{"id":138370,"date":"2022-05-10T16:42:10","date_gmt":"2022-05-10T18:42:10","guid":{"rendered":"https:\/\/teknomers.com\/fr\/de-nouveaux-echantillons-de-revil-indiquent-que-le-gang-de-ransomwares-est-de-retour-apres-des-mois-dinactivite\/"},"modified":"2022-05-10T16:42:15","modified_gmt":"2022-05-10T18:42:15","slug":"de-nouveaux-echantillons-de-revil-indiquent-que-le-gang-de-ransomwares-est-de-retour-apres-des-mois-dinactivite","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/de-nouveaux-echantillons-de-revil-indiquent-que-le-gang-de-ransomwares-est-de-retour-apres-des-mois-dinactivite\/","title":{"rendered":"De nouveaux \u00e9chantillons de REvil indiquent que le gang de ransomwares est de retour apr\u00e8s des mois d&#8217;inactivit\u00e9"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>L&#8217;op\u00e9ration notoire de ransomware connue sous le nom de REvil (alias Sodin ou Sodinokibi) a repris apr\u00e8s six mois d&#8217;inactivit\u00e9, a r\u00e9v\u00e9l\u00e9 une analyse de nouveaux \u00e9chantillons de ransomware.<\/p>\n<p>&#8220;L&#8217;analyse de ces \u00e9chantillons indique que le d\u00e9veloppeur a acc\u00e8s au code source de REvil, ce qui renforce la probabilit\u00e9 que le groupe de menaces ait r\u00e9apparu&#8221;, ont d\u00e9clar\u00e9 des chercheurs de Secureworks Counter Threat Unit (CTU). <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/revil-development-adds-confidence-about-gold-southfield-reemergence\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 lundi.<\/p>\n<p>&#8220;L&#8217;identification de plusieurs \u00e9chantillons avec des modifications variables en si peu de temps et l&#8217;absence d&#8217;une nouvelle version officielle indiquent que REvil est \u00e0 nouveau en cours de d\u00e9veloppement intensif.&#8221;<\/p>\n<p>REvil, abr\u00e9viation de Ransomware Evil, est un programme de ransomware-as-a-service (RaaS) et attribu\u00e9 \u00e0 un groupe bas\u00e9 en Russie connu sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/revil-sodinokibi-ransomware\" target=\"_blank\">Or Southfield<\/a>apparaissant tout comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/revil-the-gandcrab-connection\" target=\"_blank\">GandCrab<\/a> l&#8217;activit\u00e9 d\u00e9cline et ces derniers annoncent leur d\u00e9part \u00e0 la retraite.<\/p>\n<p>C&#8217;est \u00e9galement l&#8217;un des premiers groupes \u00e0 adopter le syst\u00e8me de double extorsion dans lequel les donn\u00e9es vol\u00e9es lors d&#8217;intrusions sont utilis\u00e9es pour g\u00e9n\u00e9rer un effet de levier suppl\u00e9mentaire et obliger les victimes \u00e0 payer. <\/p>\n<p>Op\u00e9rationnel <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2019\/04\/sodinokibi-ransomware-exploits-weblogic.html\" target=\"_blank\">depuis 2019<\/a>le groupe de ran\u00e7ongiciels a fait la une des journaux l&#8217;ann\u00e9e derni\u00e8re pour ses attaques tr\u00e8s m\u00e9diatis\u00e9es contre JBS et Kaseya, incitant le gang \u00e0 fermer officiellement ses portes en octobre 2021 apr\u00e8s qu&#8217;une action des forces de l&#8217;ordre ait d\u00e9tourn\u00e9 son infrastructure de serveur.<\/p>\n<p>Plus t\u00f4t en janvier, plusieurs membres appartenant au syndicat de la cybercriminalit\u00e9 ont \u00e9t\u00e9 arr\u00eat\u00e9s par le Service f\u00e9d\u00e9ral de s\u00e9curit\u00e9 (FSB) de Russie \u00e0 la suite de raids men\u00e9s dans 25 endroits diff\u00e9rents du pays.<\/p>\n<p>La r\u00e9surgence apparente survient alors que le site de fuite de donn\u00e9es de REvil dans le r\u00e9seau TOR <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/vxunderground\/status\/1516759394486263809\" target=\"_blank\">a commenc\u00e9 \u00e0 rediriger<\/a> \u00e0 un nouvel h\u00f4te le 20 avril, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Avast r\u00e9v\u00e9lant une semaine plus tard qu&#8217;elle avait <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/JakubKroustek\/status\/1520135975262957568\" target=\"_blank\">bloqu\u00e9<\/a> un \u00e9chantillon de ransomware dans la nature &#8220;qui ressemble \u00e0 une nouvelle variante de Sodinokibi \/ REvil&#8221;.