{"id":1248484,"date":"2024-07-22T04:06:00","date_gmt":"2024-07-22T06:06:00","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-variante-linux-du-ransomware-play-ciblant-les-systemes-vmware-esxi\/"},"modified":"2024-07-22T04:06:04","modified_gmt":"2024-07-22T06:06:04","slug":"nouvelle-variante-linux-du-ransomware-play-ciblant-les-systemes-vmware-esxi","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-variante-linux-du-ransomware-play-ciblant-les-systemes-vmware-esxi\/","title":{"rendered":"Nouvelle variante Linux du ransomware Play ciblant les syst\u00e8mes VMWare ESXi"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle variante Linux d&#8217;une souche de ransomware connue sous le nom de Play (alias Balloonfly et PlayCrypt) con\u00e7ue pour cibler les environnements VMware ESXi.<\/p>\n<p>\u00ab Ce d\u00e9veloppement sugg\u00e8re que le groupe pourrait \u00e9tendre ses attaques \u00e0 la plate-forme Linux, ce qui conduirait \u00e0 un plus grand nombre de victimes et \u00e0 des n\u00e9gociations de ran\u00e7on plus fructueuses \u00bb, ont d\u00e9clar\u00e9 les chercheurs de Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/g\/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html\" target=\"_blank\">dit<\/a> dans un rapport publi\u00e9 vendredi.<\/p>\n<p>Play, qui est apparu sur le march\u00e9 en juin 2022, est connu pour ses tactiques de double extorsion, cryptant les syst\u00e8mes apr\u00e8s avoir exfiltr\u00e9 des donn\u00e9es sensibles et exigeant un paiement en \u00e9change d&#8217;une cl\u00e9 de d\u00e9cryptage. Selon les estimations publi\u00e9es par l&#8217;Australie et les \u00c9tats-Unis, pas moins de 300 organisations ont \u00e9t\u00e9 victimes du groupe de ransomware en octobre 2023.<\/p>\n<p>Les statistiques partag\u00e9es par Trend Micro pour les sept premiers mois de 2024 montrent que les \u00c9tats-Unis sont le pays qui compte le plus grand nombre de victimes, suivis du Canada, de l&#8217;Allemagne, du Royaume-Uni et des Pays-Bas.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La fabrication, les services professionnels, la construction, l&#8217;informatique, la vente au d\u00e9tail, les services financiers, les transports, les m\u00e9dias, les services juridiques et l&#8217;immobilier sont quelques-uns des principaux secteurs touch\u00e9s par le ransomware Play au cours de cette p\u00e9riode.<\/p>\n<p>L&#8217;analyse de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 sur une variante Linux de Play provient d&#8217;un fichier d&#8217;archive RAR h\u00e9berg\u00e9 sur une adresse IP (108.61.142[.]190), qui contient \u00e9galement d&#8217;autres outils identifi\u00e9s comme utilis\u00e9s dans des attaques pr\u00e9c\u00e9dentes telles que PsExec, NetScan, WinSCP, WinRAR et la porte d\u00e9rob\u00e9e Coroxy.<\/p>\n<p>\u00ab Bien qu&#8217;aucune infection r\u00e9elle n&#8217;ait \u00e9t\u00e9 observ\u00e9e, le serveur de commande et de contr\u00f4le (C&#038;C) h\u00e9berge les outils courants que le ransomware Play utilise actuellement dans ses attaques \u00bb, a-t-il d\u00e9clar\u00e9. \u00ab Cela pourrait indiquer que la variante Linux pourrait employer des tactiques, techniques et proc\u00e9dures (TTP) similaires. \u00bb<\/p>\n<p>L&#8217;\u00e9chantillon de ransomware, lors de son ex\u00e9cution, s&#8217;assure qu&#8217;il s&#8217;ex\u00e9cute dans un environnement ESXi avant de proc\u00e9der au chiffrement des fichiers de la machine virtuelle (VM), y compris les fichiers de disque, de configuration et de m\u00e9tadonn\u00e9es de la VM, et de leur ajouter l&#8217;extension \u00ab .PLAY \u00bb. Une note de ran\u00e7on est ensuite d\u00e9pos\u00e9e dans le r\u00e9pertoire racine.<\/p>\n<p>Une analyse plus approfondie a d\u00e9termin\u00e9 que le groupe de ransomware Play utilise probablement les services et l&#8217;infrastructure vendus par Prolific Puma, qui propose un service illicite de raccourcissement de liens \u00e0 d&#8217;autres cybercriminels pour les aider \u00e0 \u00e9chapper \u00e0 la d\u00e9tection lors de la distribution de logiciels malveillants.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628360_104_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628360_104_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" alt=\"RDGA\" border=\"0\" data-original-height=\"325\" data-original-width=\"728\" title=\"RDGA\"\/><\/a><\/div>\n<p>Plus pr\u00e9cis\u00e9ment, il utilise ce qu&#8217;on appelle un algorithme de g\u00e9n\u00e9ration de domaine enregistr\u00e9 (RDGA) pour cr\u00e9er de nouveaux noms de domaine, un m\u00e9canisme programmatique de plus en plus utilis\u00e9 par plusieurs acteurs malveillants, notamment VexTrio Viper et Revolver Rabbit, pour le phishing, le spam et la propagation de logiciels malveillants.