Résumé
- L'échec du contrôle était plus important que le vol.Les attaquants ont utilisé l'ingénierie sociale téléphonique pour obtenir les identifiants des employés, apprendre les processus internes, atteindre les employés ayant un accès au support des comptes et utiliser les propres outils de Twitter contre 130 comptes. Twitter a déclaré que des tweets avaient été envoyés depuis 45 comptes, que les boîtes de réception de messages directs avaient été consultées pour 36 comptes et que les archives de comptes avaient été téléchargées pour 7. Ce sont des actions et des populations affectées différentes, et non des définitions interchangeables de compromission.
- L'outil administratif était une dépendance de communication publique.Il pouvait prendre en charge les réinitialisations de mots de passe, modifier l'état du compte, exposer les informations de contact et de connexion, et aider à transférer le contrôle d'un propriétaire légitime. Une fois cette autorité abusée, un badge de compte authentique, le graphique d'abonnés et l'historique des publications sont devenus une infrastructure de distribution pour les revendications de quelqu'un d'autre. Le confinement de Twitter a ensuite empêché de nombreux comptes vérifiés légitimes de tweeter ou de changer de mot de passe, y compris des institutions publiques essayant de communiquer.
- L'arnaque visible était financièrement petite mais révélatrice sur le plan opérationnel.Le Département des services financiers de New York a estimé le Bitcoin volé à environ 118 000 $. Ses entreprises réglementées ont signalé avoir bloqué des tentatives de transfert d'une valeur d'environ 1,347 million de dollars, tandis qu'une poignée de leurs clients ont perdu environ 22 000 $ avant que les blocages n'entrent en vigueur. Le contraste montre à quelle vitesse les contrôles en aval ont dû compenser une défaillance de confiance créée en amont.
- La responsabilité est concurrente, pas égale.Les auteurs contrôlaient la tromperie, l'accès non autorisé, les ventes de comptes, les messages frauduleux et le vol. Twitter contrôlait l'étendue de l'autorité de support, l'authentification, la recertification des accès, la surveillance, les approbations à haut risque, le confinement, la récupération et les rapports publics. Les titulaires de comptes et les plateformes financières pouvaient réduire les pertes en aval, mais ils ne pouvaient pas concevoir ni auditer la console interne de Twitter.
- Le dossier public soutient une grande confiance dans le chemin de l'attaque et son impact, mais pas une reconstruction médico-légale complète.NYDFS, Twitter, les plaintes pénales, les plaidoyers de culpabilité ultérieurs, l'analyse de la blockchain et les dépôts d'entreprise convergent sur la séquence principale. Ils ne divulguent pas la trace d'authentification complète, chaque action privilégiée, les autorisations précises de chaque employé compromis, toutes les preuves de session, les alertes de détection ou les preuves de clôture indépendantes pour chaque mesure corrective.
La surface de récupération faisait partie de la place publique
Un réseau social ressemble à un service de publication de l'extérieur. Une personne se connecte, écrit un message et le distribue à ses abonnés. Derrière cette action simple se cache un service plus puissant que les utilisateurs ordinaires ne voient jamais: la machinerie pour récupérer les comptes, modifier les adresses e-mail associées, réinitialiser les mots de passe, désactiver l'authentification multifacteur, enquêter sur les abus, appliquer les règles, répondre aux demandes légales et restaurer l'accès lorsqu'un propriétaire légitime est verrouillé.
Cette machinerie est nécessaire. Les gens perdent leurs appareils, les entreprises changent de personnel et les comptes sont suspendus par erreur. Pourtant, chaque capacité de récupération est aussi un système d'authentification alternatif. Un employé qui décide qu'un demandeur a droit à un compte exerce une autorité d'identité, et pas seulement un service client.
L' enquête du Département des services financiers de l'État de New York décrit les outils internes de Twitter comme exposant des informations de compte non publiques, y compris l'adresse e-mail associée, le numéro de téléphone et l'adresse IP de connexion. Les employés autorisés pouvaient les utiliser pour mettre à jour les adresses e-mail, réinitialiser les mots de passe et activer ou désactiver l'authentification multifacteur. Certains outils prenaient également en charge l'application du contenu et les réponses aux demandes légales.
Il s'agissait d'une surface combinée pour l'identité, la vie privée, la parole et la conformité institutionnelle.
Le 15 juillet 2020, cette surface interne est devenue un moyen de s'exprimer en tant que Barack Obama, Joe Biden, Elon Musk, Bill Gates, Apple, Uber, des plateformes d'échange de cryptomonnaies et d'autres propriétaires de comptes de premier plan. La fraude n'a pas eu à construire un public ni à imiter un compte à partir de zéro. Elle a hérité du nom, de l'historique, du signal de vérification et des abonnés du compte réel. La propre représentation de l'authenticité par le service a fourni la couche persuasive.
La petite somme volée peut donc induire en erreur. Environ 118 000 $ est significatif pour les personnes qui l'ont perdu, mais ce n'est pas le plafond de l'événement. C'est le résultat produit par un groupe, avec une arnaque précipitée, au cours d'un après-midi avant le confinement. L'accès administratif à un service de communication mondial avait une valeur d'option bien plus grande.
Il aurait pu être utilisé pour publier une fausse divulgation d'entreprise, manipuler un prix de sécurité, fabriquer un message de sécurité publique, supprimer un compte légitime pendant une crise, divulguer des communications privées ou injecter une revendication politique pendant une période électorale.
Ces contrefactuels ne doivent pas être convertis en affirmations que de tels préjudices se sont produits. Ils expliquent pourquoi la conception du contrôle doit être proportionnelle à l'autorité plutôt qu'à la valeur volée dans le cas observé. La Securities and Exchange Commission a depuis longtemps averti que de fausses déclarations peuvent être distribuées via les médias sociaux dans des schémas de manipulation d'investissement, y compris des promotions pump-and-dump sur Twitter.
NYDFS a également cité la prise de contrôle de 2013 du compte de l'Associated Press, après laquelle un faux tweet sur une explosion à la Maison Blanche a été suivi d'une perte rapide et temporaire de valeur de marché. Twitter n'hébergeait pas seulement une conversation. Il portait des déclarations sur lesquelles des systèmes automatisés, des investisseurs, des journalistes, des responsables et le public pouvaient agir.
Une attaque d'un jour a eu trois phases commerciales
La reconstruction publique la plus claire est le rapport de NYDFS d'octobre 2020, informé par des citations à comparaître, des entretiens, des documents et une enquête auprès des entreprises de cryptomonnaies réglementées. La propre mise à jour de l'incident de sécurité de Twitter fournit les décomptes et la caractérisation de l'entreprise. Les dépôts criminels ajoutent des preuves sur les ventes de comptes et la traçabilité du Bitcoin, mais les allégations dans une plainte doivent rester des allégations jusqu'à ce qu'elles soient ultérieurement admises ou prouvées.
