Accéder au contenu

Se connecter à mon espace

Accédez à tous les services en vous connectant avec votre compte Cybermalveillance.gouv.fr

AlerteCyber : Failles de sécurité critiques dans Microsoft SharePoint Plus de détails

[Alerte vulnérabilité informatique] Détection de serveurs SSH compromis


Si vous avez été redirigé(e) sur cette page par votre fournisseur d’accès à Internet, car vous êtes susceptibles d’être concerné(e) par l’alerte présentée ci-dessous.

Contexte

L’Agence Nationale de la Sécurité des Systèmes d’Information* (ANSSI), en sa qualité d’autorité nationale de défense des systèmes d’information au titre du Décret n° 2009-834 du 7 juillet 2009, a été informée de la compromission de serveurs SSH.

En application de l’article 33-14 paragraphe 5 du CPCE, l’ANSSI a partagé sa connaissance afin de permettre aux opérateurs de communications électroniques d’identifier les propriétaires des machines concernées et apporte son soutien pour l’identification et la notification des victimes.

Mécanisme d’attaque

Des cybercriminels effectuent des attaques par force brute pour compromettre les serveurs SSH accessibles depuis Internet et ayant des mots de passe faibles sur des comptes d’utilisateurs aux noms communs. Si un compte utilisateur avec des privilèges d’administrateur (par exemple « root ») est compromis, les acteurs malveillants peuvent prendre le contrôle complet du système. Les serveurs compromis sont alors souvent exploités à des fins criminelles.

Après avoir compromis un compte utilisateur, les acteurs malveillants installent généralement une clé SSH pour garder l’accès au système même si l’utilisateur légitime en change le mot de passe.

Ces clés autorisées pour l’authentification sont généralement stockées dans le répertoire « .ssh/authorized_keys » de l’utilisateur concerné.

Ces chercheurs ont fourni à l’ANSSI des informations sur les serveurs SSH qu’ils ont trouvés compromis.

Votre matériel informatique est potentiellement concerné par cette activité malveillante.

Pour cette raison, il est particulièrement important de procéder à des investigations complémentaires sur les systèmes d’information dont une machine a été infectée, à la recherche de traces de latéralisation ou d’autres outils malveillants.

L’ANSSI recommande fortement de procéder aux opérations suivantes :

  • Identifiez et isolez les machines concernées ;
  • Faites une analyse antivirale approfondie et complète des équipements concernés après avoir vérifié qu’aucun composant (dossier, programme etc.) n’est exclu de l’analyse ;
  • Menez des investigations pour rechercher des traces de compromission et son étendue ;
  • Réinstallez les machines compromises à partir de sauvegardes réputées saines ;
  • Renouvelez les mots de passe de l’ensemble des comptes utilisés sur les équipements compromis.

Si votre opérateur de communications électroniques vous a alerté et afin d’obtenir davantage d’informations techniques (nom du compte utilisé, empreinte cryptographique de la clé SSH malveillante, ainsi que la date et l’heure de la détection), contactez le CERT-FR de l’ANSSI via la messagerie électronique à l’adresse cert-fr@ssi.gouv.fr en utilisant comme objet la référence [SIQ-1078962].

Par ailleurs, retrouvez les procédures à appliquer et les recommandations de Cybermalveillance.gouv.fr en cas d’infection par un virus : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/virus-informatiques#victime-virus

Vous avez besoin d’assistance

Si vous êtes un particulier, le dispositif Cybermalveillance.gouv.fr** propose un service en ligne qui peut vous mettre en relation avec un prestataire de service informatique près de chez vous en mesure de vous assister. Voir ici.

Si vous êtes une entreprise, une collectivité ou une association, prenez contact avec votre service informatique ou votre prestataire de service informatique pour vous accompagner dans les démarches à entreprendre.

Si vous n’avez pas encore de prestataire de service informatique, le dispositif Cybermalveillance.gouv.fr propose un service en ligne qui peut vous mettre en relation avec un prestataire de service informatique près de chez vous en mesure de vous assister. Voir ici.

Pour en savoir plus sur ce dispositif d’alerte vous pouvez consulter la FAQ.

En savoir plus sur l’ANSSI et Cybermalveillance.gouv.fr

* L’ANSSI, autorité nationale en matière de défense et sécurité des systèmes d’information, assure un service de veille, de détection, d’alerte et de réaction aux attaques informatiques. Dans le cadre de ses missions de prévention, elle mène des campagnes d’information sur des vulnérabilités en lien avec les opérateurs de communications électroniques.
En savoir plus.

** Cybermalveillance.gouv.fr est le site du dispositif national de prévention et d’assistance aux victimes de cybermalveillance. Il a pour missions d’assister les particuliers, les entreprises, les associations, les collectivités et les administrations victimes de cybermalveillance, de les informer sur les menaces numériques et les moyens de s’en protéger.
En savoir plus.

AIDE RECOMMANDÉE

QUESTIONS RÉPONSES - Contextualisées

QUESTIONS GÉNÉRALES