06 novembre 2020

Types courants de ransomware

Par Courtney Heinbach
RansomwareDatto MDR

Comme de nouvelles variantesde ransomwareapparaissent régulièrement, il peut être difficile de suivre l'évolution des différentes souches. Bien que chacune de ces souches de logiciels malveillants soit différente, elles recourent souvent à des tactiques similaires pour exploiter les failles des utilisateurs et prendre en otage les données chiffrées.

Les 10 souches de ransomware les plus connues

  • Mauvais lapin
  • Cryptolocker
  • GoldenEye
  • Jigsaw
  • Locky
  • Labyrinthe
  • NotPetya
  • Petya
  • Ryuk
  • Wannacry

Types de ransomware

Bien qu'il existe d'innombrables souches de ransomware, elles se répartissent principalement en deux grands types de ransomware. Il s'agit des crypto-ransomwares et des locker ransomwares.

Qu'est-ce que le Crypto ransomware ?

Les crypto-ransomwares chiffrent les fichiers précieux d'un ordinateur afin de les rendre inutilisables. Les cybercriminels qui exploitent les attaques de crypto-ransomware génèrent des revenus en détenant les fichiers et en demandant aux victimes de payer une rançon pour récupérer leurs fichiers.

Qu'est-ce que le ransomware Locker ?

Contrairement au crypto-ransomware, le ransomware Locker ne crypte pas les fichiers. Il va plus loin en bloquant l'accès de la victime à son appareil. Dans ce type d'attaque, les cybercriminels demandent une rançon pour déverrouiller l'appareil.

Dans les deux types d'attaques, les utilisateurs peuvent se retrouver sans aucune autre option pour revenir à la normale. C'est pourquoi il est essentiel de prendre des mesures pour préparer vos systèmes afin qu'ils puissent se rétablir sans être victimes des cyber-attaquants.

Comment se protéger des attaques de ransomware ?

Les ransomwares sont l'un des problèmes majeurs auxquels les MSP sont confrontés aujourd'hui, et certaines souches comme Wannacry exploitent des machines non corrigées ou obsolètes. Dans le même temps, d'autres s'appuient sur l'interaction humaine pour les déclencher. Il est essentiel de s'assurer que vous appliquez les meilleures pratiques de sécurité pour minimiser le risque d'être victime d'un ransomware. En s'appuyant sur la puissance de Datto, les MSP sont en mesure de protéger et de récupérer les machines si elles sont touchées par une attaque de ransomware.

Pourquoi attendre pour être protégé ? Demandez une démo Datto dès aujourd'hui

 

Aperçu des principales souches de ransomware

Mauvais lapin

Une souche de ransomware qui a infecté des organisations en Russie et en Europe de l'Est. Bad Rabbit se propage par le biais d'une fausse mise à jour d'Adobe Flash sur des sites web compromis. Lorsque le ransomware infecte une machine, les utilisateurs sont dirigés vers une page de paiement demandant 0,05 bitcoin. 

Cerber

Cerbercible les utilisateurs de Microsoft 365 dans le cloud et a touché des millions d'utilisateurs par le biais d'une campagne de hameçonnage sophistiquée. Ce type de logiciel malveillant met en évidence le besoin croissant de disposer d'une solution de sauvegarde SaaS en complément des solutions sur site.

CryptoLocker

Les ransomwares existent sous une forme ou une autre depuis deux décennies, mais c'est en 2013, avecCryptoLocker, qu'ils ont véritablement pris de l'ampleur. Le botnet CryptoLocker d'origine a été démantelé en mai 2014, mais pas avant que les pirates informatiques à l'origine de celui-ci n'aient extorqué près de 3 millions de dollars à leurs victimes. Depuis lors, les pirates ont largement reproduit l'approche de CryptoLocker, bien que les variantes actuellement en circulation ne soient pas directement liées à l'original. Le terme « CryptoLocker », à l’instar de « Xerox » et « Kleenex » dans leurs domaines respectifs, est devenu presque synonyme de rançongiciel.

CryptoWall

CryptoWalls'est fait connaître après la chute de la version originale de CryptoLocker. Il est apparu pour la première fois début 2014, et des variantes ont vu le jour sous divers noms, notamment CryptoBit, CryptoDefense, CryptoWall 2.0 et CryptoWall 3.0. À l'instar de CryptoLocker, CryptoWall se propage par le biais de spams ou de kits d'exploitation.

Crysis

Le ransomware Crysis chiffre les fichiers stockés sur les disques durs, les supports amovibles et les lecteurs réseau à l’aide d’un algorithme de chiffrement puissant, ce qui rend son décryptage difficile dans un délai raisonnable. Il se propage généralement par le biais d’e-mails contenant des pièces jointes dotées d’une double extension, ce qui donne l’impression qu’il s’agit d’un fichier non exécutable. Outre les e-mails, il peut également se faire passer pour un programme d’installation légitime d’applications.

CTB-Locker

Les cybercriminels à l'origine deCTB-Lockeradoptent une approche différente pour la diffusion de leurs logiciels malveillants. S'inspirant des méthodes utilisées par « Girl Scout Cookies » et « Mary Kay Cosmetics », ces pirates informatiques sous-traitent le processus d'infection à des partenaires en échange d'une part des bénéfices. Il s'agit d'une stratégie qui a fait ses preuves pour générer un grand nombre d'infections par des logiciels malveillants à un rythme plus rapide.

GoldenEye

GoldenEye s'apparente au célèbre ransomware Petya. Les pirates diffusent le ransomware GoldenEye dans le cadre d'une campagne de grande envergure ciblant les services des ressources humaines. Une fois le fichier téléchargé, une macro se lance et chiffre les fichiers présents sur l'ordinateur. Pour chaque fichier chiffré, GoldenEye ajoute à la fin une extension aléatoire de 8 caractères. Le ransomware modifie ensuite le MBR (Master Boot Record) du disque dur de l'utilisateur en y intégrant un chargeur d'amorçage personnalisé. 

Jigsaw

Jigsaw crypte les fichiers et les supprime progressivement jusqu'au paiement d'une rançon. Ce ransomware supprime un seul fichier au bout d'une heure, puis en supprime de plus en plus chaque heure jusqu'à la 72e heure, moment où tous les fichiers restants sont supprimés.

KeRanger

Selon ArsTechnica, le ransomware KeRanger a été découvert sur un client BitTorrent très répandu. KeRanger n'est pas très répandu, mais il est considéré comme le premier ransomware pleinement opérationnel conçu pour verrouiller des applications Mac OS X.

LeChiffre

"Le Chiffre", qui vient du mot français "chiffrement", est le principal méchant du roman Casino Royale de James Bond, qui kidnappe l'amoureuse de Bond pour l'attirer dans un piège et lui voler son argent. Contrairement aux autres variantes, les pirates doivent exécuter LeChiffre manuellement sur le système compromis. Les cybercriminels analysent automatiquement les réseaux à la recherche d'ordinateurs de bureau distants mal sécurisés, se connectent à distance et exécutent manuellement une instance du virus.

Prochaines lectures suggérées