L'événement n'était pas un « piratage » indifférencié. C'était une séquence dans laquelle un type d'accès rendait le suivant moins coûteux.
| Heure de l'Est | Événement | Importance en matière de responsabilité |
|---|---|---|
| 14 juillet, après-midi | Des appelants ont contacté plusieurs employés de Twitter en se faisant passer pour le service d'assistance informatique de l'entreprise et en faisant référence à des problèmes de VPN. | Un problème de télétravail familier a rendu le prétexte plausible. La confiance dans un processus de support interne est devenue la surface d'entrée. |
| 14-15 juillet | Les employés ont été dirigés vers une page VPN factice. Les attaquants ont saisi les identifiants capturés dans le véritable service, générant des demandes d'approbation multifacteur que certains employés ont acceptées. | Le mot de passe et l'approbation push ont été vaincus ensemble via un relais en direct. L'AMF existait, mais la transaction n'était pas résistante à l'usurpation du vérificateur. |
| 15 juillet, premières heures | L'accès initial à l'employé a été utilisé pour parcourir les sites internes et apprendre comment fonctionnaient les autres applications et les processus de support des comptes. | La première identité compromise ne disposait apparemment pas de l'autorisation finale de gestion de compte. La connaissance interne a réduit le coût de sélection d'une cible plus privilégiée. |
| 15 juillet, environ 3h00-10h00 | Les entités ont discuté de la prise et de la vente de noms de comptes courts ou « OG » souhaitables. | Le premier modèle de monétisation était le transfert de compte en gros, pas la fraude de masse. Un marché pour les pseudos rares a donné à l'accès administratif une valeur de revente immédiate. |
| Juste avant 14h00 | Les comptes OG piratés ont publié des images d'un outil interne. | La preuve publique d'un accès privilégié a annoncé la capacité et exposé des informations opérationnelles alors que l'incident était en cours. |
| À partir de 14h16 | Le compte d'un trader de cryptomonnaies a été utilisé pour des messages directs sollicitant du Bitcoin. | Une sensibilisation privée a testé l'autorité volée avant la vaste campagne publique. |
| 15h18 | Les prises de contrôle d'entreprises de cryptomonnaies ont commencé. Les intervenants de Twitter enquêtaient déjà sur des appels et des connexions suspects. | Un avertissement interne existait avant ou pendant la phase publique, mais les attaquants ont conservé suffisamment d'autorité pour escalader. |
| 15h26-16h12 | Dix comptes liés aux cryptomonnaies ont été piratés avec des variations de l'offre de doublement. | La répétition sur des comptes authentiques a créé une corroboration apparente et élargi le public. |
| 16h17-18h05 | Des comptes politiques, technologiques, de divertissement et d'affaires de premier plan ont envoyé des messages d'arnaque, certains à plusieurs reprises. | La campagne est passée d'un marché de comptes de niche à un abus mondial de la confiance institutionnelle et personnelle. |
| 17h45 | Twitter a publiquement reconnu un incident de sécurité. | La première reconnaissance large par la plateforme est intervenue plus de deux heures après le début de la phase des comptes de cryptomonnaies. |
| À partir de 18h18 | Twitter a restreint de nombreux comptes vérifiés de tweeter ou de changer de mot de passe et a verrouillé certains comptes récemment modifiés. | Le confinement a réduit la capacité des attaquants en retirant également la capacité de communication légitime. |
| 18h59 | NYDFS a ordonné aux entreprises de cryptomonnaies réglementées de bloquer les adresses publiées si elles ne l'avaient pas déjà fait. | Un régulateur sectoriel et des intermédiaires financiers sont devenus partie prenante de la boucle de contrôle des incidents de la plateforme sociale. |
| 20h41 | Twitter a déclaré que la plupart des comptes pouvaient reprendre les tweets, bien que la fonction puisse être incohérente. | La publication large est revenue avant que toutes les conséquences médico-légales et de support de compte ne soient résolues. |
La séquence rejette une histoire inexacte: un seul employé disposant d'un accès universel a été trompé une fois, puis les comptes de célébrités ont immédiatement publié une arnaque. NYDFS a constaté que le premier employé compromis ne disposait pas de l'accès requis à la gestion de compte. Les intrus ont utilisé cette position pour apprendre les processus internes, puis ont ciblé des employés disposant d'un accès plus pertinent. Twitter a également déclaré que les employés initialement ciblés n'avaient pas tous l'autorisation de gestion de compte.
C'est un mouvement latéral à travers la connaissance organisationnelle. La documentation interne, les noms d'applications, les descriptions de rôles et les procédures de support peuvent devenir des données d'habilitation de privilèges même lorsque la première identité ne peut pas exécuter l'action finale. Le moindre privilège a ralenti les attaquants, mais il ne les a pas contenus parce que l'identité initiale pouvait encore atteindre des informations utiles pour sélectionner et tromper la personne suivante.
La tromperie des employés, l'accès aux outils, la prise de contrôle et la fraude sont des événements différents
Une bonne responsabilité commence par les verbes. Quatre choses différentes se sont produites, chacune avec un propriétaire de contrôle et une piste de preuve différents.
Premièrement, les employés ont été victimes d'ingénierie sociale.NYDFS a constaté que les appelants se faisaient passer pour le service informatique interne, faisaient référence à des problèmes courants de VPN pendant le télétravail, utilisaient des informations personnelles pour paraître crédibles et dirigeaient les employés vers une page de connexion factice. Le rapport n'a trouvé aucune preuve que les employés aient sciemment aidé. Qualifier cela de « travail d'interne » contredirait cette conclusion.
L'appeler simplement « erreur humaine » ignorerait le système qui a rendu un appel entrant, un identifiant réutilisable et un push approuvé suffisants pour l'entrée sur le réseau.
Deuxièmement, les identités des employés ont atteint les systèmes internes.Les comptes initiaux ont fourni une route vers les informations de l'intranet. Les identifiants compromis ultérieurement ont fourni un accès aux outils de support de compte. L'accès à un réseau interne n'est pas la même chose que l'accès à chaque fonction administrative, et ni l'un ni l'autre n'est la même chose que la propriété d'un compte utilisateur. Cette distinction est essentielle pour évaluer la segmentation des accès.
Troisièmement, l'autorité de support a été utilisée pour transférer ou exercer le contrôle du compte.Pour 45 comptes, Twitter a déclaré que les attaquants pouvaient initier des réinitialisations de mot de passe, se connecter et tweeter. La plainte pénale fédérale et l'affidavit de soutien contre Nima Fazeli alléguaient un marché dans lequel un acteur démontrait un accès au panneau interne et utilisait des intermédiaires pour vendre le contrôle de noms d'utilisateur souhaitables.
Des procédures ultérieures impliquant Joseph O'Connor ont décrit l'achat d'accès non autorisé à des comptes et le transfert de comptes de leurs propriétaires légitimes. C'était du vol d'identité en tant que service, avec l'outillage interne comme inventaire.
