Étiquette : CoomingProject

  • Ransomware, une année record

    Ransomware, une année record

    Alors que tous les gouvernements prônent le retour au télétravail, les sécurités sont-elles de mise ? Le SARS-CoV-2 occupe peu ou prou la totalité du paysage médiatique, quand ce n’est pas la campagne pour l’élection présidentielle. Ce n’est pour autant pas la seule information ni contamination à travers la planète. Celle ressentie par les codes malveillants d’opérateurs que nous appelons communément « Virus ». Les attaques par ransomware sont prolifiques en cette année 2021, et promettent une année 2022 du même acabit.

    Le tout premier de l’année fut le groupe OMV System France, par le ransomware Darkside en date du 3 janvier 2021, revendiqué le 19. Si certaines organisations semblent tomber aux oubliettes, comme Avaddon, il faut rester prudent. AlphaVM réclame l’offensive et les 650 GB de données sur Snop Group. Également 151 GB exfiltrés de Douglas Shaw & Associates. Bl@cktor explique que les entreprises attaquées avec lesquelles un accord est trouvé ne verront pas leurs données publiées. Pour les autres bl@ckt0r « publiera ici la notification de violation de données et commencera à échanger leurs données exfiltrées. » L’université UNEXCA de la Grande Caracas au Venezuela est l’une des cibles. La somme de 30 000 $ est demandée. Des coordonnées sont affichées et mentionnent numéro de carte d’identité, prénom, nom, date de naissance…

    Le message est clair. « Nous avons des informations qui vont soit intéresser vos concurrents, soit causer des dommages à votre entreprise », martèlent les opérateurs derrière AlphaVM. Contactez-nous avant que nous publiions les données affichent-ils le 21 décembre 2021. (Crédits : capture d’écran)

    Clop affiche Swirespo (Singapour), Muschert-gierse (Allemagne), MTMRecognition (USA) avec des quantités astronomiques de renseignements comme des courriels. Concernant la firme américaine, au total plus de 700 000 adresses mail sont répertoriées.

    Entropy fait partie des nouveaux ransomwares tissant petit à petit sa toile et les fuites des attaques sur le site de leaks. (Crédits : capture d’écran)

    Grief est prolixe tant en offensive qu’en mise à jour des données exposées, comme en date du 28 décembre 2021, des données du bureau national de radiodiffusion et de télécommunications. Ainsi le groupe de ransomware Midas relate de nombreuses attaques (New Corp, Texas Entreprises, GEW Corporation Limited…).

    La France cible de choix

    Les cibles, comme les municipalités sont telles que les attaques quadrillent l’hexagone de part en part. En janvier 2021, OMV System France (3/1-Darkside), Coffim (4/1-NetWalker), le 16 la ville d’Angers subissait une attaque par ransomware. « Dans la nuit de vendredi à samedi, une cyber attaque a fixé le système d’information de la ville d’Angers et de la métropole. Le diagnostic a conclu à une attaque de type rançongiciel qui a frappé La Rochelle, Aix Marseille, Vincennes, l’ADEME… dans un passé récent », twittait la commune. Revil/Sodinokibi a revendiqué l’attaque de la société UCAR perpétrée le 20 janvier, le 2 février 2021. Le conseil départemental de la Vienne se retrouvait sans téléphone ni ordinateurs, des suites d’une attaque informatique. La clinique de l’Anjou à travers ses personnels hospitaliers se rendait compte à 4 h, le 23 janvier que plus rien ne fonctionnait. La commune d’Houilles victime de chiffrement de données puis de demande de rançon (30-1), le même jour, la Châtaigneraie tombe sous le coup de PYSA. Enfin Darkside revendique le vol de plus de 30 Go de données sensibles de Wonderbox.

