{"id":1589506,"date":"2025-03-21T15:31:29","date_gmt":"2025-03-21T17:31:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/medusa-ransomware-utilise-un-conducteur-malveillant-pour-desactiver-lanti-malware-avec-des-certificats-voles\/"},"modified":"2025-03-21T15:31:34","modified_gmt":"2025-03-21T17:31:34","slug":"medusa-ransomware-utilise-un-conducteur-malveillant-pour-desactiver-lanti-malware-avec-des-certificats-voles","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/medusa-ransomware-utilise-un-conducteur-malveillant-pour-desactiver-lanti-malware-avec-des-certificats-voles\/","title":{"rendered":"MEDUSA Ransomware utilise un conducteur malveillant pour d\u00e9sactiver l&#8217;anti-malware avec des certificats vol\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ byovd<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/MEDUSA-Ransomware-utilise-un-conducteur-malveillant-pour-desactiver-lanti-malware-avec.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les acteurs de la menace derri\u00e8re l&#8217;op\u00e9ration Ransomware-as-a-Service (RAAS) de Medusa ont \u00e9t\u00e9 observ\u00e9s \u00e0 l&#8217;aide d&#8217;un conducteur malveillant doubl\u00e9 <b>Travailleur de l&#8217;abyssier <\/b>Dans le cadre d&#8217;une attaque Bring Your Own Vulnerable Driver (BYOVD) con\u00e7ue pour d\u00e9sactiver les outils anti-malware.<\/p>\n<p>Elastic Security Labs a d\u00e9clar\u00e9 avoir observ\u00e9 une attaque de ransomware M\u00e9duse qui a livr\u00e9 le cryptor au moyen d&#8217;un chargeur emball\u00e9 \u00e0 l&#8217;aide d&#8217;un packer en tant que service (PaaS) appel\u00e9 HeartCrypt.<\/p>\n<p>&#8220;Ce chargeur a \u00e9t\u00e9 d\u00e9ploy\u00e9 aux c\u00f4t\u00e9s d&#8217;un conducteur sign\u00e9 de certificat r\u00e9voqu\u00e9 d&#8217;un fournisseur chinois que nous avons nomm\u00e9 Abyssworker, qu&#8217;il installe sur la machine victime, puis utilise pour cibler et faire taire diff\u00e9rents fournisseurs EDR&#8221;, la soci\u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/abyssworker\" target=\"_blank\">dit<\/a> dans un rapport.<\/p>\n<p>Le conducteur en question, &#8220;Smuol.sys&#8221;, imite un pilote de Falcon Crowdsstrike l\u00e9gitime (&#8220;CSAgent.Sys&#8221;). Des dizaines d&#8217;artefacts Abyssworker ont \u00e9t\u00e9 d\u00e9tect\u00e9s sur la plate-forme Virustotal datant du 8 ao\u00fbt 2024 au 25 f\u00e9vrier 2025. Tous les \u00e9chantillons identifi\u00e9s sont sign\u00e9s en utilisant des certificats susceptibles de voler probablement des entreprises chinoises.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le fait que le malware est \u00e9galement sign\u00e9 lui donne un placage de confiance et lui permet de contourner les syst\u00e8mes de s\u00e9curit\u00e9 sans attirer aucune attention. Il convient de noter que le conducteur de la d\u00e9tection et de la r\u00e9ponse (EDR) \u00e9tait <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/pulse\/attackers-leveraging-microsoft-teams-defaults-quick-assist-p1u5c\/\" target=\"_blank\">pr\u00e9c\u00e9demment document\u00e9<\/a> par Connectwise en janvier 2025 sous le nom de &#8220;NBWDV.SYS&#8221;.<\/p>\n<p>Une fois initialis\u00e9 et lanc\u00e9, AbySworker est con\u00e7u pour ajouter l&#8217;ID de processus \u00e0 une liste de processus globaux prot\u00e9g\u00e9s et \u00e9couter les demandes de contr\u00f4le des E \/ S de l&#8217;appareil entrant, qui sont ensuite envoy\u00e9es \u00e0 des gestionnaires appropri\u00e9s en fonction du code de contr\u00f4le d&#8217;E \/ S.<\/p>\n<p>&#8220;Ces gestionnaires couvrent un large \u00e9ventail d&#8217;op\u00e9rations, de la manipulation de fichiers au processus et \u00e0 la fin du conducteur, fournissant un ensemble d&#8217;outils complet qui peut \u00eatre utilis\u00e9 pour r\u00e9silier ou d\u00e9sactiver d\u00e9finitivement les syst\u00e8mes EDR&#8221;, a d\u00e9clar\u00e9 Elastic.