Quatrièmement, certains comptes contrôlés ont distribué des fraudes.Une fausse promesse offrait de rendre le double du Bitcoin envoyé. Le compte était authentique; la proposition ne l'était pas. Les tweets frauduleux ont exploité l'écart entre l'authenticité de la source et l'authenticité du message. Un badge vérifié pouvait indiquer que Twitter avait associé un compte à une personne ou une organisation publique. Il ne pouvait pas prouver que le propriétaire autorisé avait composé un message particulier après que le système d'identité interne ait été subverti.
Les quatre étapes impliquent quatre tests de contrôle distincts:
- Un appelant pouvait-il imiter de manière convaincante le service d'assistance et relayer une connexion d'employé?
- Que pouvait apprendre ou atteindre une identité d'employé nouvellement authentifiée?
- Quelles preuves et approbations supplémentaires étaient nécessaires pour modifier le contrôle d'un compte à fort impact?
- Quelle détection d'anomalie ou friction de transaction s'appliquait lorsque de nombreux comptes importants changeaient d'état et publiaient des sollicitations financières similaires?
La formation est pertinente pour la première question. Ce n'est pas une réponse complète aux trois autres.
Les chiffres de l'incident mesurent différents types de préjudice
Les derniers chiffres publics de Twitter étaient de 130 comptes ciblés, des tweets envoyés depuis 45, des boîtes de réception de messages directs consultées pour 36 et des données Twitter téléchargées pour 7. Les rapports précédents de l'entreprise faisaient état de jusqu'à huit téléchargements; la mise à jour ultérieure a révisé le nombre à sept. NYDFS a rapporté que l'outil interne a généré des demandes de données pour 52 autres comptes pour lesquels les données n'ont pas été téléchargées.
Ces chiffres ne doivent pas être additionnés, car les groupes peuvent se chevaucher. Ni 130 ne doit être décrit comme 130 comptes utilisés dans l'arnaque Bitcoin. « Ciblé » ou « compromis » au niveau large de l'incident incluait plus que la publication publique. Les preuves disponibles soutiennent plusieurs catégories de préjudice:
| Catégorie de préjudice | Preuve publique | Ce qu'elle n'établit pas |
|---|---|---|
| Perte de contrôle du compte | L'état du compte a été modifié pour un sous-ensemble, et 45 comptes ont été utilisés pour tweeter. | La durée exacte, la séquence d'actions et le coût de récupération pour chaque compte. |
| Discours public non autorisé | Des messages frauduleux ont été envoyés depuis des comptes authentiques, certains plus d'une fois. | Que chaque abonné a vu, cru ou agi sur un message. |
| Exposition de messages privés | Twitter a déclaré que les boîtes de réception ont été consultées pour 36 comptes. | Quels messages individuels ont été lus, copiés, photographiés ou conservés, en l'absence de journaux complets et de preuves de l'attaquant. |
| Extraction d'archives de comptes | Sept archives de données de comptes ont été téléchargées; aucune n'appartenait à des comptes vérifiés. | Que chaque champ de chaque archive a été utilisé ou divulgué ultérieurement. |
| Exposition d'outils de support non publics | Les vues internes incluaient les informations de contact et de connexion du compte. | L'ensemble complet des champs visualisés pour chaque compte ciblé ou si des captures d'écran les ont capturés. |
| Perte financière directe | NYDFS a estimé le Bitcoin total volé à environ 118 000 $; les entreprises réglementées ont signalé environ 22 000 $ de pertes clients avant leurs blocages. | L'identité et les circonstances de chaque expéditeur, si l'autofinancement de l'attaquant a gonflé les recettes brutes, ou la récupération finale pour chaque victime. |
| Restriction de service | De nombreux comptes vérifiés ne pouvaient pas tweeter ou changer de mot de passe pendant le confinement; le support des comptes a ralenti par la suite. | Une liste globale complète des messages publics retardés ou la valeur économique de chaque interruption. |
| Perte de confiance et de réputation | Le rapport annuel de Twitter a reconnu une possible perte de confiance, une exposition réglementaire et un préjudice pour les comptes affectés. | Un montant causal précis attribuable uniquement à cet incident. |
La distinction entre l'accès à la boîte de réception et le téléchargement d'archives est particulièrement importante. Une boîte de réception de messages directs peut être visualisée à l'intérieur d'un compte. Une archive de données est un package généré contenant une collection beaucoup plus large d'informations de compte. NYDFS a décrit le contenu des archives comme pouvant inclure des informations de profil, des tweets, des messages et des médias attachés, les listes d'abonnés et d'abonnements, les données du carnet d'adresses, les données démographiques inférées et les informations d'interaction publicitaire.
Une demande n'était pas un téléchargement, et un téléchargement n'était pas une preuve que chaque enregistrement inclus a été exploité.
Twitter a déclaré avoir communiqué directement avec les propriétaires de comptes affectés et restauré l'accès aux personnes verrouillées. Son formulaire 10-K de 2020 a reconnu que les communications non autorisées à partir de comptes compromis pouvaient nuire à la sécurité personnelle, à la réputation et aux marques, et que l'événement de juillet pouvait créer des conséquences juridiques, financières et de confiance. Une divulgation de risque de valeurs mobilières n'est pas une conclusion médico-légale indépendante. Elle est utile car elle montre que l'entreprise elle-même a reconnu des préjudices au-delà de l'adresse de réception du Bitcoin.
L'économie des contacts d'abus favorisait l'appelant
L'attaque illustre l'économie des contacts d'abus d'une manière précise. Une organisation de support est construite pour réduire les frictions pour les personnes légitimes. Elle centralise l'expertise, donne des outils au personnel, documente les procédures et mesure si les cas sont résolus. Ces caractéristiques réduisent le coût du service. Elles peuvent également réduire le coût marginal de l'abus si un attaquant peut initier à bas prix des contacts répétés, collecter des informations à partir d'échecs partiels et finalement atteindre une personne dont la décision porte une grande autorité.
Les attaquants n'avaient pas besoin d'une exploitation logicielle inconnue auparavant. Ils avaient besoin de préparation, d'un discours convaincant, d'un site factice, de détails sur les employés et d'assez de tentatives. Un appel échoué coûtait peu. Un appel réussi produisait un identifiant. Un identifiant sans privilège final produisait encore une reconnaissance interne. La reconnaissance identifiait un autre employé. Un chemin réussi vers l'outil de support a ensuite soutenu de nombreuses prises de contrôle de comptes et plusieurs stratégies de monétisation.
Cela crée une asymétrie sévère:
- l'attaquant peut appeler de nombreuses personnes, tandis que chaque employé vit une interaction de support apparemment ordinaire;
- l'attaquant apprend des refus, tandis que les employés peuvent ne pas voir que les appels forment une campagne;
- l'appelant choisit le moment et le prétexte, tandis que l'employé peut gérer un véritable problème de télétravail;
- l'entreprise supporte le coût total des faux positifs si elle rend chaque cas de support légitime lent;
- une approbation erronée peut créer un accès valant bien plus que le coût de tous les appels échoués;
- la perte en aval est répartie entre les propriétaires de comptes, les destinataires de messages, les entreprises financières, les institutions publiques, les intervenants et la plateforme.
