plus rapidement possible.

Les logiciels et les personnes                                                                                                                        Un logiciel de sécurité multicouche réputé doit être utilisé sur les appareils accédant aux systèmes de l’organisation. Un tel logiciel – géré par l'équipe de sécurité ou informatique de l'organisation – peut éviter bien des maux de tête ainsi que des pertes de temps et d’argent. Cela peut protéger contre les nouvelles menaces de maliciels, sécuriser les données et aider les administrateurs système à maintenir les appareils conformes aux politiques de sécurité de l'organisation.

S'assurer que les appareils et les données sont régulièrement sauvegardés (et tester les sauvegardes) et dispenser une formation de sensibilisation à la sécurité au personnel sont d'autres mesures incontournables. Les contrôles techniques ne sont pas complets si les employés ne comprennent pas les risques associés à l'utilisation d'appareils personnels à des fins professionnelles.

ESET Research ontdekt spionage-apps bij aanval in Pakistan – romantiek-zwendel werd hierbij gebruikt

 


·   E$SET Research heeft een nieuwe cyberspionage-campagne ontdekt die het met veel vertrouwen heeft toegeschreven aan de Patchwork APT-groep.

·       De campagne gebruikte Google Play om zes kwaadaardige apps te verspreiden, gebundeld met VajraSpy RAT-code. Nog zes andere apps werden ‘in the wild’ verspreid.

·       De apps op Google Play zijn ruim 1.400 keer geïnstalleerd en zijn nog steeds beschikbaar in alternatieve appstores.

·       Patchwork gebruikte wellicht een ‘honey-trap’ romantiek-zwendel om de slachtoffers aan te zetten om de malware te installeren.

 

BRATISLAVA, MONTREAL — 1 februari 2024 — ESET-onderzoekers hebben twaalf Android-spionage-apps geïdentificeerd die dezelfde kwaadaardige code delen; zes waren beschikbaar op Google Play. Alle waargenomen apps werden geadverteerd als messaging tools, behalve één die zich voordeed als nieuws-app. Op de achtergrond voeren deze apps heimelijk een trojan-code uit voor externe toegang (Remote Access Trojan - RAT), genaamd VajraSpy, die gebruikt wordt door de Patchwork APT-groep voor gerichte spionage. Volgens het onderzoek van ESET hebben de criminelen achter de getrojaniseerde apps wellicht een romantische zwendel gebruikt om hun slachtoffers aan te zetten die malware te installeren.

VajraSpy heeft een reeks spionage-functionaliteiten die kunnen uitgebreid worden op basis van de machtigingen die toegekend zijn aan de app die met de code is gebundeld. Het steelt contacten, bestanden, oproeplogs en sms-berichten. Sommige installaties kunnen ook WhatsApp- en Signal-berichten stelen, telefoongesprekken opnemen en met de camera foto's maken.

Op basis van de beschikbare cijfers zijn de kwaadaardige apps die toen beschikbaar waren op Google Play ruim 1.400 keer gedownload. Tijdens het ESET-onderzoek leidde de zwakke operationele beveiliging van een van de apps ertoe dat gegevens van slachtoffers openbaar werden gemaakt, zodat onderzoekers 148 gecompromitteerde toestellen in Pakistan en India konden geo-lokaliseren. Het ging wellicht om de werkelijke doelwitten van de aanslagen. ESET is lid van de App Defense Alliance en een actieve partner in het programma voor malwarebeperking met als doel snel potentieel schadelijke apps te vinden en te stoppen voor ze op Google Play komen. Als partner van deze organisatie heeft ESET de kwaadaardige apps geïdentificeerd en aan Google gemeld. Ze zijn niet langer in de Play Store beschikbaar, maar wel nog steeds in alternatieve appstores.

Vorig jaar ontdekte ESET dat Rafaqat, een getrojaniseerde nieuws-app, gebruikt werd om gebruikersinformatie te stelen. Nader onderzoek legde nog een aantal apps met dezelfde kwaadaardige code bloot. In totaal analyseerde ESET twaalf getrojaniseerde apps waarvan zes (waaronder Rafaqat) beschikbaar waren op Google Play, en zes ‘in the wild’ waren gevonden – in de VirusTotal-database. Deze apps hadden diverse namen, zoals Privee Talk, MeetMe, Let’s Chat, Quick Chat, Rafaqat, Chit Chat, YohooTalk, TikTalk, Hello Chat, Nidus, GlowChat en Wave Chat.

