RISI

← Retour à la base de données

Ransomware Colonial Pipeline DarkSide

Année de l'incident
2021
Fiabilité
Confirmed
Pays
United States
Secteur
Petroleum
Type d'attaque
Targeted Attack

Description

Le matin du 7 mai 2021, Colonial Pipeline Company a découvert le ransomware DarkSide sur son réseau IT et de facturation d'entreprise. L'accès initial a été attribué à un compte VPN inactif, authentifié à un seul facteur, dont le mot de passe avait été réutilisé lors d'une violation antérieure sans rapport. En quelques heures, la société a décidé de fermer par précaution l'ensemble du pipeline de produits raffinés de 5 500 milles qui fournit environ 45 pour cent de l'approvisionnement en carburant de la côte Est, au motif que la perte de visibilité sur la facturation rendait la poursuite de l'exploitation impossible. Le PDG Joseph Blount a autorisé le paiement d'une rançon de 75 BTC (environ 4,4 millions de dollars) le 8 mai ; en juin 2021, le ministère américain de la Justice a récupéré 63,7 BTC de ce paiement. Le redémarrage du pipeline a commencé le 12 mai, avec un débit normal rétabli le 15 mai. La fermeture a provoqué des pénuries d'essence en cascade dans tout le sud-est des États-Unis, des déclarations d'urgence en matière de carburant dans 18 États et à Washington, un rationnement du carburéacteur dans les principaux aéroports et des achats de panique qui ont eux-mêmes aggravé l'offre.

Impact

Arrêt pendant six jours du plus grand pipeline américain de produits raffinés ; pénuries d’essence et flambées des prix dans le Sud-Est ; déclarations d'urgence dans 18 États et DC ; un impact économique estimé à plusieurs centaines de millions de dollars ; 4,4 millions de dollars de rançon payés (avec 2,3 millions de dollars récupérés par la suite par le DOJ) ; l’incident a motivé la directive de sécurité de la TSA du 27 mai 2021 imposant les premières exigences obligatoires en matière de cybersécurité des pipelines.

Sources