Le support devait toujours fonctionner. Twitter devait changer la récompense. La récupération à haut risque devrait exiger des preuves qui ne peuvent pas être récoltées à partir de profils publics ou obtenues lors du même appel. Une identité récupérée ne devrait pas immédiatement recevoir tous les privilèges précédents. Les changements sensibles devraient générer une notification indépendante et, pour les comptes à plus fort impact, une autorisation par une deuxième personne ou un délai. Les tentatives répétées devraient être corrélées entre les employés.
La même logique s'applique après un incident. La restriction des outils a réduit l'opportunité pour l'attaquant mais a rendu Twitter plus lent à répondre aux demandes légitimes de support de compte, de signalement d'abus et de développeur. La friction de sécurité a été réintroduite en vrac parce qu'elle n'avait pas été appliquée de manière suffisamment sélective avant la compromission. Le coût est passé de l'action risquée à chaque utilisateur en attente d'aide.
Une petite arnaque a produit un flux de paiement tenté plus important
Les enregistrements de la blockchain rendent une partie de l'événement inhabituellement visible. L' examen de Chainalysis une semaine plus tard a constaté que trois adresses annoncées avaient reçu 13,14 Bitcoin, alors d'une valeur d'environ 120 000 $. Il a également estimé qu'environ 20 000 $ provenaient d'une adresse suspecte probablement contrôlée par les attaquants, une façon courante de faire paraître une arnaque active. Cette analyse signifie que les recettes brutes ne sont pas nécessairement identiques aux pertes des victimes. NYDFS a utilisé environ 118 000 $ comme montant volé.
La plainte fédérale décrivait des centaines de transferts entrants vers l'adresse principale et des mouvements rapides sortants. La blockchain publique rendait la destination et les mouvements observables, mais l'attribution nécessitait encore un travail d'enquête, des registres de service, des communications et des procédures légales. « Traçable » ne signifiait pas automatiquement réversible. Les transferts Bitcoin, une fois confirmés, ne fournissaient pas la voie de rétrofacturation disponible dans certains systèmes de paiement grand public.
L'enquête de NYDFS offre une comparaison plus révélatrice. Quatre entreprises réglementées ont déclaré avoir activement bloqué environ 1,347 million de dollars de tentatives de transfert de clients vers les adresses d'arnaque:
- Coinbase a bloqué environ 5 670 tentatives de transfert d'une valeur d'environ 1,294 million de dollars.
- Square a bloqué 358 transferts d'une valeur d'environ 51 000 $.
- Gemini en a bloqué deux d'une valeur d'environ 1 800 $.
- Bitstamp en a bloqué un d'une valeur d'environ 250 $.
Gemini, Square et Coinbase ont déclaré au régulateur qu'une poignée de clients ont transféré environ 22 000 $ avant que les blocages n'entrent en vigueur. NYDFS a décrit ceux-ci comme les seules pertes clients signalées parmi les entreprises réglementées interrogées. Ces valeurs ne sont pas un registre complet des victimes mondiales, et le total bloqué n'est pas de l'argent volé. Il s'agit de sorties tentées empêchées, rapportées par des entreprises particulières.
Les chiffres révèlent une chaîne de dépendance. Twitter contrôlait si un compte de confiance pouvait distribuer l'adresse frauduleuse. Les entreprises de cryptomonnaies contrôlaient si un client sur leur service pouvait envoyer vers cette adresse après qu'elle ait été reconnue. Les clients contrôlaient s'ils initiaient le paiement, mais faisaient ce choix sous un signal source délibérément falsifié. NYDFS contrôlait la communication de surveillance avec ses entreprises réglementées. Les forces de l'ordre et les entreprises d'analyse aidaient à étiqueter et tracer les adresses.
Les entreprises n'ont pas réparé Twitter. Elles ont compensé à une autre couche en appliquant un renseignement sur les destinations et des contrôles de transactions. Un intermédiaire financier qui pouvait voir une adresse d'arnaque connue avait un rôle dans son blocage, mais ne contrôlait pas la conception d'accès de Twitter. Un utilisateur devrait douter d'une offre de doublement, mais ne contrôlait pas le compte authentique à partir duquel elle apparaissait. Les devoirs concurrents n'effacent pas la partie ayant le contrôle exclusif sur la capacité défaillante.
Le confinement a désactivé des locuteurs légitimes
Twitter a été confronté à un problème difficile de réponse aux incidents. Il ne savait pas au départ quelles sessions ou outils d'employés pouvaient être fiables. Continuer les opérations normales risquait d'autres prises de contrôle. Restreindre l'accès nuirait aux personnes essayant d'enquêter et de restaurer le service. L'entreprise a choisi des contrôles larges: elle a révoqué ou limité l'accès des employés aux systèmes internes, restreint de nombreux comptes vérifiés de tweeter ou de changer de mot de passe, et verrouillé les comptes avec des changements de mot de passe récents.
Cette décision était défendable en tant que confinement. C'était aussi une interruption de service. NYDFS a rapporté que des institutions publiques ne pouvaient pas accéder à leurs comptes, y compris son propre compte. La reconstruction de WIRED de la réponse de Twitter a rapporté que le National Weather Service n'a pas pu envoyer un avis de tornade via son compte.
C'est la dépendance au service cloud au centre de l'affaire. Une organisation peut écrire son propre message et contrôler son propre personnel, mais si elle dépend d'une plateforme sociale hébergée pour atteindre le public, sa capacité à publier dépend des contrôles d'identité et d'incident du fournisseur. Le client ne peut pas basculer les abonnés, l'historique et le contexte de vérification d'un compte vers un deuxième fournisseur en quelques minutes.
Un site Web de secours, une liste de diffusion, un service d'alerte ou un deuxième canal social peuvent transporter des informations, mais pas nécessairement vers le même public ou avec la même preuve sociale.
Le compromis du confinement doit donc être traité comme une exigence de continuité, pas seulement une décision de sécurité. Une plateforme transportant des communications de sécurité publique et institutionnelles devrait pouvoir répondre à au moins quatre questions avant un incident:
- Peut-on suspendre les actions administratives à haut risque sans réduire au silence tous les éditeurs de confiance?
- Les comptes d'urgence ou d'intérêt public peuvent-ils continuer via un chemin protégé séparément?
- La plateforme peut-elle communiquer le statut de l'incident via un canal indépendamment contrôlé si son propre compte et les identités des employés sont suspects?
- Les institutions peuvent-elles rediriger le public vers un repli authentifié établi avant la crise?
Il n'y a peut-être pas de réponse parfaite tant qu'un plan d'identité privilégié n'est pas fiable. C'est pourquoi sa portée compte. Lorsqu'une surface administrative peut récupérer des comptes et imposer une large restriction de la parole pendant le confinement, la conception de l'outil de support devient une conception de résilience.
