Étiquette : Log4Shell

  • Ransomware, une année record

    Ransomware, une année record

    Alors que tous les gouvernements prônent le retour au télétravail, les sécurités sont-elles de mise ? Le SARS-CoV-2 occupe peu ou prou la totalité du paysage médiatique, quand ce n’est pas la campagne pour l’élection présidentielle. Ce n’est pour autant pas la seule information ni contamination à travers la planète. Celle ressentie par les codes malveillants d’opérateurs que nous appelons communément « Virus ». Les attaques par ransomware sont prolifiques en cette année 2021, et promettent une année 2022 du même acabit.

    Le tout premier de l’année fut le groupe OMV System France, par le ransomware Darkside en date du 3 janvier 2021, revendiqué le 19. Si certaines organisations semblent tomber aux oubliettes, comme Avaddon, il faut rester prudent. AlphaVM réclame l’offensive et les 650 GB de données sur Snop Group. Également 151 GB exfiltrés de Douglas Shaw & Associates. Bl@cktor explique que les entreprises attaquées avec lesquelles un accord est trouvé ne verront pas leurs données publiées. Pour les autres bl@ckt0r « publiera ici la notification de violation de données et commencera à échanger leurs données exfiltrées. » L’université UNEXCA de la Grande Caracas au Venezuela est l’une des cibles. La somme de 30 000 $ est demandée. Des coordonnées sont affichées et mentionnent numéro de carte d’identité, prénom, nom, date de naissance…

    Le message est clair. « Nous avons des informations qui vont soit intéresser vos concurrents, soit causer des dommages à votre entreprise », martèlent les opérateurs derrière AlphaVM. Contactez-nous avant que nous publiions les données affichent-ils le 21 décembre 2021. (Crédits : capture d’écran)

    Clop affiche Swirespo (Singapour), Muschert-gierse (Allemagne), MTMRecognition (USA) avec des quantités astronomiques de renseignements comme des courriels. Concernant la firme américaine, au total plus de 700 000 adresses mail sont répertoriées.

    Entropy fait partie des nouveaux ransomwares tissant petit à petit sa toile et les fuites des attaques sur le site de leaks. (Crédits : capture d’écran)

    Grief est prolixe tant en offensive qu’en mise à jour des données exposées, comme en date du 28 décembre 2021, des données du bureau national de radiodiffusion et de télécommunications. Ainsi le groupe de ransomware Midas relate de nombreuses attaques (New Corp, Texas Entreprises, GEW Corporation Limited…).

    La France cible de choix

    Les cibles, comme les municipalités sont telles que les attaques quadrillent l’hexagone de part en part. En janvier 2021, OMV System France (3/1-Darkside), Coffim (4/1-NetWalker), le 16 la ville d’Angers subissait une attaque par ransomware. « Dans la nuit de vendredi à samedi, une cyber attaque a fixé le système d’information de la ville d’Angers et de la métropole. Le diagnostic a conclu à une attaque de type rançongiciel qui a frappé La Rochelle, Aix Marseille, Vincennes, l’ADEME… dans un passé récent », twittait la commune. Revil/Sodinokibi a revendiqué l’attaque de la société UCAR perpétrée le 20 janvier, le 2 février 2021. Le conseil départemental de la Vienne se retrouvait sans téléphone ni ordinateurs, des suites d’une attaque informatique. La clinique de l’Anjou à travers ses personnels hospitaliers se rendait compte à 4 h, le 23 janvier que plus rien ne fonctionnait. La commune d’Houilles victime de chiffrement de données puis de demande de rançon (30-1), le même jour, la Châtaigneraie tombe sous le coup de PYSA. Enfin Darkside revendique le vol de plus de 30 Go de données sensibles de Wonderbox.

