Lors de l’évènement Net Managers Collection été qui se déroulait en Slovénie, Brice Augras, Fondateur de l’entreprise de cybersécurité BZhunt, est venu exposer les cybermenaces auxquelles les entreprises du tourisme peuvent faire face, démonstration à l’appui...
Brice Augras est ce qu’on appelle un hacker éthique. Son entreprise BZhunt est spécialisée dans l'attaque légale des systèmes informatiques et s’adonne régulièrement au Bug Bounty, une chasse aux vulnérabilités informatiques menée en échange de récompenses. Sur la scène de Net Managers Collection été, qui se déroulait cette année en Slovénie, il est revenu sur les cybermenaces qui pullulent et exposent les entreprises de toutes tailles.
Selon lui, les entreprises ne sont pas toutes armées contre les cyberattaques. C’est pourquoi il est important de réaliser régulièrement des tests d’intrusion sur son système, son site internet et son infrastructure interne. Le Bug Bounty, qui consiste à rémunérer les hackers éthiques à la faille, est un bon moyen d’évaluer sa vulnérabilité. BZhunt a par exemple collaboré avec la Caisse des dépôts, Décathlon ou encore Doctolib sur ces sujets. « Depuis 2018, les entreprises sont obligées de déclarer les incidents en matière de cybersécurité. Mais peu le font en réalité, car elles ne veulent pas entacher leur réputation », précise Brice Augras.
Le Covid et l’IA ont ouvert de nouvelles portes
Récemment, les entreprises doivent doubler de vigilance en matière de cybersécurité et ce suite à deux évènements : le Covid et le développement de l’intelligence artificielle.
La crise sanitaire a multiplié le nombre de failles en raison du télétravail. Les employés ont apporté leur matériel informatique chez eux et se sont connectés à des réseaux peu sécurisés. La surface d’exposition est désormais plus importante.
L’IA, quant à elle, donne de nouvelles possibilités aux hackers. Il est possible de se faire passer pour le DG d’une entreprise facilement, que ce soit à l’écrit voire même... en vidéo. L’expert en cybersécurité a fait mention de ce directeur financier d’une multinationale hong-kongaise qui a effectué un virement de 24 millions d’euros à des pirates. Grâce au deepfake, ceux-ci ont réussi à se faire passer par plusieurs employés de l’entreprise en recréant leurs visages et leurs voix. « Pour réaliser cette arnaque, vous n’avez besoin que d’une bonne carte graphique à 1600 euros », déclare Brice Augras.
Le hacker éthique met aussi en garde les professionnels sur leur utilisation d’outils d’IA, comme ChatGPT : « Réfléchissez deux fois avant de partager des données à caractère sensible », a-t-il conseillé. Certaines applications qui utilisent la technologie d’OpenAI peuvent s’avérer malveillantes et récupèrent les données fournies.
Démonstration de hacking à usage des honnêtes gens
Pour démontrer la vulnérabilité de certains systèmes, Brice Augras a montré aux professionnels du tourisme à quel point il était facile de s’adonner au hacking sans être Mister Robot (personnage de la série du même nom créée par Sam Esmail). Grâce à un petit boîtier nommé Flipper Zero et d’une configuration de quelques minutes, il a ainsi réussi à ouvrir une chambre d’hôtel et à prendre le contrôle des écrans d’affichage dans le hall d’accueil. Ce boîtier, disponible sur Internet pour 170 dollars, est comme un Tamagoshi ou un Pokémon : plus vous l’utilisez, plus le dauphin évolue.
L’expert en cybersécurité a également raconté la fois où il a réussi à détourner le fonctionnement de machines à jeu à Center Parcs, en générant de faux codes-barres. Il avait ainsi accès à tous les cadeaux disponibles. L’équipe de Center Parcs a bien entendu était mise au courant et aucun cadeau n’a été dérobé, a-t-il précisé.
Les entreprises vont devoir se conformer à la directive NIS 2
La prochaine grand échéance en matière de cybersécurité est la mise en conformité à la Directive NIS 2 qui devrait survenir au plus tard en octobre 2024. Cette directive du parlement Européen et du Conseil Européen vise à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’UE.
NIS 2 s’appliquera à des milliers d’entités appartenant à plus de dix-huit secteurs qui seront désormais régulés. Environ 600 types d’entités différentes seront concernés, parmi eux des administrations de toutes tailles et des entreprises allant des PME aux groupes du CAC40. Le secteur des transports mais aussi certaines collectivités territoriales seront concernés.
Photo d'ouverture : Eventiz