Twitter a déclaré que les restrictions d'accès ont également ralenti le support des comptes, le traitement des tweets signalés et les applications de la plateforme développeur. La récupération ne s'est pas terminée lorsque les tweets d'arnaque ont cessé. Chaque cas légitime retardé faisait partie du coût opérationnel. Un certain retard était le prix d'un confinement sûr; une partie était la conséquence de la concentration de nombreuses fonctions derrière un accès auquel les intervenants ne pouvaient plus faire confiance.
La vérification authentifiait le compte, pas le moment
L'arnaque a exploité un raccourci mental courant: on suppose qu'un compte authentique implique un message authentique. La vérification renforçait ce raccourci. Elle indiquait aux utilisateurs qu'un compte d'intérêt public était associé à la personne ou à l'organisation représentée. Ce n'était pas une signature cryptographique du propriétaire du compte sur chaque publication.
Une fois qu'un outil administratif pouvait modifier le contrôle, la vérification de la plateforme continuait d'attester une relation d'identité que la session en cours n'honorait plus. Le badge ne disparaissait pas lorsque le mot de passe, l'e-mail ou l'état multifacteur changeait. Le signal de confiance de la plateforme et son système de récupération étaient donc couplés: la décision de récupération déterminait qui héritait de la valeur persuasive du badge.
Cela a des conséquences pratiques. Les modifications de compte à fort impact doivent être traitées différemment des publications de routine. Une plateforme pourrait appliquer une période de refroidissement, un examen supplémentaire, une notification visible au propriétaire, des limites temporaires sur les sollicitations financières ou un changement d'état visible après une récupération assistée par le support. Chaque mesure a des coûts. Un délai peut nuire à un propriétaire de compte confronté à un abus actif. Un avertissement public peut divulguer une récupération sensible. Une règle de contenu peut être contournée.
Pourtant, aucune friction ne permet à une seule décision administrative de transférer instantanément une confiance accumulée.
Le message de Twitter de septembre 2020 sur l' amélioration de la sécurité pour les comptes liés aux élections décrivait des défenses de connexion plus fortes, une protection contre la réinitialisation de mot de passe et l'encouragement ou l'exigence de l'authentification à deux facteurs pour un groupe désigné. Il s'agissait de protections en aval pertinentes, mais l'incident de juillet a montré que l'AMF côté utilisateur ne pouvait pas à elle seule contraindre un outil de support interne capable de réinitialiser ou de modifier l'état du compte.
Protéger un utilisateur important lors de la connexion et protéger le chemin de récupération des employés sont des problèmes de contrôle séparés.
« Utilisez l'AMF » était vrai et incomplet
Les employés compromis utilisaient l'authentification multifacteur basée sur une application. NYDFS a constaté que les attaquants saisissaient les identifiants capturés dans la véritable page de connexion de Twitter pendant que l'employé interagissait avec le site de phishing. La véritable connexion produisait une demande d'approbation, et certains employés l'acceptaient. Le deuxième facteur confirmait la possession d'un appareil et la volonté d'approuver. Il n'établissait pas que l'employé s'authentifiait auprès du service prévu dans une transaction qu'il avait initiée.
Twitter a ensuite déclaré avoir accéléré le déploiement de clés de sécurité résistantes au phishing pour les employés. Son message sur les travaux de sécurité continus décrivait également davantage de formation, de tests de pénétration, de planification de scénarios, de revues de confidentialité et d'efforts pour réduire l'accès non autorisé aux systèmes internes à partir d'identifiants compromis.
La distinction de conception est soutenue par des directives fédérales ultérieures. NIST explique que l' authentification résistante au phishing utilise une liaison cryptographique pour empêcher que le matériel d'authentification capturé ne soit rejoué vers le service légitime, et la recommande particulièrement pour les utilisateurs élevés. Cette explication de 2023 est une référence, pas une preuve de ce que Twitter avait déployé en juillet 2020. NYDFS a indépendamment déclaré qu'une clé de sécurité physique aurait arrêté le chemin d'authentification relayé qu'il avait reconstruit.
Même une connexion d'employé résistante au phishing ne répondrait qu'au vol initial d'identifiants. Elle ne répondrait pas à la question de savoir si trop de rôles pouvaient atteindre des outils à haute autorité, si les actions de support nécessitaient un deuxième approbateur, si un compte récupéré pouvait immédiatement publier, si la génération d'archives était anormale ou si les sessions étaient surveillées. Une authentification forte protège la porte. L'autorisation, la conception des processus et la surveillance déterminent ce qui se passe après l'entrée.
L' architecture Zero Trust de NIST, publiée en août 2020, est utile ici car elle rejette la confiance implicite basée uniquement sur l'emplacement réseau et appelle à une authentification et une autorisation discrètes avant l'accès à une ressource. Appliquer ce principe ne nécessite pas de transformer cet événement en slogan. Cela signifie qu'une session VPN valide ne devrait pas automatiquement établir un droit continu de parcourir chaque page de processus interne ou d'exécuter un changement de compte à haut risque.
La sensibilité de la ressource, l'état de l'appareil, le rôle de l'utilisateur, le contexte de la transaction et le comportement récent devraient affecter la décision.
La récupération ne doit pas devenir une copie plus faible de la connexion
La sécurité des comptes utilisateurs est souvent évaluée à la porte d'entrée: qualité du mot de passe, inscription à l'authentification multifacteur, détection de connexion suspecte. Le chemin de support interne se trouve à côté de cette porte. Si le support peut modifier l'adresse e-mail, réinitialiser le mot de passe ou désactiver l'AMF avec une preuve plus faible, alors le processus de support définit le niveau d'assurance réel.
Le guide OWASP sur les mots de passe oubliés recommande des jetons de canal secondaire, une limitation de débit, une notification après réinitialisation et une invalidation de session. Son guide de test de l'AMF fait le point central qu'une réinitialisation de l'AMF doit être testée avec la même sérieux que le mécanisme AMF. Ce sont des références générales de sécurité des applications, pas des normes juridiques spécifiques à un incident.
Pour l'opération de récupération interne d'une plateforme mondiale, le modèle responsable est plus strict:
- séparer l'autorité de consultation de l'autorité de modification afin que la visualisation d'un compte n'implique pas la capacité de le transférer;
- exiger un identifiant de cas lié à un objectif et enregistrer la base politique des actions sensibles;
- obtenir une approbation indépendante pour les modifications des comptes à fort impact ou des attributs à haut risque;
- lier l'accès des employés à un appareil géré et à un authentificateur résistant au phishing;
- notifier le propriétaire du compte via des canaux préexistants avant ou immédiatement après une modification;
- révoquer ou examiner les sessions existantes lorsque les attributs d'identité changent;
- restreindre temporairement les comportements inhabituellement risqués après une récupération assistée par le support;
- corréler les modifications entre les comptes, les employés, les destinations et les modèles de message en temps réel;
- conserver des preuves d'audit inviolables visibles par une équipe de surveillance distincte de l'opérateur;
- donner aux exceptions d'urgence un chemin explicite et journalisé plutôt qu'une discrétion informelle.
