Un pirate a détourné le compte RIPE d'Orange Espagne causant une perte de flux importante sur le réseau BGP pendant plusieurs heures dans toute l'Espagne...
Information importante, car la surface d'attaque reste encore inconnue, et l'incident est suffisamment grave pour le signaler : Orange Espagne a eu hier une panne d'Internet majeure sur son réseau Espagnol. Un pirate a utilisé le compte RIPE d'Orange pour modifier la configuration du routage BGP (dont BGP reroute) et RPKI de l'ASN d'Orange Espagne.
Le routage du trafic sur Internet est géré par le BGP, qui permet aux organisations d'associer leurs adresses IP à des numéros de système autonome (AS) et de les annoncer aux autres routeurs auxquels elles sont connectées, appelés pairs. Ces annonces BGP créent une table de routage qui se propage à tous les autres routeurs périphériques sur Internet, permettant aux réseaux de connaître le meilleur itinéraire pour envoyer du trafic vers une adresse IP particulière. Dans certains cas, il peut y avoir des tentatives de détournement de trafic BGP, mais RPKI permet de sécuriser cela, en validant les sources des annonces.
Hier, le pirate a accédé au compte RIPE d'Orange, qui semblait utiliser un mot de passe assez basique d'après les sources, et la boite email d'Orange sur le compte RIPE faisait partie de comptes piratés quelques mois auparavant, pas de BGP Hijacking ici donc, et dans un cas comme celui-là RPKI sert plus à rien puisqu'il peut être modifié à la source...
Bien qu'Orange Espagne n'avait pas communiqué sur l'origine de la panne de réseau majeure, l'auteur du hack a fourni un indice dans une capture d'écran publiée sur Twitter contenant l'adresse email du compte piraté. Orange Espagne a depuis confirmé que son compte RIPE avait été piraté.
Il va falloir maintenant prendre des précautions, car le pirate a pu utiliser pendant quelques heures des IP d'Orange de manière tout à fait légitime pour envoyer des emails validés en SPF, ou encore accéder à des ressources protégées (par ipcheck), mettre en place des proxys de ressources, voler des clés, etc.
Orange ayant très peu communiqué pour le moment sur l'incident, grave mais rare, la surface d'attaque du hack n'est pas connue, méfiance donc.
On voit ici que la sécurité doit être une politique globale qui prend en compte un périmètre large - ce que nous avons fait -, et que, en définitive, avoir de très bons experts et des solutions de sécurité efficaces est vain si le mot de passe d'accès au compte RIPE est "ripeadmin", sans politique particulière de 2FA et suivi de changement... Ci-dessous graph de charge avec l'incident (source Cloudflare)
#hack #bgp #ripe #cybersecurite #cybersecurity