Om hun slachtoffers te overhalen, gebruikten de criminelen wellicht romantiek-zwendel, waarbij ze eerst contact opnamen met de slachtoffers op een ander platform en hen vervolgens overtuigden om over te schakelen naar een getrojaniseerde chat-app. “Cybercriminelen gebruiken social engineering als een krachtig wapen. We raden u ten zeerste af om op links te klikken om een app te downloaden die wordt verzonden in een chatgesprek. Het kan moeilijk zijn om immuun te blijven voor valse romantische avances, maar het loont de moeite om altijd waakzaam te zijn”, zegt ESET-onderzoeker Lukáš Štefanko, die deze Android-spyware ontdekte. Volgens de MITRE ATT&CK-database is Patchwork niet definitief toegeschreven en enkel indirect bewijs suggereert dat de groep mogelijk een pro-Indiase of Indiase entiteit is. Deze groep richt zich vooral op diplomatieke en overheidsinstanties.

Lees voor meer technische informatie over VajraSpy en de spionage-apps van de Patchwork APT-groep de blog VajraSpy: A Patchwork of espionage apps” op WeLiveSecurity.com.

29.1.24

Cyber: het Zwitserse zakmes van spionage – ESET Research

 


29 januari 2024 - Duizenden jaren lang hebben landen hun buren, bondgenoten en tegenstanders bespioneerd. Vandaag, in de digitaal verbonden wereld, zijn geavanceerde cybercapaciteiten echter een bijzonder krachtig en veelzijdig instrument geworden, zowel voor natiestaten als criminelen.

 Zes voordelen van cyberacties 

Cybercapaciteiten zijn waardevol voor natiestaten die politieke, economische en militaire doeleinden nastreven en bieden grote voordelen tegen relatief lage kosten  inzake  middelen en risico’s.

 1.       Cyberacties kunnen heimelijk plaatsvinden, zodat onopgemerkte toegang tot doelsystemen mogelijk is voor het verzamelen van gegevens of geheime activiteiten, zoals bij incidenten als SolarWinds te zien is.

2.       Ze kunnen ook luid en verstorend of destructief zijn, zoals blijkt uit conflicten in Oekraïne en het Midden-Oosten.

3.       Cybermiddelen zijn manipulatief, nuttig voor het beïnvloeden van scenario's en worden in toenemende mate op de meeste continenten ingezet.

4.       Ze zijn financieel lucratief zoals blijkt uit de activiteiten die aan Noord-Korea(North Korea) worden toegeschreven en die hun militaire programma financieren via ransomware-campagnes.

5.       Ze kunnen uitbesteed worden door acties van derden, zoals huursoldaten of hacktivisten, aan te moedigen die bereid zijnaanvallen uit te voeren voor geld of zelfs politieke doeleinden en overtuigingen.

6.       Ze kunnen met klem ontkend worden, omdat het enige tijd kan duren (bijv. omwille van het overwinnen van verduisteringstechnieken) om de oorsprong van een aanval met zekerheid te achterhalen.

 Het cyberdomein beschikt ook over een verscheidenheid aan tactieken, hulpmiddelen en technieken, ondersteund door een bloeiende darkweb-markt en een eindeloze reeks kwetsbaarheden die men kan uitbuiten. Het gebrek aan significante afschrikmiddelen of bestraffing van cyberactiviteiten vergroot de aantrekkelijkheid van cyberacties voor natiestaten.

Mondiale cyberacties en evoluerende tactieken van grote landen

De toenemende aantrekkingskracht van cybercapaciteiten voor landen is duidelijk, zodat velen ernaar streven hun cyberpotentieel te maximaliseren. Rusland, China, Iran en Noord-Korea worden vaak wegens hun kwaadaardige cyberactiviteiten genoemd. Alle landen spioneren, maar bij sommige landen gebeurt dat buiten de geaccepteerde normen.

Vooral China maakt op grote schaal gebruik van cybermogelijkheden. Inlichtingendiensten van de Five Eyes-landen (Five Eyes nations continually warn) waarschuwen voor de uitgebreide activiteiten van aan China gelinkte groepen die elk continent treffen. Onlangs heeft deze alliantie de omvang en verfijning van de diefstal van intellectuele eigendom en de verwerving van expertise door China benadrukt. Het werd als ongezien omschreven.

Rusland houdt zich, te midden van zijn focus op Oekraïne voor verstoring en vernietiging, ook wereldwijd bezig met cyberspionage, waarbij vooral Europa in het brandpunt zit. Rusland heeft ook in Afrika invloedcampagnes gevoerd, waarbij het zich richtte op regeringen met nauwe westerse banden en die de Russische regering minder ondersteunen.

