{"id":1116386,"date":"2024-01-24T16:42:35","date_gmt":"2024-01-24T18:42:35","guid":{"rendered":"https:\/\/teknomers.com\/fr\/kasseika-ransomware-utilise-lastuce-byovd-pour-desarmer-le-pre-cryptage-de-securite\/"},"modified":"2024-01-24T16:42:39","modified_gmt":"2024-01-24T18:42:39","slug":"kasseika-ransomware-utilise-lastuce-byovd-pour-desarmer-le-pre-cryptage-de-securite","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/kasseika-ransomware-utilise-lastuce-byovd-pour-desarmer-le-pre-cryptage-de-securite\/","title":{"rendered":"Kasseika Ransomware utilise l&#8217;astuce BYOVD pour d\u00e9sarmer le pr\u00e9-cryptage de s\u00e9curit\u00e9"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Kasseika-Ransomware-utilise-lastuce-BYOVD-pour-desarmer-le-pre-cryptage-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Le groupe de ransomwares connu sous le nom de <strong>Kasse\u00efka<\/strong> est devenu le dernier \u00e0 tirer parti de l&#8217;attaque Bring Your Own Vulnerable Driver (BYOVD) pour d\u00e9sarmer les processus li\u00e9s \u00e0 la s\u00e9curit\u00e9 sur les h\u00f4tes Windows compromis, rejoignant ainsi d&#8217;autres groupes comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/ph\/security\/news\/ransomware-spotlight\/ransomware-spotlight-akira\" target=\"_blank\">Akira<\/a>AvosLocker, BlackByte et RobbinHood.<\/p>\n<p>Cette tactique permet aux \u00ab acteurs malveillants de mettre fin aux processus et services antivirus pour le d\u00e9ploiement de ransomwares \u00bb, selon Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/a\/kasseika-ransomware-deploys-byovd-attacks-abuses-psexec-and-expl.html\" target=\"_blank\">dit<\/a> dans une analyse de mardi.<\/p>\n<p>Kass\u00e9ika, <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/TrendMicroRSRCH\/status\/1735509992571040141\" target=\"_blank\">d\u00e9couvert pour la premi\u00e8re fois<\/a> par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 \u00e0 la mi-d\u00e9cembre 2023, pr\u00e9sente des chevauchements avec BlackMatter, aujourd&#8217;hui disparu, qui a \u00e9merg\u00e9 \u00e0 la suite de la fermeture de DarkSide.<\/p>\n<p>Il existe des preuves sugg\u00e9rant que la souche du ransomware pourrait \u00eatre l&#8217;\u0153uvre d&#8217;un acteur malveillant exp\u00e9riment\u00e9 qui a acquis ou achet\u00e9 l&#8217;acc\u00e8s \u00e0 BlackMatter, \u00e9tant donn\u00e9 que le code source de ce dernier n&#8217;a jamais \u00e9t\u00e9 divulgu\u00e9 publiquement apr\u00e8s sa disparition en novembre 2021.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705402644_392_Le-logiciel-malveillant-Inferno-deguise-en-Coinbase-a-draine-87.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les cha\u00eenes d&#8217;attaque impliquant Kasseika commencent par un e-mail de phishing pour l&#8217;acc\u00e8s initial, puis abandonnent les outils d&#8217;administration \u00e0 distance (RAT) pour obtenir un acc\u00e8s privil\u00e9gi\u00e9 et se d\u00e9placer lat\u00e9ralement au sein du r\u00e9seau cible.<\/p>\n<p>Les auteurs de la menace ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser l&#8217;utilitaire de ligne de commande Sysinternals PsExec de Microsoft pour ex\u00e9cuter un script batch malveillant, qui v\u00e9rifie l&#8217;existence d&#8217;un processus nomm\u00e9 \u00ab Martini.exe \u00bb et, s&#8217;il est trouv\u00e9, l&#8217;arr\u00eate pour s&#8217;assurer qu&#8217;il n&#8217;y a qu&#8217;une seule instance du processus. processus ex\u00e9cutant la machine.<\/p>\n<p>La principale responsabilit\u00e9 de l&#8217;ex\u00e9cutable est de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter le pilote &#8220;Martini.sys&#8221; depuis un serveur distant afin de d\u00e9sactiver les outils de s\u00e9curit\u00e9 991.  Il convient de noter que \u00ab Martini.sys \u00bb est un pilote sign\u00e9 l\u00e9gitime nomm\u00e9 \u00ab viragt64.sys \u00bb qui a \u00e9t\u00e9 ajout\u00e9 au pilote Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/design\/microsoft-recommended-driver-block-rules\" target=\"_blank\">liste de blocage des pilotes vuln\u00e9rables<\/a>.<\/p>\n<p>&#8220;Si Martini.sys n&#8217;existe pas, le malware se terminera de lui-m\u00eame et ne poursuivra pas sa routine pr\u00e9vue&#8221;, ont d\u00e9clar\u00e9 les chercheurs, soulignant le r\u00f4le crucial jou\u00e9 par le conducteur dans l&#8217;\u00e9vasion de la d\u00e9fense.<\/p>\n<p>Suite \u00e0 cette \u00e9tape, \u00ab Martini.exe \u00bb lance la charge utile du ransomware (\u00ab smartscreen_protected.exe \u00bb), qui prend en charge le processus de cryptage \u00e0 l&#8217;aide des algorithmes ChaCha20 et RSA, mais pas avant de tuer tous les processus et services qui acc\u00e8dent au gestionnaire de red\u00e9marrage Windows.