Chine : les entreprises doivent signaler leurs vulnérabilités – les pirates informatiques attendent déjà

Brèves sur la cybersécurité B2B

Partager le post

Selon la loi, les entreprises chinoises – y compris étrangères – sont tenues de signaler immédiatement les vulnérabilités des systèmes et les erreurs de codes à une agence gouvernementale. Cependant, les experts préviennent que la Chine utilise des pirates informatiques contrôlés par l'État et pourrait utiliser les informations sur les vulnérabilités pour accéder presque sans entrave aux systèmes des entreprises.

Le groupe de réflexion Atlantic Council a publié un rapport analysant la nouvelle réglementation chinoise qui oblige les entreprises à signaler les vulnérabilités de sécurité et les erreurs de code au ministère de l'Industrie et des Technologies de l'information (MIIT) dans les 48 heures. Dans le même temps, les experts préviennent que la Chine contrôle plusieurs groupes de pirates informatiques et peut immédiatement utiliser les informations pour mener des attaques. Le rapport s’intitule donc « Comment la Chine militarise les vulnérabilités logicielles ». Dans leur analyse, les experts du groupe de réflexion supposent même que la source constante actuelle de vulnérabilités zero-day remonte à la base de données chinoise du MIIT.

De nombreuses nouvelles vulnérabilités Zero Day de la base de données MIIT ?

Les règles chinoises interdisent aux chercheurs de publier des informations sur les vulnérabilités avant qu'un correctif ne soit disponible, à moins qu'ils ne se coordonnent avec le propriétaire du produit et le MIIT. La publication de codes de validation montrant comment une vulnérabilité est exploitée n'est pas non plus autorisée.

Selon le rapport, la divulgation de la vulnérabilité au bureau de Pékin du 13e Bureau MSS est particulièrement préoccupante. Les experts soulignent que le bureau a passé les vingt dernières années à accéder rapidement aux vulnérabilités logicielles.

Presque aucun partage des vulnérabilités ICS

Depuis mai 2021, selon la base de données CNVD, il y a eu un déclin presque complet des vulnérabilités ICS signalées publiquement en Chine (Image : Sleight of Hand, Cary et Del Rosso, Atlantic Council).

Le rapport révèle également que de nombreuses vulnérabilités signalées dans le domaine ICS (Industrial Control System) ne sont plus communiquées aux entreprises concernées. Les bases de données de l’État chinois n’ont montré quasiment aucune vulnérabilité dans le domaine ICS depuis mai 2021. Avant cela, il y avait entre 40 et 80 vulnérabilités, voire plus, chaque mois. En mai 2021, ils se situent soudainement entre 1 et 10. En comparaison, la CISA américaine continue de publier des rapports ICS mensuels sur plus de 100 vulnérabilités.

Les experts soulignent que de nombreuses entreprises étrangères ne savent même pas que leurs employés chinois signalent ces vulnérabilités. Après tout, ils pourraient être punis s’ils contournent la loi chinoise.

Plus d’informations sur AtlanticCouncil.org

 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus

HeadCrab 2.0 découvert

La campagne HeadCrab contre les serveurs Redis, active depuis 2021, continue d'infecter avec succès les cibles avec la nouvelle version. Le mini-blog des criminels ➡ En savoir plus