{"id":1019782,"date":"2023-11-16T17:48:56","date_gmt":"2023-11-16T19:48:56","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-cisa-et-le-fbi-emettent-un-avertissement-concernant-les-attaques-de-double-extorsion-de-rhysida-ransomware\/"},"modified":"2023-11-16T17:49:00","modified_gmt":"2023-11-16T19:49:00","slug":"la-cisa-et-le-fbi-emettent-un-avertissement-concernant-les-attaques-de-double-extorsion-de-rhysida-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-cisa-et-le-fbi-emettent-un-avertissement-concernant-les-attaques-de-double-extorsion-de-rhysida-ransomware\/","title":{"rendered":"La CISA et le FBI \u00e9mettent un avertissement concernant les attaques de double extorsion de Rhysida Ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/La-CISA-et-le-FBI-emettent-un-avertissement-concernant-les.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les acteurs mena\u00e7ants derri\u00e8re le <strong>Ran\u00e7ongiciel Rhysida<\/strong> se livrer \u00e0 des attaques opportunistes ciblant des organisations couvrant divers secteurs industriels.<\/p>\n<p>L&#8217;avis est une gracieuset\u00e9 de la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis, du Federal Bureau of Investigation (FBI) et du Multi-State Information Sharing and Analysis Center (MS-ISAC).<\/p>\n<p>&#8220;Observ\u00e9s comme un mod\u00e8le de ransomware-as-a-service (RaaS), les acteurs de Rhysida ont compromis des organisations dans les secteurs de l&#8217;\u00e9ducation, de la fabrication, des technologies de l&#8217;information et du gouvernement et toute ran\u00e7on pay\u00e9e est partag\u00e9e entre le groupe et ses filiales&#8221;, ont d\u00e9clar\u00e9 les agences. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/11\/15\/cisa-fbi-and-ms-isac-release-advisory-rhysida-ransomware\" target=\"_blank\">dit<\/a>.<\/p>\n<p>\u00ab Les acteurs de Rhysida exploitent des services distants externes, tels que les r\u00e9seaux priv\u00e9s virtuels (VPN), la vuln\u00e9rabilit\u00e9 Zerologon (CVE-2020-1472) et les campagnes de phishing pour obtenir un acc\u00e8s initial et une persistance au sein d&#8217;un r\u00e9seau.<\/p>\n<p>D\u00e9tect\u00e9 pour la premi\u00e8re fois en mai 2023, Rhysida utilise la tactique \u00e9prouv\u00e9e de la double extorsion, exigeant le paiement d&#8217;une ran\u00e7on pour d\u00e9crypter les donn\u00e9es des victimes et mena\u00e7ant de publier les donn\u00e9es exfiltr\u00e9es si la ran\u00e7on n&#8217;est pas pay\u00e9e.<\/p>\n<p>On dit aussi de <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/PRODAFT\/status\/1686011744005586944\" target=\"_blank\">partager les chevauchements<\/a> avec une autre \u00e9quipe de ransomwares connue sous le nom de Vice Society (alias Storm-0832 ou Vanilla Tempest), en raison de mod\u00e8les de ciblage similaires et de l&#8217;utilisation de NTDSUtil ainsi que de PortStarter, qui a \u00e9t\u00e9 exclusivement employ\u00e9 par ce dernier.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Selon les statistiques compil\u00e9es par Malwarebytes, Rhysida a affirm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/11\/ransomware-review-november-2023\" target=\"_blank\">cinq victimes<\/a> pour le mois d&#8217;octobre 2023, le pla\u00e7ant loin derri\u00e8re LockBit (64), NoEscape (40), PLAY (36), ALPHV\/BlackCat (29) et 8BASE (21).<\/p>\n<p>Les agences ont d\u00e9crit le groupe comme se livrant \u00e0 des attaques opportunistes pour atteindre des cibles et profitant des techniques de vie hors du territoire (LotL) pour faciliter les mouvements lat\u00e9raux et \u00e9tablir un acc\u00e8s VPN.<\/p>\n<p>Ce faisant, l\u2019id\u00e9e est d\u2019\u00e9chapper \u00e0 la d\u00e9tection en se fondant dans les syst\u00e8mes Windows et les activit\u00e9s r\u00e9seau l\u00e9gitimes. <\/p>\n<p>Le pivot de Vice Society vers Rhysida a \u00e9t\u00e9 renforc\u00e9 \u00e0 la suite d&#8217;une nouvelle \u00e9tude publi\u00e9e par Sophos plus t\u00f4t la semaine derni\u00e8re, qui a d\u00e9clar\u00e9 avoir observ\u00e9 le m\u00eame acteur malveillant utilisant Vice Society jusqu&#8217;en juin 2023, date \u00e0 laquelle il est pass\u00e9 au d\u00e9ploiement de Rhysida.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 suit le cluster sous le nom de TAC5279.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700164136_820_La-CISA-et-le-FBI-emettent-un-avertissement-concernant-les.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700164136_820_La-CISA-et-le-FBI-emettent-un-avertissement-concernant-les.jpg\" alt=\"\" border=\"0\" data-original-height=\"725\" data-original-width=\"728\"\/><\/a><\/div>\n<p>\u00ab Notamment, selon le site de fuite de donn\u00e9es du groupe de ransomwares, Vice Society n&#8217;a signal\u00e9 aucune victime depuis juillet 2023, soit \u00e0 peu pr\u00e8s au moment o\u00f9 Rhysida a commenc\u00e9 \u00e0 signaler des victimes sur son site \u00bb, ont d\u00e9clar\u00e9 Colin Cowie et Morgan Demboski, chercheurs de Sophos. