Ceux qui voulaient brouiller les pistes (1/3)
Mais qui a donc pu vouloir hacker les Jeux Olympiques d'hiver de PyeongChang en 2018.
Bonsoir,
Bienvenue pour ce nouvel Ă©pisode de Pwned. La derniĂšre fois, on a dĂ©jĂ pas mal parlĂ© du problĂšme de lâattribution. On va rester dans ce thĂšme avec ce dĂ©but dâĂ©pisode ce soir.
Mais tout dâabord, si vous nâĂȘtes pas inscrit, voici le formulaire pour recevoir directement dans votre boĂźte mail les prochaines histoires.
Je dois vous dire quâau dĂ©part, jâĂ©tais assez dubitatif Ă propos de la candidature parisienne pour lâorganisation des Jeux olympiques dâĂ©tĂ© de lâannĂ©e prochaine. Ce genre dâĂ©vĂ©nement est un gouffre financier et on aurait sans doute pu consacrer cet argent Ă plein dâautres projets.Â
Mais il ne faut pas ĂȘtre rabat-joie et ça va ĂȘtre quand mĂȘme un sacrĂ© truc Ă vivre pour les Parisiens. Cet Ă©vĂ©nement aura lieu dans un an, donc autant dire demain pour toutes les personnes en charge de la sĂ©curitĂ© informatique de lâĂ©vĂ©nement.Â
Les JO dâĂ©tĂ©, câest lâun des Ă©vĂ©nements les plus mĂ©diatiques au monde, et donc forcĂ©ment une cible de premier choix pour les hackers de tout poil. Câest un peu la mĂȘme chose pour les Jeux olympiques dâhiver, mĂȘme si on sait bien quâune partie de ces sports improbables dans la neige sont un peu moins sous les projecteurs.Â
Quoiquâil en soit, revenons il y a cinq ans en arriĂšre, au moment des Jeux Olympiques de PyeongChang 2018, qui Ă©taient organisĂ©s dans le temple montagnard du ski sud-corĂ©en.
En cette soirĂ©e du vendredi 9 fĂ©vrier 2018, il y a certainement de grosses gouttes de sueur qui perlaient sur le front de Sang-jin Oh, le directeur de la technologie des Jeux Olympiques dâhiver de PyeongChang, en CorĂ©e du Sud.Â
Câest la journĂ©e dâouverture des Jeux et les choses ne se passent pas comme prĂ©vu. Les journalistes prĂ©sents au stade pour la cĂ©rĂ©monie remarquent d'abord que le wifi de la presse ne fonctionne plus.
Puis ils sâaperçoivent que le site web de lâĂ©vĂ©nement a basculĂ© en mode hors ligne. On ne peut plus imprimer ses billets ou retrouver les infos pratiques pour assister aux Ă©preuves, ce qui a Ă©tĂ© un vrai problĂšme au vu âdu nombre inhabituellement Ă©levĂ©â de siĂšges vides en tribune, constate le New-York Times,Â
En coulisses, comme le raconte le journaliste Andy Greenberg dans Wired dans un long rĂ©cit dĂ©taillĂ©, la situation est critique. Alors que le compte Ă rebours du lancement des Jeux vient dâarriver Ă zĂ©ro, Sang-jin Oh est assailli de notifications sur son tĂ©lĂ©phone.
Quelque chose est en train dâĂ©teindre les contrĂŽleurs de domaine de lâinfrastructure. En gros, ce sont les serveurs qui authentifient et sĂ©curisent le rĂ©seau, ils contiennent en quelque sorte les clĂ©s numĂ©riques du royaume.
Ce sont ces serveurs qui vĂ©rifient quel utilisateur Ă le droit de se connecter ou d'accĂ©der Ă certaines ressources. Ce nâest donc pas le signal dâun simple bug ou dâune anodine dĂ©faillance informatique. Câest au contraire le bruit puissant et terrifiant dâune attaque informatique en cours, lâhypothĂšse rapidement privilĂ©giĂ©e par les organisateurs.
