Skip to content
DDoSRésolu

Attaques DDoS contre la bourse NZX

Une campagne DDoS volumétrique soutenue a mis hors ligne la bourse de Nouvelle-Zélande pendant une partie de cinq jours de cotation consécutifs, interrompant les échanges car la bourse ne pouvait plus publier les annonces de marché, et provoquant un sévère blâme réglementaire.

Victime
NZX (New Zealand's Exchange)

Fin août 2020, NZX, la bourse de Nouvelle-Zélande, a été frappée par une campagne soutenue de déni de service distribué (DDoS) qui a perturbé les échanges pendant cinq jours consécutifs et est devenue l'une des attaques les plus médiatisées jamais menées contre un opérateur de marché financier national.

Ce qui s'est passé

La première attaque a frappé le mardi 25 août 2020, décrite par NZX comme une grave attaque DDoS volumétrique offshore acheminée via le fournisseur de services réseau de la bourse. De manière cruciale, l'attaque n'a pas désactivé le moteur de cotation central de NZX. Elle a plutôt saturé l'infrastructure publique de la bourse — son site web et la plateforme d'annonces de marché (Markets Announcement Platform) utilisée pour publier les communications sensibles aux prix.

Selon les règles de marché néo-zélandaises, les échanges ne peuvent se poursuivre si les annonces importantes des entreprises cotées ne peuvent être diffusées simultanément à tous les participants. Sa plateforme d'annonces étant inaccessible, NZX a été contrainte d'interrompre les échanges du marché au comptant pour préserver un marché juste et ordonné. Le schéma s'est répété jour après jour, avec des perturbations les 25, 26, 27, 28 et 31 août.

Réponse

NZX a travaillé avec son fournisseur réseau ainsi qu'avec le Government Communications Security Bureau (GCSB) de Nouvelle-Zélande et son Centre national de cybersécurité pour atténuer les flots, redirigeant progressivement le trafic et déployant une protection DDoS renforcée. Certains rapports indiquaient que les attaques s'accompagnaient de menaces de type extorsion, s'inscrivant dans une vague d'activité de rançon-DDoS qui a visé des bourses et des entreprises financières dans le monde entier en 2020.

Retombées réglementaires

L'épisode a déclenché un examen conjoint de la Financial Markets Authority (FMA) et de la Banque de réserve de Nouvelle-Zélande, publié début 2021. Les régulateurs ont été francs : si de nombreuses bourses mondiales avaient connu une activité DDoS accrue, peu avaient été perturbées aussi souvent ou aussi longtemps. Ils ont conclu que l'attaque était prévisible et « aurait dû être anticipée », reprochant à NZX sa préparation à la résilience et sa gestion des incidents, et exigeant une remédiation de sa technologie et de sa gouvernance.

Pourquoi c'est important

Les attaques contre NZX ont montré que la disponibilité — et non le seul vol de données — peut paralyser une infrastructure financière critique, et qu'une bourse peut être contrainte d'interrompre ses échanges même lorsque son moteur de cotation est intact, simplement parce qu'un système de divulgation périphérique est mis hors ligne. L'incident est devenu un cas de référence pour la résilience DDoS chez les opérateurs de marché du monde entier et a redéfini les attentes selon lesquelles les fournisseurs d'infrastructures de marché financier doivent anticiper des attaques volumétriques soutenues et répétées comme un risque opérationnel prévisible.

Chronologie

  1. Une attaque DDoS volumétrique via le fournisseur de services réseau de NZX force la bourse à interrompre les échanges du marché au comptant.

  2. Les échanges sont perturbés pour un deuxième jour consécutif alors que les attaques se poursuivent depuis l'étranger.

  3. NZX interrompt les échanges pour un troisième jour d'affilée ; le gouvernement néo-zélandais reconnaît l'implication de l'agence de cyberdéfense GCSB.

  4. De nouvelles perturbations frappent les systèmes de la bourse pour un quatrième jour, tandis que les mesures d'atténuation sont renforcées.

  5. Les échanges sont brièvement affectés à nouveau avant que NZX ne se stabilise grâce à une protection DDoS améliorée.

  6. Un examen de la FMA/RBNZ critique NZX, jugeant la perturbation prévisible et sa préparation inadéquate.

Sources

  1. cnbc.comhttps://www.cnbc.com/2020/08/27/new-zealands-exchange-faced-ddos-attacks-this-week.html
  2. theregister.comhttps://www.theregister.com/2020/08/27/nzx_ddos_third_day/
  3. insurancejournal.comhttps://www.insurancejournal.com/news/international/2021/02/05/600216.htm
  4. bankinfosecurity.comhttps://www.bankinfosecurity.com/regulator-blasts-nzs-stock-exchange-over-ddos-meltdown-a-15881
  5. nzx.comhttps://www.nzx.com/announcements/358636

Incidents liés

Exploitation de vulnérabilitéRésolu

Violation de l'appliance Accellion FTA de la Banque de réserve de Nouvelle-Zélande

Des attaquants ont exploité une faille zero-day dans l'appliance de transfert de fichiers Accellion (FTA) vieillissante pour pénétrer la banque centrale de Nouvelle-Zélande, accédant à des fichiers commercialement et personnellement sensibles ; le nettoyage a coûté à la Banque de réserve environ 3,5 millions de dollars néo-zélandais.

Victim
Reserve Bank of New Zealand (Te Pūtea Matua)
Loss
$2.4M
Fuite de donnéesContenu

Violation de données de Latitude Financial Services

Le prêteur australien de crédit à la consommation Latitude Financial a révélé que des attaquants avaient exfiltré 14 millions d'enregistrements — dont 7,9 millions de numéros de permis de conduire et 53 000 numéros de passeport — grâce à des identifiants dérobés à un prestataire de services.

Victim
Latitude Financial Services
Loss
$50.0M
Records
14.0M
Fuite de donnéesRésolu

Fuite de données MediaWorks (2023)

En mars 2024, des millions de lignes de données provenant de l'entreprise de médias néo-zélandaise MediaWorks ont été publiées sur un forum de piratage populaire. L'incident a exposé 163 000 adresses e-mail uniques fournies par des visiteurs ayant participé à des concours en ligne et comprenait des noms, des adresses postales, des numéros de téléphone, des dates…

Victim
MediaWorks
Records
162.7K