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/11\/10\/vice-society-and-rhysida-ransomware\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Ce d\u00e9veloppement intervient alors que le gang de ransomwares BlackCat attaque des entreprises et des entit\u00e9s publiques \u00e0 l&#8217;aide de publicit\u00e9s Google associ\u00e9es \u00e0 des logiciels malveillants Nitrogen, selon eSentire.<\/p>\n<p>&#8220;Cette filiale supprime les publicit\u00e9s Google faisant la promotion de logiciels populaires, tels que Advanced IP Scanner, Slack, WinSCP et Cisco AnyConnect, pour attirer les professionnels vers des sites Web contr\u00f4l\u00e9s par des attaquants&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 canadienne de cybers\u00e9curit\u00e9.<\/p>\n<p>Les installateurs malveillants, qui sont \u00e9quip\u00e9s de Nitrogen, un malware \u00e0 acc\u00e8s initial capable de fournir des charges utiles de l&#8217;\u00e9tape suivante sur un environnement compromis, y compris des ransomwares.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Les exemples connus de logiciels malveillants \u00e0 acc\u00e8s initial associ\u00e9s aux ransomwares qui exploitent les attaques bas\u00e9es sur le navigateur incluent GootLoader, SocGholish, BATLOADER et maintenant Nitrogen&#8221;, eSentire <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/the-notorious-alphv-blackcat-ransomware-gang-is-attacking-corporations-and-public-entities-using-google-ads-laced-with-malware-warns-esentire\" target=\"_blank\">dit<\/a>.  &#8220;Fait int\u00e9ressant, ALPHV a \u00e9t\u00e9 observ\u00e9 comme une fin de partie pour au moins deux de ces logiciels malveillants \u00e0 acc\u00e8s initial bas\u00e9s sur un navigateur\u00a0: GootLoader et Nitrogen.&#8221;<\/p>\n<p>La nature en constante \u00e9volution du paysage des ransomwares est \u00e9galement mise en \u00e9vidence par le fait que 29 des 60 groupes de ransomwares actuellement actifs ont commenc\u00e9 leurs op\u00e9rations cette ann\u00e9e, selon WithSecure, en partie \u00e0 cause des fuites de code source de Babuk, Conti et LockBit au fil des ans. .<\/p>\n<p>&#8220;Les fuites de donn\u00e9es ne sont pas la seule chose qui conduit les groupes plus \u00e2g\u00e9s \u00e0 polliniser les plus jeunes&#8221;, WithSecure <a rel=\"nofollow noopener\" href=\"https:\/\/www.withsecure.com\/en\/expertise\/blog-posts\/2023-ransomware-rookies-are-a-remix-of-conti-and-other-classics\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;Les gangs de ransomwares ont du personnel comme une entreprise informatique. Et comme une entreprise informatique, les gens changent parfois d&#8217;emploi et apportent avec eux leurs comp\u00e9tences et leurs connaissances uniques. Contrairement aux entreprises informatiques l\u00e9gitimes, cependant, rien n&#8217;emp\u00eache un cybercriminel de prendre des ressources propri\u00e9taires ( (tels que du code ou des outils) provenant d&#8217;une op\u00e9ration de ransomware et de son utilisation lors d&#8217;une autre. Il n&#8217;y a pas d&#8217;honneur parmi les voleurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/cisa-and-fbi-issue-warning-about.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les acteurs mena\u00e7ants derri\u00e8re le Ran\u00e7ongiciel Rhysida se livrer \u00e0 des attaques opportunistes ciblant des organisations couvrant divers secteurs industriels. L&#8217;avis est une gracieuset\u00e9 de la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis, du Federal Bureau of Investigation (FBI) et du Multi-State Information Sharing and Analysis Center (MS-ISAC). &#8220;Observ\u00e9s comme un mod\u00e8le de ransomware-as-a-service [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1019783,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,8074,4958,4805,4168,5748,4165,4161,200267,2187,35445,34128,29062,4159,4171,65,200271,200268,200269,200270,4392,193388,128318,4172,4169,4166,4164],"class_list":["post-1019782","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaques","tag-avertissement","tag-cisa","tag-comment-pirater","tag-concernant","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-double","tag-emettent","tag-extorsion","tag-fbi","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-ransomware","tag-rhysida","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1019782","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1019782"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1019782\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1019783"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1019782"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1019782"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1019782"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}