Cette conception ralentira certains cas légitimes. Ce coût doit être mesuré par rapport à l'autorité impliquée. Twitter a déclaré que plus de 1 000 employés avaient accès à des outils internes pour la maintenance des comptes, la révision de contenu et les tâches connexes. NYDFS a conclu que l'accès était trop large pour le risque et a noté que Twitter l'a réduit après l'incident même si le travail a ralenti. Le compromis n'est pas entre zéro accès et support instantané.
Il s'agit de distribuer des capacités étroites afin que les tâches courantes restent efficaces tandis que les actions rares de transfert d'identité nécessitent plus de preuves.
La surveillance devait comprendre des séquences, pas des actions isolées
Aucun événement individuel ne semblait nécessairement décisif. Une connexion réussie avec AMF. Une page interne ouverte. Un e-mail de compte modifié. Une archive demandée. Un compte récupéré publiant une adresse Bitcoin. Chaque action pouvait avoir une explication légitime seule.
La séquence était extraordinaire. Plusieurs employés ont reçu des appels similaires. Une identité a exploré les systèmes internes. Plusieurs comptes de grande valeur ont changé de contrôle. Des messages similaires sont apparus sur des comptes importants. Des archives ont été demandées à une échelle inhabituelle. Une seule adresse de destination est réapparue. Un programme de surveillance efficace devait corréler les événements d'identité, de support, d'action administrative, de contenu et de réseau assez rapidement pour arrêter la chaîne avant que la phase publique ne mûrisse.
NYDFS a constaté que certains employés avaient signalé des appels suspects et que l'équipe d'incident de Twitter enquêtait avant que les prises de contrôle d'entreprises de cryptomonnaies ne commencent. Il a également conclu qu'une surveillance plus forte aurait pu détecter une activité anormale plus proche du temps réel ou mettre fin aux sessions risquées. Cette conclusion ne divulgue pas quelles alertes existaient, quels seuils ont été déclenchés, qui les a vues ou pourquoi certaines actions ont continué. Elle soutient une lacune de contrôle sans fournir une chronologie d'alerte complète.
La surveillance des actions privilégiées nécessite plus que la conservation des journaux pour une enquête ultérieure. Un contrôle de qualité répondrait:
- Combien de modifications d'e-mail, de mot de passe et d'AMF de compte un employé peut-il effectuer dans un intervalle défini?
- Les comptes concernés sont-ils sans rapport avec la file d'attente, la géographie ou la fonction assignée de l'employé?
- L'action a-t-elle été précédée par un nouvel appareil, un chemin réseau inhabituel ou une récupération récente d'identifiant?
- L'employé a-t-il accédé à de la documentation interne en dehors des modèles de rôle normaux?
- Plusieurs comptes récupérés ont-ils immédiatement publié la même adresse financière ou le même libellé?
- Des archives de données ont-elles été demandées sans processus initié par l'utilisateur correspondant?
- La surveillance peut-elle suspendre la transaction sans compter sur l'opérateur peut-être compromis?
L'objectif n'est pas de profiler un employé comme coupable. Une identité compromise et un initié malveillant peuvent produire des actions techniques similaires. Les contrôles devraient protéger l'employé ainsi que la plateforme en détectant que l'autorité est exercée en dehors du contexte attendu.
Des ordres antérieurs de la FTC rendent la question de gouvernance plus aiguë
Twitter est entré en juillet 2020 avec un historique réglementaire inhabituellement pertinent. En 2010, la Federal Trade Commission a allégué que des défaillances de sécurité avaient permis à des intrus en 2009 d'obtenir un contrôle administratif, d'accéder à des informations non publiques, de réinitialiser des mots de passe et d'envoyer des tweets non autorisés. La plainte de 2011 de la FTC alléguait, entre autres, une restriction insuffisante de l'accès administratif en fonction du besoin professionnel.
La décision et ordonnance de 2011 qui en a résulté ne constituait pas une admission par Twitter que les violations présumées de la loi s'étaient produites. Elle imposait néanmoins des obligations. Twitter était interdit de déformer la protection des informations non publiques des consommateurs et tenu de maintenir un programme complet de sécurité de l'information écrit.
L'ordonnance appelait explicitement à une évaluation des risques couvrant la formation et la gestion des employés, la conception des systèmes, et la prévention, la détection et la réponse aux attaques, intrusions, prises de contrôle de comptes et contrôle administratif non autorisé. Elle exigeait également des évaluations indépendantes selon un calendrier spécifié.
Cet historique ne prouve pas que l'incident de juillet 2020 a violé l'ordonnance de la FTC. Les sources publiques examinées ici ne contiennent pas de constatation de la FTC selon laquelle la prise de contrôle elle-même a violé le décret, et les rapports d'évaluation indépendante n'ont pas été publiés avec le dossier de l'incident. Cela rend néanmoins plusieurs questions inévitables: comment le programme a-t-il évalué l'autorité de l'outil de support; que disaient les évaluations sur l'accès administratif; comment les changements de télétravail ont-ils été testés; et quelles preuves sont parvenues à la haute direction?
Une action séparée de la FTC et du DOJ annoncée en 2022 concernait l'utilisation par Twitter des numéros de téléphone et des adresses e-mail collectés à des fins de sécurité pour la publicité ciblée entre 2014 et 2019. Le dossier de l'affaire FTC et l'annonce du règlement du DOJ décrivent une pénalité civile de 150 millions de dollars et des exigences de programme supplémentaires. Cette affaire n'a pas jugé la prise de contrôle de juillet 2020.
Elle appartient au dossier de responsabilité car elle montre que l'ordonnance préexistante avait une force continue et que les données de contact de sécurité et de récupération se trouvaient à la fois dans le système de protection et dans l'activité publicitaire.
La chronologie compte. Le dépôt annuel de Twitter pour 2020 a déclaré avoir reçu un projet de plainte de la FTC le 28 juillet, moins de deux semaines après le piratage, mais la plainte concernait la pratique antérieure des données de contact. Combiner les deux affaires en une seule violation présumée serait inexact. Les garder séparées révèle un problème de gouvernance plus large: la sécurité des comptes n'était pas une fonction technique secondaire.
Elle impliquait des privilèges administratifs, des communications avec les utilisateurs, des données personnelles, des incitations publicitaires, des promesses réglementaires et des risques au niveau du conseil d'administration.
La responsabilité pénale était répartie entre les juridictions
Les premières accusations fédérales sont arrivées rapidement. Le 31 juillet 2020, le Département de la Justice a annoncé des plaintes contre Mason Sheppard et Nima Fazeli et a déclaré qu'une affaire de mineur avait été renvoyée au procureur de l'État à Tampa. Le communiqué était explicite que les allégations de la plainte n'étaient pas une preuve et que les accusés étaient présumés innocents jusqu'à ce qu'ils soient reconnus coupables.
