{"id":6092,"date":"2022-02-26T19:32:33","date_gmt":"2022-02-26T21:32:33","guid":{"rendered":"https:\/\/teknomers.com\/fr\/cle-principale-pour-hive-ransomware-recuperee-a-laide-dune-faille-dans-son-algorithme-de-chiffrement\/"},"modified":"2022-02-26T19:32:42","modified_gmt":"2022-02-26T21:32:42","slug":"cle-principale-pour-hive-ransomware-recuperee-a-laide-dune-faille-dans-son-algorithme-de-chiffrement","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/cle-principale-pour-hive-ransomware-recuperee-a-laide-dune-faille-dans-son-algorithme-de-chiffrement\/","title":{"rendered":"Cl\u00e9 principale pour Hive Ransomware r\u00e9cup\u00e9r\u00e9e \u00e0 l&#8217;aide d&#8217;une faille dans son algorithme de chiffrement"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs ont d\u00e9taill\u00e9 ce qu&#8217;ils appellent la &#8220;premi\u00e8re tentative r\u00e9ussie&#8221; de d\u00e9cryptage des donn\u00e9es infect\u00e9es par <b>Ran\u00e7ongiciel Hive<\/b> sans d\u00e9pendre de la cl\u00e9 priv\u00e9e utilis\u00e9e pour verrouiller l&#8217;acc\u00e8s au contenu.<\/p>\n<p>&#8220;Nous avons pu r\u00e9cup\u00e9rer la cl\u00e9 principale pour g\u00e9n\u00e9rer la cl\u00e9 de chiffrement de fichier sans la cl\u00e9 priv\u00e9e de l&#8217;attaquant, en utilisant une vuln\u00e9rabilit\u00e9 cryptographique identifi\u00e9e par analyse&#8221;, a d\u00e9clar\u00e9 un groupe d&#8217;universitaires de l&#8217;Universit\u00e9 Kookmin de Cor\u00e9e du Sud. <a rel=\"nofollow noopener\" href=\"https:\/\/arxiv.org\/abs\/2202.08477\" target=\"_blank\">mentionn\u00e9<\/a> dans un nouvel article diss\u00e9quant son processus de cryptage.<\/p>\n<p>Hive, comme d&#8217;autres groupes cybercriminels, exploite un ran\u00e7ongiciel en tant que service qui utilise diff\u00e9rents m\u00e9canismes pour compromettre les r\u00e9seaux d&#8217;entreprise, exfiltrer les donn\u00e9es et chiffrer les donn\u00e9es sur les r\u00e9seaux, et tente de collecter une ran\u00e7on en \u00e9change de l&#8217;acc\u00e8s au logiciel de d\u00e9cryptage.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/images\/-_qTKDwXdOnI\/YVHQqMJj85I\/AAAAAAAA4Z4\/RFYOUTwKxUY869ZyUVtFZRcIgVtUMHzAQCLcBGAsYHQ\/s300-e100\/rewind-1-300.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Il a \u00e9t\u00e9 observ\u00e9 pour la premi\u00e8re fois en juin 2021, lorsqu&#8217;il a frapp\u00e9 une entreprise appel\u00e9e Altus Group.  Hive exploite une vari\u00e9t\u00e9 de m\u00e9thodes de compromis initiales, y compris des serveurs RDP vuln\u00e9rables, des informations d&#8217;identification VPN compromises, ainsi que des e-mails de phishing avec des pi\u00e8ces jointes malveillantes.<\/p>\n<p>Le groupe pratique \u00e9galement le sch\u00e9ma de plus en plus lucratif de <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/cybercrime-and-digital-threats\/ransomware-double-extortion-and-beyond-revil-clop-and-conti\" target=\"_blank\">double extorsion<\/a>dans lequel les acteurs vont au-del\u00e0 du simple cryptage en exfiltrant \u00e9galement les donn\u00e9es sensibles des victimes et en mena\u00e7ant de divulguer les informations sur leur site Tor, &#8220;<b>Fuites de la ruche<\/b>.