{"id":1230440,"date":"2024-07-08T20:07:59","date_gmt":"2024-07-08T22:07:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-ransomware-en-tant-que-service-eldorado-cible-les-systemes-windows-et-linux\/"},"modified":"2024-07-08T20:08:03","modified_gmt":"2024-07-08T22:08:03","slug":"le-nouveau-ransomware-en-tant-que-service-eldorado-cible-les-systemes-windows-et-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-ransomware-en-tant-que-service-eldorado-cible-les-systemes-windows-et-linux\/","title":{"rendered":"Le nouveau ransomware en tant que service \u00ab Eldorado \u00bb cible les syst\u00e8mes Windows et Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Ransomware \/ Cryptage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Le-nouveau-ransomware-en-tant-que-service-Eldorado.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une nouvelle op\u00e9ration de ransomware en tant que service (RaaS) appel\u00e9e Eldorado est livr\u00e9e avec des variantes de casier pour crypter les fichiers sur les syst\u00e8mes Windows et Linux.<\/p>\n<p>Eldorado est apparu pour la premi\u00e8re fois le 16 mars 2024, lorsqu&#8217;une publicit\u00e9 pour le programme d&#8217;affiliation a \u00e9t\u00e9 publi\u00e9e sur le forum de ransomware RAMP, a d\u00e9clar\u00e9 Group-IB, bas\u00e9 \u00e0 Singapour.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, qui a infiltr\u00e9 le groupe de ransomware, a not\u00e9 que son repr\u00e9sentant est russophone et que le malware ne se chevauche pas avec des souches pr\u00e9c\u00e9demment divulgu\u00e9es telles que LockBit ou Babuk.<\/p>\n<p>\u00ab Le ransomware Eldorado utilise Golang pour ses capacit\u00e9s multiplateformes, en employant Chacha20 pour le chiffrement des fichiers et Rivest Shamir Adleman-Optimal Asymmetric Encryption Padding (RSA-OAEP) pour le chiffrement des cl\u00e9s \u00bb, expliquent les chercheurs Nikolay Kichatov et Sharmine Low. <a rel=\"nofollow noopener\" href=\"https:\/\/www.group-ib.com\/blog\/eldorado-ransomware\/\" target=\"_blank\">dit<\/a>\u00ab Il peut crypter des fichiers sur des r\u00e9seaux partag\u00e9s \u00e0 l&#8217;aide du protocole Server Message Block (SMB). \u00bb<\/p>\n<p>Le crypteur d&#8217;Eldorado se d\u00e9cline en quatre formats, \u00e0 savoir esxi, esxi_64, win et win_64, son site de fuite de donn\u00e9es r\u00e9pertoriant d\u00e9j\u00e0 16 victimes de juin 2024. Treize des cibles sont situ\u00e9es aux \u00c9tats-Unis, deux en Italie et une en Croatie.<\/p>\n<p>Ces entreprises couvrent divers secteurs d\u2019activit\u00e9 tels que l\u2019immobilier, l\u2019\u00e9ducation, les services professionnels, les soins de sant\u00e9 et la fabrication, entre autres.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Une analyse plus approfondie de la version Windows des artefacts a r\u00e9v\u00e9l\u00e9 l\u2019utilisation d\u2019une commande PowerShell pour \u00e9craser le casier avec des octets al\u00e9atoires avant de supprimer le fichier dans le but de nettoyer les traces.<\/p>\n<p>Eldorado est le dernier de la liste des nouveaux acteurs de ransomware \u00e0 double extorsion qui ont fait leur apparition ces derniers temps, notamment <a rel=\"nofollow noopener\" href=\"https:\/\/ransomwareattacks.halcyon.ai\/news\/emerging-ransomware-threat-actors-arcus-media-apt73-dan0n-space-bears\" target=\"_blank\">Arcus M\u00e9dia<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/azzasec-ransomware\" target=\"_blank\">AzzaSec<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/ransomwareattacks.halcyon.ai\/news\/emerging-ransomware-threat-actors-arcus-media-apt73-dan0n-space-bears\" target=\"_blank\">dan0n<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-shinra-and-limpopo-ransomware\" target=\"_blank\">Limpopo<\/a> (alias SOCOTRA, FORMOSA, SEXi), <a rel=\"nofollow noopener\" href=\"https:\/\/www.halcyon.ai\/blog\/halcyon-identifies-new-ransomware-operator-volcano-demon-serving-up-lukalocker\" target=\"_blank\">LukaLocker<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ransomware-roundup-shinra-and-limpopo-ransomware\" target=\"_blank\">Shinra<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/ransomwareattacks.halcyon.ai\/news\/emerging-ransomware-threat-actors-arcus-media-apt73-dan0n-space-bears\" target=\"_blank\">Ours de l&#8217;espace<\/a> soulignant une fois de plus le caract\u00e8re durable et persistant de la menace.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1720476477_76_Le-nouveau-ransomware-en-tant-que-service-Eldorado.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1720476477_76_Le-nouveau-ransomware-en-tant-que-service-Eldorado.png\" alt=\"Ransomware en tant que service\" border=\"0\" data-original-height=\"898\" data-original-width=\"1947\" title=\"Ransomware en tant que service\"\/><\/a><\/div>\n<p>LukaLocker, li\u00e9 \u00e0 un op\u00e9rateur surnomm\u00e9 Volcano Demon par Halcyon, est remarquable par le fait qu&#8217;il n&#8217;utilise pas de site de fuite de donn\u00e9es et appelle plut\u00f4t la victime par t\u00e9l\u00e9phone pour extorquer et n\u00e9gocier le paiement apr\u00e8s avoir crypt\u00e9 les postes de travail et les serveurs Windows.