La Floride a ensuite poursuivi Graham Ivan Clark devant un tribunal d'État. Un rapport de WUSF sur le plaidoyer et la peine, s'appuyant sur l'annonce et l'audience du procureur de l'État de Hillsborough, a rapporté que Clark a plaidé coupable et a reçu trois ans dans un établissement pour mineurs suivis de trois ans de probation dans le cadre du cadre de délinquant juvénile de la Floride. Le résultat a établi la responsabilité pénale individuelle de Clark; il n'a pas résolu les responsabilités de contrôle d'entreprise de Twitter.
Joseph James O'Connor, un citoyen britannique extradé d'Espagne, a plaidé coupable en mai 2023 à des accusations couvrant plusieurs schémas, y compris la participation à la conspiration Twitter. Le Département de la Justice a déclaré que les co-conspirateurs avaient utilisé l'ingénierie sociale pour atteindre les outils administratifs de Twitter, transféré le contrôle de comptes, utilisé certains pour la fraude et vendu d'autres. En juin 2023, O'Connor a été condamné à cinq ans de prison fédérale pour un groupe plus large d'infractions, le comportement sur Twitter faisant partie de l'affaire.
Ces dossiers doivent être lus défendeur par défendeur. Les plaintes initiales contre Sheppard et Fazeli étaient des allégations. Le plaidoyer de Clark et le plaidoyer d'O'Connor soutiennent des conclusions ultérieures sur leur propre conduite admise. La peine de cinq ans d'O'Connor couvrait également le SIM swapping, d'autres prises de contrôle de plateformes, l'extorsion, le harcèlement et les menaces; elle ne peut pas être entièrement attribuée à l'incident de Twitter. Le silence public sur la disposition ultérieure d'une personne nommée ne doit pas être converti en culpabilité ou en acquittement.
Les poursuites pénales ont répondu à la question de savoir qui pouvait être puni pour accès non autorisé et fraude lorsque les preuves soutenaient une accusation. Elles n'ont pas répondu à la question de savoir si l'architecture d'accès de la plateforme était proportionnée, si les mesures correctives ont comblé toutes les lacunes ou si les utilisateurs ont reçu une réparation complète. La responsabilité d'entreprise et la responsabilité des délinquants peuvent coexister sans être substituées.
Ce que le dossier public ne peut toujours pas montrer
La confiance dans l'événement large est élevée car de multiples dossiers indépendants convergent. La confiance doit devenir plus étroite à mesure que les questions deviennent plus techniques.
Le dossier public ne fournit pas:
- une liste complète des identités d'employés compromises et de leurs rôles exacts;
- le nombre d'employés appelés, le taux de réussite et la chronologie complète des appels;
- les journaux d'appareils, VPN, fournisseur d'identité et d'application pour chaque session;
- chaque page interne, champ de compte et fonction d'outil visualisé ou exercé;
- le mécanisme précis utilisé pour modifier l'e-mail, le mot de passe et l'état AMF de chaque compte utilisateur;
- si une action nécessitait l'approbation d'un superviseur avant l'incident et comment ce contrôle a fonctionné;
- chaque alerte générée, supprimée, escaladée ou manquée;
- un registre des actions par compte pour les 130 comptes ciblés;
- la preuve des messages directs lus ou conservés;
- le contenu des archives et l'utilisation en aval pour chacun des sept téléchargements;
- un registre complet des pertes des victimes distinguant les paiements authentiques, l'autofinancement des attaquants, la récupération et les mouvements ultérieurs;
- un rapport de clôture audité indépendamment pour les engagements post-incident.
Il y a aussi une tension de formulation dans les récits publics. Twitter a utilisé « ciblé » pour 130 comptes et a décrit les tweets publics, l'accès à la boîte de réception et le téléchargement d'archives comme des sous-ensembles. NYDFS a parfois qualifié les 130 de compromis. L'interprétation la plus sûre est de préserver le terme de la source, puis d'énoncer les chiffres spécifiques à l'action. Les preuves publiques ne justifient pas de dire que les attaquants contrôlaient pleinement et utilisaient chacun des 130 de la même manière.
Des captures d'écran de l'outillage interne ont circulé pendant l'événement, et des reportages fiables comme l' analyse du marché des comptes par KrebsOnSecurity ont aidé à documenter l'économie des comptes OG et les intermédiaires. Les captures d'écran ne sont pas un diagramme d'architecture complet. Les étiquettes d'interface peuvent révéler des champs et des capacités, mais elles ne prouvent pas les limites d'autorisation du backend, la journalisation ou l'état de chaque contrôle.
Twitter a délibérément limité les détails des mesures correctives pour protéger leur efficacité, un choix raisonnable de réponse aux incidents. Avec le temps, la responsabilité exige encore des preuves qui distinguent une cause racine corrigée d'une promesse. Les descriptions publiques de clés de sécurité, d'accès réduit, de formation, d'exercices, d'un nouveau RSSI et d'une surveillance améliorée montrent une direction. Elles ne montrent pas la couverture, les exceptions, les résultats des tests ou si un transfert similaire échouerait.
La responsabilité suit le contrôle sur la capacité défaillante
L'allocation la plus nette est fonctionnelle.
| Acteur | Contrôlé avant ou pendant l'événement | Preuve ou action responsable |
|---|---|---|
| Les auteurs et intermédiaires | Appels, infrastructure de phishing, utilisation d'identifiants, reconnaissance interne, ventes de comptes, messages frauduleux, destinations Bitcoin et mouvement de fonds. | Enquête criminelle, poursuites, confiscation, restitution aux victimes lorsque ordonnée, et conservation des preuves d'appareils et de communications. |
| Équipes de sécurité et d'identité de Twitter | Authentification des employés, appareils gérés, accès réseau, autorisation des outils, contrôles de session, surveillance et réponse aux incidents. | Démontrer un accès résistant au phishing, le moindre privilège, la recertification des rôles, une surveillance consciente des séquences, un confinement testé et une auditabilité complète des actions privilégiées. |
| Opérations de support, de confiance et juridiques de Twitter | Besoin professionnel des outils internes, processus de cas, modifications de comptes, contrôles de contenu et traitement des demandes légales. | Séparer le support de routine de l'autorité de transfert d'identité, exiger un objectif et une approbation, et maintenir des voies d'urgence sans privilège universel. |
| Dirigeants et conseil d'administration de Twitter | Direction de la sécurité, appétit pour le risque, ressources, gestion du changement de télétravail, conformité réglementaire et surveillance des mesures correctives. | Recevoir des indicateurs utiles à la décision, contester l'autorité concentrée, vérifier la clôture et traiter la continuité des communications comme un risque d'entreprise. |
| Propriétaires de comptes | Leurs propres identifiants, accès du personnel, outils tiers autorisés et canaux de communication de secours. | Utiliser une authentification forte, minimiser les délégués, pré-publier des canaux alternatifs, surveiller les publications et répéter la répudiation rapide. Ils ne peuvent pas contrôler la console interne de Twitter. |
| Entreprises de cryptomonnaies | Contrôles des transactions clients, filtrage des destinations, friction de transfert, alertes et réponse à la fraude. | Étiqueter et bloquer rapidement les adresses d'arnaque connues, partager des renseignements, conserver des preuves et communiquer clairement sans prétendre que chaque transfert est réversible. |
| Régulateurs et forces de l'ordre | Demandes de surveillance, procédure légale, coordination interentreprises, enquête criminelle et conclusions publiques dans le cadre de la compétence. | Préserver les distinctions entre allégation et constatation, coordonner rapidement au-delà des frontières et rechercher des preuves proportionnées à l'autorité à l'échelle de la plateforme. |
| Destinataires des messages | Cliquer, envoyer des fonds et rechercher une vérification indépendante. | Appliquer le scepticisme aux rendements impossibles et vérifier via un autre canal, tout en reconnaissant que la plateforme a fourni un signal d'authenticité corrompu. |
Cette allocation rejette deux conclusions simplistes. La première est que les utilisateurs étaient responsables parce que l'offre était évidemment frauduleuse. Certains l'ont reconnu; d'autres non. Le droit de la fraude et la conception de sécurité existent parce que les gens agissent sur des représentations de confiance. La seconde est que Twitter était seul responsable de chaque transfert Bitcoin. Les auteurs ont conçu et exécuté la fraude, et les intermédiaires de paiement et les utilisateurs avaient différentes occasions de l'interrompre.