Noord-Koreaanse groepen blijven zich richten op het verwerven van defensie-gerelateerde technologieën, het genereren van inkomsten uit ransomware en het bespioneren, vooral in Azië. De Lazarus-groep is wellicht de meest beruchte hacker van Noord-Korea, met een vermeende aanval op een Spaans lucht- en ruimtevaartbedrijf (alleged attack on a Spanish  Aerospace firm).

Aan Iran gelinkte groepen breiden hun capaciteiten en reikwijdte uit, verder dan hun traditionele focus op het Midden-Oosten. Ze richten zich vooral op Israël (particularly targeting Israel).

Naast deze bekende spelers ontwikkelt een steeds groter aantal staten hun eigen capaciteiten om cyberacties buiten hun grenzen te voeren of zich op buitenlandse entiteiten te richten, waaronder ambassades, internationale organisaties, bedrijven en individuen, in hun eigen land. Er wordt aangenomen dat de vermeende Wit-Russische groep MoustachedBouncer toegang heeft tot een Wit-Russische telecom-operator om “man in the middle”-aanvallen uit te voeren op buitenlandse entiteiten in Wit-Rusland.

Als de interne capaciteit onvoldoende is, of om de ontkenningsmogelijkheden te vergroten, nemen sommige landen hun toevlucht tot de particuliere sector en cyberhuurlingen. Het aantal landen dat betrokken is bij cyberoperaties zou boven de 50 kunnen liggen en groeit wereldwijd. Volgens CERT-EU zijn er zelfs 151 belangrijke kwaadaardige acties geweest die gericht waren tegen EU-instellingen, onder meer door aan Turkije en Vietnam gelinkte groepen. Deze wereldtrend benadrukt het groeiend belang en de evolutie van het dreigingslandschap.

Een venster op een complexe wereld

Activiteiten in cyberspace zijn een inkijkje in de complexiteit van de geopolitiek. Aanvallen zijn vaak enkel te begrijpen door de lens van politieke bedoelingen. De drie grote mogendheden van deze wereld zijn verwikkeld in een strijd om invloed, welvaart en macht. In de meeste regio's zijn er conflicten, sluimerende spanningen, politieke, veiligheids- en economische uitdagingen. In dit klimaat van instabiliteit, toegenomen concurrentie, vaak gedesillusioneerde bevolkingen en in een steeds meer digitaal verbonden wereld is cyber voor staten een zeer handig instrument. Het komt steeds meer zelden voor dat bilaterale geschillen geen enkele vorm van cyberactiviteit met zich meebrengen, zowel vanuit staten, hun handlangers, als vanuit afgestemde/beïnvloede hacktivisten. Hoewel sommige conflicten in cyberspace tussen landen voorspelbaar zijn, kunnen bilaterale conflicten ook zonder waarschuwing uitbreken.

Spijts inspanningen van de VN lijkt het bereiken van overeenstemming over bindende internationale normen voor redelijk staatsgedrag in cyberspace op de middellange termijn onrealistisch. Met deze ongemakkelijke realiteit wordt de behoefte aan ruime internationale samenwerking, beleidskaders en bewustmakingscampagnes om de risico’s verbonden aan deze kwaadaardige activiteiten te beheersen en te beperken, urgenter dan ooit. Het opbouwen van veerkracht zal een holistische, maatschappij-brede aanpak vergen, daar het cyberdomein een cruciaal slagveld zal blijven in een steeds onrustiger wereld.

OVER ESET

Al meer dan 30 jaar ontwikkelt ESET® geavanceerde IT-beveiligingssoftware en -diensten om bedrijven, kritieke infrastructuur en consumenten wereldwijd te beschermen tegen steeds meer gesofisticeerde digitale dreigingen. Van endpoint- en mobiele beveiliging tot detectie en respons van endpoints, encryptie en multi-factor authenticatie, beschermen en bewaken ESET's krachtige, gebruiksvriendelijke oplossingen discreet 24/7. Ze updaten in realtime de verdediging om ononderbroken gebruikers en ondernemingen te beveiligingen.

De constant veranderende bedreigingen vragen een schaalbare provider van IT-beveiliging zodat technologie veilig kan gebruikt worden. Dit wordt ondersteund door ESET’s R & D-centra over de hele wereld. Deze zetten zich in om onze gemeenschappelijke toekomst te ondersteunen.

Voor meer informatie bezoek www.eset.com  of volg het nieuws op LinkedInFacebook, en X.

Om meer te vernemen over de ESET-oplossingen, bezoek https://www.est.com/be-nl/

Blackwood, nouveau groupe APT aligné sur la Chine, utilisant des implants avancés pour attaquer au Royaume-Uni en Chine, et au Japon, découvert par ESET Research

 


·       ESET Research a découvert l'implant NSPX30 déployé par des mécanismes de mise à jour de logiciels légitimes, tels que Tencent QQ, WPS Office et Sogou Pinyin, et l’attribue à un nouveau groupe APT aligné sur la Chine. ESET l’a nommé Blackwood.

