Common Threat Agents
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 17-21.

Commençons par discuter des menaces et des agents/acteurs de menaces, puis nous aborderons les catégories dans lesquelles ces acteurs sont généralement classés, puis nous étudierons quelques groupes du monde réel et un historique de leurs cyberattaques et de leurs opérations.
Que sont les menaces ?
Comme vous devez vous en souvenir dans la leçon sur les principes de gestion dans le domaine des fondamentaux de la sécurité, une menace est un danger qui peut exploiter une vulnérabilité et provoquer ainsi une violation (impact). Vous trouverez ci-dessous un schéma illustrant une menace intentionnelle.
Menace intentionnelle (piratage)

Dans l'exemple ci-dessus, un utilisateur malveillant exploite une vulnérabilité, à savoir l'absence de validation des entrées (qui n'empêche pas les utilisateurs de saisir des caractères spéciaux dans un champ de saisie, tels que «/- = `'») qui permet à l'attaquant de mener une attaque par injection SQL et de récupérer des données stockées dans la base de données SQL connectée au back-end du site Web vulnérable.
- Vulnérabilité : absence de validation des entrées
- Menace : exploitation d'une vulnérabilité pour écrire une requête SQL malveillante
- Résultat : les tables de nom d'utilisateur et de mot de passe de la base de données sont envoyées à l'attaquant
Que sont les acteurs de la menace ?
Un agent de menace ou un acteur de menace en ce qui concerne les renseignements sur les cybermenaces est un acteur qui, intentionnellement ou non, génère un effet néfaste sur une organisation, par exemple en menant une cyberattaque ou en divulguant involontairement des informations. Par conséquent, il peut s'agir d'un individu ou d'un groupe d'individus qui causent des dommages d'une manière ou d'une autre.

