Retour

Systèmes de fonds de pension sud-africains restaurés après une attaque par ransomware

En un coup d'œil

  • L'attaque par ransomware a touché les systèmes de la GPAA le 16 février 2024.
  • 168 000 dossiers de données ont été accédés lors de la violation.
  • La restauration complète du système a été achevée le 21 juin 2024.

L'Agence de l'administration des pensions gouvernementales (GPAA), qui gère le Fonds de pension des employés du gouvernement (GEPF) en Afrique du Sud, a connu un incident de ransomware en février 2024 qui a perturbé ses plateformes numériques pendant plusieurs mois.

Le 16 février 2024, la GPAA a confirmé qu'elle avait été ciblée par une attaque par ransomware attribuée au groupe LockBit 3.0. En réponse, l'agence a mis tous ses systèmes hors ligne pour contenir la violation et empêcher tout accès supplémentaire à des informations sensibles.

L'arrêt a affecté le portail en libre-service du GEPF et l'application mobile, qui sont restés indisponibles pendant que l'agence travaillait sur une reconstruction complète des systèmes affectés. Les efforts de restauration ont continué pendant plusieurs mois, l'agence déclarant que les plateformes seraient de nouveau opérationnelles d'ici le 21 juin 2024.

Au cours de l'incident, la GPAA a d'abord communiqué qu'aucune violation de données n'avait eu lieu. Cette position a été révisée après que LockBit a publié des données le 11 mars 2024, confirmant qu'un accès non autorisé avait eu lieu.

Ce que montrent les chiffres

  • 168 000 dossiers de sujets de données ont été accédés lors de la violation.
  • Les systèmes ont été hors ligne du 16 février au 21 juin 2024.
  • La restauration du système a été largement achevée d'ici avril 2024.

L'agence a engagé des entreprises de cybersécurité externes, Vodacom et IGuardSA, pour aider à la réponse et a mis en place un Comité de pilotage de la récupération en cybersécurité pour coordonner les efforts de récupération. Ces actions visaient à répondre aux défis techniques et de sécurité posés par l'attaque.

En avril 2024, la GPAA a rapporté que la plupart des systèmes avaient été restaurés, bien que le travail pour éliminer complètement les menaces du réseau soit encore en cours à ce moment-là. L'agence a maintenu un arrêt complet de ses plateformes numériques jusqu'à ce que tous les systèmes soient reconstruits et sécurisés.

L'infrastructure complète a été remise en ligne le 21 juin 2024, marquant la fin de la période d'arrêt. La GPAA a déclaré que le portail en libre-service et l'application mobile étaient de nouveau accessibles aux utilisateurs après cette restauration.

LockBit 3.0 a été identifié comme le groupe responsable de l'attaque par ransomware, selon des rapports et des déclarations de l'agence. L'incident a affecté un grand nombre de sujets de données et a nécessité des mesures techniques et organisationnelles étendues pour être résolu.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.