La semaine dernière, dans l’actualité du ransomware : semaine du 12 juillet

L'édition précédente de « La semaine dernière, dans l'actualité du ransomware », était morose suite à l'attaque du ransomware REvil. Mais cette semaine, nous avons eu l'agréable surprise d'apprendre que même si ce genre d'attaque représente une menace croissante, l'attaque de REvil n'a pas été aussi dévastatrice que prévu.
Michael Raymond
2 minute de lecture
Dernière mise à jour 28 octobre 2021

Cette semaine, de nouveaux éléments ont été dévoilés concernant l’attaque par ransomware de REvil. Il semble que l’attaque ait été lancée prématurément, les hackers ayant appris qu’un correctif était sur le point d’être publié pour la vulnérabilité zero-day qu’ils comptaient exploiter. Cette information est intéressante, car nombreux sont ceux qui pensaient que l’attaque frapperait aux alentours du 4 juillet, lors du Jour de l’Indépendance des États-Unis. Ce nouvel élément indiquerait qu’il ne s’agit en fait que d’une coïncidence. Ce changement de date expliquerait également pourquoi l’attaque n’a pas eu les dégâts escomptés. Si vous avez été touché(e) par cette attaque, le FBI a publié des directives à suivre dont vous trouverez un résumé ici. Mais attention : des pirates font circuler de fausses informations afin d’infiltrer vos réseaux via Cobalt Strike. Heureusement, de nombreuses victimes ont été en mesure d’utiliser des sauvegardes, l’attaque de REvil étant à distance et ne pouvant pas voler ni supprimer les sauvegardes.

Malgré ces quelques bonnes nouvelles, pour Joe Biden, le président américain, les préjudices de cette attaque sont encore trop nombreux. Il a réitéré son avertissement auprès de la Russie et demandé que soient arrêtés les groupes de cybercriminels qui y opèrent. Ce message rappelle fortement ce qu’il a déclaré il y a quelques semaines. En raison de la relation tendue entre les deux pays, il est peu probable que des mesures soient prises très prochainement, la situation restant bloquée pendant que les attaques par ransomware se poursuivent.

Vous souhaitez en savoir plus sur les bases des ransomwares et gagner un crédit CPE ? Suivez notre cours gratuit !

« En seulement une heure, je vous enseignerai les bases des ransomwares et ce que vous pouvez faire pour vous en protéger et vous préparer à leurs attaques. »

La bonne nouvelle ? Un tout nouveau site Web va nous permettre de connaître les sommes faramineuses payées en rançon. Pour celles et ceux que cela intéresse, Netwalker (Mailto) semble être actuellement en tête avec 27,9 millions de dollars de rançon.

Si vous faites partie de celles et ceux qui souhaitent que la cybersécurité soit une priorité dans l’entreprise, nous vous conseillons de lire un article récent qui vous donnera des arguments à faire valoir et qui présente en outre une analyse des coûts et bénéfices. Et si vous avez besoin d’une petite anecdote pour avoir plus d’impact, lisez l’histoire de cet homme qui a consacré 24 ans de sa vie à monter son affaire pour la voir entièrement détruite suite à une attaque par ransomware.

Recherches sur les malwares

Un nouveau service de ransomware, AvosLocker, a fait son apparition et est à la recherche d’affiliés via Dread. Malheureusement, il n’y a pas encore d’échantillon disponible publiquement, mais nous savons qu’il ajoute un fichier .avos et que la demande de rançon se nomme GET_YOUR_FILES_BACK.txt. Toutefois, si vous avez besoin d’éléments à analyser, il existe deux nouvelles versions du ransomware Stop/Djvu qui utilisent l’extension .zqqw et .zzla sur VirusTotal. Une variante de Hunt utilise l’extension .nohope, la demande de rançon se nommant NOHOPE_README.txt.

Si vous n’êtes pas encore un(e) spécialiste de l’analyse des ransomwares, cet excellent article vous expliquera comment dépacker Conti.

De plus, un outil de détection a été publié, capable de déceler les attaques du ransomware REvil.

Conférences de sécurité à venir

International Conference on Cyber Security 2021 (19 au 22 juillet)

L’International Conference on Cyber Security (ICCS) est animée par le FBI et l’université Fordham. Elle réunit les agences gouvernementales, le secteur privé et le monde académique pour échanger autour des cybermenaces du moment, et notamment les ransomwares.

Ransomware Live 2021 (du 29 au 31 juillet)

Il s’agit de la plus grande conférence consacrée exclusivement à la menace que représentent les ransomwares. Elle vous permettra d’approfondir vos connaissances en matière de sécurité et de trouver des moyens nouveaux et innovants de protéger votre entreprise.

Black Hat USA 2021 (31 juillet – 5 août)

Black Hat est l’une des plus grandes conférences annuelles sur la sécurité. Équivalent de Defcon pour les entreprises, elle offre une opportunité exceptionnelle d’échanger avec des professionnels de sécurité comme l’équipe de Varonis. N’oubliez pas de passer par notre stand !

Que dois-je faire maintenant ?

Vous trouverez ci-dessous trois solutions pour poursuivre vos efforts visant à réduire les risques liés aux données dans votre entreprise:

1

Planifiez une démonstration avec nous pour voir Varonis en action. Nous personnaliserons la session en fonction des besoins de votre organisation en matière de sécurité des données et répondrons à vos questions.

2

Consultez un exemple de notre évaluation des risques liés aux données et découvrez les risques qui pourraient subsister dans votre environnement. Cette évaluation est gratuite et vous montre clairement comment procéder à une remédiation automatisée.

3

Suivez-nous sur LinkedIn, YouTube et X (Twitter) for pour obtenir des informations sur tous les aspects de la sécurité des données, y compris la DSPM, la détection des menaces, la sécurité de l’IA et plus encore.

Essayez Varonis gratuitement.

Obtenez un rapport détaillé sur les risques liés aux données basé sur les données de votre entreprise.
Se déploie en quelques minutes.

Keep reading

Varonis tackles hundreds of use cases, making it the ultimate platform to stop data breaches and ensure compliance.

la-semaine-dernière,-dans-l’actualité-du-ransomware-:-semaine-du-5-juillet
La semaine dernière, dans l’actualité du ransomware : semaine du 5 juillet
Actualité du ransomware Avant de nous intéresser à l’importante attaque par ransomware survenue lors de ce week-end prolongé, revenons sur l’actualité de la semaine dernière. Une ancienne version de l’outil...
la-semaine-dernière,-dans-l’actualité-du-ransomware-:-semaine-du-26-juillet
La semaine dernière, dans l’actualité du ransomware : semaine du 26 juillet
Cette semaine, une clé de déchiffrement universelle apparaît comme par magie pour le ransomware REvil et les États-Unis accusent la Chine d'être à l'origine de ProxyLogon
la-semaine-dernière,-dans-l’actualité-du-ransomware-:-semaine-du-9-août
La semaine dernière, dans l’actualité du ransomware : semaine du 9 août
Cette semaine a vu apparaître BlackMatter, un nouveau groupe de ransomware, et a démontré que même les groupes de ransomware devraient faire attention aux employés mécontents.
la-semaine-dernière,-dans-l’actualité-du-ransomware-:-semaine-du-21-juin
La semaine dernière, dans l’actualité du ransomware : semaine du 21 juin
Actualité du ransomware En lançant son ransomware contre une infrastructure américaine, le groupe Darkside s’est attiré les foudres de la justice américaine, qui a fini par le démanteler en mai....