{"id":1177629,"date":"2024-03-04T04:27:27","date_gmt":"2024-03-04T06:27:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/phobos-ransomware-cible-agressivement-les-infrastructures-critiques-americaines\/"},"modified":"2024-03-04T04:27:31","modified_gmt":"2024-03-04T06:27:31","slug":"phobos-ransomware-cible-agressivement-les-infrastructures-critiques-americaines","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/phobos-ransomware-cible-agressivement-les-infrastructures-critiques-americaines\/","title":{"rendered":"Phobos Ransomware cible agressivement les infrastructures critiques am\u00e9ricaines"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Phobos-Ransomware-cible-agressivement-les-infrastructures-critiques-americaines.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les agences am\u00e9ricaines de cybers\u00e9curit\u00e9 et de renseignement ont mis en garde contre <strong>Ran\u00e7ongiciel Phobos<\/strong> attaques ciblant le gouvernement et les entit\u00e9s d\u2019infrastructures critiques, d\u00e9crivant les diff\u00e9rentes tactiques et techniques que les acteurs malveillants ont adopt\u00e9es pour d\u00e9ployer le logiciel malveillant de cryptage de fichiers.<\/p>\n<p>&#8220;Structur\u00e9 comme un mod\u00e8le de ransomware as a service (RaaS), les acteurs du ransomware Phobos ont cibl\u00e9 des entit\u00e9s telles que les gouvernements municipaux et de comt\u00e9, les services d&#8217;urgence, l&#8217;\u00e9ducation, la sant\u00e9 publique et les infrastructures critiques pour obtenir une ran\u00e7on de plusieurs millions de dollars am\u00e9ricains&#8221;, a d\u00e9clar\u00e9 le gouvernement. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/02\/29\/cisa-fbi-and-ms-isac-release-advisory-phobos-ransomware\" target=\"_blank\">dit<\/a>.<\/p>\n<p>L&#8217;avis provient de la Cybersecurity and Infrastructure Security Agency (CISA) des \u00c9tats-Unis, du Federal Bureau of Investigation (FBI) et du Multi-State Information Sharing and Analysis Center (MS-ISAC).<\/p>\n<p>Actifs depuis mai 2019, plusieurs variantes du ransomware Phobos ont \u00e9t\u00e9 identifi\u00e9es \u00e0 ce jour, \u00e0 savoir Eking, Eight, Elbie, Devos, Faust et Backmydata.  \u00c0 la fin de l&#8217;ann\u00e9e derni\u00e8re, Cisco Talos a r\u00e9v\u00e9l\u00e9 que les auteurs de la menace derri\u00e8re le ransomware 8Base exploitaient une variante du ransomware Phobos pour mener leurs attaques \u00e0 motivation financi\u00e8re.<\/p>\n<p>Il existe des preuves sugg\u00e9rant que Phobos est probablement \u00e9troitement g\u00e9r\u00e9 par une autorit\u00e9 centrale, qui contr\u00f4le la cl\u00e9 de d\u00e9chiffrement priv\u00e9e du ransomware.<\/p>\n<p>Les cha\u00eenes d\u2019attaque impliquant la souche ransomware ont g\u00e9n\u00e9ralement exploit\u00e9 le phishing comme vecteur d\u2019acc\u00e8s initial pour supprimer des charges utiles furtives comme SmokeLoader.  Alternativement, les r\u00e9seaux vuln\u00e9rables sont compromis en recherchant les services RDP expos\u00e9s et en les exploitant au moyen d&#8217;une attaque par force brute.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708095444_689_RustDoor-macOS-Backdoor-cible-les-entreprises-de-crypto-monnaie-avec-de.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Une intrusion num\u00e9rique r\u00e9ussie est suivie par le fait que les auteurs de la menace abandonnent des outils d&#8217;acc\u00e8s \u00e0 distance suppl\u00e9mentaires, profitant ainsi de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/versions\/v14\/techniques\/T1055\/002\/\" target=\"_blank\">techniques d&#8217;injection de proc\u00e9d\u00e9<\/a> pour ex\u00e9cuter du code malveillant et \u00e9chapper \u00e0 la d\u00e9tection, et apporter des modifications au registre Windows pour maintenir la persistance dans les environnements compromis.