La responsabilité distinctive de Twitter était celle qu'aucun autre acteur ne pouvait exercer: contraindre et observer l'autorité interne qui a transféré des voix de confiance.
Les preuves qu'une plateforme responsable devrait pouvoir produire
La leçon durable n'est pas « faites plus de formation » ou « utilisez des clés matérielles », bien que les deux puissent compter. C'est de rendre mesurable l'autorité administrative à fort impact. Une plateforme d'importance publique comparable devrait pouvoir produire un registre de contrôle répondant aux questions suivantes sans exposer de détails qui aideraient un attaquant:
Autorité:Combien de personnes et de comptes de service peuvent consulter les données de compte non publiques, modifier les attributs de contact, réinitialiser les mots de passe, modifier l'AMF, demander des archives, publier au nom des utilisateurs ou supprimer du contenu? Combien peuvent combiner deux ou plusieurs de ces fonctions?
Objectif:Chaque action privilégiée est-elle liée à un cas, une base politique et un rôle autorisé? Un opérateur peut-il rechercher des comptes importants arbitraires sans motif professionnel? Les droits d'accès sont-ils recertifiés lorsque les emplois changent?
Preuve:Quelles preuves sont requises avant un transfert assisté par le support? La preuve est-elle indépendante du contact entrant? Le niveau augmente-t-il pour les comptes gouvernementaux, d'urgence, financiers, médiatiques et très importants?
Approbation:Quelles actions nécessitent deux personnes ou un service séparé pour approuver? Le second approbateur peut-il voir la preuve originale plutôt que simplement accepter une demande d'approbation?
Détection:Quel délai de détection s'applique aux modifications de compte inhabituelles, aux demandes d'archives en vrac, aux accès répétés à des comptes importants sans lien ou aux destinations financières communes? La surveillance peut-elle mettre fin automatiquement à une session?
Confinement:Quelles fonctions peuvent être retirées indépendamment? Les intervenants peuvent-ils préserver la communication de sécurité publique tout en gelant les actions de récupération risquées? Les canaux de statut sont-ils contrôlés en dehors de la frontière d'identité suspecte?
Continuité:Qu'utilisent les institutions publiques et les clients à fort impact lorsque la publication normale est indisponible? Le repli a-t-il été authentifié auprès des publics à l'avance?
Preuves:Les journaux sont-ils assez complets pour reconstruire qui a consulté, modifié, approuvé et exporté quoi? Sont-ils protégés du même administrateur dont ils enregistrent les actions? Combien de temps sont-ils conservés?
Mesures correctives:Qui vérifie que les réductions d'accès, le déploiement de clés de sécurité, les règles de surveillance et les changements de processus fonctionnent? Quelles exceptions subsistent? Quand a eu lieu le dernier exercice adversarial?
Réparation:Les utilisateurs affectés peuvent-ils obtenir un historique d'actions compréhensible, restaurer le contrôle, sécuriser les sessions, comprendre l'exposition potentielle des données et atteindre un support formé sans rejoindre la même file d'attente que les cas ordinaires?
Les indicateurs devraient exposer la tension entre service et sécurité. Le temps de support médian seul récompense la rapidité. Le nombre d'utilisateurs privilégiés seul peut récompenser une restriction indiscriminée. De meilleures mesures incluent les actions sensibles par rôle, le pourcentage avec approbation indépendante, les changements à haut risque bloqués ou inversés, la livraison de notification au propriétaire, les séquences anormales détectées, les droits obsolètes supprimés, les résultats d'exercices de canal d'urgence et le temps pour fournir à un utilisateur affecté des faits fiables.
La véritable perte était l'incertitude quant à qui avait le droit de parler
La prise de contrôle de juillet 2020 était financièrement modeste par rapport à de nombreux incidents cybernétiques ultérieurs. Son importance venait de l'autorité atteinte. Un outil de support derrière un service cloud pouvait décider qui contrôlait une voix mondialement reconnue. Une fois ce processus de décision subverti, les signaux de confiance les plus précieux de la plateforme ont fonctionné pour l'attaquant, et la réponse immédiate la plus sûre était de limiter la communication légitime sur une population beaucoup plus large.
Twitter a pris des mesures conséquentes: il a expulsé l'accès, restreint l'outillage, restauré les comptes, notifié les utilisateurs affectés, réduit les autorisations des employés, accéléré les clés de sécurité, élargi la formation et les exercices et embauché un RSSI. Les entreprises financières ont bloqué une tentative de sortie bien plus importante que le montant qui a atteint les adresses d'arnaque. Les enquêteurs ont agi rapidement, et des plaidoyers ultérieurs ont établi la responsabilité de certains entités.
Ces résultats ne font pas de l'événement une réussite. Ils montrent combien d'efforts de compensation ont été nécessaires après qu'une surface de récupération a échoué. Employés, intervenants, propriétaires de comptes, institutions financières, régulateurs, forces de l'ordre et utilisateurs ont tous absorbé des coûts créés par une autorité concentrée que seul Twitter pouvait concevoir.
La norme de responsabilité est donc simple à énoncer et difficile à satisfaire: le pouvoir de récupérer une voix doit être protégé aussi soigneusement que la voix elle-même. Pour une plateforme intégrée aux marchés, à la politique, aux informations d'urgence et à la réputation quotidienne, le support administratif n'est pas une commodité en coulisses. Il fait partie de l'infrastructure de communication. L'arnaque de 118 000 $ a rendu cette infrastructure visible. Le risque sans réponse était tout le reste que la même autorité aurait pu dire.