    • Février : le 1er , Pénélope par Darkside, BVA (Conti), le 2 SVI Assurances (Avaddon), le 5 Mutuelle Nationale des Hospitaliers (RansomExx), Groupe Leader Interim, le 6 Signabois, le 9 le Centre Hospitalier de Dax (Ryuk), Trigano (Revil/Sodinokibi), le groupement Hospitalier de Dordogne le 11 février 2021, le 15, l’hôpital Nord-Ouest de Villefranche-sur-Saône (Ryuk), 1001 Vies Habitat, l’hôpital de La Chatre, le 16 la boulangerie Wach de Selestat, la mairie de Pontault-Combault, l’AFNOR le 18 (Ryuk), Bénéteau bloqué le 19 février, une usine classée Seveso à Béziers, comme Burgo Adrennes, le 21 Chalon-sur-Saône et Manutan (DoppelPaymer). Le lendemain, Charles André SAS. Lactalis s’en sort grâce à une détection en amont. Cashmag par Avaddon le 28

    Les mois se suivent et se ressemblent. Le mois de mars affichent vingt-deux attaques :

    • CGG (1/3, Cl0p), CEE Schisler (1/3, Conti), Communauté de communes de l’Est lyonnais, Soflog (3/3, DoppelPaymer), Servimo (3/3), Jacquet Metals (4/3, Conti), Rainbow Guyanne (5/3), Coallia (6/3), Centre hospitalier d’Oloron (8/3), SDIS 14 (9/3), SDIS 47 (10/3), La compagnie du SAV (10/3, Avaddon), Mersen (15/3, Mount Locker/Astro Team), Groupe Upperside Capital Partners (19/3, Conti), Montagne et Neige Développement (22/3), Asteelflash (24/3, Revil), Institut de formation santé de l’Ouest (26/3, Ragnarok), Yposkesi (27/3, Babuk), Targetcom (28/3, Avaddon), Goron (30/3, DoppelPaymer), Montagnettes (30/3, Ragnarok), et Pierre Fabre (31/3, Revil)
    AvrilMaiJuinJuilletAoût
    Université de Montpellier, Vallauris Golf-Juan, Würth France, Hôpital de Saint-Gaudens, Bourbon, Ville de Douai, Isle-sur-la-Sorgue, Morières-lès-Avignon, In Extenso, Élancourt, Fondation Hopale, La Martinière, Azenn, Trescal, Cegos, Fondation santé des étudiants de France, Transports Fatton, Oré Peinture, CPIE Gâtine Poitevine, Protectim, Marietton Développement, API, Challenge The Room, UniLaSalle, Centre François-Baclesse, Santélys, Apperton, Dirickx, Interfel, CNE, Laurent Perrier, Groupe Hopps, Bourg Saint Maurice – Les Arcs, Invicta Group, Voies navigables de France, REOREV, Fédération CINOV, Infovista,Albioma, Toshiba TFIS, Atalian, iQera, Acer Finance, Berger-Levrault, Otago Productions, Axa (Asie), Stelliant, Mauffrey, Fraikin, Arca Assurances, Iserba, Despretz, STAM, Funbreak, Le Volcan, Syndex, V2 Location, Alma SAS, Cabinet Remy Le Bonnois, AssurcoproAqualung Trading, Tendriade, Saint-Avold Synergie, Pont-Saint-Esprit, PRB, Camaïeu, Demarne Frères, Cerba, Arketeam, Deux-Sèvres Habitat, 4murs, Au forum du bâtiment SAS, Brangeon Groupe, Cerfrance Côtes d’Armor, SEPUR, Maître Prunille, Voltalia, Groupe Traon Industrie Développement, Inserm Transfert, Imprimerie Lamazière, Epsilon Hydraulique, Always International, Assurances et Courtage Lyonnais, Alltech France, Lenaja, Groupe Confiance Immobilier, Xefi, CCI Bordeaux-Gironde, Assu2000, VillepinteGroupe PCM, Fichorga, Keyrus, Royatonic, Centre Hospitalier de Périgueux, Erstein, Aris-Services, MHR, Socoplan, CGP Industries, Six cabinets d’avocats, Groupe Profil, Elven, Résidence Les ChâtaigniersCentre Hospitalier d’Arles, Solware, L’Argus, AssurOne, Luçon, Alispharm