<\/p>\n<p>&#8220;De plus, des acteurs Phobos ont \u00e9t\u00e9 observ\u00e9s utilisant les fonctions int\u00e9gr\u00e9es de l&#8217;API Windows pour voler des jetons, contourner les contr\u00f4les d&#8217;acc\u00e8s et cr\u00e9er de nouveaux processus pour \u00e9lever les privil\u00e8ges en tirant parti du processus SeDebugPrivilege&#8221;, ont indiqu\u00e9 les agences.  &#8220;Les acteurs Phobos tentent de s&#8217;authentifier \u00e0 l&#8217;aide de hachages de mots de passe mis en cache sur les machines victimes jusqu&#8217;\u00e0 ce qu&#8217;ils atteignent l&#8217;acc\u00e8s administrateur de domaine.&#8221;<\/p>\n<p>Le groupe de lutte contre la cybercriminalit\u00e9 est \u00e9galement connu pour utiliser des outils open source tels que <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/versions\/v14\/software\/S0521\/\" target=\"_blank\">Limier<\/a> et Sharphound pour \u00e9num\u00e9rer le r\u00e9pertoire actif.  L&#8217;exfiltration de fichiers est <a rel=\"nofollow noopener\" href=\"https:\/\/www.truesec.com\/hub\/blog\/a-case-of-the-faust-ransomware\" target=\"_blank\">r\u00e9alis\u00e9<\/a> via WinSCP et Mega.io, apr\u00e8s quoi les clich\u00e9s instantan\u00e9s de volume sont supprim\u00e9s pour tenter de rendre la r\u00e9cup\u00e9ration plus difficile.<\/p>\n<p>Cette divulgation intervient alors que Bitdefender d\u00e9taille une attaque de ransomware m\u00e9ticuleusement coordonn\u00e9e affectant simultan\u00e9ment deux soci\u00e9t\u00e9s distinctes.  L&#8217;attaque, d\u00e9crite comme synchronis\u00e9e et multiforme, a \u00e9t\u00e9 attribu\u00e9e \u00e0 un acteur du ransomware appel\u00e9 CACTUS.<\/p>\n<p>&#8220;CACTUS a continu\u00e9 \u00e0 infiltrer le r\u00e9seau d&#8217;une organisation, en implantant divers types d&#8217;outils et de tunnels d&#8217;acc\u00e8s \u00e0 distance sur diff\u00e9rents serveurs&#8221;, a d\u00e9clar\u00e9 Martin Zugec, directeur des solutions techniques chez Bitdefender. <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/businessinsights\/cactus-analyzing-a-coordinated-ransomware-attack-on-corporate-networks\/\" target=\"_blank\">dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>&#8220;Lorsqu&#8217;ils ont identifi\u00e9 une opportunit\u00e9 de rejoindre une autre entreprise, ils ont momentan\u00e9ment interrompu leurs op\u00e9rations pour infiltrer l&#8217;autre r\u00e9seau. Les deux entreprises font partie du m\u00eame groupe, mais op\u00e8rent de mani\u00e8re ind\u00e9pendante, maintenant des r\u00e9seaux et des domaines s\u00e9par\u00e9s sans aucune relation de confiance \u00e9tablie.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/1709533646_356_Phobos-Ransomware-cible-agressivement-les-infrastructures-critiques-americaines.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/1709533646_356_Phobos-Ransomware-cible-agressivement-les-infrastructures-critiques-americaines.jpg\" alt=\"Ransomware Phobos\" border=\"0\" data-original-height=\"298\" data-original-width=\"728\" title=\"Ransomware Phobos\"\/><\/a><\/div>\n<p>L&#8217;attaque est \u00e9galement remarquable par le ciblage de l&#8217;infrastructure de virtualisation de la soci\u00e9t\u00e9 anonyme, ce qui indique que les acteurs de CACTUS ont \u00e9largi leur champ d&#8217;action au-del\u00e0 des h\u00f4tes Windows pour s&#8217;attaquer aux h\u00f4tes Hyper-V et VMware ESXi.