Netskope Threat Labs suit les adversaires qui ciblent activement les clients de Netskope afin de mieux comprendre leurs motivations, leurs tactiques et leurs techniques. Nous exploitons ensuite ces informations pour aider nos clients à défendre leurs systèmes contre ces adversaires. Les adversaires suivis par Netskope Threat Labs se répartissent généralement en deux catégories, en fonction de leurs motivations.
Criminel
L’objectif principal des groupes criminels est le gain financier, et leur ensemble d’outils comprend généralement des voleurs d’informations et des ransomwares. L’extorsion a été une activité extrêmement rentable pour les cybercriminels au cours des dernières années, avec des paiements de rançon estimés à 457 millions de dollars en 2022. La plupart des adversaires criminels ont diversifié leurs opérations pour utiliser à la fois des ransomwares et des voleurs d’informations afin d’augmenter les chances qu’une victime paie. Si le chiffrement de leurs systèmes à l’aide d’un ransomware ne suffisait pas à les convaincre de payer, peut-être que la publication des informations sensibles volées à l’organisation aiderait. Bien que nous tentions d’étiqueter chaque groupe d’adversaires criminels en fonction du pays dans lequel ils opèrent, de nombreux groupes travaillent à l’échelle transnationale. De plus, beaucoup opèrent désormais dans un modèle d’affiliation, ce qui rend leurs opérations encore plus dispersées. Par conséquent, nous associons généralement un groupe au pays ou à la région d’où l’on pense que ses membres principaux se trouvent.
Géopolitique
Les groupes adversaires géopolitiques sont motivés par des questions géopolitiques. Ils sont généralement soit des États-nations, soit leurs mandataires, et leurs activités reflètent généralement des conflits politiques, économiques, militaires ou sociaux plus larges. Par exemple, des groupes adversaires russes ont lancé des cyberattaques contre l’Ukraine qui ont coïncidé avec leur invasion de ce pays. Les groupes géopolitiques s’engagent généralement dans des cyberopérations contre d’autres États-nations, et ces opérations sont devenues un élément essentiel des relations internationales modernes. La frontière entre les adversaires géopolitiques et criminels s’estompe parfois, certains groupes géopolitiques se livrant également à des activités à motivation financière. Par exemple, le régime nord-coréen actuel finance le développement de son programme de missiles par le biais de la cybercriminalité. Les cyberopérations spécifiques entreprises par les adversaires géopolitiques varient, y compris le cyberespionnage contre des organisations gouvernementales et non gouvernementales et le sabotage d’infrastructures essentielles pour déstabiliser un adversaire. Les adversaires géopolitiques se livrent également à la guerre de l’information, à la diffusion de propagande, à la manipulation de l’opinion publique et à l’influence des élections populaires.
Il peut être difficile d’attribuer une activité à un groupe d’adversaires spécifique. Les adversaires tentent de cacher leur véritable identité ou même de lancer intentionnellement des opérations sous fausse bannière dans lesquelles ils essaient de faire croire que leurs attaques proviennent d’un autre groupe. Plusieurs groupes utilisent souvent les mêmes tactiques et techniques, certains allant jusqu’à utiliser exactement le même outillage ou même à partager l’infrastructure. Même la définition de groupes adversaires peut s’avérer difficile, à mesure que les groupes évoluent ou que les membres passent d’un groupe à l’autre. Pour ces raisons, les attributions de l’adversaire sont floues et susceptibles de changer et d’évoluer au fur et à mesure que de nouvelles informations sont mises en lumière. Dans le reste de ce rapport, nous présentons des statistiques sur les activités des adversaires observées sur la plate-forme Netskope Security Cloud et les groupes les plus susceptibles d’être responsables de ces activités.