    SeptembreOctobreNovembreDécembreRansomwares
    Vivea, Telecom Sud Paris, Annoncez-vous, La Martiniquaise, Cromology, Steel Projects, Champagnes & Châteaux, LinkOffice, Conflans-Saint-Honorine, Fugybat, MaitrexÉditeur de solutions de billeterie, Bolbec, Transports Verlhac & Fils, Portalp, Courtoise Motors, Sides, Communauté de communes Sarrebourg Moselle-Sud, La Secan, Association des personnels d’Airbus, Trujas SAS, Cabinet Font Guillot, Audras & Delonnois, VKP, Neofidelys, Paris Society, Cabinet Cazenave, Lycée de la Joliverie (44), IDF Habitat, Un centre de radiothérapie à Melun, Fauveder, Polyclinique Bordeaux Nord, Greggio SAS, Communauté de communes Pays d’Apt Luberon, Saint Affrique, Troyes Aube Habitat, Idline, Prestataire du Cannet des Maures, Istres,Un CFA d’Essonne, Groupe Avril, April, Fandi, CEPI Management, Dalloyau, Jean Floc’h, Chryso, Bureau d’étude thermique Saison Paragot (Chartres), GPV France, Eduservices, Bureau Veritas, Syndicat intercommunal informatique de Bobigny, Orchestra, Annecy, Verlingue, LDLC, Agglomération du Grand Guéret,Montceau-les-Mines, SVP Information Décisionnelle, Promhotel, Sud Trading Company, Chantelle, Fittingbox, Ressort Masselin, Mr Bricolage (44), Inetum, Château-Thierry, La liste du mois d’avril à décembre est très longue, et reste imbuvable même en tableau. La communauté d’agglomération Est Ensemble54bb47h, AlphaVM, Arvin Club, Astro Team, AtomSilo, Avaddon, AvosLocker, Babuk, BlackByte, Bl4ckt0r, BlackMatter, Black Shadow, Bonaci Group, CL0P, CONTI, CoomingProject, Cuba, Darkside, DoppelPaymer, Entropy, Everest, Grief, Groove, Haron, Hitler, Hive, Hotarus, Karma Leaks, LockBit 2.0, LockData Auction, Lorenz, LV BLOG, MBC, Midas, Moses Staff, Mount Locker, Nefilim, NONAME, N3tw0rm, Pay2Key, Payload.bin, Prometheus, Pysa, Quantum, Ragnar_Locker, Ragnarok, Ranzy/AKO, RAMP, RansomEXX, REvil, Rook, Snatch, Spook, Suncrypt, SynACK, Vice Society, XING Team…
    La liste du mois d’avril à décembre des victimes est si longue, qu’elle reste imbuvable même en tableau. La communauté d’agglomération Est Ensemble Grand Paris finit l’année aux prises avec une cyberattaque (27 décembre) révèle LeMagIT.

    La dernière faille est connue sous Log4Shell. L’année 2022 se doit d’être éducative pour le surf sur l’Internet et les manières de se protéger, d’autant que les opérateurs derrière les ransomwares sont toujours à la recherche de la faille.

  • Ransomware: la défense belge attaquée

    Ransomware: la défense belge attaquée

    Lors du passage à la nouvelle lune, dimanche 19 décembre 2021, plusieurs offensives par codes malveillants se sont produites, comme chaque jour sur Terre. Au cours de ce week-end, c’est une attaque majeure qui ciblait le ministère de la défense belge. Les pirates ont exploité une vulnérabilité dans un logiciel appelé Log4j, qui a été découverte plus tôt en décembre, a déclaré un porte-parole aux médias locaux. Le ministère l’a repéré il y une semaine, jeudi 16 décembre 2021.

