/I\ REALYX
CYBER INVESTIGATION
Journalisme Citoyen
CYBER INVESTIGATION
1. Le Vecteur d'Entrée : Compromission de l'Identité (Entra ID)
Avant de toucher à Intune, les opérateurs de Handala (liés à l'unité iranienne Void Manticore) ont dû briser la première ligne de défense : l'identité.
Credential Harvesting : L'attaque a débuté par une campagne de phishing ultra-ciblée visant les administrateurs IT de Stryker.
Contournement du MFA : En utilisant des techniques de "MFA Fatigue" ou de vol de jetons de session (session hijacking), les attaquants ont obtenu des privilèges de Global Administrator sur le tenant Microsoft Entra ID (ex-Azure AD) de l'entreprise.
2. Le Détournement de Microsoft Intune (MDM Abuse)
Une fois dans la place, Handala n'a pas cherché à installer de ransomware. Ils ont utilisé la fonctionnalité native de Microsoft Intune, l'outil de gestion de flotte (MDM) de Stryker.
La Commande "Remote Wipe" : Dans une console Intune, un administrateur peut, d'un simple clic, réinitialiser un appareil volé ou perdu aux paramètres d'usine.
L'Effet de Levier : En sélectionnant des groupes d'utilisateurs massifs (ou "All Devices"), les hackers ont envoyé un signal de destruction synchronisé à plus de 200 000 terminaux (Laptops Windows, iPhones, Androids) à travers 79 pays.
Vaporisation instantanée : En moins de 30 minutes, les OS ont été effacés, rendant le matériel inutilisable sans une réinstallation manuelle physique — un cauchemar logistique pour 56 000 employés.
3. Pourquoi les défenses classiques ont échoué ?
Légitimité des flux : Pour les solutions de sécurité (EDR/Antivirus), la commande de "Wipe" provient d'un processus système Microsoft légitime. Elle n'est pas signalée comme malveillante car elle fait partie des fonctions standard d'administration.
L'absence de "Quorum Approval" : Chez Stryker (comme dans 95 % des entreprises), une action aussi radicale qu'un effacement massif peut souvent être déclenchée par un seul compte administrateur compromis, sans validation par un second humain.
4. L'impact "Supply Chain" : Le cas LifeNet
Le point le plus critique pour la sécurité publique concerne le système LifeNet. Ce réseau permet aux ambulanciers de transmettre des électrocardiogrammes (ECG) en temps réel aux hôpitaux.
Bien que les robots chirurgicaux n'aient pas été "effacés", la destruction des serveurs de gestion de données a forcé de nombreux hôpitaux aux États-Unis et en Irlande à se déconnecter préventivement, retardant la prise en charge de patients en urgence cardiaque.
Leçons pour les RSSI : Comment éviter le "syndrome Stryker" ?
Privileged Identity Management (PIM) : Aucun administrateur ne devrait avoir des droits permanents. Les accès doivent être activés "Just-In-Time" avec une justification.
Verrous de protection Intune : Implémenter des politiques d'accès conditionnel qui bloquent les commandes de "Wipe" massives si elles ne proviennent pas d'une IP spécifique ou d'une validation multi-approuvée.
Sauvegarde immuable : Stryker fait face à une perte de 50 To de données. Sans backups hors-ligne et immuables, la restauration sera incomplète. REALYX