Rançongiciel à l'UIC : la faculté de médecine touchée
L'University of Illinois Chicago (UIC) a confirmé avoir subi une attaque par rançongiciel qui a coupé l'accès à certains systèmes de sa faculté de médecine, le College of Medicine. Les attaquants ont également dérobé des données sur les serveurs de la faculté.
Un porte-parole de l'université a indiqué à Recorded Future News qu'une enquête est en cours pour déterminer si "des informations personnelles, de recherche ou universitaires ont été compromises". L'université n'a pas encore précisé quel type de données a été volé ni combien de personnes pourraient être concernées.
Systèmes rétablis, aucune incidence sur les soins
Selon l'UIC, l'attaque n'a touché qu'une partie de l'établissement. "En raison de cet incident de rançongiciel, certains systèmes du College of Medicine ont été temporairement indisponibles", a déclaré le porte-parole. "Cependant, tous les systèmes touchés ont depuis été rétablis. Le réseau principal de l'université n'a pas été affecté, et la prise en charge des patients à UI Health n'a subi aucune perturbation."
UI Health est le pôle clinique de l'université, qui gère son hôpital et ses services aux patients. Le communiqué de l'université laisse entendre que l'intrusion n'a pas atteint les systèmes liés aux soins.
L'UIC indique avoir signalé l'incident aux forces de l'ordre. Elle a aussi travaillé avec les autorités tout au long de la remise en état. L'université compte prévenir toutes les personnes dont les informations ont été volées.
L'UIC est la plus grande université de Chicago. Elle compte plus de 35 000 étudiants répartis dans 16 facultés, dont environ 1 300 au College of Medicine.
Booba revendique 344 Go de données
Un gang de rançongiciel baptisé Booba a revendiqué l'attaque la semaine dernière. Le groupe affirme avoir dérobé 344 gigaoctets de données. L'UIC n'a pas confirmé ce chiffre.
Booba est un nouveau venu. Apparu fin juillet, il affiche déjà 49 victimes. Selon Brett Williams, de SentinelOne, le groupe semble être une nouvelle mouture de l'opération de ransomware Frag. Il fonde cette analyse sur le style du site de fuite et sur la façon dont le groupe mène ses négociations.
Les fichiers chiffrés par Booba sont renommés avec l'extension .booba. Il semble aussi exister des versions du rançongiciel pour Windows comme pour Linux.
De petites collectivités parmi les victimes
Parmi les victimes de Booba figurent jusqu'ici plusieurs entreprises et de petites administrations de comté. C'est notamment le cas du comté de Merrimack, dans le New Hampshire.
Le comté a confirmé à des médias locaux et à DysruptionHub, un site qui recense les cyberincidents, avoir fait face à une cyberattaque plusieurs semaines auparavant. Les responsables assurent que la situation est depuis revenue à la normale.
L'incident a eu des conséquences concrètes sur le travail de sécurité publique. Le média local Patch rapporte que, pendant l'attaque, les opérateurs du centre d'appels du comté ne pouvaient pas extraire les données judiciaires du logiciel de l'État pour les transmettre aux agents. Une situation comparable à d'autres attaques visant des collectivités locales, comme l'attaque par rançongiciel contre Vicksburg, qui a récemment contraint une ville du Mississippi à se déconnecter.
Des questions toujours en suspens
Plusieurs points restent inconnus. L'UIC n'a pas dit comment les attaquants se sont introduits, quand l'intrusion a commencé ni si elle a reçu une demande de rançon. Elle n'a pas non plus précisé si des données de recherche, des dossiers d'étudiants ou des informations sur le personnel figuraient parmi les fichiers volés.
La réponse compte. Les facultés de médecine détiennent à la fois des dossiers universitaires, des travaux de recherche et, dans certains cas, des données liées à l'activité clinique. Les lettres de notification de l'UIC, une fois envoyées, devraient permettre de mieux cerner ce qui a été exposé.
Notre analyse
Le cas de l'UIC suit un schéma devenu courant en matière de rançongiciels. Les attaquants volent d'abord les données et chiffrent les systèmes ensuite, de sorte qu'une remise en route rapide ne clôt pas l'incident. L'UIC a rétabli ses systèmes, mais les 344 Go que Booba affirme détenir peuvent encore servir de moyen de pression. Relancer l'activité ne représente que la moitié de la réponse. L'autre moitié consiste à établir ce qui est sorti du réseau et qui doit en être informé.
L'attaque montre aussi que les universités, et les facultés de médecine en particulier, restent des cibles de choix. Elles exploitent de vastes réseaux décentralisés, avec de nombreux utilisateurs et des données précieuses. Le fait que le réseau principal de l'UIC et UI Health aient été épargnés laisse penser à un certain cloisonnement entre les systèmes. Ce type de segmentation mérite d'être imité. La pression qui pèse sur l'ensemble du secteur de la santé se traduit aussi sur le plan politique, comme le montre le projet de loi sur la cybersécurité dans la santé en cours d'examen au Congrès américain. Le secteur de l'éducation revient lui aussi régulièrement dans les rapports de fuites de données, notamment avec la récente fuite chez Frontline Education.
Le lien apparent entre Booba et Frag illustre une autre tendance bien connue : des groupes de rançongiciel qui changent de nom pour se faire oublier tout en conservant leurs outils et leurs méthodes. Quarante-neuf victimes revendiquées en deux mois environ laissent penser que le groupe avance vite. Il faudra observer si Booba continue de s'en prendre à de petits organismes publics comme les administrations de comté, où une panne peut rapidement toucher les services d'urgence. Il faudra aussi voir si les chercheurs trouvent d'autres liens techniques avec Frag. Pour l'heure, les équipes de défense ont intérêt à considérer l'extension .booba et les variantes Windows et Linux du groupe comme des signaux à surveiller.
