Une étude menée par Flare a révélé comment des données publiques peuvent être utilisées pour cartographier des parties de l’infrastructure informatique de certains aéroports nord-américains. Les chercheurs ont identifié des centaines d’identifiants compromis, dont celui d’une console d’authentification à deux facteurs volée par un infostealer. Bien que les aéroports étudiés puissent maintenir leurs systèmes critiques hors ligne, leurs failles de cybersécurité laissent échapper bien plus d’indices qu’on ne pourrait l’imaginer.
En septembre, des chercheurs de Flare ont croisé les données DNS passives, les plages d’adresses IP et les bases de données d’identifiants compromis pour identifier 165 systèmes nommés, allant des écrans de vol à la gestion du carburant, ainsi que 253 comptes d’employés dont les identifiants circulent librement. Cela permet d’établir une carte détaillée des lieux avant même la première intrusion.
Un logiciel espion a dérobé l’identifiant qui contrôle l’authentification à deux facteurs d’un aéroport. Depuis l’attaque par rançongiciel contre Collins Aerospace, survenue il y a un peu plus d’un an et qui avait perturbé les enregistrements à Bruxelles, Berlin et Londres-Heathrow, la cybersécurité des aéroports reste sous haute surveillance. Flare a examiné trois domaines de messagerie identifiés dans des fuites de données parmi les quatorze domaines de messagerie (la partie qui suit le @ dans les adresses des employés) repérés. Le nombre total d’enregistrements s’élève à 950, chacun associant une adresse à un mot de passe pour 253 comptes, sachant qu’un même employé peut apparaître dans plusieurs fuites. Dans 81 % des cas, le mot de passe est lisible tel quel, sans être masqué par une chaîne de caractères indéchiffrable. Cependant, ce chiffre doit être relativisé, car 930 lignes proviennent de compilations qui recyclent d’anciennes fuites, certaines datant de 2008. Rien n’est pour autant enterré, puisque 147 comptes sont apparus au cours des deux dernières années. Flare n’a testé aucun mot de passe, il est donc impossible de savoir combien fonctionnent encore.
Le vrai danger concerne cinq comptes dont les identifiants ne proviennent pas d’archives anciennes, mais de récentes infections ou d’attaques ciblées. Ils ont été récupérés par des infostealers, des logiciels espions qui volent silencieusement les mots de passe stockés sur un ordinateur, ou piégés par des kits de phishing, ces pages de connexion frauduleuses toutes faites. L’un d’eux concerne un poste stratégique : la console d’administration de l’authentification multifactorielle (MFA) d’un opérateur, qui décide qui doit confirmer sa connexion par code ou notification, et comment. Cet identifiant, capturé en avril 2026 sur un PC Windows 11 infecté, pourrait, si le compte dispose des droits nécessaires, servir à modifier ces règles, enregistrer un nouvel appareil ou activer des exceptions. La protection censée couvrir les autres comptes exposés de cet opérateur perdrait alors toute efficacité.
Le butin de l’infostealer est plutôt conséquent. On y trouve l’adresse IP, le nom de session de l’utilisateur, l’identifiant matériel, la version de Windows, et même la localisation. On y découvre aussi les deux domaines de messagerie de l’opérateur, noyés dans une longue liste de comptes personnels. Le profil suggère un ordinateur personnel, ou du moins non géré par le service informatique, mais utilisé à des fins professionnelles. Autre indice : l’un des domaines étudiés est apparu dans cinq messages Telegram en mai et juin 2026. Trois proviennent d’un bot qui vérifie la validité des adresses électroniques, sur le canal de support d’une plateforme de vente en ligne, et deux d’autres canaux relayant des fuites. Quelqu’un s’y intéresse donc de près.
Des risques en matière de cybersécurité ont été identifiés dans l'infrastructure des aéroports d'Amérique du Nord
Contenu réécrit par une IA à partir de sources de presseComment ça marche
cybersecurityairportsdata-leakmfainfostealerdns
Sources d'origine :
- 🇫🇷Clubic