·       ESET a détecté l'implant lors d’attaques ciblées contre des entreprises chinoises et japonaises ainsi que contre des individus au Royaume-Uni, en Chine, au et Japon. Le but de l'attaque : du cyber-espionnage.

·    L'implant a été conçu grâce à la capacité des attaquants à intercepter des paquets, permettant aux opérateurs NSPX30 de cacher leur infrastructure.

 Les chercheurs d'ESET ont découvert NSPX30, un implant sophistiqué utilisé par un nouveau groupe APT aligné sur la Chine, nommé Blackwood par ESET. Pour livrer l'implant, Blackwood exploite les techniques de l'adversaire du milieu et détourne les demandes de mise à jour des logiciels légitimes. Il a mené des opérations de cyber-espionnage contre des personnes et des entreprises au Royaume-Uni, en Chine et au Japon. L'évolution du NSPX30 a été retracé jusqu'à un ancêtre : une simple porte dérobée, nommée Project Wood par ESET. L’échantillon le plus ancien a été compilé en 2005.

 ESET Research a utilisé les noms Blackwood et Project Wood (porte dérobée) sur base d'un thème récurrent dans un nom mutex. Un mutex, ou exclusion mutuelle, est un outil de synchronisation pour contrôler l'accès à une ressource partagée. L'implant Project Wood de 2005 semble être dû à des développeurs expérimentés dans la création de maliciels, d’après les techniques utilisées. ESET estime que l’acteur malveillant aligné sur la Chine nommé Blackwood opère déjà depuis 2018. En 2020, ESET a détecté une recrudescence d’activités malveillantes sur un système situé en Chine. La machine est devenue ce qu’on appelle un « aimant à menaces », ESET Research a détecté des tentatives d'attaquants utilisant des kits d'outils malveillants associés à divers groupes APT.

D’après la télémétrie d’ESET, l'implant NSPX30 a été détecté il y a peu sur un petit nombre de systèmes. Parmi les victimes il y a des personnes non identifiées situées en Chine et au Japon, une personne non identifiée parlant chinois et connectée au réseau d'une université de recherche publique de haut niveau au Royaume-Uni, une grande entreprise manufacturière et commerciale en Chine et les bureaux chinois d'un société japonaise du secteur de l'ingénierie et de la fabrication. ESET a aussi observé que les attaquants tentent de compromettre à nouveau les systèmes s’ils perdent l'accès.

NSPX30 est un implant à plusieurs étages comprenant plusieurs composants, tels qu'un dropper, un installateur, des chargeurs, un orchestrateur et une porte dérobée. Les deux derniers composants ont leurs propres ensembles de plugins qui implémentent des capacités d'espionnage pour plusieurs applis dont Skype, Telegram, Tencent QQ et WeChat, etc. Il peut aussi s'inscrire sur liste verte de plusieurs solutions antimalware chinoises. Grâce à sa télémétrie, ESET Research a détecté que les machines sont compromises lorsqu'un logiciel légitime tente de télécharger des mises à jour depuis des serveurs légitimes à l'aide du protocole HTTP (non chiffré). Les mises à jour de logiciels piratés incluent des logiciels chinois populaires, tels que Tencent QQ, Sogou Pinyin et WPS Office. L’objectif fondamental de la porte dérobée est de communiquer avec son contrôleur et d’exfiltrer les données collectées; il peut prendre des captures d'écran, enregistrer des frappes et collecter différentes informations.

La capacité d’interception des attaquants leur permet de rendre anonyme leur véritable infrastructure. L’orchestrateur et la porte dérobée contactent des réseaux légitimes de Baidu Inc. pour télécharger des nouveaux composants ou exfiltrer des informations. ESET estime que le trafic d'apparence légitime généré par NSPX30 est transmis à l'infrastructure des attaquants par un mécanisme d'interception inconnu qui effectue aussi des attaques d'adversaire du milieu.

« Nous ne savons pas exactement comment les attaquants peuvent diffuser NSPX30 sous forme de mises à jour malveillantes, car nous n'avons pas encore découvert l'outil qui, dans un premier temps, leur permet de compromettre leurs cibles », explique Facundo Muñoz, le chercheur d'ESET qui a découvert NSPX30 et Blackwood. « Mais sur base de notre expérience avec des pirates alignés sur la Chine qui ont ces capacités, ainsi que des recherches récentes sur les implants de routeurs attribués à MustangPanda, un autre groupe aligné sur la Chine, nous pensons que les attaquants déploient un réseau d’implants dans les réseaux des victimes. Probablement sur des appareils réseau vulnérables, tels que des routeurs ou des gateways (passerelles) », conclut Muñoz.

