Qu'est-ce que le ransomware Maze et comment fonctionne-t-il ?
Le ransomware Maze fait sans cesse la une des journaux depuis qu’il a été signalé pour la première fois en mai 2019. Il a été utilisé pour attaquer des entreprises individuelles, des gouvernements et, de plus en plus – ce qui est peut-être le plus inquiétant –, des MSP (fournisseurs de services gérés). Cela est d’autant plus préoccupant qu’une fois qu’un MSP est compromis, cela affecte alors tous ses clients, les partenaires commerciaux de ses clients, et ainsi de suite, dans une spirale de destruction presque sans fin. Bien que Maze ait été neutralisé en novembre 2020, il existe d’innombrables variantes de ransomware qui constituent une menace pour les entreprises du monde entier.
Qu'est-ce que le ransomware Maze, pourquoi est-il si tristement célèbre et qu'est-ce qui le rend différent ?
Qu'est-ce que le ransomware Maze ?
Pour commencer à comprendre le Maze Ransomware, il est important de définir ce qu'il est exactement. Le ransomware Maze lui-même est un fichier binaire de 32 bits, généralement sous la forme d'un fichier .exe ou .dll.
Une fois que Maze est déployé sur la machine d'un utilisateur final (nous discuterons du "comment" plus tard), il effectue les opérations suivantes :
- Il crypte les fichiers des utilisateurs et envoie une demande de paiement par ransomware.
- Il copie les données de l'utilisateur pour les revendre plus tard, très probablement sur le Dark Web - faisant passer l'infection du statut de "ransomware" à celui de "violation de données"
- Il crée des portes dérobées pour permettre aux acteurs malveillants derrière le ransomware d'avoir un accès continu au système.
- Il tente de se propager au sein du réseau et au-delà
Le code de Maze est sophistiqué et comprend de nombreuses techniques d'obscurcissement conçues pour échapper aux techniques de sécurité courantes et aux équipes de sécurité.
Parmi les organisations qui auraient été touchées par le ransomware Maze figurent notamment Canon, le géant de la technologie et du conseil Cognizant, ainsi que Conduent, qui fournit des infrastructures de gestion des ressources humaines et de paiement à « la majorité des entreprises du classement Fortune 100 et à plus de 500 administrations publiques ». L'impact du ransomware Maze a été si considérable que le FBI a publié une alerte spécifique à ce sujet.
Comment fonctionne le ransomware Maze
Déploiement initial
Dans la plupart des cas, File Protection est déployé sur la machine de la victime à l'aide d'un e-mail de phishing - de plus en plus souvent un e-mail de spear-phishing - contenant une pièce jointe malveillante, telle qu'un document Microsoft Word doté d'une macro ou un fichier zip protégé par un mot de passe. D'après les exemples observés dans la nature, ce document porte souvent un nom inoffensif mais tentant, tel que "Rapport trimestriel" ou "Ensemble de données confidentielles".
Une fois qu'il a été déployé avec succès - c'est-à-dire qu'un utilisateur a ouvert le document compromis dans l'exemple de phishing précédent - il commence à se propager dans le système de l'utilisateur. Simultanément, il commence à se propager latéralement au sein du réseau, cherchant à obtenir des privilèges d'accès de plus en plus élevés afin de causer davantage de dégâts. Pendant cette période, les fichiers commencent à être chiffrés, ce qui affecte souvent à la fois la machine locale de l'utilisateur et le stockage dans le nuage.
C'est à ce moment-là que la demande de paiement du ransomware apparaît généralement, précisant les exigences de l'attaquant et la méthode de paiement - généralement en crypto-monnaie.
Techniques d'évasion
Comment le ransomware Maze échappe-t-il aux mesures de sécurité courantes ?
Tout d'abord, il commence par une pièce jointe zip qui est cryptée avec un mot de passe et/ou un document qui inclut une macro. Il est donc très difficile pour les solutions de sécurité de la messagerie de détecter le ransomware Maze, car.. :
- Ils ne peuvent pas ouvrir automatiquement le fichier protégé par un mot de passe
- Ils n'analysent normalement pas les fichiers zip
- Les macros d'analyse sont un défi pour ces solutions
Recherche de vulnérabilités
Ensuite, le ransomware Maze analyse le réseau à la recherche de vulnérabilités. Il recherche des faiblesses dans la configuration du réseau et dans plusieurs attributs Active Directory. Il obtient ainsi des informations et des renseignements essentiels sur le réseau lui-même et peut se lancer dans la phase suivante de sa sinistre mission.
