Les tendances des rançongiciels

Selon Kaspersky, les groupes de rançongiciels adaptent de plus en plus leur code aux langages de programmation multiplateformes tels que Rust ou Golang afin que leurs logiciels malveillants puissent se propager aux systèmes exécutant des systèmes d’exploitation autres que Windows.

Source : guruXOOX / Getty

 

L’observation vient d’un rapport sur les dernières tendances des rançongiciels des chercheurs de Kaspersky à la veille de la troisième journée annuelle anti-rançongiciel, qui a lieu cette année le jeudi 12 mai.

L’écriture de logiciels malveillants dans un langage multiplateforme facilite leur portage sur d’autres plates-formes telles que Linux, iOS et Android, note le rapport. Une autre raison est que l’analyse des binaires multiplateformes est un peu plus difficile que celle des logiciels malveillants écrits en C.

Parmi les groupes qui adoptent cette tactique on retrouve Conti, BlackCat et Deadbolt.

Le rapport note deux autres tendances :

Tout d’abord, l’écosystème des rançongiciels devient de plus en plus « industrialisé ».

« Tout comme les éditeurs de logiciels légitimes, les groupes cybercriminels développent continuellement leur boîte à outils pour eux-mêmes et leurs clients – par exemple, pour rendre le processus d’exfiltration de données plus rapide et plus facile », déclarent les chercheurs.

Par exemple, à ses débuts, le gang Lockbit n’avait pas de portail de fuite, ne faisait pas de double extorsion et n’exfiltrait pas les données avant leur cryptage. Cela a changé avec le temps. Comme d’autres familles de rançongiciels, note le rapport, l’infrastructure de Lockbit a subi plusieurs attaques, notamment le piratage des panneaux d’administration de Lockbit et des attaques DDoS pour forcer le groupe à arrêter son activité, ce qui l’a obligé à mettre en œuvre certaines contre-mesures pour protéger ses actifs.

Deuxièmement, les gangs de rançongiciels prennent parti dans les conflits géopolitiques.
Par exemple, le 25 février, Conti a déclaré qu’il riposterait avec toutes ses capacités contre toute infrastructure critique « ennemie » si la Russie devenait la cible de cyberattaques. CoomingProject, un groupe d’extorsion, et Stormous (dont le code est écrit en PHP), soutiennent également ouvertement la Russie.

Kaspersky propose ce conseil aux chefs de la sécurité informatique et aux responsables informatiques :

  • Toujours maintenir les logiciels à jour sur tous les appareils pour empêcher les attaquants d’infiltrer les réseaux informatiques en exploitant les vulnérabilités.
  • Concentrer la stratégie de défense sur la détection des mouvements latéraux et de l’exfiltration de données vers Internet.
  • Porter une attention particulière au trafic sortant pour détecter les connexions des cybercriminels.
  • Configurer des sauvegardes hors ligne que les intrus ne peuvent pas altérer. Assurez-vous que les intervenants peuvent y accéder rapidement au besoin en cas d’urgence.
  • Activer la protection contre les rançongiciels et EDR pour tous les endpoints ;
  • Fournir à votre équipe du centre des opérations de sécurité (SOC) un accès aux dernières informations sur les menaces et s’assurer de garde leurs connaissances à jour par de la formation continue.

Pour plus de détails, l’article original (en anglais) est disponible sur le site d’IT World Canada, une publication sœur de Direction informatique.

Lire aussi :

Un nouveau variant du rançongiciel Conti

Payer la rançon ne garantit pas de récupérer ses données

Des attaques par rançongiciel plus ciblées en 2022

Traduction et adaptation française par Renaud Larue-Langlois

Howard Solomon
Howard Solomon
Actuellement rédacteur pigiste, Howard est l'ancien rédacteur en chef de ITWorldCanada.com et de Computing Canada. Journaliste informatique depuis 1997, il a écrit pour plusieurs publications sœurs d'ITWC, notamment ITBusiness.ca et Computer Dealer News. Avant cela, il était journaliste au Calgary Herald et au Brampton Daily Times en Ontario. Il peut être contacté à [email protected].

Articles connexes

Les autorités suppriment l’infrastructure de Qakbot et lancent des commandes pour supprimer le maliciel

La police de sept pays, dont les États-Unis, a déclaré mardi avoir infiltré et détruit l'infrastructure derrière le réseau zombie Qakbot, puis utilisé cet accès pour commander aux ordinateurs infectés de supprimer le logiciel malveillant.

Le ​​Centre pour la cybersécurité avertit encore une fois les entreprises canadiennes de ne pas ignorer la cybercriminalité

La principale agence de cybersécurité du Canada a une fois de plus mis en garde les responsables informatiques, les dirigeants d'entreprise et les résidents des risques s'ils ne sont pas préparés à la cybercriminalité.

Une division américaine de la CIBC semble avoir été victime du piratage de MOVEit

La division américaine d'une autre banque canadienne a apparemment été victime de la vulnérabilité du serveur de transfert de fichiers MOVEit.

Le gang de rançongiciels Cuba à la recherche d’installations Veeam non corrigées

Le gang de rançongiciels Cuba a modifié sa stratégie d'attaque pour s'attaquer aux environnements informatiques qui n'ont pas corrigé une vulnérabilité récemment découverte dans les solutions de sauvegarde de Veeam Software.

Comment le jeune gang de rançongiciels INC a frappé une victime

Selon les chercheurs de Huntress, le nouveau gang de rançongiciels INC n'a pas mis plus d'une semaine – et peut-être moins – pour pénétrer et chiffrer les systèmes informatiques d'une organisation.

Emplois en vedette

Les offres d'emplois proviennent directement des employeurs actifs. Les détails de certaines offres peuvent être soit en français, en anglais ou bilinguqes.