- 30,86% des hôtes utilisant MOVEit travaillent dans le secteur des services financiers, 15,96% dans le secteur de la santé, 8,82% dans le secteur des technologies de l'information et 7,56% dans le secteur gouvernemental et militaire.
- 29 % des entreprises que nous avons observées comptent plus de 10 000 employés, ce qui indique que ce service est utilisé dans diverses grandes organisations.
- Les entreprises basées aux États-Unis représentent une majorité significative, soit 69%, des hôtes MOVEit.
Note: Comme Censys est un scanner Internet, nous ne pouvons pas déterminer si ces appareils sont vulnérables ; il s'agit des services MOVEit que nous avons trouvés exposés sur Internet.
Introduction
Récemment, les services de transfert de fichiers gérés (MFT) ont fait l'objet d'une attention considérable dans le domaine de la sécurité. Bien que le MFT ne soit pas un sujet de discussion habituel, il convient de noter que les deux dernières vulnérabilités importantes que nous avons couvertes visaient des systèmes et des logiciels explicitement conçus pour faciliter les opérations de MFT. En 2021, Businesswire a fait état d' une croissance prévue de l'industrie du MFT, qui atteindrait la somme stupéfiante de 2,4 milliards de dollars d'ici 2027, avec une estimation annuelle de 398 millions de dollars pour cette seule année. Ce secteur émergent révèle aujourd'hui ses implications en matière de sécurité.
MFT représente une avancée progressive du protocole FTP, permettant aux entreprises de transférer des fichiers entre des emplacements désignés en toute sécurité. Outre cette fonction simple, nombre de ces services offrent une sécurité et un cryptage avancés et se conforment à des normes réglementaires et de conformité telles que HIPAA et PCI DSS, ce qui en fait une cible de grande valeur pour les attaquants.
Rapid7 a récemment publié une analyse très détaillée et perspicace de la récente vulnérabilité MOVEit MFT, y compris une chaîne d'exploitation fonctionnelle qui peut être vue sur Attackerkb. Cette analyse a révélé que la vulnérabilité est plus complexe qu'on ne l'avait initialement prévu ; pour l'exploiter, il faut utiliser l'injection SQL et certaines techniques de contrebande de requêtes, décrites plus en détail dans ce lien.
Pendant que les ingénieurs en sécurité s'efforçaient de comprendre l'exploit en question, nous nous sommes concentrés sur l'identification des secteurs d'activité susceptibles d'être affectés par cette vulnérabilité.
Dans le cadre de notre analyse, nous avons examiné plus de 1 400 serveurs MOVEit ouvertement accessibles sur l'internet. En utilisant divers points de données fournis par l'hôte et les réseaux exploitant ces hôtes, nous avons pu les associer à des entreprises ou organisations spécifiques. Nous ne parlerons pas ici d'entreprises spécifiques, mais plutôt des secteurs d'activité dans lesquels ces entreprises évoluent.
Si le nombre de ces hébergeurs peut sembler modeste au regard de la vaste étendue de l'internet, l'aspect inquiétant réside dans la taille importante des entreprises concernées et des données hautement sensibles qu'elles manipulent.
D'après notre analyse, 30,86 % des hôtes examinés appartenaient à des organisations liées aux services financiers, 15,96 % étaient associés au secteur de la santé, 8,92 % étaient liés à des organisations de technologie de l'information et 7,5 % étaient attribués à des entités gouvernementales et militaires. En outre, 4,41 % des hôtes appartenaient au secteur de l'énergie et 4,06 % à l'industrie manufacturière. Le graphique ci-dessus montre les dix principaux secteurs dans lesquels le logiciel MOVEit a été trouvé en cours d'exécution.