    • Février : le 1er , Pénélope par Darkside, BVA (Conti), le 2 SVI Assurances (Avaddon), le 5 Mutuelle Nationale des Hospitaliers (RansomExx), Groupe Leader Interim, le 6 Signabois, le 9 le Centre Hospitalier de Dax (Ryuk), Trigano (Revil/Sodinokibi), le groupement Hospitalier de Dordogne le 11 février 2021, le 15, l’hôpital Nord-Ouest de Villefranche-sur-Saône (Ryuk), 1001 Vies Habitat, l’hôpital de La Chatre, le 16 la boulangerie Wach de Selestat, la mairie de Pontault-Combault, l’AFNOR le 18 (Ryuk), Bénéteau bloqué le 19 février, une usine classée Seveso à Béziers, comme Burgo Adrennes, le 21 Chalon-sur-Saône et Manutan (DoppelPaymer). Le lendemain, Charles André SAS. Lactalis s’en sort grâce à une détection en amont. Cashmag par Avaddon le 28

    Les mois se suivent et se ressemblent. Le mois de mars affichent vingt-deux attaques :

    • CGG (1/3, Cl0p), CEE Schisler (1/3, Conti), Communauté de communes de l’Est lyonnais, Soflog (3/3, DoppelPaymer), Servimo (3/3), Jacquet Metals (4/3, Conti), Rainbow Guyanne (5/3), Coallia (6/3), Centre hospitalier d’Oloron (8/3), SDIS 14 (9/3), SDIS 47 (10/3), La compagnie du SAV (10/3, Avaddon), Mersen (15/3, Mount Locker/Astro Team), Groupe Upperside Capital Partners (19/3, Conti), Montagne et Neige Développement (22/3), Asteelflash (24/3, Revil), Institut de formation santé de l’Ouest (26/3, Ragnarok), Yposkesi (27/3, Babuk), Targetcom (28/3, Avaddon), Goron (30/3, DoppelPaymer), Montagnettes (30/3, Ragnarok), et Pierre Fabre (31/3, Revil)
    AvrilMaiJuinJuilletAoût
    Université de Montpellier, Vallauris Golf-Juan, Würth France, Hôpital de Saint-Gaudens, Bourbon, Ville de Douai, Isle-sur-la-Sorgue, Morières-lès-Avignon, In Extenso, Élancourt, Fondation Hopale, La Martinière, Azenn, Trescal, Cegos, Fondation santé des étudiants de France, Transports Fatton, Oré Peinture, CPIE Gâtine Poitevine, Protectim, Marietton Développement, API, Challenge The Room, UniLaSalle, Centre François-Baclesse, Santélys, Apperton, Dirickx, Interfel, CNE, Laurent Perrier, Groupe Hopps, Bourg Saint Maurice – Les Arcs, Invicta Group, Voies navigables de France, REOREV, Fédération CINOV, Infovista,Albioma, Toshiba TFIS, Atalian, iQera, Acer Finance, Berger-Levrault, Otago Productions, Axa (Asie), Stelliant, Mauffrey, Fraikin, Arca Assurances, Iserba, Despretz, STAM, Funbreak, Le Volcan, Syndex, V2 Location, Alma SAS, Cabinet Remy Le Bonnois, AssurcoproAqualung Trading, Tendriade, Saint-Avold Synergie, Pont-Saint-Esprit, PRB, Camaïeu, Demarne Frères, Cerba, Arketeam, Deux-Sèvres Habitat, 4murs, Au forum du bâtiment SAS, Brangeon Groupe, Cerfrance Côtes d’Armor, SEPUR, Maître Prunille, Voltalia, Groupe Traon Industrie Développement, Inserm Transfert, Imprimerie Lamazière, Epsilon Hydraulique, Always International, Assurances et Courtage Lyonnais, Alltech France, Lenaja, Groupe Confiance Immobilier, Xefi, CCI Bordeaux-Gironde, Assu2000, VillepinteGroupe PCM, Fichorga, Keyrus, Royatonic, Centre Hospitalier de Périgueux, Erstein, Aris-Services, MHR, Socoplan, CGP Industries, Six cabinets d’avocats, Groupe Profil, Elven, Résidence Les ChâtaigniersCentre Hospitalier d’Arles, Solware, L’Argus, AssurOne, Luçon, Alispharm
    SeptembreOctobreNovembreDécembreRansomwares
    Vivea, Telecom Sud Paris, Annoncez-vous, La Martiniquaise, Cromology, Steel Projects, Champagnes & Châteaux, LinkOffice, Conflans-Saint-Honorine, Fugybat, MaitrexÉditeur de solutions de billeterie, Bolbec, Transports Verlhac & Fils, Portalp, Courtoise Motors, Sides, Communauté de communes Sarrebourg Moselle-Sud, La Secan, Association des personnels d’Airbus, Trujas SAS, Cabinet Font Guillot, Audras & Delonnois, VKP, Neofidelys, Paris Society, Cabinet Cazenave, Lycée de la Joliverie (44), IDF Habitat, Un centre de radiothérapie à Melun, Fauveder, Polyclinique Bordeaux Nord, Greggio SAS, Communauté de communes Pays d’Apt Luberon, Saint Affrique, Troyes Aube Habitat, Idline, Prestataire du Cannet des Maures, Istres,Un CFA d’Essonne, Groupe Avril, April, Fandi, CEPI Management, Dalloyau, Jean Floc’h, Chryso, Bureau d’étude thermique Saison Paragot (Chartres), GPV France, Eduservices, Bureau Veritas, Syndicat intercommunal informatique de Bobigny, Orchestra, Annecy, Verlingue, LDLC, Agglomération du Grand Guéret,Montceau-les-Mines, SVP Information Décisionnelle, Promhotel, Sud Trading Company, Chantelle, Fittingbox, Ressort Masselin, Mr Bricolage (44), Inetum, Château-Thierry, La liste du mois d’avril à décembre est très longue, et reste imbuvable même en tableau. La communauté d’agglomération Est Ensemble54bb47h, AlphaVM, Arvin Club, Astro Team, AtomSilo, Avaddon, AvosLocker, Babuk, BlackByte, Bl4ckt0r, BlackMatter, Black Shadow, Bonaci Group, CL0P, CONTI, CoomingProject, Cuba, Darkside, DoppelPaymer, Entropy, Everest, Grief, Groove, Haron, Hitler, Hive, Hotarus, Karma Leaks, LockBit 2.0, LockData Auction, Lorenz, LV BLOG, MBC, Midas, Moses Staff, Mount Locker, Nefilim, NONAME, N3tw0rm, Pay2Key, Payload.bin, Prometheus, Pysa, Quantum, Ragnar_Locker, Ragnarok, Ranzy/AKO, RAMP, RansomEXX, REvil, Rook, Snatch, Spook, Suncrypt, SynACK, Vice Society, XING Team…
    La liste du mois d’avril à décembre des victimes est si longue, qu’elle reste imbuvable même en tableau. La communauté d’agglomération Est Ensemble Grand Paris finit l’année aux prises avec une cyberattaque (27 décembre) révèle LeMagIT.