<\/p>\n<p>La liste de certains des codes de contr\u00f4le d&#8217;E \/ S est ci-dessous &#8211;<\/p>\n<ul>\n<li>0x222080 &#8211; Activez le pilote en envoyant un mot de passe &#8220;7n6bcaoecbitsur5-h4rp2nkqxybfkb0f-wgbjghgh20pwuun1-zxfxdioyps6htp0x&#8221;<\/li>\n<li>0x2220C0 &#8211; Chargez les API du noyau n\u00e9cessaire<\/li>\n<li>0x222184 &#8211; Copier le fichier<\/li>\n<li>0x222180 &#8211; Supprimer le fichier<\/li>\n<li>0x222408 &#8211; Kill System Threads par nom de module<\/li>\n<li>0x222400 &#8211; supprimer les rappels de notification par nom de module<\/li>\n<li>0x2220C0 &#8211; API de chargement<\/li>\n<li>0x222144 &#8211; terminer le processus par leur identifiant de processus<\/li>\n<li>0x222140 &#8211; terminer le thread par leur identifiant de thread<\/li>\n<li>0x222084 &#8211; D\u00e9sactiver les logiciels malveillants<\/li>\n<li>0x222664 &#8211; Red\u00e9marrez la machine<\/li>\n<\/ul>\n<p>Le 0x222400 est particuli\u00e8rement int\u00e9ressant, qui peut \u00eatre utilis\u00e9 pour aveugler les produits de s\u00e9curit\u00e9 en recherchant et en supprimant tous les rappels de notification enregistr\u00e9s, une approche \u00e9galement adopt\u00e9e par d&#8217;autres outils de tueurs EDR comme <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/wavestone-cdt\/EDRSandblast\/tree\/master\" target=\"_blank\">Edsandblast<\/a> et <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/myzxcg\/RealBlindingEDR\" target=\"_blank\">RealBlindingedr<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1742578288_39_MEDUSA-Ransomware-utilise-un-conducteur-malveillant-pour-desactiver-lanti-malware-avec.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1742578288_39_MEDUSA-Ransomware-utilise-un-conducteur-malveillant-pour-desactiver-lanti-malware-avec.png\" alt=\"\" border=\"0\" data-original-height=\"788\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>Les r\u00e9sultats suivent un rapport de Venak Security sur la fa\u00e7on dont les acteurs de la menace exploitent un conducteur de noyau l\u00e9gitime mais vuln\u00e9rable associ\u00e9 au logiciel antivirus ZonEalarm de Check Point dans le cadre d&#8217;une attaque BYOVD con\u00e7ue pour gagner des privil\u00e8ges \u00e9lev\u00e9s et d\u00e9sactiver les fonctionnalit\u00e9s de s\u00e9curit\u00e9 Windows comme l&#8217;int\u00e9grit\u00e9 de la m\u00e9moire.<\/p>\n<p>L&#8217;acc\u00e8s privil\u00e9gi\u00e9 a ensuite \u00e9t\u00e9 abus\u00e9 des acteurs de la menace pour \u00e9tablir une connexion RETOCKTOP Protocol (RDP) aux syst\u00e8mes infect\u00e9s, facilitant l&#8217;acc\u00e8s persistant. La faille a depuis \u00e9t\u00e9 branch\u00e9e par point de contr\u00f4le.<\/p>\n<p>&#8220;Comme vsdatant.sys fonctionne avec des privil\u00e8ges de noyau de haut niveau, les attaquants ont pu exploiter ses vuln\u00e9rabilit\u00e9s, contourner les protections de s\u00e9curit\u00e9 et les logiciels antivirus et prendre le contr\u00f4le total des machines infect\u00e9es&#8221;, la soci\u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/venaksecurity.com\/2025\/03\/20\/cybercriminals-exploit-checkpoints-driver-in-a-byovd-attack\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Une fois que ces d\u00e9fenses ont \u00e9t\u00e9 contourn\u00e9es, les attaquants ont eu un acc\u00e8s complet au syst\u00e8me sous-jacent, les attaquants ont pu acc\u00e9der \u00e0 des informations sensibles telles que les mots de passe utilisateur et d&#8217;autres informations d&#8217;identification stock\u00e9es. Ces donn\u00e9es ont ensuite \u00e9t\u00e9 exfiltr\u00e9es, ouvrant la porte pour une nouvelle exploitation.