Attaque de chute USB
Réfléchissez à deux fois avant de brancher cette clé USB.
Qu'est-ce que Attaque de chute USB?
Les attaquants laissent des disques infectés dans les parkings, les halls et les salles de repos, étiquetés avec quelque chose que vous voudrez lire. La curiosité fait le reste. Dans cet exercice, vous en trouvez un marqué avec des données salariales et voyez ce qui se passe lorsqu'il est branché : un malware à exécution automatique, un document qui installe un cheval de Troie d'accès à distance et un matériel d'injection de frappe qui tape des commandes dès sa mise sous tension. Vous apprendrez la bonne réponse, qui consiste à le laisser tranquille et à le remettre à la sécurité.
Ce que vous apprendrez dans Attaque de chute USB
- Reconnaître les attaques par chute USB comme une technique d'ingénierie sociale délibérée qui exploite la curiosité humaine et le désir d'être utile
- Suivez le protocole de réponse correct pour les périphériques USB trouvés : ne vous connectez pas, n'inspectez pas le contenu, signalez-le immédiatement à la sécurité informatique.
- Expliquer le fonctionnement des différents vecteurs d'attaque USB, depuis les logiciels malveillants à exécution automatique et les documents troyens jusqu'à l'injection de touches USB Rubber Ducky.
- Identifiez les emplacements à haut risque où les attaques par chute de clé USB sont couramment organisées, notamment les parkings, les halls d'entrée, les salles de conférence et les espaces partagés.
- Prise en charge des politiques organisationnelles en matière de supports amovibles, notamment les restrictions de port USB, les alertes de détection de points de terminaison et les registres de périphériques approuvés
Attaque de chute USB — Étapes de la formation
-
Une découverte matinale
C'est mardi matin. Alice prend son café et se dirige vers son bureau à domicile pour commencer la journée de travail. Alors qu'elle traverse le hall de l'immeuble, quelque chose attire son attention sur le sol, près des boîtes aux lettres. Une clé USB noire élégante avec une étiquette d'aspect officiel : 'CONFIDENTIEL - Révision des salaires du 4ème trimestre - RH UNIQUEMENT'
-
La tentation
Alice reprend le volant, la curiosité piquée. Quelqu'un de son immeuble doit travailler dans son entreprise - ou peut-être chez un concurrent ? Elle sait qu'elle devrait le confier au service informatique, mais... 'Je vais d'abord vérifier ce qu'il y a dessus', pense-t-elle. 'S'il s'agit réellement de données RH, je devrais vérifier qu'elles nous appartiennent avant de les remettre.'
-
Avertissement antivirus
Windows reconnaît la clé USB. L'explorateur de fichiers s'ouvre et affiche plusieurs fichiers : Q4_Salary_Review_2024.xlsx Employee_Performance_Rankings.pdf Compensation_Adjustments.docx Soudain, un avertissement antivirus apparaît : le système a détecté un contenu suspect sur le lecteur.
-
Ouverture du fichier
Alice rejette l'avertissement, convaincue qu'il s'agit d'un faux positif. La feuille de calcul des salaires est là, promettant des réponses aux questions sur lesquelles tout le monde murmure. Elle double-clique sur le fichier Excel. Il s'ouvre avec un avertissement de sécurité : 'Les macros ont été désactivées.' Le contenu est caché derrière un message demandant d'activer les macros.
-
Le cryptage
Au moment où Alice clique sur « Activer le contenu », la macro malveillante s'exécute. Une fenêtre d'invite de commande clignote brièvement à l'écran. Le disque dur commence à vibrer. En quelques secondes, un ransomware crypte silencieusement tous les fichiers de son ordinateur : documents, photos, projets, tout.
-
Vérification de ses fichiers
Quelque chose ne va pas. L'ordinateur d'Alice semble lent et le disque dur continue de tourner. Un nœud froid se forme dans son ventre. Elle se précipite pour vérifier ses documents de travail importants : le rapport trimestriel sur lequel elle travaille depuis des semaines.
-
La demande de rançon
Au lieu de son rapport trimestriel, un terrifiant écran de rançon apparaît. Une icône de verrouillage rouge brillant. Un compte à rebours. Une demande de 0,5 Bitcoin. Chaque fichier de son ordinateur – documents, photos, projets – a été crypté par un ransomware. Les attaquants exigent un paiement pour déverrouiller ses données.
-
Réponse immédiate
Le cœur d'Alice se serre lorsqu'elle réalise la gravité de la situation. Tous ses fichiers – projets de travail, documents personnels, tout – sont désormais cryptés et retenus en otage. Elle se souvient de sa formation en sécurité : la première priorité est d'empêcher les logiciels malveillants de se propager à d'autres appareils du réseau.
-
Contrôle des dégâts
Alice éteint immédiatement son PC pour empêcher le ransomware de se propager davantage. Elle se souvient de la formation sur la sécurité : déconnectez-vous d'abord, posez des questions plus tard. Elle se dirige vers son ordinateur portable de secours pour signaler l'incident. L’équipe de sécurité doit en être informée immédiatement.
-
Dépôt du rapport
Alice ouvre le formulaire de rapport d'incident de sécurité. Une honnêteté totale est cruciale : même si elle a commis une erreur, un signalement rapide peut limiter les dégâts. Elle documente tout : où elle a trouvé la clé USB, ce qu'elle en a fait et l'infection par le ransomware.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1091 Replication Through Removable Media
- T1200 Hardware Additions
CIS Controls
- CIS 10 Malware Defenses
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.CM Continuous Monitoring