<\/p>\n<p>Revolver Rabbit, par exemple, aurait enregistr\u00e9 plus de 500 000 domaines sur le domaine de premier niveau (TLD) \u00ab .bond \u00bb pour un co\u00fbt approximatif de plus d&#8217;un million de dollars, les utilisant comme serveurs C2 actifs et leurres pour le malware voleur XLoader (alias FormBook).<\/p>\n<p>\u00ab Le mod\u00e8le RDGA le plus courant utilis\u00e9 par cet acteur est une s\u00e9rie d&#8217;un ou plusieurs mots du dictionnaire suivis d&#8217;un nombre \u00e0 cinq chiffres, chaque mot ou nombre \u00e9tant s\u00e9par\u00e9 par un tiret \u00bb, Infoblox <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.infoblox.com\/threat-intelligence\/rdgas-the-next-chapter-in-domain-generation-algorithms\/\" target=\"_blank\">not\u00e9<\/a> dans une analyse r\u00e9cente. \u00ab Parfois, l&#8217;acteur utilise des codes de pays ISO 3166-1, des noms de pays complets ou des nombres correspondant \u00e0 des ann\u00e9es au lieu de mots du dictionnaire. \u00bb<\/p>\n<p>Les RDGA sont beaucoup plus difficiles \u00e0 d\u00e9tecter et \u00e0 combattre que les DGA traditionnels, car ils permettent aux acteurs malveillants de g\u00e9n\u00e9rer de nombreux noms de domaine pour les enregistrer afin de les utiliser \u2013 soit tous en m\u00eame temps, soit au fil du temps \u2013 dans leur infrastructure criminelle.<\/p>\n<p>\u00ab Dans un RDGA, l&#8217;algorithme est un secret gard\u00e9 par l&#8217;acteur malveillant, et il enregistre tous les noms de domaine \u00bb, a d\u00e9clar\u00e9 Infoblox. \u00ab Dans un DGA traditionnel, le malware contient un algorithme qui peut \u00eatre d\u00e9couvert, et la plupart des noms de domaine ne seront pas enregistr\u00e9s. Alors que les DGA sont utilis\u00e9s exclusivement pour la connexion \u00e0 un contr\u00f4leur de malware, les RDGA sont utilis\u00e9s pour un large \u00e9ventail d&#8217;activit\u00e9s malveillantes. \u00bb<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes indiquent une collaboration potentielle entre deux entit\u00e9s cybercriminelles, sugg\u00e9rant que les acteurs du ransomware Play prennent des mesures pour contourner les protocoles de s\u00e9curit\u00e9 via les services de Prolific Puma.<\/p>\n<p>\u00ab Les environnements ESXi sont des cibles de choix pour les attaques de ransomware en raison de leur r\u00f4le essentiel dans les op\u00e9rations commerciales \u00bb, conclut Trend Micro. \u00ab L&#8217;efficacit\u00e9 du chiffrement simultan\u00e9 de nombreuses machines virtuelles et les pr\u00e9cieuses donn\u00e9es qu&#8217;elles contiennent augmentent encore leur potentiel lucratif pour les cybercriminels. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/new-linux-variant-of-play-ransomware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle variante Linux d&#8217;une souche de ransomware connue sous le nom de Play (alias Balloonfly et PlayCrypt) con\u00e7ue pour cibler les environnements VMware ESXi. \u00ab Ce d\u00e9veloppement sugg\u00e8re que le groupe pourrait \u00e9tendre ses attaques \u00e0 la plate-forme Linux, ce qui conduirait \u00e0 un plus grand nombre de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1248485,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,4175,4168,4158,4165,91615,65,238584,18088,200271,238334,98340,197,8917,4392,238617,4172,4169,5046,25900,4166,34910,238583],"class_list":["post-1248484","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-esxi","tag-les","tag-les-nouvelles-des-hackers","tag-linux","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouvelle","tag-play","tag-ransomware","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-systemes","tag-variante","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1248484","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1248484"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1248484\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1248485"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1248484"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1248484"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1248484"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}