    La dernière faille est connue sous Log4Shell. L’année 2022 se doit d’être éducative pour le surf sur l’Internet et les manières de se protéger, d’autant que les opérateurs derrière les ransomwares sont toujours à la recherche de la faille.

  • Un ransomware, qu’est-ce que c’est ?

    Un ransomware, qu’est-ce que c’est ?

    Les attaques par code malveillant ne faiblissent pas, que ce soit à l’étranger comme en France. Sept entreprises de l’hexagone, pour le mois de septembre 2021 sont les jouets de malversation : Annoncez-vous, Télécom Sud Paris par CoomingProject, La Martiniquaise par Blackmatter, Cromology et Champagnes Thiénot par Grief, puis Steel Projets par Everest. Si les rançongiciels sont de plus en plus présents, et redoutables quant à leurs méthodes, qu’est-ce qu’un ransomware ? Quels buts ? Quel fut le premier ?

    L’agence nationale de la sécurité des systèmes d’information (ANSSI) définit « un rançongiciel est un code malveillant empêchant la victime d’accéder au contenu de ses fichiers afin de lui extorquer de l’argent. La très grande majorité des rançongiciels a actuellement la capacité de chiffrer des fichiers stockés sur le réseau de la victime. » Ne pas confondre programme (malware) et code malveillant le premier est réservé aux logiciels, le second est un script qui profite des vulnérabilités des sites, dans l’intention de charger un programme malveillant.

    Ces lignes de code ont pour but d’afficher la date et l’heure en plusieurs formats sous Python. Il se loge et se cache dans divers endroits. Ainsi l’attaque trouve son vecteur dans un courriel, une connexion avec un équipement infecté (clé USB, câble…), navigation, fausse mise à jour, l’exploitation d’une vulnérabilité…(Crédits : mes exemples)

    L’agence du numérique en santé donne des conseils. En cas de bugs inattendus, de lenteur du système, d’un disque dur anormalement actif, des messages étranges , la désactivation des logiciels de sécurisation… elle préconise de déconnecter le poste, sans l’éteindre, et surtout d’avertir les techniciens et le responsable des SSI (sécurité des systèmes d’information).

