Augmentation récente des attaques de logiciels malveillants Wiper - Les MSP tiennent compte des avertissements
Suite aux récents événements internationaux, le monde est confronté à des menaces accrues de violations de la cybersécurité. Avec l'augmentation récente de l'utilisation du malware Wiper, les MSP doivent tenir compte des avertissements et ne pas sous-estimer le potentiel de graves perturbations.
Les attaques de type "wiper" visent à causer des dommages et des destructions en "effaçant" complètement le disque dur de l'appareil qu'elles infectent. La motivation de l'utilisation d'un logiciel malveillant de type "wiper" est essentiellement d'effacer toute preuve d'existence, essentiellement pour cacher quelque chose que l'autre partie veut éviter de voir exposé au monde (plus récemment, la Russie essayant de cacher ses traces dans les avances et les attaques sur l'Ukraine).
Le malware Wiper cible les données (dans les fichiers stockés), les systèmes d'exploitation et même les sauvegardes. Dès qu'il est activé, le wiper détruit immédiatement les données et met tout en œuvre pour les rendre irrécupérables en détruisant les sauvegardes.
L'histoire du malware Wiper
En 2017, NotPetya a provoqué ce que certains affirment être la cyberattaque la plus dévastatrice au monde, avec pour objectif de chiffrer le disque dur des ordinateurs infectés, tandis que ses outils l'ont aidé à se propager à l'échelle mondiale et à infecter de nombreuses autres machines. Le logiciel malveillant n'a pas seulement touché la victime visée, à savoir l'Ukraine, mais il s'est propagé à de nombreuses machines dans le monde entier. Des hôpitaux de Pennsylvanie, des usines de Tasmanie et de nombreuses autres multinationales de divers secteurs ont été touchés.
Puis en 2019, le ransomware GermanWiper a frappé les victimes de plein fouet en détruisant définitivement les données des utilisateurs. Bien qu'il s'agisse techniquement d'un ransomware, les utilisateurs qui ont payé le ransomware n'ont toujours pas pu récupérer leurs données, car GermanWiper efface les données au lieu de les chiffrer.
Que pouvez-vous faire pour prévenir les attaques Wiper ?
Pour protéger vos systèmes et vos données contre les attaques Wiper, il est plus que jamais essentiel de disposer de plusieurs niveaux de capacités pour aider à la protection, à la détection, à la réponse et à la récupération des attaques.
PROTECT
- Sauvegardes: des sauvegardes régulières, dont l’intégrité est garantie pour assurer la récupérabilité, sont nécessaires pour faire face aux attaques et s’en remettre. Compte tenu de la fréquence avec laquelle les attaquants ciblent les sauvegardes dans les scénarios d’attaques par ransomware et par « wiper », il est important que les sauvegardes locales soient isolées du reste des systèmes locaux. Un emplacement de restauration isolé et alternatif garantit que les données de sauvegarde répliquées puissent être restaurées à l’emplacement où se trouvaient les données de sauvegarde principales, au cas où celles-ci seraient détruites ou altérées.
- Sécurité réseau: Segmentez logiquement les réseaux afin de minimiser l'impact et la propagation des logiciels malveillants. Segmentez les réseaux par fonction : est-il nécessaire que les collaborateurs des services commerciaux et marketing partagent les mêmes ressources réseau que ceux occupant des postes techniques ? Une bonne pratique consiste à séparer la gestion informatique, la cybersécurité et la VoIP, ainsi que les segments de réseau sans fil (invités et locaux). La segmentation des réseaux rend plus difficile la propagation latérale des menaces à partir d'un point d'entrée unique sur le réseau.
- Gestion des correctifs : la mise à jour des systèmes d’exploitation et des logiciels, ou l’application de « correctifs », permet de corriger les bogues ou les vulnérabilités des systèmes réseau informatiques. Les outils de gestion des correctifs permettent un déploiement contrôlé et automatisé des correctifs sur les systèmes. Cela permet ainsi de créer un environnement plus résilient face aux vulnérabilités connues, en fournissant aux MSP des informations détaillées sur les applications et les appareils potentiellement exposés à des risques, et en facilitant l’automatisation du déploiement des correctifs.
- Sécurité des e-mails : assurez-vous de disposer d'une couche de protection avancée contre les menaces pour les e-mails, qui servira de première ligne de défense contre les tentatives d'hameçonnage et les logiciels malveillants envoyés par e-mail. Ces logiciels malveillants constituent souvent le prélude à des attaques plus importantes, perturbatrices et destructrices.
DETECT et RESPOND
- Sécurité des terminaux: en ce qui concerne les logiciels malveillants de type « wiper », la prévention, la suppression et la restauration sont des opérations difficiles à mener à bien. Pour maximiser vos chances de suppression et de restauration, vous devez être en mesure de détecter ces menaces à un stade précoce. La meilleure façon d’y parvenir est de vous assurer que vous disposez d’une solution anti-malware avancée et efficace, capable de détecter les techniques courantes et les comportements système utilisés par ces logiciels malveillants, de vous alerter en temps réel des menaces potentielles, et de vous aider à réagir et à isoler les menaces identifiées.
- Sécurité des identifiants : De nombreuses attaques commencent par le vol d'un identifiant valide d'un employé. Des services efficaces de surveillance des violations d'identifiants vous alertent en cas de compromission d'un identifiant d'employé et vous laissent le temps de prendre des mesures correctives avant que cet identifiant ne soit utilisé pour s'introduire dans les réseaux et les systèmes informatiques.
RECOVER
- Continuité d’activité et reprise après sinistre : disposer de sauvegardes est une excellente chose, mais vous devez également disposer d’un plan rodé pour savoir comment vous allez vous remettre d’attaques telles que les ransomwares et les logiciels malveillants effaçant les données. La priorité absolue est de rétablir les systèmes informatiques ou technologiques qui prennent en charge les fonctions critiques de l’entreprise. Idéalement, ces systèmes ont été répertoriés lors d’une analyse d’impact sur l’activité, dans le cadre de l’identification des systèmes clés nécessitant une protection. Ces plans, ainsi que les tests préalables effectués, garantissent la poursuite de l’activité de votre entreprise même en cas d’événement perturbateur ou catastrophique.
La récupération est possible
Si vous avez été infecté par le logiciel malveillant Wiper, la solution Datto Cloud Deletion Defense (CDD) vous permet de récupérer l'accès aux instantanés cloud supprimés. Qu'un agent ait été supprimé par erreur ou de manière malveillante, la solution CDD offre une possibilité de récupérer ces données cloud.
L'Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) recommande à toutes les organisations, quelle que soit leur taille, de renforcer leurs mesures de protection de leurs actifs les plus critiques. Rejoignez-moi lundi prochain, le 28 février, à 13 h (heure de l'Est), pour aborder ce sujet plus en détail dans l'émission « The CyberCall ».Inscrivez-vous dès maintenant.