Pour plus d'informations techniques sur le nouveau groupe APT aligné sur la Chine, Blackwood et son implant NSPX30, consultez le blog NSPX30: A sophisticated AitM-enabled implant evolving since 2005. Suivez aussi ESET Research on Twitter (today known as X)

A propos d’ESET

Depuis plus de 30 ans, ESET® développe des logiciels et des services de sécurité informatique de pointe pour protéger les entreprises, les infrastructures critiques et les consommateurs du monde entier contre les menaces numériques toujours plus sophistiquées. De la sécurité des terminaux et des mobiles à l'EDR en passant par le chiffrement, l'authentification à double facteur, les solutions légères et performantes d'ESET protègent et surveillent 24/7, mettant à jour, en temps réel, les défenses afin d’assurer sans interruption la sécurité des utilisateurs et des entreprises. L'évolution constante des menaces nécessite un fournisseur de sécurité informatique évolutif qui permet d’utiliser la technologie de façon sûre. Ceci est supporté par les centres de R&D d'ESET dans le monde entier, travaillant à soutenir notre avenir commun. Pour plus d’information visitez www.eset.com , ou suivez-nous sur LinkedInFacebook, Instagram et https://www.eset.com/be-fr/ 


22.1.24

ESET behaalt de kampioenspositie in de Canalys Global Cybersecurity Leadership Matrix 2023

 


BRATISLAVA, 22 januari 2024 — ESET, een wereldleider in cybersecurity, behoudt voor het vijfde achtereenvolgende jaar zijn kampioen-status in de nieuwste Cybersecurity Leadership Matrix 2023 van Canalys. Deze mijlpaal bevestigt de positie van het bedrijf als wereldspeler in het leveren van digitale beveiliging en als topbeveiligingsaanbieder voor wereldwijde partnernetwerken.

Volgens Canalys, een toonaangevend analistenbureau in de wereldwijde technologiemarkt dat een algemene beoordeling geeft van de leidende leveranciers in cyberbeveiliging met gevestigde kanaalprogramma's, is ESET “een van de weinige leveranciers in cyberbeveiliging die toegang biedt tot uitgebreide informatie over dreigingen.”

“Sinds de oprichting van het bedrijf, meer dan 30 jaar geleden, ligt onze focus op het helpen van onze partners bij de ontwikkeling van hun cyberbeveiligingsactiviteiten en de bescherming van hun klanten tegen alle soorten bedreigingen. We doen dit door consequent te innoveren en de bescherming van onze meerlaagse technologie te versterken. De doelgerichte verbetering van ons aanbod en onze benoeming tot Kampioen voor de vijfde keer op rij bevestigen de impact van onze inspanningen. We zijn blij dat we door onze partners erg gewaardeerd worden. We erkennen de waarde die zij hechten aan de investeringen die we in onze platformen en systemen hebben gedaan”, aldus Miroslav Mikuš, President Global Sales.

Het vermogen van ESET om zijn go-to-market-strategieën centraal te stellen en te coördineren en zijn beleid om zowel partners als nationale kantoren in staat te stellen campagnes en verkoopacties te organiseren - relevant voor hun lokale markt - dragen in grote mate bij tot zijn kampioen-status. Andere belangrijke elementen die een hoge beoordeling van de ESET-partners verkregen, zijn de kwaliteit van het accountmanagement, de technische ondersteuning en het gemak van zakendoen.

Vandaag bestaat het netwerk van ESET uit meer dan 10.000 actieve MSP’s en 24.000 actieve resellers. Het MSP-segment blijft met zijn groei van 30% een sleutelonderdeel van de bedrijfsstrategie. ESET heeft zijn aanbod versterkt door MSP's in staat te stellen zowel de Inspect en Inspect Cloud XDR-oplossingen als de ESET Professional en Security Services-portfolio's aan te bieden, inclusief met werkingscontroles en MDR.

"De continue betrokkenheid en ondersteuning van ESET, alsook de doelgerichte ondersteuning van onze partners om campagnes te voeren en verkoopinitiatieven uit te werken die relevant zijn voor lokale markten, hebben in grote mate bijgedragen tot het succes in het kanaal", zegt Matthew Ball, hoofdanalist bij Canalys. "Partners waardeerden ten zeerste de betrokkenheid en het gemak van zakendoen alsook de kwaliteit van het accountmanagement."