<\/p>\n<p>Bien que l&#8217;\u00e9chantillon en question ne crypte pas les fichiers et n&#8217;ajoute qu&#8217;une extension al\u00e9atoire, Secureworks l&#8217;a attribu\u00e9 \u00e0 une erreur de programmation introduite dans la fonctionnalit\u00e9 qui renomme les fichiers en cours de cryptage.<\/p>\n<p>En plus de cela, le nouveau <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/861e2544ddb9739d79b265aab1e327d11617bc9d9c94bc5b35282c33fcb419bc\" target=\"_blank\">\u00e9chantillons<\/a> diss\u00e9qu\u00e9 par la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 \u2013 qui porte un horodatage du 11 mars 2022 \u2013 int\u00e8gre des modifications notables du code source qui le distinguent d&#8217;un autre artefact REvil dat\u00e9 d&#8217;octobre 2021.<\/p>\n<p>Cela inclut les mises \u00e0 jour de sa logique de d\u00e9chiffrement de cha\u00eene, l&#8217;emplacement de stockage de la configuration et les cl\u00e9s publiques cod\u00e9es en dur.  Les domaines Tor affich\u00e9s dans la note de ran\u00e7on ont \u00e9galement \u00e9t\u00e9 r\u00e9vis\u00e9s, faisant r\u00e9f\u00e9rence aux m\u00eames sites qui ont \u00e9t\u00e9 mis en ligne le mois dernier &#8211;<\/p>\n<ul>\n<li>Site de fuite REvil\u00a0: blogxxu75w63ujqarv476otld7cyjkq4yoswzt4ijadkjwvg3vrvd5yd[.]oignon<\/li>\n<li>Site de paiement de ran\u00e7on REvil\u00a0: landxxeaf2hoyl2jvcwuazypt6imcsbmhb7kx3x33yhparvtmkatpaad[.]oignon<\/li>\n<\/ul>\n<p>La renaissance de REvil est \u00e9galement probablement li\u00e9e \u00e0 l&#8217;invasion en cours de l&#8217;Ukraine par la Russie, \u00e0 la suite de laquelle les \u00c9tats-Unis se sont retir\u00e9s d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/tass.com\/world\/1434321\" target=\"_blank\">coop\u00e9ration conjointe propos\u00e9e<\/a> entre les deux pays pour sauvegarder les infrastructures critiques.<\/p>\n<p>Au contraire, le d\u00e9veloppement est un autre signe que les acteurs du ransomware se dissolvent uniquement pour se regrouper et se rebaptiser sous un nom diff\u00e9rent et reprendre l\u00e0 o\u00f9 ils se sont arr\u00eat\u00e9s, soulignant la difficult\u00e9 d&#8217;\u00e9radiquer compl\u00e8tement les groupes cybercriminels.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/new-revil-samples-indicate-ransomware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;op\u00e9ration notoire de ransomware connue sous le nom de REvil (alias Sodin ou Sodinokibi) a repris apr\u00e8s six mois d&#8217;inactivit\u00e9, a r\u00e9v\u00e9l\u00e9 une analyse de nouveaux \u00e9chantillons de ransomware. &#8220;L&#8217;analyse de ces \u00e9chantillons indique que le d\u00e9veloppeur a acc\u00e8s au code source de REvil, ce qui renforce la probabilit\u00e9 que le groupe de menaces ait [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":138371,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[271,4168,4158,4165,4161,133,63092,13159,40,4584,63090,4157,4159,4171,4170,4167,4160,553,4588,4163,4162,63091,309,23180,4172,4169,4166,4164],"class_list":["post-138370","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apres","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-dinactivite","tag-echantillons","tag-est","tag-gang","tag-indiquent","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-mois","tag-nouveaux","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ransomwares","tag-retour","tag-revil","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/138370","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=138370"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/138370\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/138371"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=138370"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=138370"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=138370"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}