<\/p>\n<p>Le d\u00e9veloppement co\u00efncide avec la d\u00e9couverte de nouvelles variantes Linux du ransomware Mallox (alias Fargo, TargetCompany, Mawahelper) ainsi que de d\u00e9crypteurs associ\u00e9s \u00e0 sept builds diff\u00e9rentes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1720476478_945_Le-nouveau-ransomware-en-tant-que-service-Eldorado.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1720476478_945_Le-nouveau-ransomware-en-tant-que-service-Eldorado.png\" alt=\"Ransomware en tant que service\" border=\"0\" data-original-height=\"945\" data-original-width=\"1334\" title=\"Ransomware en tant que service\"\/><\/a><\/div>\n<p>Mallox est connu pour se propager par force brute sur les serveurs Microsoft SQL et par des e-mails de phishing ciblant les syst\u00e8mes Windows, les intrusions r\u00e9centes utilisant \u00e9galement un chargeur bas\u00e9 sur .NET nomm\u00e9 PureCrypter.<\/p>\n<p>\u00ab Les attaquants utilisent des scripts Python personnalis\u00e9s pour la livraison de la charge utile et l&#8217;exfiltration des informations de la victime \u00bb, ont d\u00e9clar\u00e9 les chercheurs d&#8217;Uptycs Tejaswini Sandapolla et Shilpesh Trivedi. <a rel=\"nofollow noopener\" href=\"https:\/\/www.uptycs.com\/blog\/mallox-ransomware-linux-variant-decryptor-discovered\" target=\"_blank\">dit<\/a>\u00ab Le logiciel malveillant crypte les donn\u00e9es de l&#8217;utilisateur et ajoute l&#8217;extension .locked aux fichiers crypt\u00e9s. \u00bb<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Un d\u00e9crypteur a \u00e9galement \u00e9t\u00e9 mis \u00e0 disposition pour DoNex et ses pr\u00e9d\u00e9cesseurs (Muse, faux LockBit 3.0 et DarkRace) par Avast en exploitant une faille dans le sch\u00e9ma cryptographique. L&#8217;entreprise tch\u00e8que de cybers\u00e9curit\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/threatresearch\/decrypted-donex-ransomware-and-its-predecessors\/\" target=\"_blank\">dit<\/a> elle \u00ab fournit silencieusement le d\u00e9crypteur \u00bb aux victimes depuis mars 2024 en partenariat avec les forces de l&#8217;ordre.<\/p>\n<p>\u00ab Malgr\u00e9 les efforts des forces de l\u2019ordre et les mesures de s\u00e9curit\u00e9 renforc\u00e9es, les groupes de ransomware continuent de s\u2019adapter et de prosp\u00e9rer \u00bb, a d\u00e9clar\u00e9 Group-IB.<\/p>\n<p>Donn\u00e9es partag\u00e9es par <a rel=\"nofollow noopener\" href=\"https:\/\/www.threatdown.com\/blog\/ransomware-review-june-2024-a-year-high-470-attacks-recorded\/\" target=\"_blank\">Malwarebytes<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.nccgroup.com\/us\/newsroom\/ncc-group-monthly-threat-pulse-review-of-may-2024\/\" target=\"_blank\">Groupe NCC<\/a> Les victimes r\u00e9pertori\u00e9es sur les sites de fuites montrent que 470 attaques de ransomware ont \u00e9t\u00e9 enregistr\u00e9es en mai 2024, contre 356 en avril. La majorit\u00e9 des attaques ont \u00e9t\u00e9 revendiqu\u00e9es par LockBit, Play, Medusa, Akira, 8Base, Qilin et RansomHub.<\/p>\n<p>\u00ab Le d\u00e9veloppement continu de nouvelles souches de ransomware et l\u2019\u00e9mergence de programmes d\u2019affiliation sophistiqu\u00e9s d\u00e9montrent que la menace est loin d\u2019\u00eatre ma\u00eetris\u00e9e \u00bb, a soulign\u00e9 Group-IB. \u00ab Les organisations doivent rester vigilantes et proactives dans leurs efforts de cybers\u00e9curit\u00e9 pour att\u00e9nuer les risques pos\u00e9s par ces menaces en constante \u00e9volution. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/new-ransomware-as-service-eldorado.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 juillet 2024\ue804R\u00e9dactionRansomware \/ Cryptage Une nouvelle op\u00e9ration de ransomware en tant que service (RaaS) appel\u00e9e Eldorado est livr\u00e9e avec des variantes de casier pour crypter les fichiers sur les syst\u00e8mes Windows et Linux. Eldorado est apparu pour la premi\u00e8re fois le 16 mars 2024, lorsqu&#8217;une publicit\u00e9 pour le programme d&#8217;affiliation a \u00e9t\u00e9 publi\u00e9e sur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1230441,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,7087,4168,4158,4165,173656,65,238584,18088,200271,238334,98340,680,4392,238617,4172,4169,2314,5046,1453,4166,238583,45020],"class_list":["post-1230440","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-eldorado","tag-les","tag-les-nouvelles-des-hackers","tag-linux","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouveau","tag-ransomware","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-service","tag-systemes","tag-tant","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1230440","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1230440"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1230440\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1230441"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1230440"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1230440"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1230440"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}