De Canalys Cybersecurity Leadership Matrix beoordeelde 29 leveranciers op hun wereldwijde kanaal en marktprestaties tijdens de voorbije twaalf maanden. De matrix combineert drie primaire types van input: partnerfeedback uit de Vendor Benchmark-beoordelingen van Canalys met een onafhankelijke analyse van het momentum van elke leverancier in het kanaal op basis van hun investeringen, strategie, uitvoering, marktprestaties alsook de groei van het marktaandeel van de leverancier binnen het kanaal.

Voor meer informatie over de Canalys Leadership Matrix Awards 2023, bezoek de website https://canalys.com/leadership-matrix-awards

OVER ESET

Al meer dan 30 jaar ontwikkelt ESET® geavanceerde IT-beveiligingssoftware en -diensten om bedrijven, kritieke infrastructuur en consumenten wereldwijd te beschermen tegen steeds meer gesofisticeerde digitale dreigingen. Van endpoint- en mobiele beveiliging tot detectie en respons van endpoints, encryptie en multi-factor authenticatie, beschermen en bewaken ESET's krachtige, gebruiksvriendelijke oplossingen discreet 24/7. Ze updaten in realtime de verdediging om ononderbroken gebruikers en ondernemingen te beveiligingen.

De constant veranderende bedreigingen vragen een schaalbare provider van IT-beveiliging zodat technologie veilig kan gebruikt worden. Dit wordt ondersteund door ESET’s R & D-centra over de hele wereld. Deze zetten zich in om onze gemeenschappelijke toekomst te ondersteunen.

Voor meer informatie bezoek www.eset.com  of volg het nieuws op LinkedInFacebook, en X.

Om meer te vernemen over de ESET-oplossingen, bezoek https://www.est.com/be-nl/

Les 7 péchés capitaux en sécurité cloud et ce que les PME peuvent faire pour y remédier – par ESET

 


Le 16 Janvier 2024 - Le cloud computing est un élément essentiel du monde numérique actuel. L’infrastructure informatique, les plates-formes et les logiciels sont plutôt fournis comme service (d’où les acronymes IaaS, PaaS et SaaS,) que sur site dans une configuration traditionnelle. Et cela convient particulièrement bien aux PME.

Le cloud offre la possibilité de mettre les règles du jeu au niveau des concurrents plus importants, permettant une plus grande agilité commerciale et une évolution rapide sans se ruiner. C'est probablement la raison pour laquelle, dans un rapport récent (recent report), 53 % des PME mondiales déclarent dépenser plus de 1,2 million de $ par an dans le cloud contre 38% l’an dernier.

La transformation numérique comporte aussi des risques. La sécurité (72 %) et la conformité (71 %) sont les deuxièmes et troisièmes défis les plus fréquemment cités par les PME. La première chose est de comprendre les principales erreurs commises par les PME lors de leurs déploiements cloud.

Les sept erreurs principales des PME en sécurité cloud

Les erreurs ci-dessous ne sont pas commises dans le cloud que par les PME. Même les entreprises avec de grandes ressources oublient parfois les bases. Mais en éliminant ces angles morts, une organisation peut optimiser son utilisation du cloud sans s’exposer à des risques au niveau financier ou au niveau la réputation potentiellement graves.

1)      Pas d'authentification multifacteur  (MFA)

Les mots de passe statiques ne sont pas sécurisés et toutes les entreprises n’ont pas une bonne politique de création de mots de passe. Ils peuvent être volés de différentes manières, par le phishing, les méthodes de force brute ou simplement devinés. Il faut donc y ajouter une couche d'authentification supplémentaire. Pour les attaquants, accéder aux applis des comptes SaaS, IaaS ou PaaS des utilisateurs, sera rendu bien plus difficile par la MFA, qui réduit le risque de rançongiciel, de vol de données et d'autres nuisances. Une autre option est de passer à des méthodes alternatives telles que l'authentification sans mot de passe.

2)      Faire trop confiance à son fournisseur de cloud (CSP)

De nombreux responsables informatiques pensent qu’investir dans le cloud signifie tout confier à un tiers de confiance. Ce n’est que partiellement vrai. Pour la sécurisation du cloud, il existe un modèle de responsabilité partagée, réparti entre le CSP et le client. Ce dont il faut tenir compte dépend du type de service cloud (SaaS, IaaS ou PaaS) et du CSP. Même si l’essentiel de la responsabilité incombe au fournisseur (dans le cas du SaaS), c’est intéressant d’investir dans des contrôles tiers supplémentaires.