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient alors que le fonctionnement du ransomware RansomHub (AKA Greenbottle et Cyclops) a \u00e9t\u00e9 attribu\u00e9 \u00e0 l&#8217;utilisation d&#8217;un code de porte de porte d\u00e9rob\u00e9e multi-fonction pr\u00e9c\u00e9demment sans papiers par au moins l&#8217;un de ses affili\u00e9s.<\/p>\n<p>L&#8217;implant est livr\u00e9 avec des fonctionnalit\u00e9s g\u00e9n\u00e9ralement associ\u00e9es aux logiciels malveillants d\u00e9ploy\u00e9s comme pr\u00e9curseur en ransomware, tels que la capture d&#8217;\u00e9cran, le keylogging, la num\u00e9risation r\u00e9seau, l&#8217;escalade de privil\u00e8ge, le vidage des informations d&#8217;identification et l&#8217;exfiltration de donn\u00e9es \u00e0 un serveur distant.<\/p>\n<p>&#8220;Les fonctionnalit\u00e9s du tradugeur indiquent qu&#8217;elle peut avoir \u00e9t\u00e9 d\u00e9velopp\u00e9e afin de minimiser le nombre de nouveaux outils abandonn\u00e9s sur un r\u00e9seau cibl\u00e9 pendant qu&#8217;une attaque de ransomware est en cours de pr\u00e9paration&#8221;, Symantec, appartenant \u00e0 Broadcom <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/ransomhub-betruger-backdoor\" target=\"_blank\">dit<\/a>le d\u00e9crivant comme quelque chose d&#8217;un \u00e9cart parmi d&#8217;autres outils personnalis\u00e9s d\u00e9velopp\u00e9s par des groupes de ransomwares pour l&#8217;exfiltration de donn\u00e9es.<\/p>\n<p>&#8220;L&#8217;utilisation de logiciels malveillants personnalis\u00e9s autres que le chiffrement des charges utiles est relativement inhabituelle dans les attaques de ransomwares. La plupart des attaquants comptent sur des outils l\u00e9gitimes, vivant de la terre et des logiciels malveillants accessibles au public tels que Mimikatz et Cobalt Strike.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/medusa-ransomware-uses-malicious-driver.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 mars 2025\ue804Ravie LakshmananRansomware \/ byovd Les acteurs de la menace derri\u00e8re l&#8217;op\u00e9ration Ransomware-as-a-Service (RAAS) de Medusa ont \u00e9t\u00e9 observ\u00e9s \u00e0 l&#8217;aide d&#8217;un conducteur malveillant doubl\u00e9 Travailleur de l&#8217;abyssier Dans le cadre d&#8217;une attaque Bring Your Own Vulnerable Driver (BYOVD) con\u00e7ue pour d\u00e9sactiver les outils anti-malware. Elastic Security Labs a d\u00e9clar\u00e9 avoir observ\u00e9 une attaque [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1589507,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,84,19654,4168,7328,79002,274264,4161,274263,6124,133,24853,288548,7733,274267,99502,4160,185,4392,238617,246491,4172,79016,1282,4166,16715,4164],"class_list":["post-1589506","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-avec","tag-certificats","tag-comment-pirater","tag-conducteur","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-desactiver","tag-lantimalware","tag-malveillant","tag-malware-ransomware","tag-medusa","tag-mises-a-jour-de-la-cybersecurite","tag-pour","tag-ransomware","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-utilise","tag-violation-de-donnees","tag-voles","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1589506","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1589506"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1589506\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1589507"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1589506"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1589506"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1589506"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}