WannaCry fait son retour ? Voici ce qu'il faut savoir

Divulgation : Contenu du HostScore.net La section Actualités peut inclure des contributions de relations publiques rémunérées de tiers. Les opinions exprimées n'engagent que les entreprises concernées. Apprenez-en plus sur nos soumissions de relations publiques ici.

Des cyberacteurs malveillants attaquent sans correctif Microsoft Exchange serveurs avec le CherCry Rançongiciel. Le rançongiciel DearCry exploitait les systèmes des victimes.

Ce logiciel malveillant a pris le contrôle des serveurs exposés par la vulnérabilité ProxyLogon, augmentant le volume des attaques sur ce vecteur.

On constate une augmentation récente des attaques par rançongiciel. Check Point a détecté une hausse des attaques ciblant les serveurs Microsoft Exchange non corrigés.

Le 14 mars, Microsoft estimait que 82,000 30,000 serveurs Exchange étaient vulnérables. Selon les données de RiskIQ, le nombre de machines exposées est tombé à environ XNUMX XNUMX une semaine plus tard.

Check Point a toutefois recensé plus de 50,000 XNUMX tentatives d'attaques contre diverses organisations. Parmi celles-ci :

  • militaire 
  • bancaire, et 
  • organisations manufacturières. 

Au total, 49 % des attaques visaient uniquement des organisations américaines.

Crédit image : Check Point

WannaCry fait son retour sous le nom de DearCry ?

Le dernier ransomware DearCry a révélé un comportement d'attaque de cryptage inhabituel comme WannaCry. 

Mark Loman, directeur chez Sophos, a analysé des échantillons obtenus à partir d'une attaque déviée sur l'un de leurs clients.

L'analyse a révélé que le rançongiciel était rudimentaire et ne dissimulait pas vraiment sa présence. Il a donc été créé par une personne aux compétences rudimentaires.

Mais l’analyse de Loman a identifié une approche de cryptage hybride similaire à celle de WannaCry.

Les deux génèrent une copie chiffrée du fichier attaqué, une technique appelée « chiffrement par copie ». Ils écrasent ensuite le fichier original pour bloquer la récupération, une technique appelée « chiffrement sur place ».

Mark Loman, directeur chez Sophos

Il a ajouté que les victimes de rançongiciels de copie pourraient récupérer une partie de leurs données. Cependant, avec le chiffrement en place, la récupération via des outils de restauration est impossible. 

Crédit image: Sophos 

BitPaymer, Ryuk, REvil et Maze sont des ransomwares bien connus exploités par l'homme utilisant uniquement le cryptage sur place.

En plus de ces similitudes, WannaCry et DearCry ont des noms et des en-têtes similaires ajoutés aux fichiers cryptés. 

Il a également souligné que ces similitudes ne signifiaient pas qu'ils provenaient du même créateur. Après tout, il avait également trouvé des différences intrinsèques entre WannaCry et DearCry. 

Par exemple, DearCry n'a pas de minuterie et n'utilise pas de clé de cryptage RSA intégrée ni de serveur de commande et de contrôle (C2). 

Un autre point essentiel à noter est que le ransomware attaque un système à la fois, et non toutes les machines du réseau de la cible. 

Les autres fonctionnalités de DearCry incluent : 

  • créer de nouveaux binaires pour de nouvelles victimes, et un
  • approche anti-détection peu sophistiquée.

Toutes ces caractéristiques suggèrent que DearCry a été créé à la hâte ou qu’il s’agissait d’un prototype.

Quelle est la sortie?

DearCry place un fichier « readme.txt » dans chaque dossier système, avec le mot « desktop ». Il place également ce fichier à la racine du disque système et informe les victimes de l'incident et de la personne à contacter.

Cette demande de rançon comprend deux adresses e-mail ainsi qu'un hachage. Ce hachage sert d'identifiant unique pour l'attaquant, indiquant quelle clé de déchiffrement correspond à quelle attaque.

Étant donné qu’une vulnérabilité du serveur a provoqué l’attaque du ransomware, l’installation de correctifs est la prochaine étape logique.

Ou déconnecter leurs serveurs d'Internet si la mise à jour est impossible. Du moins jusqu'à ce qu'une solution viable soit trouvée, a expliqué Loman.


À propos de Microsoft

Microsoft Corporation est une entreprise technologique mondiale basée à Redmond, dans l'État de Washington, aux États-Unis. Elle fabrique, commercialise et commercialise des produits électroniques grand public, des logiciels et des ordinateurs personnels. 

Les navigateurs Microsoft, la suite Microsoft Office et la gamme de systèmes d'exploitation Windows sont ses produits logiciels les plus populaires. Microsoft propose également une gamme de serveurs pour les entreprises. 

Mais si vous êtes un les petites entreprises propriétaire, vous n'aurez pas besoin d'un serveur Microsoft. Rendez-vous sur notre page d'avis connaître les avantages et les inconvénients des différentes solutions d'hébergement Web.

/ WannaCry fait son retour ? Voici ce qu'il faut savoir.

Plus de HostScore

Soumettez les actualités de votre entreprise

À la recherche d'opportunités publicitaires chez HostScore.net?

Partagez avec nos lecteurs les dernières réalisations, les annonces de produits et les étapes clés de votre entreprise. Utilisez ce formulaire de soumission en libre-service et notre plateforme de paiement pour commencer immédiatement.

Soumettre des nouvelles (libre-service)

Explorez notre site Web

HostScore a été créé pour offrir à ceux qui recherchent des solutions d'hébergement Web la possibilité d'apprendre tout ce qu'ils doivent savoir sur les hébergeurs - avant de dépenser un centime pour eux