Skip to content
WiperRésolu

Attaque par effaceur contre Kyivstar

Le groupe Sandworm, lié à la Russie, a détruit des milliers de serveurs virtuels et de postes de travail chez Kyivstar, le premier opérateur mobile ukrainien, privant de service quelque 24 millions d'abonnés et perturbant les alertes aériennes, la banque et les paiements lors de la plus dommageable cyberattaque contre les télécoms ukrainiens depuis l'invasion de 2022.

Victime
Kyivstar
Perte
$95.0M
utilisateurs
24.0M

Le 12 décembre 2023, Kyivstar, le premier opérateur mobile ukrainien, a subi ce que les responsables ont qualifié de l'une des cyberattaques les plus dommageables contre les infrastructures ukrainiennes depuis l'invasion à grande échelle de la Russie. Une attaque par effaceur a détruit des milliers de serveurs virtuels et de postes de travail, privant de service mobile et Internet environ 24 millions d'abonnés et se répercutant sur les alertes aériennes, la banque et les paiements.

Ce qui s'est passé

Selon le service de sécurité ukrainien (SBU), des opérateurs de Sandworm étaient présents dans le réseau de Kyivstar depuis au moins mai 2023, probablement entrés via un compte employé compromis. En novembre, ils avaient obtenu un accès complet à l'infrastructure informatique de l'entreprise, leur offrant des mois de reconnaissance avant de frapper.

Le 12 décembre, les attaquants ont déclenché un effaceur à grande échelle, effaçant « presque tout » — des milliers de serveurs virtuels et d'ordinateurs personnels dans les systèmes centraux de Kyivstar. La destruction fut si complète que Kyivstar a dû reconstruire une grande partie de son environnement informatique à partir de sauvegardes, un processus qui a maintenu les services hors ligne pendant plusieurs jours.

Impact

  • ~24 millions d'abonnés ont perdu la voix mobile, les SMS et la connectivité Internet ; pour beaucoup, le service est resté indisponible pendant plusieurs jours.
  • La panne a perturbé les systèmes d'alerte aérienne dans certaines zones, les réseaux de distributeurs et de paiement par carte, ainsi que les terminaux de point de vente, les usagers faisant la queue pour acheter des cartes SIM concurrentes.
  • Les services mobiles et Internet ont été en grande partie rétablis le 20 décembre, environ une semaine après l'attaque.
  • VEON, la maison mère de Kyivstar, a indiqué que l'incident n'avait pas compromis les données personnelles des abonnés, mais l'impact opérationnel et financier s'est chiffré en dizaines de millions de dollars.

Attribution

Les autorités ukrainiennes ont attribué l'attaque à Sandworm, l'unité de cyber-sabotage du renseignement militaire russe (unité 74455 du GRU). Le groupe hacktiviste pro-russe Solntsepyok en a revendiqué la responsabilité, mais le SBU l'a évalué comme une façade pour Sandworm. L'Ukraine a annoncé rassembler des preuves pour éventuellement poursuivre les responsables pour crimes de guerre devant des tribunaux internationaux, compte tenu de l'impact de l'attaque sur les systèmes d'alerte des populations civiles.

Pourquoi c'est important

L'attaque de Kyivstar a démontré que les réseaux de télécommunications sont des cibles de premier plan en temps de guerre : neutraliser un seul opérateur s'est répercuté sur les alertes d'urgence, la finance et la vie quotidienne de millions de personnes. Elle a souligné le danger des intrusions à dormance longue — des mois d'accès indétecté permettant un unique événement destructeur catastrophique — et la valeur stratégique que les adversaires accordent à la connectivité civile. Les agences occidentales l'ont traitée comme un avertissement : des opérations destructrices similaires pourraient être dirigées contre des opérateurs télécoms au-delà de l'Ukraine.

Chronologie

  1. Des opérateurs de Sandworm accèdent au réseau de Kyivstar, probablement via un compte employé compromis, et y restent indétectés pendant des mois.

  2. Les attaquants obtiennent un accès complet à l'infrastructure de l'opérateur, se positionnant pour une frappe destructrice.

  3. Une attaque par effaceur à grande échelle efface des milliers de serveurs virtuels et de PC, mettant hors ligne le service mobile et Internet d'environ 24 millions d'abonnés.

  4. Les systèmes d'alerte aérienne, les distributeurs automatiques, les paiements par carte et certains terminaux de point de vente sont perturbés à mesure que la panne se propage.

  5. Kyivstar rétablit l'essentiel des services mobiles et Internet après environ une semaine de reprise.

Sources

  1. en.wikipedia.orghttps://en.wikipedia.org/wiki/2023_Kyivstar_cyberattack
  2. bankinfosecurity.comhttps://www.bankinfosecurity.com/russian-sandworm-group-snooped-kyivstar-networks-for-months-a-24027
  3. therecord.mediahttps://therecord.media/kyivstar-cyberattack-war-crimes-prosecution-ukraine
  4. cyberscoop.comhttps://cyberscoop.com/russia-ukraine-kyivstar-vitiuk/
  5. theregister.comhttps://www.theregister.com/2024/01/05/sandworm_kyivstar_hack/

Incidents liés

WiperContenu

Wiper AcidRain contre Viasat KA-SAT

Une heure avant l'invasion de l'Ukraine par la Russie, les opérateurs de Sandworm ont déployé le wiper AcidRain contre les modems satellite Viasat KA-SAT, neutralisant définitivement environ 30 000 terminaux européens et 5 800 éoliennes allemandes, et privant le commandement et le contrôle militaires ukrainiens de leurs communications.

Victim
Viasat KA-SAT (abonnés en Ukraine et en Europe)
Loss
$100.0M
WiperRésolu

Wiper destructeur NotPetya

Un wiper destructeur déguisé en rançongiciel, propagé via une mise à jour compromise d'un logiciel comptable ukrainien. Estimé à 10 milliards de dollars de dommages dans le monde — la cyberattaque la plus dévastatrice économiquement de l'histoire.

Victim
Utilisateurs de M.E.Doc (Maersk, Merck, FedEx-TNT, Mondelez, Saint-Gobain et autres)
Loss
$10.00B
sabotageRésolu

Attaque contre le réseau électrique ukrainien — Industroyer (2016)

Le groupe Sandworm, lié à la Russie, a déployé Industroyer (CrashOverride), le premier logiciel malveillant conçu spécifiquement pour attaquer les réseaux électriques, contre un poste de transmission de Kyiv, coupant l'électricité d'environ un cinquième de la capitale pendant près d'une heure.

Victim
Ukrenergo (poste de transmission Pivnichna, Kyiv)
EspionnageContenu

Attaque contre le réseau électrique ukrainien — Sandworm BlackEnergy (2015)

Le groupe Sandworm, lié à la Russie, a utilisé l'hameçonnage ciblé, BlackEnergy3 et KillDisk pour actionner à distance les disjoncteurs de trois distributeurs régionaux d'électricité ukrainiens, coupant l'électricité d'environ 230 000 clients pendant 1 à 6 heures. Il s'agit de la première cyberattaque réussie publiquement reconnue contre un réseau électrique de l'histoire.

Victim
Distributeurs régionaux d'électricité ukrainiens (oblenergos)