    Le 1er mars 2021, l’agence nationale de la sécurité des systèmes d’information (ANSSI) publiait un document qui faisait état de la menace. « La tendance à la hausse des attaques par rançongiciel à l’encontre d’organisations publiques et privées, identifiée depuis 2018, s’est à nouveau confirmée en 2020, tant à l’échelle internationale que nationale », alerte-t-elle. En effet de 2019 à 2020, c’est une augmentation de 255 % des offensives stipule l’ouvrage. Aucune discipline d’activité ni zone géographique n’est épargnée, bien au contraire. L’observation démontre un accroissement des assauts contre des collectivités locales, du domaine de l’éducation, du secteur de la santé et d’entreprises de services numériques.

    Comme le jour de marché, les marchands disposent leurs étalages. Dessus s’affichent les produits, leurs noms avec l’étiquette des prix. (Crédits : capture d’écran)

    Qui plus est lorsque « la rentabilité des attaques par rançongiciel, est bien supérieure à leur coût de mise en œuvre, explique la prolifération des groupes d’attaquants et laisse présager une constance, si ce n’est une hausse, de la menace liée aux rançongiciels dans les années à venir. » Pour les cibles, les coûts et dégâts causés sont multiples et variés. Ils peuvent être des pertes financières, d’exploitation, une atteinte à l’image, perte de clients, de données… il arrive parfois que la somme soit payée pour diverses raisons.

    Big Game Hunting, RaaS et double extorsion

    Les moyens choisis sont pléthores quand il s’agit d’infecter un terminal, mais trois se détachent. Le triptyque offensif affiche le Big Game Hunting, le ransomware-as-a-service (RaaS) et la double extorsion.

    Le premier est littéralement la chasse au gros gibier. Elles portent références aux associations de malfaiteurs derrière les ransomwares qui ne recherchent que des cibles majeures. Telles que les réseaux d’entreprises, multinationales, plutôt que de s’en prendre aux petits. C’est une façon de gagner plus d’argent des compagnies victimes, ayant beaucoup plus à perdre que des simples données de particuliers. Ce type d’attaque s’est intensifié en 2019, la plupart visant des fournisseurs de services gérés, des écoles américaines, des gouvernements locaux américains et, plus récemment, des entreprises plus grandes en Europe.

    Les opérateurs derrière le ransomware GoldenEye demandaient 300 dollars américains pour chaque terminal infectés. En France Saint-Gobain avait reconnu l’être. Un mois après l’affaire WannaCry, et les nombreux dégâts occasionnés à l’internationale comme dans l’hexagone, par exemple chez Renault à Douai. (Crédits : DR)

    Le ransomware-as-a-service (RaaS) a évolué depuis sa première apparition. Classiquement, il est un code malveillant qui crypte presque instantanément les données à l’aide d’un chiffrement RSA (initiales des inventeurs : Ronald Rivest, Adi Shamir et Leonard Adleman). Moyennant le paiement d’une somme d’environ 300 dollars, la clé de déchiffrement vous était envoyé. Ces deux campagnes d’attaques font évoluer la sécurité des systèmes d’information des diverses sociétés. La première NotPetya, puis celle qui est considérée comme la plus grande attaque par ransomware de l’histoire de l’Internet, WannaCry.

    Histoire de WannaCry

    Le 12 mai 2017, une attaque par d’une ampleur encore inconnue affectait plus de 200 000 victimes à travers le monde. Il est un « crypto-ver ransomware », qui a ciblé les terminaux exécutant le système d’exploitation (OS) Microsoft Windows en chiffrant les données et en exigeant des paiements de rançon en Bitcoin. « Il est considéré comme un ver de réseau car il inclut également un mécanisme de transport pour se propager automatiquement. » À travers le code de distribution, il recherche les dispositifs vulnérables, puis utilise l’exploit EternalBlue pour y accéder et enfin l’outil DoublePulsar (Backdoor ou porte dérobée de la NSA) pour s’installer et exécuter une copie de lui-même. À l’origine, il s’agirait, sans aucune confirmation de la performance du groupe nord-coréen Lazarus. Quid des correctifs ? Microsoft avait publié, deux mois auparavant, un correctif de sécurité contre cette vulnérabilité. Nombreux individus et organisations ont payé pour apprendre. En ne mettant pas régulièrement à jour leurs systèmes, ils ont été exposés à l’attaque. Comme l’écrit la journaliste Samantha Schwartz sur « Cybersecurity Dive ».