Prenons un nouvel exemple. Si un syndicat de cybercriminels piratait un serveur appartenant à ABC Industries présentant une vulnérabilité d'exécution de code à distance et parvenait à voler des données telles que les adresses e-mail, les adresses de facturation et les mots de passe des utilisateurs, le syndicat de cybercriminels (un groupe d'individus) serait l'acteur de la menace dans ce scénario, et il a créé une menace intentionnelle parce qu'il a exploité délibérément la vulnérabilité et exfiltré les données.
Mais tous les acteurs de la menace ne sont pas des pirates informatiques ou des nuages de pluie, et il arrive parfois que des menaces se concrétisent à la suite d'un accident. Si un employé supprime involontairement une table d'une base de données parce qu'il n'a pas reçu la formation appropriée, il devient lui-même un acteur de menaces, même s'il n'a aucune intention malveillante.
- Acteur de la menace : Employé
- Vulnérabilité : Entraînement inadéquat
- Menace : un employé supprime involontairement une table de base de données
- Résultat : des données manquantes signifient que l'application associée à la base de données ne fonctionnera probablement pas correctement
- Type de menace : Inintentionnelle = Accidentelle
Catégorisation des acteurs
Lorsque nous parlons d'acteurs de la menace, nous faisons généralement référence au terme de renseignement sur les menaces associé à un individu ou à un groupe d'acteurs malveillants qui mènent des attaques ou des opérations cyberdépendantes. Nous pouvons généralement classer les acteurs de la menace dans les 4 groupes suivants :
Cybercriminels
Ce groupe comprend les pirates informatiques et les pirates informatiques qui cherchent à gagner de l'argent grâce à des activités malveillantes et illégales, telles que les cyberattaques, les ransomwares et le phishing. Le niveau de compétence peut varier considérablement au sein de ce groupe. Par exemple, un hacker très expérimenté peut être considéré comme un acteur de cybercriminalité, mais vous pouvez également voir un « script kiddie » dans le même groupe, terme utilisé pour décrire une personne inexpérimentée qui dépend d'outils et de scripts prédéfinis et qui possède généralement un faible niveau de connaissances techniques.
Etats-nations
Il s'agit de pirates informatiques ou d'équipes de piratage qui travaillent pour les gouvernements du monde entier et qui disposent d'un très haut niveau de sophistication technique et de ressources, ce qui en fait des adversaires parmi les plus avancés du marché. Ils mènent généralement des cyberopérations secrètes prolongées, passant inaperçus pendant de longues périodes alors qu'ils atteignent silencieusement tous leurs objectifs sur le réseau cible. Les Etats-nations sont souvent appelés menaces persistantes avancées (APT).
Hacktivistes
Les individus ou les groupes classés dans cette catégorie sont généralement motivés par des raisons sociales ou politiques et utilisent les cyberattaques pour exprimer leurs points de vue et leurs convictions. Les hacktivistes mènent généralement des attaques par déni de service distribué (DDoS) qui mettent les systèmes hors ligne en surchargeant leurs ressources, provoquant ainsi leur blocage. Une autre attaque courante menée par les acteurs de ce groupe est la dégradation de sites Web, qui consiste à modifier le contenu de la page d'accueil d'un site Web pour afficher un message ou une image créé par l'attaque, généralement pour faire une déclaration liée à des opinions sociales ou politiques.
Menace interne
Les personnes classées dans ce groupe ont, intentionnellement ou non, abusé de leur pouvoir et de leur connaissance d'une organisation dans laquelle elles travaillent afin de divulguer des informations confidentielles. Les cas intentionnels peuvent inclure des employés mécontents qui se vengent de l'entreprise, et les cas non intentionnels peuvent inclure des employés qui envoient accidentellement des documents par e-mail à la mauvaise adresse e-mail ou qui sont victimes d'une attaque d'ingénierie sociale.
Acteurs de menaces du monde réel
Dans cette section, nous examinerons deux véritables acteurs de la menace issus des groupes de classification de l'État-nation et des hacktivistes.
- Etats-nations — APT29 (Mandiant), également connu sous le nom de Cozy Bear (CrowdStrike), est un groupe de pirates informatiques appartenant à un État-nation soupçonné d'être associé aux services de renseignement russes. Ce groupe dispose de ressources extrêmement importantes et développe constamment ses propres malwares avancés pour effectuer secrètement des cyberopérations. APT29 est à l'origine d'une attaque de harponnage contre le Pentagone en 2015 qui a conduit l'organisation à fermer les e-mails et l'accès à Internet non classifiés pendant qu'elle enquêtait sur l'attaque. Ce groupe compromet les organisations diplomatiques et les gouvernements depuis 2010 environ et aurait été fermé en 2017. Cependant, des activités récentes montrent qu'il a simplement développé des outils et des logiciels malveillants plus avancés afin de ne pas être détectés.
- Hacktivistes — La plupart des personnes qui s'intéressent aux technologies de l'information ou à la cybersécurité ont entendu parler du célèbre groupe de piratage « Anonymous » qui mène des attaques pour des motifs sociaux et politiques. Le 19 janvier 2012, Anonymous a mené « l'opération Megaupload » en réponse à la fermeture du site de partage de fichiers Megaupload et à la colère suscitée par la loi Stop Online Piracy de la Chambre des représentants et la loi sur la protection de la propriété intellectuelle du Sénat. Cette opération comprenait des attaques continues par déni de service distribué contre des sites Web de premier plan, notamment le ministère de la Justice des États-Unis et le Bureau du droit d'auteur des États-Unis. Vous pouvez en savoir plus sur l'opération Megaupload dans cet article de Forbes.
Conclusion
Connaître notre ennemi peut nous aider à mieux défendre nos systèmes. En donnant des noms aux acteurs malveillants, nous pouvons mieux partager les informations et les IOC les concernant grâce à des méthodes de partage gratuites, payantes et privées. Cela peut permettre aux défenseurs de créer des règles de détection permettant d'identifier les activités malveillantes et de les bloquer ou d'alerter les analystes de sécurité pour qu'ils enquêtent.