3)      Absence de backup

Il ne faut jamais présumer que le fournisseur de cloud (pour les services de partage/stockage de fichiers) soutienne l’entreprise. Il faut prévoir le pire : une panne du système ou une cyberattaque. Ce ne sont pas que les données perdues qui ont un impact sur une organisation, mais aussi les temps d’arrêt et la perte de productivité pouvant suivre un incident.

 

4)      Pas de mise à jour régulière avec les correctifs 

Si les correctifs ne sont pas utilisés, les vulnérabilités peuvent être exploitées. Cela peut entraîner une infection par des maliciels, des violations de données, etc. La gestion des correctifs est une bonne pratique de sécurité essentielle, aussi pertinente dans le cloud que sur site.

5)      Mauvaise configuration du cloud

Les CSP sont un groupe innovant. Le grand nombre de nouvelles fonctionnalités et capacités qu’ils lancent en réponse aux commentaires des clients peut créer un environnement cloud incroyablement complexe pour de nombreuses PME. Il est difficile de savoir quelle configuration est la plus sécurisée. Les erreurs courantes sont la configuration du stockage cloud afin que tout tiers puisse y accéder et l'incapacité de bloquer les ports ouverts.

6)      Ne pas surveiller le trafic cloud 

Aujourd’hui, il ne s’agit pas de savoir « si » mais « quand » un environnement cloud (IaaS/PaaS) sera piraté. Cela rend une détection et une réponse rapides essentielles si l’on veut repérer les signes le plus tôt possible et contenir une attaque avant qu'elle n'ait un impact sur l'organisation. Une surveillance continue est donc indispensable.

 Ne pas crypter les joyaux de l'entreprise 

Aucun environnement n’est 100 % à l’épreuve des violations. Que se passe-t-il si des hackeurs accèdent aux données internes les plus sensibles ou à des informations personnelles hautement réglementées sur les employés/clients ? En les chiffrant au repos et en transit, on s’assure qu’elles ne peuvent pas être utilisées, même si elles ont été données.

Une bonne sécurisation du cloud

Pour lutter contre ces risques de sécurité dans le cloud, il faut comprendre où se situent les responsabilités et quels domaines seront gérés par le CSP. Ensuite, il faut déterminer si l’on fait confiance aux contrôles de sécurité natifs du cloud du CSP ou si on souhaite les améliorer avec des produits tiers. Il faut considérer ce qui suit :

·       Investir dans des solutions de sécurité tierces pour améliorer la sécurité de son cloud et la protection des applis de messagerie, de stockage et de collaboration, en plus des fonctionnalités de sécurité intégrées aux services cloud proposés par les principaux fournisseurs mondiaux de cloud.

·       Ajouter des outils de détection et de réponse étendus ou gérés (XDR/MDR) permettant une réponse rapide aux incidents et le confinement/remédiation des violations.

·       Développer et déployer un programme continu de correctifs basé sur les risques et une gestion solide des actifs (de quels actifs cloud dispose -t-on et s’assurer qu'ils sont mis à jour)

·       Crypter les données au repos (au niveau base de données) et en transit pour garantir leur protection même si des personnes malveillantes s'en emparent. Cela nécessitera aussi une découverte et une classification efficaces et continues des données.

·       Définir une politique de contrôle d'accès claire, rendre obligatoires les mots de passe forts, l'authentification multifacteur, les principes du moindre privilège et les restrictions/listes autorisées basées sur les adresses IP pour des IP spécifiques

·       Adopter une approche Zero Trust (Zero Trust approach), qui intègre les éléments ci-dessus (MFA, XDR, chiffrement) ainsi que la segmentation du réseau et d'autres contrôles.

La plupart des mesures ci-dessus correspondent aux bonnes pratiques qu’on s’attendrait à déployer sur site. A un niveau élevé, ils le sont, même si des détails seront différents. Il ne faut pas oublier que la sécurité du cloud n’est pas uniquement la responsabilité du fournisseur. Dès aujourd’hui, il faut prendre le contrôle afin de mieux gérer les cyber-risques.

19.12.23

ESET Threat Report H2 2023: veel beveiligingsincidenten, aanvallen met AI-thema en Android-spyware


 

·       ESET publiceert zijn nieuwste Threat Report die de trends in het bedreigingslandschap samenvat die waargenomen werden in de ESET-telemetrie van juni tot en met november 2023.

·       Cl0p, een beruchte cybercriminele groep, bekend om zijn ransomware-aanvallen op grote schaal, lanceerde de uitgebreide “MOVEit-hack”, zonder ransomware-implementatie.

·       ESET Research identificeerde specifieke campagnes die zich richten op gebruikers van AI-tools zoals ChatGPT en de OpenAI API.

·       SpinOk-spyware deed het totale aantal gevallen van Android-spyware toenemen.

