Suisse
Technologie

TAG Aviation: Black Basta pirate une compagnie romande

Unbekannte Cyberkriminelle erpressen das international tätige Aviatik-Unternehmen TAG Aviation.
TAG Aviation propose des vols privés pour une clientèle fortunée.Image: watson

Une compagnie romande prisée des stars s’est fait pirater

La société TAG Aviation, basée à l'aéroport de Genève, a été victime d'une attaque par ransomware. Les recherches de watson révèlent que Black Basta est à l'origine de cette attaque.
13.06.2023, 18:54
Daniel Schurter
Daniel Schurter
Daniel Schurter
Suivez-moi
Plus de «Suisse»

TAG Aviation est un nom bien connu dans le domaine de l'aviation d'affaires et de luxe. Basée à l'aéroport de Genève, l'entreprise est active, selon ses propres indications, sur treize sites en Europe et en Asie et «s'enorgueillit d'un service international qui n'a pas son pareil dans le monde».

Un coup d'œil sur le site web de l'entreprise montre des clients prestigieux, comme la légende du tennis suédois Björn Borg, Alain Delon ou encore Brigitte Bardot.

Screenshot der Website des Business-Charter-Flug-Unternehmens TAG Aviation mit Hauptsitz in Genf.
TAG Aviation peut se targuer d'une histoire de plus de 50 ans couronnée de succès. On peut se demander si Pete Sampras volait déjà dans les années 1970, vu l'année de naissance de l'entreprise (1971).Screenshot: tagaviation.com

Actuellement, l'entreprise spécialisée dans les vols d'affaires est confrontée à une attaque de pirates informatiques aux conséquences potentiellement dévastatrices. Sur demande, elle confirme les recherches effectuées par watson.

Le 21 mai, le système de détection d'intrusion (IDS) aurait détecté une tentative d'accès non autorisé au réseau. Par la suite, certains systèmes informatiques auraient été touchés par une attaque de ransomware, c'est-à-dire de chiffrement.

Parallèlement, les responsables tentent de relativiser la gravité de la cyberattaque. L'«incident de sécurité informatique» se limite «à l'Asie». Des contre-mesures ont été prises immédiatement et un service spécialisé dans la cybersécurité a été mandaté. Ce partenaire externe a mené «une enquête médico-légale sur l'incident et les données concernées».

De plus, des mesures de sécurité supplémentaires ont été prises pour protéger le réseau contre de futures attaques, peut-on lire dans la déclaration.

Une autre phrase de la déclaration transmise par e-mail attire l'attention:

«A ce jour, nous ne savons pas quel type de données a été volé et nous n'avons trouvé aucune preuve d'une utilisation abusive des données.»

En réalité, des cybercriminels inconnus ont publié sur le darknet plusieurs captures d'écran censées montrer des passeports et d'autres données internes ou confidentielles.

Par ailleurs, les malfaiteurs ont confirmé s'être emparés d'une très grande quantité de données, soit plusieurs téraoctets (To).

Interrogé à ce sujet, un porte-parole de l'entreprise a réaffirmé que TAG Aviation Europe n'était pas concerné.

L'affaire est particulière dans la mesure où les cybercriminels à l'origine du piratage et du vol présumé de données ne se sont pas identifiés dans un premier temps.

Qui est derrière le piratage?

Or, plus tard, TAG Aviation a confirmé les recherches de watson selon lesquelles l'attaque par ransomware est due au groupe bien connu Black Basta.

«Le groupe Black Basta en est responsable, bien qu'il soit impossible de vérifier la source ou la légitimité de tout ce qui a été publié sur le dark web dans le cadre de leurs demandes de rançon»
TAG Aviation, Service de presse

Habituellement, lorsque les victimes ne sont pas prêtes à céder au chantage, les gangs de ransomware publient une annonce sur leur propre site de fuite dans le darknet. Ils menacent de publier les données volées afin d'augmenter la pression sur les victimes qui ne veulent pas payer.

Hinweis auf der Darknet-Seite der Ransomware-Bande Black Basta.
Un post incomplet figurant sur le site de fuite sur le darknet de Black Basta a laissé supposer que le groupe présumé russe était à l'origine de l'attaque. Juste à côté (à gauche) figure une autre victime connue: le groupe d'armement allemand Rheinmetall AG.Screenshot: watson

Dans le cas présent, la menace a été faite en nommant concrètement la victime sur une page du darknet tenue par des tiers prétendument indépendants. watson renonce pour l'instant à nommer cette page.

Les opérateurs inconnus affirment qu'ils sont à la recherche d'acheteurs pour les données volées sur ordre des pirates. Ils n'auraient rien à voir avec l'acte initial.

Dans un post publié à la fin de la semaine dernière sur le site darknet des courtiers en données autoproclamés, on peut lire dans un anglais assez approximatif:

«Les pirates ont récupéré plus de 1,5 To [téraoctets] d'e-mails d'entreprise et plus de 5 To de données personnelles. Il s'agit de toutes les informations sur tous les clients (passeports, photos, données et historique de paiement, date de naissance, téléphone, e-mail, où et avec qui ils voyagent). De plus, ils ont toutes les données du service du personnel (employeur, salaire, contrats, avantages sociaux, assurances, passeports et bien plus encore). Les pirates ont obtenu toutes les données de l'entreprise, ils ont piraté le réseau de l'entreprise et ont tout téléchargé dans tous les départements.»
source: darknet/ traduction watson

Dans sa déclaration, TAG Aviation explique que l'enquête est toujours en cours et qu'elle collabore avec des consultants et des autorités de poursuite pénale afin de minimiser l'impact de l'attaque par ransomware.

Les responsables affirment:

«Bien entendu, nous tenons nos clients informés et travaillons avec eux pour améliorer leur protection au fil de l'enquête.»

Pour rappel, Black Basta compte parmi les gangs de ransomware les plus dangereux au monde. Le mois dernier, ce groupe russophone aurait également attaqué le groupe industriel suisse ABB. Toutefois, après l'annonce de la cyberattaque, le silence est resté suspect. L'entreprise concernée s'est terrée dans le mutisme et aucun post correspondant n'est apparu sur la page de Black Basta sur le darknet. Cela laisse généralement supposer que l'auteur et la victime se sont mis d'accord dans le cadre de négociations et que la rançon a été payée.

Traduit et adapté par Nicolas Varin

Chasse aux criminels: Fedpol introduit la reconnaissance faciale
Video: youtube
0 Commentaires
Comme nous voulons continuer à modérer personnellement les débats de commentaires, nous sommes obligés de fermer la fonction de commentaire 72 heures après la publication d’un article. Merci de votre compréhension!
Les CFF ont pris une décision qui va toucher des milliers de coureurs romands
Les CFF ont annoncé une interruption totale du trafic ferroviaire sur le tronçon Lausanne-Yverdon avec comme conséquences des perturbations sur l'Arc lémanique ce week-end. Pas de bol, le 27 et 28 avril, 30 000 personnes ont rendez-vous aux 20KM de Lausanne. Réaction.

«Ce type de nouvelle ne nous réjouit pas, mais nous n'avons pas d'influence sur les décisions des CFF», lance d'emblée Xavier Bassols, Secrétaire général des 20KM de Lausanne.

L’article