<\/p>\n<p>Il a \u00e9galement exploit\u00e9 une faille de s\u00e9curit\u00e9 critique (CVE-2023-38035, score CVSS : 9,8) dans un serveur Ivanti Sentry expos\u00e9 sur Internet moins de 24 heures apr\u00e8s sa divulgation initiale en ao\u00fbt 2023, mettant une fois de plus en \u00e9vidence une militarisation opportuniste et rapide des vuln\u00e9rabilit\u00e9s r\u00e9cemment publi\u00e9es. .<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Un-nouveau-kit-de-phishing-exploite-les-SMS-et-les.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les ransomwares continuent d\u2019\u00eatre une source de revenus majeure pour les acteurs de la menace motiv\u00e9s par l\u2019argent, les demandes initiales de ransomware atteignant un <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/press-releases\/arctic-wolf-threat-report-highlights-sharp-rise-in-ransom-demands-and-bec-incidents\/\" target=\"_blank\">m\u00e9diane de 600 000 $<\/a> en 2023, soit un bond de 20 % par rapport \u00e0 l&#8217;ann\u00e9e pr\u00e9c\u00e9dente, selon Arctic Wolf.  Au quatri\u00e8me trimestre 2023, le paiement moyen d\u2019une ran\u00e7on s\u2019\u00e9levait \u00e0 568\u00a0705 dollars par victime.<\/p>\n<p>De plus, payer une demande de ran\u00e7on ne constitue pas une protection future.  Il n&#8217;y a aucune garantie que les donn\u00e9es et les syst\u00e8mes d&#8217;une victime seront r\u00e9cup\u00e9r\u00e9s en toute s\u00e9curit\u00e9 et que les attaquants ne vendront pas les donn\u00e9es vol\u00e9es sur des forums clandestins ou ne les attaqueront pas \u00e0 nouveau.<\/p>\n<p>Donn\u00e9es <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/ransomware-true-cost-to-business-2024\" target=\"_blank\">partag\u00e9<\/a> par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Cybereason montre que \u00ab\u00a0un taux stup\u00e9fiant de 78\u00a0% [of organizations] ont \u00e9t\u00e9 \u00e0 nouveau attaqu\u00e9es apr\u00e8s avoir pay\u00e9 la ran\u00e7on \u2013 82 % d\u2019entre elles dans un d\u00e9lai d\u2019un an \u00bb, dans certains cas par le m\u00eame acteur mena\u00e7ant. Parmi ces victimes, 63 % se sont vu \u00ab demander de payer plus la deuxi\u00e8me fois \u00bb.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/phobos-ransomware-aggressively.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les agences am\u00e9ricaines de cybers\u00e9curit\u00e9 et de renseignement ont mis en garde contre Ran\u00e7ongiciel Phobos attaques ciblant le gouvernement et les entit\u00e9s d\u2019infrastructures critiques, d\u00e9crivant les diff\u00e9rentes tactiques et techniques que les acteurs malveillants ont adopt\u00e9es pour d\u00e9ployer le logiciel malveillant de cryptage de fichiers. &#8220;Structur\u00e9 comme un mod\u00e8le de ransomware as a service (RaaS), [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1177630,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,138162,1076,7087,4168,5729,4165,4161,200267,6121,4159,4171,65,200271,200268,200269,200270,215555,4392,128318,4172,4169,4166,4164],"class_list":["post-1177629","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-agressivement","tag-americaines","tag-cible","tag-comment-pirater","tag-critiques","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-infrastructures","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-phobos","tag-ransomware","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1177629","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1177629"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1177629\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1177630"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1177629"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1177629"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1177629"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}