Imaginez la panique qui sâinstalle. Les tĂ©lĂ©viseurs censĂ©s retransmettre lâĂ©vĂ©nement via Internet restent noirs, des drones sont clouĂ©s au sol tandis que les portes de sĂ©curitĂ© sont en carafe, obligeant Ă contrĂŽler manuellement les accĂšs.Â
LâĂ©quipe informatique des JO de PyeongChang tente dâabord de relancer de nouveaux contrĂŽleurs de domaine pour rebĂątir un rĂ©seau sĂ©curisĂ©. Pas de chance, les nouveaux serveurs mis en place pour pallier le problĂšme technique subissent le mĂȘme sort que les autres, victimes de ce mystĂ©rieux malware qui infecte les serveurs.Â
A minuit, il faut se rendre Ă lâĂ©vidence. Il va falloir couper lâaccĂšs rĂ©seau de l'infrastructure pour lâisoler dĂ©finitivement des attaquants, avec les consĂ©quences que cela implique : la suspension de tous les services connectĂ©s. Câest la cata, quoi.
Mais le pire nâest jamais certain. A cinq heures du matin, il y a une premiĂšre lueur dâespoir. Une signature antivirus vient dâĂȘtre bouclĂ©e pour dĂ©tecter la prĂ©sence du malware. Une heure plus tard, tous les mots de passe sont rĂ©initialisĂ©s pour couper lâherbe sous le pied des attaquants. Puis Ă 8h, le samedi, alors que les athlĂštes se lĂšvent, des nouveaux contrĂŽleurs de domaine sont lancĂ©s, ce qui permet le redĂ©marrage des services de lâĂ©vĂ©nement.Â
Cette fois-ci, cela fonctionne sans problĂšme. Rendez-vous compte de la prouesse ! Sâil y avait des JO de lâIT, les organisateurs auraient sans doute gagnĂ© une mĂ©daille.Â
Les chercheurs de Talos vont ĂȘtre les premiers Ă se pencher quelques jours plus tard sur cette attaque informatique. Ils lâappelleront Olympic Destroyer.
Ces spĂ©cialistes en sĂ©curitĂ© informatique vont rapidement dĂ©cortiquer le fonctionnement du malware Ă lâorigine des perturbations. Câest un "wiper", ces destructeurs logiciels qui visent Ă effacer les donnĂ©es des disques de leur cible. Il a deux belles cordes Ă son arc, lui permettant de voler les identifiants stockĂ©s dans le systĂšme de la machine infectĂ©e et dans son navigateur. Les mots de passe volĂ©s sont ensuite utilisĂ©s par l'outil de propagation automatique pour infecter de nouveaux systĂšmes.
AprĂšs sâĂȘtre attaquĂ© aux sauvegardes et aux outils permettant la rĂ©cupĂ©ration des systĂšmes, le malware efface ses traces en supprimant le journal des Ă©vĂ©nements avant de bloquer la sĂ©quence de dĂ©marrage du systĂšme.Â
Talos ne se risque Ă©videmment pas Ă attribuer lâattaque, visiblement faite pour plonger le comitĂ© olympique âdans lâembarrasâ - lâeuphĂ©misme pour dire quâils sont vraiment dans la merde.
Mais les suspects ne manquent pas. On en parle la semaine prochaine,
Bonne soirée,
Gabriel
Relecture: Mnyo
PS: Lâhistoire vous a plu? Pour me payer un cafĂ©, comme UTip vient de fermer, câest ici sur mon wallet BTC (bc1qhx49fpxcnlpe35z4z2j4wmrazpvz7a3ejm4rex).
Sources
Cybersécurité : comment les Jeux Olympiques de Paris 2024 se préparent
Olympic Winter Games Beijing 2022 watched by more than 2 billion people
Ces sports dâhiver qui ont disparu du programme des JO
Cyberattack Caused Olympic Opening Ceremony Disruption
The Untold Story of the 2018 Olympics Cyberattack, the Most Deceptive Hack in History