Après Orange ou l’assureur MMA, c’est au tour de MisterFly d’être victime d’une attaque informatique. Si l’agence de voyage en ligne assure que les données bancaires ne sont pas concernées par le ransomware, elle ne sait pas exactement quels fichiers ont été volés par les hackers.
Alors que la France connaît toujours une crise sanitaire, c’est un autre virus qui touche plusieurs entreprises actuellement. Orange, l’assureur MMA ou le spécialiste de l'animation commerciale CPM ont été victimes d’attaques malveillantes ces derniers jours. Dans le secteur du Voyage, c’est MisterFly qui a été touchée dans une moindre mesure par un ransomware.
« Le ransomware ou rançongiciel en français est une prise en otage électronique de documents et de données d’entreprises. La plupart du temps, elle consiste à chiffrer ces informations et à demander une rançon en cryptomonnaie en échange de leur déchiffrement », explique David Grout, CTO EMEA de FireEye.
Le pire a été évité
Il y a quelques jours, un employé de MisterFly a ouvert un fichier malveillant, ouvrant la porte aux hackers. La recrudescence du télétravail dans le contexte actuel ouvre des brèches aux personnes mal intentionnées qui, en passant pas des réseaux personnels peu sécurisés, parviennent plus facilement à leurs fins. Suite à cette brèche, les hackers ont eu accès à des fichiers.
« Les attaquants ont réussi à accéder à certains types de fichiers, mais nous n'avons pas encore de vision générale » sur l'ampleur de l'attaque, a déclaré à l'AFP Frédéric Pilloud, le directeur e-commerce de MisterFly. « Nous avons la certitude en tout cas qu'il n'y a pas de données bancaires concernées, puisque ces données ne sont pas hébergées chez nous .»
Consciente de l’importance de ces données sensibles, l’entreprise applique la norme PCI DSS (Payment Card Industry Data Security Standard) qui consiste à ne pas stocker les données bancaires de ses clients. Grâce à l’application de cette norme, le pire a été évité. Les données qui ont pu être réceptionnées sont des informations dites « globales » (nom, prénom et données de voyage). Il n’y a, a priori, pas de risque que les hackers modifient les dates d’un voyage par exemple.
Contrairement à d’autres entreprises concernées par le ransomware, MisterFly reste opérationnel. Les internautes peuvent continuer à se rendre sur le site et à réserver leurs vacances sans problème. Toutes les fuites sont en train d’être colmatées pour qu’un tel incident n’ait plus lieu.
Comment éviter le ransomware en tant qu’entreprise ?
Le ransomware dont a été victime Misterfly, est un ransomware dit de « grande criminalité », comme l’explique David Grout, CTO EMEA de FireEye. Il est l’œuvre de bandes organisées qui n’en sont pas à leur coup d’essai. « Il est difficile pour une entreprise d’être protégée à 100% face à ces attaques », concède-t-il.
« Des groupes de hackers tels que Maze, Netwalker ou Sodinokibi ont la même façon de procéder. Ils attaquent l’entreprise par le biais d’une faille ou de l’hameçonnage, puis ils chiffrent les données récoltées. Ils annoncent le piratage sur un site de shaming* et menacent de divulguer les informations sur le dark web. En fonction de la réponse de l’entreprise piratée, ils divulguent ou non des informations. », décrit l’expert en cybersécurité.
Selon lui, peu d’entreprises concernées savent avec exactitude quelles données ont été volées. C’est pourquoi il est important de réaliser une investigation avec des entreprises spécialisées qui vont pouvoir savoir en temps réel si des informations sont divulguées sur le dark web.
Du côté de l’entreprise, il y a trois manières d’éviter de le ransomware :
Avoir une bonne hygiène informatique. « Dans 80% des cas, un ransomware survient après un phishing ou quand une faille n’a pas été patchée », continue David Grout.
Contractualiser en amont les potentielles interventions. « On appelle cela l’astreinte permanente pour la réponse à incident. Elle permet de gagner de précieuses heures en cas d’attaque », précise-t-il.
Avoir une bonne résilience informatique. « Cela permet de réinstaller plus facilement un système informatique et de pouvoir continuer à travailler dans un deuxième environnement de travail. », conclut-il.
*sites présents sur le dark web qui permettent aux hackers d'annoncer leurs méfaits