    Les responsables de la cybersécurité du monde entier se sont empressés de corriger la vulnérabilité de Log4j au cours de la huitaine écoulée. C’est sur l’ensemble de la planète que le problème sévit. Il touche une longue liste de sociétés de logiciels, dont Amazon et Microsoft pour ne citer qu’elles. La compagnie de gestion des ressources humaines Ultimate Kronos Group a été la cible d’une infection par ransomware. Tous n’ont pas eu le temps nécessaire, semble-t-il. Des allégations de chercheurs avertissaient que des groupes de pirates soutenus par des États, notamment ceux liés à la Chine, à l’Iran, à la Corée du Nord et à la Turquie, auraient commencé à utiliser cette vulnérabilité pour pirater les réseaux de leurs adversaires. Le ministère de la Défense « a détecté ce jeudi une attaque sur son réseau informatique avec accès internet. Rapidement, des mesures de quarantaine ont été mises en place afin de circonscrire les éléments infectés. La priorité est donnée à l’opérationnalité du réseau de la Défense », indiquait un porte-parole.

    Depuis la découverte de l’agression, « nos équipes ont été mobilisées […] Un monitoring continuera à être assuré », ajoutait dimanche soir le porte-parole, le commandant Olivier Séverin. (Crédits : capture d’écran/CERT.be)

    Depuis la publicité faite de la vulnérabilité dans la bibliothèque de journalisation Log4j d’Apache, il ne se passe pas une journée sans que les médias en parlent. Les opérateurs malveillants se sont très vite emparés du sujet en multipliant les exploits (botnet, ransomware …) et en arrosant à tout va. Mardi 21 décembre 2021, le ministère annonçait officiellement avoir été victime d’une attaque reposant sur la vulnérabilité Log4Shell, sans révéler le ou les auteurs de cette attaque.

    Face au feu nourri, les autorités décuplent les alertes (ANSSI, CISA, CERT, DGSSI…) pour corriger au plus vite les systèmes sensibles. Plusieurs patchs ont été nécessaires. (Crédits : capture d’écran/DGSSI)

    Dans certaines versions de Log4j, un logiciel repris dans de très nombreux utilisateurs, notamment par Amazon, Apple, Cloudflare, Tesla, Minecraft et Twitter, permet de s’emparer du contrôle de la machine qui l’héberge, et d’élever ainsi ses privilèges. Le pirate peut alors commencer à circuler dans le réseau informatique de la victime pour y déployer rançongiciels, comme outils d’espionnage. L’ANSSI détermine dans son alerte les systèmes affectés :

    • Apache Log4j versions 2.16.0 et 2.12.2 (java 7)
    • Apache Log4j version 2.15.0
    • Apache Log4j versions 2.0 à 2.14.1
    • Apache Log4j versions 1.x (versions obsolètes) sous réserve d’une configuration particulière
    • Les produits utilisant une version vulnérable de Apache Log4j : les CERT nationaux européens tiennent à jour une liste complète des produits et de leur statut vis-à-vis de la vulnérabilité (ici)

    Il est fort à parier que d’autres organisations useront criminellement de la faille contre différentes sociétés, comme le stipule l’agence nationale de sécurité des systèmes d’information : « Cette vulnérabilité permet à un attaquant de provoquer une exécution de code arbitraire à distance s’il a la capacité de soumettre une donnée à une application qui utilise la bibliothèque log4j pour journaliser l’évènement. Cette attaque peut être réalisée sans être authentifiée, par exemple en tirant parti d’une page d’authentification qui journalise les erreurs d’authentification. Des preuves de concept ont déjà été publiées. Cette vulnérabilité fait désormais l’objet d’une exploitation active. » À vos mises à jour…

  • Kronos à court de temps

    Kronos à court de temps

    Si votre entreprise emploie Kronos, sur les semaines à venir, il se peut que vous ne puissiez pas l’utiliser pour pointer vos entrées et sorties de travail. La compagnie de gestion des ressources humaines Ultimate Kronos Group a été la cible d’une infection par ransomware. Il entrave l’accès de ses clients au traitement de la paie, à la gestion des feuilles de temps, mais également à elle de leur personnel. La période de fêtes de Noël risque d’être entachée des conséquences de cette attaque.

