La coupure du réseau de l’OMU perturbe les cours tandis que l’enquête sur une possible attaque par rançongiciel se poursuit

L'OMU enquête sur un possible ransomware après une panne paralysant cours et services. 500 serveurs HS, 130 000 données potentiellement exposées.

La coupure du réseau de l’OMU perturbe les cours tandis que l’enquête sur une possible attaque par rançongiciel se poursuit
Rançongiciels

Image d’illustration générée par IA

Les systèmes de toute l’université sont hors service

L’université métropolitaine d’Osaka (OMU) enquête sur une possible attaque par rançongiciel après une panne informatique majeure qui a mis hors service son réseau interne, sa messagerie et de nombreux systèmes utilisés pour l’enseignement et l’administration.

L’incident a débuté vers la fin de la semaine dernière. Mardi, l’université a indiqué que les services liés à la gestion des études, à l’enseignement, à la comptabilité, à la paie, aux ressources humaines et aux activités des bibliothèques étaient toujours indisponibles. Les sites web de l’OMU ont également été touchés.

Selon les médias japonais, environ 500 serveurs ont cessé de fonctionner. Ce chiffre, communiqué par des responsables de l’université lors d’une conférence de presse lundi, donne une idée de l’ampleur de la crise de disponibilité, mais ne permet pas d’affirmer que tous les serveurs concernés ont été chiffrés ou directement compromis d’une autre manière.

L’OMU, l’une des plus grandes universités du Japon, a fait appel à des spécialistes externes en cybersécurité pour mener l’enquête. Elle estime qu’un rançongiciel est à l’origine de la perturbation, mais n’a pas identifié de famille de logiciels malveillants précise.

Les attaquants n’ont pas non plus été identifiés. L’OMU n’a pas indiqué si une demande de rançon lui avait été adressée, et aucune attribution à une campagne n’a été rapportée.

Les cours annulés pendant les opérations de rétablissement

La panne a contraint l’OMU à annuler les cours jusqu’à jeudi au moins. L’université prévoyait de reprendre les cours en présentiel vendredi, tandis que la reprise des cours en ligne dépendait de l’avancement du rétablissement des systèmes touchés.

Certains services importants sont restés accessibles. Les candidatures aux examens d’entrée et les procédures d’inscription ont pu se poursuivre, car les systèmes qui les gèrent sont hébergés sur des serveurs externes.

Les activités cliniques ont également été préservées. Le système de dossiers médicaux électroniques de l’hôpital universitaire n’a pas été touché, ce qui lui a permis de continuer à fournir des soins. Le centre clinique vétérinaire de l’OMU est lui aussi resté opérationnel.

Ces environnements épargnés limitent les conséquences immédiates de l’incident dans certains domaines, mais n’en réduisent pas l’impact opérationnel plus général. Les principaux outils de communication, les processus administratifs et les plateformes pédagogiques étaient indisponibles dans l’ensemble de l’université.

Les informations rendues publiques ne précisent pas quels systèmes sont rétablis en priorité ni quelles procédures de confinement, d’éradication et de restauration sont mises en œuvre. L’OMU a déclaré travailler avec des spécialistes externes au rétablissement des services.

Les données pourraient concerner au moins 130 000 personnes

Selon les médias japonais, des informations concernant au moins 130 000 étudiants et anciens étudiants, membres du corps enseignant et autres personnes liées à l’OMU pourraient avoir été exposées.

Les données potentiellement concernées comprennent des noms, des adresses et des adresses électroniques. Elles pourraient également concerner des personnes liées à l’université préfectorale d’Osaka et à l’université municipale d’Osaka, qui ont fusionné en 2022 pour former l’OMU.

Il s’agit d’une exposition potentielle, et non d’un vol confirmé. L’OMU a déclaré enquêter pour déterminer si des informations avaient fuité, et les éléments disponibles ne permettent pas d’établir que les attaquants ont exfiltré ou publié des données.

Cette distinction est importante dans les incidents liés aux rançongiciels. Une attaque perturbatrice peut empêcher une organisation d’accéder à ses systèmes sans prouver que les opérateurs ont préalablement copié des informations. De même, la suspicion d’une attaque par rançongiciel ne confirme pas à elle seule le recours à une double extorsion.

L’OMU a informé l’autorité japonaise chargée de la protection des données ainsi que d’autres organismes gouvernementaux. À ce stade, l’université n’a pas publiquement identifié les attaquants ni confirmé de violation de données.