Mouvement latéral
Le ransomware Maze commence alors à se propager latéralement au sein du réseau. Pour ce faire, il commence par analyser la machine infectée à la recherche d’indices lui permettant de passer à la machine suivante et de se propager à travers le réseau, tout en recherchant en permanence des mots de passe insuffisamment protégés. Si cette approche s’avère infructueuse, il recourt à d’autres moyens, tels que l’attaque par force brute pour accéder à de nouveaux comptes utilisateurs.
Obtenir des privilèges élevés
Les attaquants ne se contentent pas de se déplacer latéralement. Ils veulent constamment améliorer leur niveau de privilèges d'accès pour accéder à plus d'informations et obtenir plus de contrôle sur le système. Au fur et à mesure qu'ils accèdent à des privilèges de plus en plus élevés, la propagation devient plus facile et plus rapide.
Comment se protéger contre le ransomware Maze ?
Il y a 4 façons principales de se protéger contre Maze Ransomware. Il s'agit de
- Détection de Maze avant livraison
- Protéger chaque point d'accès
- Prévenir le mouvement latéral du ransomware
- Sauvegarde de vos données
Détection de Maze avant livraison
La grande majorité des attaques du ransomware Maze commençant par un e-mail de phishing, le point de départ logique et le plus efficace est une solution de protection de l'e-mail en nuage. Cela permet de bloquer le problème en amont et d'éviter de nombreux dommages en aval.
Protéger chaque point d'accès
Ensuite, il est important de protéger chaque terminal contre les infections. Un outil de surveillance et de gestion à distance (RMM) est ici indispensable pour s'assurer qu'aucun poste de travail n'a été compromis et que toute tentative d'infection est détectée et traitée le plus tôt possible.
Prévenir le mouvement latéral du ransomware
Comme nous l'avons vu, le ransomware Maze tentera de se propager latéralement au sein de l'entreprise. Là encore, à ce stade, un outil de gestion à distance (RMM) constitue votre meilleur atout pour assurer la sécurité de votre réseau et isoler la machine infectée, sans avoir à mettre hors service l'ensemble du réseau.
Sauvegarde de vos données
Une sauvegarde adéquate des données est essentielle pour garantir la continuité d'activité en cas d'attaque – et vous permet de dormir sur vos deux oreilles. Pour les MSP en particulier, cet aspect est crucial pour s'assurer que vos clients disposent d'une solution de sauvegarde, au sens propre du terme. En matière de sauvegarde des données, il existe de nombreuses solutions, notamment :
- Une suite complète de solutions de continuité d'activité et de reprise après sinistre (BCDR) : par exemple, Datto Unified Continuity, qui couvre l'ensemble des besoins en matière de continuité d'activité et de reprise après sinistre, notamment la protection des serveurs, des fichiers, des PC et des applications SaaS
- Datto SIRIS, une solution fiable et tout-en-un de continuité d'activité et de reprise après sinistre, conçue pour les prestataires de services gérés (MSP) afin de prévenir la perte de données et de réduire au minimum les temps d'arrêt chez les clients
- Datto ALTO, une solution de continuité d'activité et de reprise après sinistre, compacte mais performante, conçue pour les fournisseurs de services gérés (MSP) afin de réduire au minimum les temps d'arrêt et de prévenir efficacement la perte de données chez leurs clients, les petites entreprises
- Datto Cloud Continuity for PCs, qui protège les ordinateurs Windows des clients des prestataires de services gérés (MSP) contre les temps d'arrêt et la perte de données, et permet une restauration rapide des données en cas de sinistre
- SaaS Protection, qui propose une solution de sauvegarde de cloud à cloud fiable et sécurisée pour Microsoft 365 et Google Workspace, afin de garantir la protection des données critiques stockées dans le cloud
Le ransomware Maze ne va nulle part
Malheureusement, le ransomware Maze est là pour rester. De plus, nous voyons déjà apparaître de nouvelles variantes qui ne manqueront pas de faire d'autres dégâts à l'avenir. Cela dit, la réponse au ransomware Maze décrite ici est un moyen efficace de protéger les utilisateurs, les clients et votre organisation contre Maze et d'autres attaques de ransomware.
Pour plus d'informations et pour découvrir comment cela pourrait s'appliquer à votre entreprise, demandez une démonstration ici.




