Réseaux ORB : l'exploitation d'équipements réseau par des cyberespions expose le secteur de la santé à des intrusions furtives

Une campagne d'exploitation active et fortement automatisée s'appuie sur des réseaux de relais décentralisés appelés ORB (Operational Relay Box). Opérés principalement par des groupes de cyberespionnage liés à la Chine (China-Nexus), ces réseaux détournent des équipements réseau vulnérables ou en fin de vie, notamment des routeurs sans fil SOHO/d'entreprise (comme les équipements Ruckus) et des objets connectés afin de masquer l'origine de leurs attaques et de s'infiltrer dans les systèmes d'information cibles.

Compte tenu du renouvellement rapide des adresses IP relais (avec des rotations parfois inférieures à 31 jours qui provoquent une extinction des indicateurs de compromission ou IoC) et de l'interconnexion de ces équipements avec les infrastructures critiques de soins, le niveau de risque doit être considéré comme élevé pour tout établissement exploitant des équipements réseau exposés ou non mis à jour.

Pourquoi cette menace concerne les établissements de santé ?

Le déploiement des infrastructures sans fil haute performance au sein des établissements de santé contribue à assurer l’accès au Dossier Patient Informatisé, au service de télémédecine et aux systèmes de surveillance des patients.

Outre les routeurs et points d'accès sans fil, d'autres appareils médicaux connectés (IoMT) essentiels à la chaîne de soins peuvent être indirectement impactés ou servir de points d'entrée s'ils sont reliés au même réseau sans fil non segmenté :

  • Les pompes à perfusion connectées ;
  • Les équipements d'imagerie médicale connectés (scanners, IRM, systèmes d'échographie) ;
  • Les moniteurs de surveillance des signes vitaux.

La présence fréquente d'équipements anciens ou difficiles à redémarrer pour maintenance en fait des cibles privilégiées pour constituer des relais discrets. De plus, les établissements de santé, les laboratoires et les universités de recherche médicale/bioinformatique figurent explicitement parmi les cibles prioritaires des campagnes de reconnaissance et d'infiltration associées à ces réseaux.

Quels risques pour les victimes ?

Les investigations menées sur les intrusions associées aux réseaux ORB montrent que les compromissions conduisent à :

  • L'obsolescence accélérée des indicateurs de compromission (IoC) : La rotation mensuelle systématique des adresses IP des nœuds relais neutralise les listes de blocage IP statiques traditionnelles.
  • Le détournement d'équipements légitimes : La transformation discrète de routeurs d'entreprise ou d'équipements du réseau de santé en nœuds de rebond.
  • Le vol d'identifiants et la progression furtive : L'obtention d'accès privilégiés et la progression latérale vers d'autres ressources sensibles du réseau et l'annuaire d'établissement.

L'exfiltration de données sensibles et de recherche : Le vol de données médicales, de propriété intellectuelle ou de données de recherche en bioinformatique dissimulé au milieu du trafic légitime.

Recommandations et mesures de sécurisation

Afin de faire face à cette menace et de prévenir l'intégration d'équipements du système d'information de santé dans un réseau ORB, les actions prioritaires et mesures complémentaires suivantes doivent être mises en œuvre :

  1. Auditer et inventorier l'ensemble des équipements réseau et IoMT : Identifier tous les routeurs SOHO, points d'accès sans fil, passerelles IoT et dispositifs médicaux connectés (pompes à perfusion, imagerie, moniteurs) accessibles depuis Internet ou connectés au réseau général, y compris ceux administrés par un prestataire tiers.
  2. Appliquer immédiatement les correctifs de sécurité et retirer le matériel hors support (End-of-Life) : Mettre à jour les micrologiciels (firmwares) de tous les équipements réseau. Remplacer systématiquement les matériels anciens qui ne bénéficient plus de mises à jour de sécurité de la part du constructeur.
  3. Segmenter strictement les réseaux de santé : Cloisonner les réseaux Wi-Fi invités/patient, les infrastructures d'accès réseau, les dispositifs médicaux connectés (IoMT) et le reste du système d'information critique (Dossier Patient Informatisé, annuaire Active Directory) afin d'empêcher toute progression latérale en cas de compromission d'un routeur.
  4. Restreindre et sécuriser les accès d'administration : Supprimer toute exposition directe des interfaces de gestion des routeurs sur Internet et limiter l'accès aux seules adresses IP de confiance ou via un canal d'administration dédié.
  5. Auditer les flux réseau et pivoter vers une détection comportementale : Ne plus se reposer uniquement sur les listes de blocage IP statiques (obsolètes face à la rotation des réseaux ORB). Surveiller le comportement du trafic applicatif, détecter les flux chiffrés anormaux, le tunneling et les connexions sortantes inhabituelles vers des services de proxy ou des sous-domaines suspects.
  6. Conserver les journaux et appliquer la procédure d'incident en cas de compromission avérée : Conserver les journaux d'activité (logs) pour analyse. En cas d'intrusion confirmée sur un équipement réseau, procéder à une réinitialisation usine complète, mettre à jour le micrologiciel, renouveler l'intégralité des secrets et mots de passe d'accès, et reconstruire l'équipement.