<\/p>\n<p>Une demande de ran\u00e7on est ensuite d\u00e9pos\u00e9e dans chaque r\u00e9pertoire chiffr\u00e9 et le fond d&#8217;\u00e9cran de l&#8217;ordinateur est modifi\u00e9 pour afficher une note exigeant un paiement de 50 bitcoins \u00e0 une adresse de portefeuille dans les 72 heures, sous peine de risquer de payer 500 000 $ suppl\u00e9mentaires toutes les 24 heures une fois le d\u00e9lai \u00e9coul\u00e9.<\/p>\n<p>En plus de cela, les victimes devraient publier une capture d&#8217;\u00e9cran du paiement r\u00e9ussi \u00e0 un groupe Telegram contr\u00f4l\u00e9 par un acteur pour recevoir un d\u00e9crypteur.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le ransomware Kasseika a \u00e9galement d&#8217;autres astuces dans son sac, notamment l&#8217;effacement des traces de l&#8217;activit\u00e9 en effa\u00e7ant les journaux d&#8217;\u00e9v\u00e9nements du syst\u00e8me \u00e0 l&#8217;aide du binaire wevtutil.exe.<\/p>\n<p>&#8220;La commande wevutil.exe efface efficacement les journaux d&#8217;\u00e9v\u00e9nements des applications, de la s\u00e9curit\u00e9 et du syst\u00e8me sur le syst\u00e8me Windows&#8221;, ont indiqu\u00e9 les chercheurs.  &#8220;Cette technique est utilis\u00e9e pour fonctionner discr\u00e8tement, ce qui rend plus difficile pour les outils de s\u00e9curit\u00e9 d&#8217;identifier et de r\u00e9pondre aux activit\u00e9s malveillantes.&#8221;<\/p>\n<p>Ce d\u00e9veloppement intervient alors que l&#8217;unit\u00e9 42 de Palo Alto Networks a d\u00e9taill\u00e9 le passage du groupe de ransomwares BianLian d&#8217;un syst\u00e8me de double extorsion \u00e0 des attaques d&#8217;extorsion sans cryptage suite \u00e0 la sortie d&#8217;un d\u00e9crypteur gratuit d\u00e9but 2023.<\/p>\n<p>BianLian est un groupe de menace actif et r\u00e9pandu depuis septembre 2022, ciblant principalement les secteurs de la sant\u00e9, de l&#8217;industrie manufacturi\u00e8re, des services professionnels et juridiques aux \u00c9tats-Unis, au Royaume-Uni, au Canada, en Inde, en Australie, au Br\u00e9sil, en \u00c9gypte, en France, en Allemagne et en Espagne.<\/p>\n<p>Les identifiants RDP (Remote Desktop Protocol) vol\u00e9s, les failles de s\u00e9curit\u00e9 connues (par exemple ProxyShell) et les shells Web constituent les voies d&#8217;attaque les plus courantes adopt\u00e9es par les op\u00e9rateurs BianLian pour infiltrer les r\u00e9seaux d&#8217;entreprise.<\/p>\n<p>De plus, l&#8217;\u00e9quipe de cybercriminalit\u00e9 partage un outil personnalis\u00e9 bas\u00e9 sur .NET avec un autre groupe de ransomware suivi sous le nom de Makop, sugg\u00e9rant des liens potentiels entre les deux.<\/p>\n<p>&#8220;Cet outil .NET est charg\u00e9 de r\u00e9cup\u00e9rer les donn\u00e9es de l&#8217;\u00e9num\u00e9ration des fichiers, du registre et du presse-papiers&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Daniel Frank. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/bianlian-ransomware-group-threat-assessment\/\" target=\"_blank\">dit<\/a> dans un nouvel aper\u00e7u de BianLian.<\/p>\n<p>&#8220;Cet outil contient des mots en langue russe, tels que les chiffres de un \u00e0 quatre. L&#8217;utilisation d&#8217;un tel outil indique que les deux groupes pourraient avoir partag\u00e9 un ensemble d&#8217;outils ou utilis\u00e9 les services des m\u00eames d\u00e9veloppeurs dans le pass\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/kasseika-ransomware-using-byovd-trick.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le groupe de ransomwares connu sous le nom de Kasse\u00efka est devenu le dernier \u00e0 tirer parti de l&#8217;attaque Bring Your Own Vulnerable Driver (BYOVD) pour d\u00e9sarmer les processus li\u00e9s \u00e0 la s\u00e9curit\u00e9 sur les h\u00f4tes Windows compromis, rejoignant ainsi d&#8217;autres groupes comme AkiraAvosLocker, BlackByte et RobbinHood. Cette tactique permet aux \u00ab acteurs malveillants de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1116387,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,158322,4168,4165,4161,200267,226189,226188,4159,4171,10661,200271,200268,200269,200270,185,226190,4392,1835,128318,4172,4169,1282,4166,4164],"class_list":["post-1116386","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-byovd","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-desarmer","tag-kasseika","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lastuce","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-precryptage","tag-ransomware","tag-securite","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1116386","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1116386"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1116386\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1116387"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1116386"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1116386"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1116386"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}