    Parmi les clients de renom qui exploitent les systèmes de la firme figurent Tesla, Puma et le YMCA, pour ne citer qu’eux. L’attaque a également touché Kronos Workforce Central, qui contient une suite de solutions de gestion de la main-d’œuvre. Celle-ci est utile pour administrer le temps et les présences, les absences, la planification et bien plus encore.

    Dans un premier communiqué samedi 11 décembre 2021, la direction affirmait qu’elle avait pris acte d’une activité inhabituelle impactant les solutions UKG utilisant Kronos Private Cloud, et qu’un ransomware avait ciblé ce dernier. « Pour l’instant, nous n’avons pas connaissance d’un impact sur UKG Pro, UKG Ready, UKG Dimensions ou tout autre produit ou solution UKG, qui sont hébergés dans des environnements séparés et non dans le Kronos Private Cloud », a écrit Bob Hughes, vice-président exécutif de Kronos. C’est la mise à jour de Kronos Private Cloud qui aurait été frappée par une attaque de ransomware.

    De nombreuses entreprises mais également des administrations sont touchées, comme la ville de Cleveland, dans l’Ohio, dont on voit le marché, ci-dessus. (Crédits : Fuji Nakama/Pixabay)

    Les produits de chronométrage de Kronos sont utilisés par des entreprises au Royaume-Uni, notamment la chaîne de supermarchés Sainsburys, Boots the Chemist et Jaguar Land Rover, mais pas seulement. Outre-Atlantique l’université de Clemson en Caroline du Sud, l’hôpital universitaire de Winthrop à Long Island, ainsi que par des administrations locales et d’État comme le comté de Santa Clara, ou la ville de Cleveland. Par l’envoi de courriels, aux entreprises clientes, la firme confirme que l’entreprise a mis hors ligne ses services de cloud privé suite à une attaque de ransomware. Elle conseille de déployer des « protocoles alternatifs de continuité de l’activité », ce qui pourrait avoir des conséquences sur les salaires de Noël des Britanniques, souligne The Register. En effet, le service de chronométrage est en relation avec les systèmes de paie des sociétés, permettant de régler chaque membre du personnel en fonction du temps travaillé.

    Plusieurs semaines

    Le message de la victime est sans surprise, le rétablissement du service complet prendra « plusieurs semaines ». Cela dit, l’expectative est la plus totale, pour savoir si la vulnérabilité Log4j d’exécution de code à distance a été le moyen d’accès des attaquants. Valéry Rieß-Marchive, Rédacteur en chef de LeMagIT, explique que toutes les conversations de la planète cybersécurité ne tournent qu’autour d’un seul sujet : la vulnérabilité dite Log4Shell, référencée CVE-2021-44228. Il suffit de lire que le patch est un correctif d’urgence pour combler une faille critique d’exécution de code sans authentification dans un utilitaire de journalisation largement utilisé, pour attraper une sueur froide.

    Gareth Corfield prophétisait en préambule par « préparez-vous à passer un week-end très chargé en atténuation et en correctifs », dans son article. (Crédits : capture d’écran/UKG)

    La direction d’UKG s’accordait sur l’ampleur de l’incident et déclare que « […] nous avons alerté nos clients concernés et informés les autorités, et nous travaillons avec des experts en cybersécurité de premier plan. Nous reconnaissons la gravité du problème et avons mobilisé toutes les ressources disponibles pour soutenir nos clients et travaillons avec diligence pour restaurer les services affectés. »