"Mon salarié exfiltrait de la donnée pour les Russes" : pour l'argent ou par vengeance, ils ont cyber-trahi leur entreprise
Pour saboter, s'enrichir ou se venger, des salariés exfiltrent des données de leur entreprise. "Et on le voit de plus en plus. Au cabinet, on a plusieurs clients de secteurs très variés, comme le tourisme, la santé, le transport, qui ont été affectés par ce phénomène. L'acte de cyber-trahison qui a le plus de succès en ce moment, est le téléchargement illégal d'informations de l'entreprise par le salarié, l'intérimaire, ou l'alternant, qui les revend sur le dark web", indique l'avocate Alexandra Iteanu, spécialisée dans le droit de la cybersécurité. Loin d'être uniformes, les stratégies déployées par ces collaborateurs, appelés "insider" dans le milieu de la cybersécurité, se révèlent parfois franchement atypiques.
La vengeance est un plat qui se mange froid
"J'ai traité un cas d'insider avec lequel c'est allé très loin, vraiment très loin. En fait, c'est l'insider lui-même qui a sollicité nos services pour enquêter sur une fuite de données dont il était lui-même à l'origine", se souvient David Sygula, directeur du pôle cyber threat intelligence d'Anozr Way. Avant de rejoindre l'entreprise bretonne d'Osint, David Sygula était en charge de la recherche et l'analyse des menaces cyber dans une autre entreprise de cybersécurité. C'est à ce moment-là qu'il a croisé la route de cet insider atypique. "Il nous a contacté en nous expliquant qu'il se passait des choses bizarres dans l'entreprise qui l'employait : des personnes recevaient des menaces par e-mails, SMS, etc. Puis il nous a expliqué qu'il avait trouvé de la donnée de l'entreprise dans le dark web. Mais on s'est très vite rendu compte que cette personne ne nous disait pas tout. Au fur et à mesure qu'on démêlait la pelote de laine, on trouvait qu'il y avait beaucoup d'incohérences dans son discours. Et les messages dans le dark web, qu'il attribuait à un cybercriminel, contenaient des données qu'il était un des seuls à pouvoir posséder. Aussi, ces messages contenaient le nom de l'entreprise, ce qui est étrange. Très vite, plein de petites incohérences m'ont indiqué que cette histoire ne tenait clairement pas la route et que la fuite de données ne pouvait provenir que de lui".
Mais ce n'est pas tout. En poursuivant ses investigations avec son équipe, David Sygula tombe sur un message très inquiétant : "Dans un forum d'entraide entre cybercriminels, quelqu'un qui se présentait comme un prestataire proche du milieu, expliquait qu'il avait été embauché pour tuer et kidnapper des salariés de l'entreprise si celle-ci ne payait pas de rançon pour récupérer sa donnée. Mais ce faux prestataire était en fait l'insider lui-même ! C'était lui-même qui avait inventé toute cette histoire. C'était pour faire peur, pour que l'entreprise paie la rançon. Ou pour élaborer un alibi au cas où il se faisait attraper." A ce moment-là, David Sygula décide donc d'en parler au PDG de l'entreprise : "il nous a indiqué qu'il avait déjà des doutes sur cette personne". "En nous contactant, en nous racontant sa version des faits, cet insider voulait en fait nous conditionner dans son propre récit. Je pense qu'il avait des problèmes personnels liés à l'entreprise, de la rancœur contre celle-ci. Selon moi, son acte allait au-delà du pur cyber-rançonnage".
Et pour cause. "Dans tous ces cas de salariés malveillants, ce qu'on voit fréquemment est que c'est la vengeance qui motive. Cette vengeance peut être liée à une augmentation refusée, à une placardisation, etc. Parfois des salariés ne sont plus du tout motivés par leur travail et ont accès à trop d'informations. Ils vont donc les monétiser dans le dark web sans trop culpabiliser. Certains individus ont beaucoup trop d'accès, ce qui rend la vengeance facile". Un client d'Alexandra Iteanu a d'ailleurs été victime d'une cyber-vengeance causée par des accès trop larges et exclusifs : "C'était un community manager d'une entreprise. Il gérait donc tous les réseaux sociaux. Il a été licencié et, pour se venger, il ne voulait pas rendre les accès aux réseaux sociaux, que lui seul détenait. Puis, il a écrit des post diffamants sur l'entreprise à partir du compte LinkedIn de celle-ci".
Au service de concurrents et d'Etats
Dans certains cas, la cyber-trahison peut servir des objectifs d'intelligence économique et d'espionnage. Gabriel de Brosses, RSSI externe et président de Tevarua-Conseil, une entreprise de cybersécurité, a été "témoin indirect" d'une telle situation : "J'ai conseillé une entreprise dont un des collaborateurs exfiltrait des données pour les partager au concurrent principal. Lors d'appels d'offres, le concurrent connaissait alors les prix proposés par l'entreprise, et d'autres informations. C'était très déloyal".
Parfois, cet espionnage est opéré à des fins géopolitiques. Loïc Guézo, directeur de la stratégie de cybersécurité chez Proofpoint, et vice-président du Clusif, a travaillé sur "un cas inédit d'espionnage lié au conflit russo-ukrainien" : "En parallèle des opérations militaires sur le sol ukrainien, un grand groupe industriel présent entre autres en Ukraine, a constaté des accès illégitimes dans son système d'information provenant de postes de travail et de comptes ukrainiens. Les outils Proofpoint ont effectivement détecté des téléchargements inédits par leur volume et en local. Ils ont aussi constaté des accès légitimes mais anormaux du point de vue de la fonction du salarié auquel le compte était rattaché. Depuis un poste en Ukraine, quelqu'un fouillait donc dans le système d'information mondial de cet industriel. L'explication qui m'a été donnée est que des ukrainiens prorusses avaient mené une opération spéciale sur le système d'information de ce groupe industriel. Le salarié exfiltrait de la donnée pour les Russes."
Une trahison souvent commise en toute impunité
Bien que ces cyber-trahisons puissent être fatales pour une organisation, leurs auteurs agissent souvent avec un sentiment d'impunité. Il est en effet difficile d'identifier l'insider, rappelle Geert Baudewijns, cybernégociateur et PDG de Secutec, une entreprise de cybersécurité. "Un hacker qui ne connaît pas le réseau de l'entreprise comme le connaît un collaborateur, laisse des traces de partout. On le voit très bien quand on fait l'analyse forensique suite à une attaque rançongiciel. Mais quand l'attaque provient d'un insider, l'enquête ne donne que peu de résultats, car la personne sait très bien où elle doit aller, par quels accès elle doit passer, etc. Donc on comprend très vite quand l'attaque provient d'un insider. Toutefois, étant donné le peu de traces que laisse l'insider, il est très souvent difficile de l'identifier parmi tous les collaborateurs de l'entreprise". Au grand dam de l'entreprise…