    La diffusion d’informations suite à une attaque par ransomware est de plus en plus fréquente, surtout quand les cibles n’acquittent pas la rançon. (Crédits : Capture d’écran)

    « La facilité avec laquelle une organisation criminelle peut franchir votre périmètre, quel qu’il soit, à notre époque, et accéder aux biens est bien plus simple que ce que même moi j’aurais pensé lorsque je travaillais dans la communauté des renseignements », déclarait Justin Fier directeur de la cyberintelligence et des analyses chez Darktrace. « Cela m’inquiète que nous soyons en 2021 et que ces mots sortent même de ma bouche pour vous », assurait-il face à Samantha Schwartz. Ils ne se contentent plus de chiffrés les informations, ils visent avant tout à les exfiltrer, les crypter (en laissant des preuves convaincantes de la présence de l’attaquant dans le réseau), puis vient l’extorsion. Enfin, lorsque les rançons demandées ne sont pas payées ou que la cible refuse, il y a publication des données volées sur l’Internet (Web, DeepWeb, DarkWeb…). Car le but premier des opérateurs est de gagner de l’argent, ce par n’importe quel moyen. Puis, les attaques dissimulent peut-être des opérations à finalités commerciales, d’espionnages, ou encore comme le NotPetya à finalité destructrice.

    À quand remonte le premier ransomware ?

    À peine un mois après la chute du Mur de Berlin, entre le 8 et le 12 décembre 1989, 20 000 disquettes 51/4 d’information sur le sida ont été envoyées depuis Londres en Europe, en Afrique, en Scandinavie, en Australie… Les destinataires sont des délégués d’un congrès mondial sur le virus du sida, qui s’est tenu à Stockholm en octobre 1988. La disquette contenait un questionnaire interactif sur ledit virus. À l’intérieur un programme pernicieux de type cheval de Troie, connu sous le nom de PC Cyborg. Il est conçu pour crypter des sections du répertoire racine du disque dur d’un terminal. Eddy Willems travaillait pour une compagnie d’assurance en Belgique, don patron lui demanda d’en vérifier la teneur. Il s’en saisit, l’insère dans le lecteur prévu à cet effet. Ce n’est que bien plus tard, qu’il remarque qu’« il y avait un message à l’écran me demandant de payer. Il me demandait d’envoyer 189 dollars à une boîte postale au Panama, sinon je ne pourrais plus utiliser mon ordinateur », raconte-t-il.

    L’information a été conté, le logiciel décortiqué, disséqué de fonds en comble par la revue Virus Bulletin de janvier 1990.
    Sur un document de vingt pages, les auteurs usent de l’ingénierie inverse ou rétro-ingénierie. (Crédits : Developpez.com)

    Il éteint l’ordinateur et emploie une disquette de démarrage pour le relancer. Il a constaté que ses répertoires étaient toujours là, mais qu’ils étaient cachés et que les dénominations des fichiers avaient été remplacés par des chaînes de caractères aléatoires. Heureusement, le contenu de ses fichiers n’était pas altéré, seules leurs appellations semblaient bizarres. « J’ai pensé : c’était du chiffrement. Mais c’était complètement ridicule. Le programme n’avait pas été créé par un vrai informaticien », dit-il. Le disque d’information contenait deux fichiers de programme, install.exe et aids.exe, écrits en QuickBASIC 3.0 et compilés de manière standard avec le compilateur fourni (v5.60) explique le rapport de 20 pages. Les forces de l’ordre remontaient vers le biologiste évolutionniste de Harvard, Docteur Joseph Popp. Arrêté pour avoir diffusé le virus informatique, et plusieurs chefs d’accusation de chantage, il avait été déclaré mentalement inapte à être jugé. Il meurt dans un accident de la voie publique le 27 juin 2006.