← Back to list

Le piratage de la CNPS : Qu’est-ce qui a été exfiltré ?

Disclaimer : Educational purpose ONLY Les Détails Sensibles d’Infrastructures de la CNPS Révélés sur le Dark Web.

M. Thibaut · 2024-09-26 07:44 · 34 claps · 5.6 min read
#cameroon #cameroun #cnp #cybersecurity #cyberattack
Open on Medium ↗
Wiki topics: EDU · Education & Learning 🔒 · Cybersecurity 💭 · Philosophy of Spirit

Le piratage de la CNPS : Qu’est-ce qui a été exfiltré ? Où sont les données ? Que contient les dossiers ?

Disclaimer : Educational purpose ONLY Cet article est à but éducatif destiné à la communauté digitale et cybersécurité du Cameroun. Aucun contenu, analyse ou code ne peut être reproduit ou utilisé en dehors de ce cadre éducatif.

Image d’illustration Cyberattaque en Terre Africaine, le Gang Russe APT29 Frappe la CNPS au Cameroun

Image d’illustration Cyberattaque en Terre Africaine, le Gang Russe APT29 Frappe la CNPS au Cameroun

Le groupe SpaceBear, bien qu’il concentre généralement ses activités en Amérique du Nord, a récemment élargi son champ d’action en s’attaquant à des infrastructures critiques en Afrique. Cela soulève plusieurs questions : pourquoi ces cybercriminels s’intéressent-ils soudainement à des cibles en Afrique subsaharienne, alors que cette région n’a jamais été leur terrain de jeu habituel ?

Pour mieux comprendre leurs stratégies et les ramifications de ce groupe, je vous invite à lire ma publication intitulée “**Les Stratégies Évolutives d’APT28 Révélées**”, où je décrypte leur mode opératoire.

Cible de l’attaque : La CNPS

La CNPS (Caisse Nationale de Prévoyance Sociale) est une institution publique du Cameroun, avec une personnalité juridique et une autonomie financière, placée sous la tutelle du Ministère du Travail et de la Sécurité Sociale. Elle gère un éventail de prestations sociales, telles que les allocations familiales, les pensions de vieillesse, d’invalidité et de décès, les prestations d’accidents du travail, ainsi que des services de santé et des infrastructures sociales, comme des hôpitaux et des écoles. Avec plus de 1,7 million de bénéficiaires de la sécurité sociale et plus de 3 800 employés actifs, la CNPS manipule une quantité énorme de données sensibles, y compris des bases de données clients, des structures réseau et des informations financières.

Que s’est-il réellement passé ?

Dans la soirée du 12 septembre, une alerte a été lancée sur un site du dark web affilié à un groupe de cybercriminels, à peine une heure après l’annonce de l’attaque supposée contre la CNPS (Caisse Nationale de Prévoyance Sociale). Ce groupe revendiquait la possession de plus de 350 gigaoctets de données sensibles, prétendument exfiltrées des serveurs de l’institution. Le lendemain, le 13 septembre 2024, la CNPS a formellement démenti l’information, qualifiant cette accusation de désinformation orchestrée dans un but de manipulation, déstabilisation et chantage.

1- Image capturé une heure après l’annonce de SpaceBear | 2- Le communiqué de la CNPS 24hr plustard.

1- Image capturé une heure après l’annonce de SpaceBear | 2- Le communiqué de la CNPS 24hr plustard.

Cependant, après l’expiration du délai de 10 jours imposé par SpaceBear, et en l’absence de paiement de rançon, le groupe a décidé de publier comme promis les premiers 10 Go de données volées sur leur compte sur le dark web. Suite à cette annonce, j’ai réussi à naviguer sur le dark web pour obtenir le lien de leur page. J’ai pu télécharger le dossier archivé concernant le site de la victime, incluant des captures d’écran des sites de fuite dédiés du gang de ransomware, ainsi que des informations sur les infostealers disponibles dans la base de données **HudsonRock**.

Pour ceux ayant le navigateur Tor installé, ouvrez-le sur votre appareil; cela garantit votre connexion au réseau Tor, indispensable pour accéder aux sites en .onion. Le navigateur établira automatiquement la connexion dès son lancement ; il suffit d’attendre que celle-ci soit confirmée. Ensuite, entrez l’adresse suivante .onion =http://5butbkrljkaorg5maepuca25oma7eiwo6a2rlhvkblb4v6mf3ki2ovid.onion/.

Pour les plus paranos, comme moi, j’ai préparé un script Python qui vous permettra d’accéder à ces sites de manière sécurisée et anonyme sur Firefox. Ce script utilise des techniques avancées pour renforcer votre anonymat en ligne, vous offrant une couche supplémentaire de protection contre les risques associés à la navigation sur le dark web.

pip install selenium

from selenium import webdriver
from selenium.webdriver.firefox.options import Options

tor_browser_path = '/path/to/tor/browser/firefox'
geckodriver_path = '/path/to/geckodriver'
options = Options()
options.binary_location = tor_browser_path
profile = webdriver.FirefoxProfile()
profile.set_preference('network.proxy.type', 1)
profile.set_preference('network.proxy.socks', '127.0.0.1')
profile.set_preference('network.proxy.socks_port', 9150)
profile.set_preference("network.proxy.socks_remote_dns", True)

driver = webdriver.Firefox(executable_path=geckodriver_path, options=options, firefox_profile=profile)

driver.get('http://5butbkrljkaorg5maepuca25oma7eiwo6a2rlhvkblb4v6mf3ki2ovid.onion')

print(driver.title)

driver.quit()

#Replace /path/to/tor/browser/firefox with your Tor browser's firefox binary path.
#Replace /path/to/geckodriver with the path where geckodriver is installed
python tor_onion_access.py

On constate de prime abord que le délai imparti pour le paiement de la rançon est dépassé et que les informations sont déjà accessibles publiquement. Cette situation met en lumière la vulnérabilité des systèmes de sécurité des entreprises et la rapidité avec laquelle les cybercriminels peuvent agir.

