{"id":103210,"date":"2022-04-21T19:11:08","date_gmt":"2022-04-21T21:11:08","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-nouveau-rapport-dincident-revele-comment-hive-ransomware-cible-les-organisations\/"},"modified":"2022-04-21T19:11:13","modified_gmt":"2022-04-21T21:11:13","slug":"un-nouveau-rapport-dincident-revele-comment-hive-ransomware-cible-les-organisations","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-nouveau-rapport-dincident-revele-comment-hive-ransomware-cible-les-organisations\/","title":{"rendered":"Un nouveau rapport d&#8217;incident r\u00e9v\u00e8le comment Hive Ransomware cible les organisations"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une r\u00e9cente attaque de ran\u00e7ongiciel Hive men\u00e9e par une filiale impliquait l&#8217;exploitation des vuln\u00e9rabilit\u00e9s &#8220;ProxyShell&#8221; dans Microsoft Exchange Server qui ont \u00e9t\u00e9 divulgu\u00e9es l&#8217;ann\u00e9e derni\u00e8re pour chiffrer le r\u00e9seau d&#8217;un client anonyme.<\/p>\n<p>&#8220;L&#8217;acteur a r\u00e9ussi \u00e0 atteindre ses objectifs malveillants et \u00e0 chiffrer l&#8217;environnement en moins de 72 heures \u00e0 compter de la compromission initiale&#8221;, a d\u00e9clar\u00e9 Nadav Ovadia, chercheur en s\u00e9curit\u00e9 chez Varonis. <a rel=\"nofollow noopener\" href=\"https:\/\/www.varonis.com\/blog\/hive-ransomware-analysis\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse post-mortem de l&#8217;incident. <\/p>\n<p>Hive, qui a \u00e9t\u00e9 observ\u00e9 pour la premi\u00e8re fois en juin 2021, suit le programme lucratif de ran\u00e7ongiciel en tant que service (RaaS) adopt\u00e9 par d&#8217;autres groupes cybercriminels ces derni\u00e8res ann\u00e9es, permettant aux affili\u00e9s de d\u00e9ployer le logiciel malveillant de cryptage de fichiers apr\u00e8s avoir pris pied chez leurs victimes. r\u00e9seaux.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-pirates-informatiques-iraniens-utilisent-un-nouveau-logiciel-malveillant-despionnage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>ProxyShell &#8211; suivi en tant que CVE-2021-31207, CVE-2021-34523 et CVE-2021-34473 &#8211; implique une combinaison de contournement des fonctionnalit\u00e9s de s\u00e9curit\u00e9, d&#8217;\u00e9l\u00e9vation des privil\u00e8ges et d&#8217;ex\u00e9cution de code \u00e0 distance dans le serveur Microsoft Exchange, donnant ainsi \u00e0 l&#8217;attaquant la capacit\u00e9 pour ex\u00e9cuter du code arbitraire sur les serveurs concern\u00e9s.<\/p>\n<p>Les probl\u00e8mes ont \u00e9t\u00e9 r\u00e9solus par Microsoft dans le cadre de ses mises \u00e0 jour Patch Tuesday pour avril et mai 2021.<\/p>\n<p>Dans ce cas, l&#8217;exploitation r\u00e9ussie des failles a permis \u00e0 l&#8217;adversaire de d\u00e9ployer des shells Web sur le serveur compromis, en les utilisant pour ex\u00e9cuter du code PowerShell malveillant avec les privil\u00e8ges SYSTEM pour cr\u00e9er un nouvel utilisateur administrateur de porte d\u00e9rob\u00e9e, d\u00e9tourner le compte administrateur du domaine et effectuer un mouvement lat\u00e9ral.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ruche Ransomware\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650575468_555_Un-nouveau-rapport-dincident-revele-comment-Hive-Ransomware-cible-les.jpg\" title=\"Ruche Ransomware\" \/><\/div>\n<p>Les shells Web utilis\u00e9s dans l&#8217;attaque proviendraient d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ThePacketBender\/webshells\" target=\"_blank\">r\u00e9f\u00e9rentiel git public<\/a> et donn\u00e9 des noms de fichiers contenant un m\u00e9lange al\u00e9atoire de caract\u00e8res pour \u00e9chapper \u00e0 la d\u00e9tection, a d\u00e9clar\u00e9 Ovadia.  Un autre script PowerShell obscurci faisant partie du framework Cobalt Strike a \u00e9galement \u00e9t\u00e9 ex\u00e9cut\u00e9.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>\u00c0 partir de l\u00e0, l&#8217;auteur de la menace s&#8217;est d\u00e9plac\u00e9 pour analyser le r\u00e9seau \u00e0 la recherche de fichiers pr\u00e9cieux, avant de proc\u00e9der au d\u00e9ploiement de l&#8217;ex\u00e9cutable du ran\u00e7ongiciel Golang (nomm\u00e9 &#8220;Windows.exe&#8221;) pour terminer le processus de cryptage et afficher la note de ran\u00e7on \u00e0 la victime.<\/p>\n<p>Les autres op\u00e9rations effectu\u00e9es par le logiciel malveillant incluent la suppression des clich\u00e9s instantan\u00e9s, la d\u00e9sactivation des produits de s\u00e9curit\u00e9 et l&#8217;effacement des journaux d&#8217;\u00e9v\u00e9nements Windows pour \u00e9viter la d\u00e9tection, emp\u00eacher la r\u00e9cup\u00e9ration et garantir que le chiffrement se d\u00e9roule sans aucun probl\u00e8me.<\/p>\n<p>Au contraire, les r\u00e9sultats sont un autre indicateur que la correction des vuln\u00e9rabilit\u00e9s connues est essentielle pour contrecarrer les cyberattaques et autres activit\u00e9s n\u00e9fastes.<\/p>\n<p>&#8220;Les attaques de ransomwares ont consid\u00e9rablement augment\u00e9 au cours des derni\u00e8res ann\u00e9es et restent la m\u00e9thode pr\u00e9f\u00e9r\u00e9e des acteurs de la menace visant \u00e0 maximiser les profits&#8221;, a d\u00e9clar\u00e9 Ovadia.  &#8220;Cela peut potentiellement nuire \u00e0 la r\u00e9putation d&#8217;une organisation, perturber les op\u00e9rations r\u00e9guli\u00e8res et entra\u00eener une perte temporaire, voire permanente, de donn\u00e9es sensibles.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/new-incident-report-reveals-how-hive.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une r\u00e9cente attaque de ran\u00e7ongiciel Hive men\u00e9e par une filiale impliquait l&#8217;exploitation des vuln\u00e9rabilit\u00e9s &#8220;ProxyShell&#8221; dans Microsoft Exchange Server qui ont \u00e9t\u00e9 divulgu\u00e9es l&#8217;ann\u00e9e derni\u00e8re pour chiffrer le r\u00e9seau d&#8217;un client anonyme. &#8220;L&#8217;acteur a r\u00e9ussi \u00e0 atteindre ses objectifs malveillants et \u00e0 chiffrer l&#8217;environnement en moins de 72 heures \u00e0 compter de la compromission initiale&#8221;, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":103211,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[7087,767,4168,4158,4165,4161,22207,9046,4157,4159,4171,4170,65,4167,4160,680,4163,4162,12070,4392,1883,2178,4172,4169,4166,4164],"class_list":["post-103210","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cible","tag-comment","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dincident","tag-hive","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-organisations","tag-ransomware","tag-rapport","tag-revele","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/103210","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=103210"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/103210\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/103211"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=103210"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=103210"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=103210"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}