La chaîne d’attaque technique n’a pas été révélée

Les informations publiées sur l’incident ne décrivent pas la manière dont les attaquants auraient pu pénétrer dans l’environnement de l’OMU. Aucun vecteur d’accès initial, aucune vulnérabilité exploitée, aucun identifiant compromis ni aucune pièce jointe malveillante n’ont été associés à la panne.

Aucune séquence d’exécution, aucun mécanisme de persistance, aucune activité d’élévation de privilèges ni aucun déplacement latéral n’ont été détaillés. Les informations publiques ne précisent pas non plus la famille de rançongiciels en cause, ne fournissent pas d’échantillon de logiciel malveillant et ne décrivent pas le comportement de chiffrement.

En conséquence, les éléments rapportés ne permettent pas, à ce stade, de rattacher l’incident à une opération de rançongiciel particulière. Le rançongiciel est l’hypothèse privilégiée par l’OMU, mais aucune famille n’a été identifiée à partir d’artefacts techniques publiés.

Aucune adresse IP, aucun domaine, aucune empreinte de fichier, aucun identifiant CVE ni aucun autre indicateur de compromission n’ont été fournis dans les informations publiées sur la panne de l’OMU. Les équipes de défense ne peuvent donc pas s’appuyer sur des indicateurs propres à cet incident pour rechercher des traces dans leurs propres environnements.

La même prudence s’impose en matière d’attribution. La catégorie de logiciel malveillant, les opérateurs et la campagne sont des questions distinctes :

  • Logiciel malveillant : l’OMU soupçonne un rançongiciel, mais aucune famille n’a été nommée.
  • Opérateurs : les attaquants n’ont pas été identifiés.
  • Campagne : aucune opération de plus grande ampleur n’a été reliée à l’incident.

En l’absence de résultats d’analyse forensique supplémentaires, la panne de nombreux serveurs ne permet pas de déterminer le point d’entrée ni d’établir quels systèmes ont été directement manipulés par les intrus.

Les autres incidents au Japon ne sont pas liés à celui de l’OMU

La panne est survenue alors que plusieurs organisations japonaises faisaient état d’incidents informatiques, mais rien ne permet de les relier à l’enquête de l’OMU.

Au cours du week-end, le groupe de médias japonais Nikkei a révélé qu’un compte d’employé compromis avait servi à envoyer environ 9 000 courriels malveillants à des destinataires internes et externes, parmi lesquels figuraient des sources journalistiques.

Cette activité diffère de la perturbation opérationnelle signalée à l’OMU. Les informations disponibles n’associent pas les deux événements aux mêmes opérateurs, infrastructures ou logiciels malveillants.

Daiwa Securities, Yamato Transport, Sagawa Express, Dai-ichi Life et Ikegami Tsushinki ont également été citées parmi les organisations ayant récemment signalé des incidents informatiques. Leur mention sur la même période ne fournit qu’un contexte : elle ne prouve ni l’existence d’une campagne commune ni celle d’attaques coordonnées.

Ce que les personnes concernées peuvent vérifier dès maintenant

Pour les étudiants, les employés et les autres personnes liées à l’OMU, la principale question encore sans réponse est de savoir si des données personnelles ont quitté les systèmes de l’université. Les au moins 130 000 personnes évoquées sont celles dont les informations pourraient avoir été exposées, et non un nombre confirmé de victimes de vol de données.

Les informations opérationnelles les plus claires concernent la disponibilité des services. La reprise des cours en présentiel était prévue vendredi, tandis que celle des cours en ligne dépendait de l’avancement du rétablissement. Les plateformes de candidature aux examens d’entrée et d’inscription sont restées accessibles sur leurs systèmes hébergés à l’extérieur de l’université.

Les informations publiées sur cet incident ne font état ni d’indicateurs spécifiques ni de mesures techniques détaillées pour y remédier. Les utilisateurs et les administrateurs doivent donc se fier aux communications officielles de l’université pour suivre le rétablissement des services et prendre connaissance des éventuels résultats concernant l’exposition de données personnelles.

À ce stade, l’impact confirmé est une importante perte de disponibilité : de nombreuses défaillances de systèmes, une perturbation concernant environ 500 serveurs selon les médias japonais et l’annulation de cours. La question d’une éventuelle atteinte à la confidentialité des données reste à l’étude.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →