Analyses d’analystes de menaces : coulisses de la recherche à la demande
En tant que membre de l'équipe des services d'analyse chez Recorded Future, j'occupe plusieurs fonctions, mais avant tout, je me considère comme un prolongement des équipes de renseignement sur les menaces ou des centres d'opérations de sécurité (SOC) de nos clients. Notre équipe est un groupe diversifié ; certains étaient auparavant linguistes ou analystes techniques, tandis que d'autres ont servi dans l'armée ou travaillé dans les services de renseignement.
Depuis mon arrivée chez Recorded Future, chaque journée a été différente, car nos opérations quotidiennes dépendent fortement des demandes de nos clients en matière reporting ou de recherches. L'objectif principal de l'équipe des services d'analyse est d'aider les clients à étudier des événements que leur équipe n'a peut-être pas le temps ou les compétences d'approfondir, mais parfois, nous fournissons simplement un deuxième avis sur les recherches qu'ils ont eux-mêmes effectuées. Généralement, après avoir eu une idée générale des recherches que le client souhaite effectuer, nous utilisons une combinaison d'évaluations techniques et non techniques pour déterminer la direction qui serait la plus avantageuse pour le client en fonction de ses besoins.
Rapports que nous avons livrés
Notre devise non officielle d'équipe est que nous allons faire des recherches sur « tout et n'importe quoi », ce qui, à mon avis, rend notre journée de travail plus passionnante car nos tâches quotidiennes changent constamment et nous devons être prêts à tout. Nous avons fourni des rapports allant des analyses classiques de logiciels malveillants et d'hameçonnage, jusqu'à des sujets plus ciblés tels que les évaluations de sécurité de tiers ou les profils de villes. Le délai de livraison varie de 24 à 48 heures pour les évaluations plus courtes à 30 jours pour les analyses plus longues, telles que les analyses de risques spécifiques à un secteur ou à un domaine vertical.
Le type de demandes de rapports le plus courant que nous recevons — outre les rapports hebdomadaires, mensuels et trimestriels programmés — concerne l'analyse des logiciels malveillants ou des courriels d'hameçonnage que les clients ont détectés dans leur environnement. Notre analyse combine généralement les informations issues de notre produit lui-même avec des éléments de sources ouvertes que nous pouvons rencontrer au cours de nos recherches.
Tendances que nous avons observées
Au cours des six à dix derniers mois, nous avons constaté une recrudescence des Campagne d'escroquerie ciblant les entreprises des secteurs du voyage et de l'hôtellerie. Ces Campagne se font généralement passer pour des systèmes de réservation ou de paiement tiers et redirigent les clients vers un site distinct pour qu'ils y saisissent leurs informations de réservation ou de paiement. D'après nos découvertes, ces Campagne semblent opérer principalement depuis l'Inde et cibler les clients de grands groupes de voyages. Nos recherches en sources ouvertes et notre engagement acteur malveillant n'ont pas fourni suffisamment d'informations pour déterminer si ces différents groupes sont liés ; cependant, nous pouvons affirmer avec une grande certitude que toute information client qui aurait pu être communiquée à ces groupes court un risque élevé de compromission.
Une autre tendance que nous avons remarquée est la montée des Identifiants de comptes utilisateurs à vendre sur des forums dark web ou clandestins de plusieurs entreprises issues de divers secteurs. La majorité de ces Identifiants à vendre proviennent de déversements majeurs de données, tels que des violations de sites comme LinkedIn, ou plus récemment, Ticketfly. Bien que ces Identifiants de compte présentent des degrés de validité différents (par exemple, certains ont des mots de passe, d’autres ne contiennent qu’un nom et une adresse e-mail), nous pensons qu’il y a une forte probabilité que ces personnes soient exposées à un risque accru d’arnaques de phishing ciblées de la part d’attaquants cherchant à obtenir plus d’informations, comme des informations bancaires.
Quoi d'autre?
L'équipe des services d'analyse effectue des recherches et rédige des évaluations sur pratiquement tous les sujets qui peuvent préoccuper nos clients. Pour ma part, j'ai apprécié la variété des tâches à rédiger dans le cadre de la rédaction de rapports et le fait de savoir que chaque jour ne comporterait pas les mêmes tâches ou recherches. Cela me permet également d'approfondir des sujets que je connais moins bien, comme la récupération de logiciels malveillants ou l'engagement des acteurs malveillants, et de voir comment les autres experts de l'équipe les abordent. Cela me donne également une meilleure idée de ce que j'envisage pour mon futur parcours professionnel, à mesure que je commence à me spécialiser dans certains domaines de recherche et d'analyse.
Anissa Wozencraft
Anissa Wozencraft est analyste associée des menaces chez Recorded Future.