·       Android/Pandora-malware compromitteerde smart-tv's, tv-boxen en mobiele toestellen om ze te gebruiken voor DDoS-aanvallen. 

BRATISLAVA, 19 december 2023 ESET publiceert zijn nieuwste Threat Report, over de trends in het dreigingslandschap waargenomen door de ESET-telemetrie, en vanuit het perspectief van ESET-experts in bedreigingsdetectie en onderzoek, van juni tot en met november 2023. In de tweede helft van 2023 zag men aanzienlijke cybersecurity incidenten. Cl0p, een beruchte cybercriminele groep bekend voor zijn ransomware-aanvallen op grote schaal, trok de aandacht met zijn uitgebreide ‘MOVEit-hack’, waarbij er, verrassend genoeg, geen ransomware-implementatie was. In het IoT-landschap identificeerde ESET Research een kill-switch, gebruikt om het Mozi IoT-botnet met succes niet-functioneel te maken. Tijdens de discussie over AI-aanvallen identificeerde ESET campagnes die zich richten op gebruikers van tools als ChatGPT en de OpenAI API. Inzake spyware is er sprake van een aanzienlijke toename van het aantal gevallen van Android-spyware, die vooral aan de aanwezigheid van de SpinOk-bedreiging toe te schrijven zijn. 

“De Cl0p-aanval was gericht op talloze organisaties, waaronder internationale bedrijven en Amerikaanse overheidsinstanties. Een belangrijke verschuiving in de strategie van Cl0p was de poging om gestolen informatie naar openbare websites te lekken als het losgeld niet tijdig betaald werd. Die trend is ook waargenomen bij de ALPHV-ransomwarebende”, zegt Jiří Kropáč, directeur bedreigingsdetectie bij ESET. 

Een nieuwe dreiging tegen IoT-toestellen, Android/Pandora, compromitteerde Android-toestellen – waaronder smart-tv’s, tv-boxen en mobiele toestellen – en gebruikte deze voor DDoS-aanvallen. ESET Research zag ook heel wat pogingen om toegang te krijgen tot kwaadaardige domeinen met namen die lijken op ‘ChatGPT’, schijnbaar verwijzend naar de ChatGPT-chatbot. Bedreigingen die via deze domeinen worden aangetroffen, zijn o.a. webapps die op onveilige wijze omgaan met OpenAI API-sleutels. Dit benadrukt het belang om de privacy van de OpenAI API-sleutels van gebruikers te beschermen.

Bij de Android-bedreigingen wordt ook SpinOK-spyware verspreid als softwareontwikkelingskit en aangetroffen in verschillende legitieme Android-apps. Kwaadaardige JavaScript-code, gedetecteerd als JS/Agent, is de tweede meest geregistreerde bedreiging in de tweede helft van 2023. Deze wordt nog steeds in gecompromitteerde websites geïnjecteerd. 

De toenemende waarde van de bitcoin ging niet gepaard met een gelijkaardige toename van bedreigingen voor cryptovaluta. Dit wijkt af van de trends uit het verleden. Het aantal cryptostealers nam echter opmerkelijke toe. Dit werd veroorzaakt door de opkomst van infostealer Lumma Stealer, de malware-as-a-service die zich richt op cryptovaluta-portefeuilles. 

Lees, voor meer informatie, ESET Threat Report H2 2023 on WeLiveSecurity.com. Volg zeker ook ESET Research on Twitter (today known as X) voor de nieuwste info over ESET Research. 

Catherine d'Adesky

OVER ESET

Al meer dan 30 jaar ontwikkelt ESET® geavanceerde IT-beveiligingssoftware en -diensten om bedrijven, kritieke infrastructuur en consumenten wereldwijd te beschermen tegen steeds meer gesofisticeerde digitale bedreigingen. Van endpoint- en mobiele beveiliging tot detectie en respons van endpoints, encryptie en multi-factor authenticatie, beschermen en bewaken ESET's krachtige, gebruiksvriendelijke oplossingen discreet 24/7. Ze updaten in realtime de verdediging om ononderbroken gebruikers en ondernemingen te beveiligen.

De constant veranderende bedreigingen vereisen een schaalbare provider van IT-beveiliging zodat technologie veilig kan gebruikt worden. Dit wordt ondersteund door ESET’s R & D-centra over de hele wereld. Deze zetten zich in om onze gemeenschappelijke toekomst te ondersteunen.

Voor meer informatie bezoek www.eset.com  of volg het nieuws op LinkedInFacebook, en Twitter (X)..

Om meer te vernemen over de ESET-oplossingen, bezoek https://www.eset.com/be-nl/