1- Dossier de 9,6G des données de la CNPS | 2- Un aperçu de la possibilité de téléchargement depuis le site de SpaceBear.

1- Dossier de 9,6G des données de la CNPS | 2- Un aperçu de la possibilité de téléchargement depuis le site de SpaceBear.

On y retrouve notamment plusieurs dossiers jugés sensibles et compromettants, tant sur les aspects administratifs qu’économiques de l’entreprise. Plus choquant encore, le plan détaillé de l’ensemble des infrastructures réseau et des configurations des datacenters a été exposé. Cela inclut des informations critiques telles que les API de paiement, les mots de passe, ainsi que les fichiers d’exploitation et de configuration.

La divulgation de ces données met non seulement en péril la sécurité opérationnelle de l’entreprise, mais expose également ses clients à des risques de fraude et d’attaques ciblées. Les cybercriminels pourraient exploiter ces informations pour compromettre davantage le système, créer des transactions frauduleuses ou mener des attaques par déni de service (DDoS).

Toutefois, selon des analyses approfondies et mes estimations en qualité d’expert en cybersécurité, l’intrusion aurait effectivement eu lieu le 29 juillet 2024, mais n’a été détectée que le 12 septembre 2024 à 05h11. Cela aurait potentiellement laissé une fenêtre de plusieurs jours aux attaquants pour mener des manœuvres d’exfiltration, installer des backdoors, ou encore déployer des malwares sur les systèmes de la CNPS.

Au total, plus de 250 dossiers et plus de 3 580 fichiers sensibles sont accessibles au public. Voici un aperçu de quelques-uns des dossiers que je peux vous montrer, en ayant préalablement brouillé les noms, les adresses, les mots de passes, les numéros de téléphone et les adresses IP.

1- L’aperçu du dossier téléchargé contenant les data exfiltrés de la CNPS | 2- Une capture de la capacité du Datacenter de la CNPS present piraté.

1- L’aperçu du dossier téléchargé contenant les data exfiltrés de la CNPS | 2- Une capture de la capacité du Datacenter de la CNPS present piraté.

1- Une capture de la performance du Datacenter de la CNPS present piraté. | 2- le dossier contenant les informations de l’API de paiement JONALE PAY

1- Une capture de la performance du Datacenter de la CNPS present piraté. | 2- le dossier contenant les informations de l’API de paiement JONALE PAY

1- Le plan d’adressage de l’ensemble de l’infrastructure nationale de la CNPS | 2- Les documents de conventions avec l’entreprise MTN

1- Le plan d’adressage de l’ensemble de l’infrastructure nationale de la CNPS | 2- Les documents de conventions avec l’entreprise MTN

Avec des données aussi sensibles exposées sur le dark web, cela peut entraîner des conséquences catastrophiques, tant pour la réputation de l’entreprise que pour la sécurité de ses clients. Les informations volées peuvent être utilisées à des fins de fraude, de vol d’identité ou d’autres activités malveillantes, augmentant ainsi le risque de dommages à long terme.

La lecture des documents piratés révèle néanmoins que la CNPS avait mis en place plusieurs plans réguliers d’audit, de suivi et de renforcement des capacités des systèmes pour son personnel, démontrant que « personne n’est à l’abri du piratage, même les plus alertes ». Cependant, le manque de personnel qualifié et la mauvaise gestion des correctifs ont été mis en évidence, alors que l’entreprise traitait plusieurs vulnérabilités sur sa plateforme Web depuis plusieurs années.

1- Le délai d’attente de la demande de ping indique une déconnexion du réseau | 2- Le site est indisponible nous sommes le 26/09/2024 à 08:34

1- Le délai d’attente de la demande de ping indique une déconnexion du réseau | 2- Le site est indisponible nous sommes le 26/09/2024 à 08:34

Cette révélation met en lumière l’ampleur de la cybercriminalité et souligne l’importance de la cybersécurité pour les entreprises. La publication de ces données volées expose non seulement les informations sensibles des victimes, mais démontre également les capacités techniques des acteurs malveillants dans le paysage numérique actuel. Il est crucial pour les organisations de rester vigilantes et de renforcer leurs défenses contre de telles menaces, car la cyberrésilience devient une priorité dans notre ère numérique.

#J’aideàmafaçon To voyc cyuk !


메타데이터
post_id
b59bf2382e68
slug
le-piratage-de-la-cnps-quest-ce-qui-a-été-exfiltré-b59bf2382e68
url
https://medium.com/@banzance/le-piratage-de-la-cnps-quest-ce-qui-a-%C3%A9t%C3%A9-exfiltr%C3%A9-b59bf2382e68
canonical_url
https://medium.com/@banzance/le-piratage-de-la-cnps-quest-ce-qui-a-%C3%A9t%C3%A9-exfiltr%C3%A9-b59bf2382e68
author_url
https://medium.com/@banzance
status
ok
fetched_at
2026-07-22 17:42:12