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Cl\u00e9 principale Hive Ransomware\" border=\"0\" data-original-height=\"177\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645911153_347_Cle-principale-pour-Hive-Ransomware-recuperee-a-laide-dune-faille.jpeg\" title=\"Cl\u00e9 principale Hive Ransomware\" \/><\/div>\n<p>Au 16 octobre 2021, le programme Hive RaaS avait victimis\u00e9 au moins 355 entreprises, le groupe s\u00e9curisant le <a rel=\"nofollow noopener\" href=\"https:\/\/blog.chainalysis.com\/reports\/2022-crypto-crime-report-preview-ransomware\/\" target=\"_blank\">huiti\u00e8me place<\/a> parmi les 10 principales souches de ransomwares en termes de revenus en 2021, selon la soci\u00e9t\u00e9 d&#8217;analyse de blockchain Chainalysis.<\/p>\n<p>Les activit\u00e9s malveillantes associ\u00e9es au groupe ont \u00e9galement incit\u00e9 le Federal Bureau of Investigation (FBI) des \u00c9tats-Unis \u00e0 publier un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2021\/08\/27\/fbi-releases-indicators-compromise-associated-hive-ransomware\" target=\"_blank\">Derni\u00e8re nouvelles<\/a> d\u00e9taillant le mode op\u00e9ratoire des attaques, notant comment le ran\u00e7ongiciel met fin aux processus li\u00e9s aux sauvegardes, \u00e0 l&#8217;antivirus et \u00e0 la copie de fichiers pour faciliter le chiffrement.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 cryptographique identifi\u00e9e par les chercheurs concerne le m\u00e9canisme par lequel les cl\u00e9s principales sont g\u00e9n\u00e9r\u00e9es et stock\u00e9es, la souche de ransomware ne cryptant que certaines parties du fichier par opposition \u00e0 l&#8217;int\u00e9gralit\u00e9 du contenu \u00e0 l&#8217;aide de deux <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Keystream\" target=\"_blank\">flux de cl\u00e9s<\/a> d\u00e9riv\u00e9 de la cl\u00e9 principale.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEioBAdGzzhUsdR9KeCFA035yyXX3qvL_N0C5wEpRzoxSGOuJkegXomXUYhgD1rM50Z-58n_8vMFpuazXCcsUfDNuXBR1DGjxmTPWg17VRE4xLar0TNTWg0Gz793cp4E2mfZYRKWDPYVo_q2ll3EI7GUIQJQTeAl29y1BlB-bBtFSfU-v2DDJZijFG3Uzw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Pour chaque processus de chiffrement de fichier, deux flux de cl\u00e9s de la cl\u00e9 principale sont n\u00e9cessaires&#8221;, ont expliqu\u00e9 les chercheurs.  &#8220;Deux flux de cl\u00e9s sont cr\u00e9\u00e9s en s\u00e9lectionnant deux d\u00e9calages al\u00e9atoires \u00e0 partir de la cl\u00e9 principale et en extrayant respectivement 0x100000 octets (1MiB) et 0x400 octets (1KiB) du d\u00e9calage s\u00e9lectionn\u00e9.&#8221;<\/p>\n<p>Le flux de cl\u00e9 de chiffrement, qui est cr\u00e9\u00e9 \u00e0 partir d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Bitwise_operation#XOR\" target=\"_blank\">Op\u00e9ration XOR<\/a> des deux flux de cl\u00e9s, est ensuite XORed avec les donn\u00e9es dans des blocs altern\u00e9s pour g\u00e9n\u00e9rer le fichier chiffr\u00e9.  Mais cette technique permet \u00e9galement de deviner les flux de cl\u00e9s et de restaurer la cl\u00e9 principale, permettant ainsi de d\u00e9coder les fichiers chiffr\u00e9s sans la cl\u00e9 priv\u00e9e de l&#8217;attaquant.<\/p>\n<p>Les chercheurs ont d\u00e9clar\u00e9 qu&#8217;ils \u00e9taient capables de militariser la faille pour concevoir une m\u00e9thode permettant de r\u00e9cup\u00e9rer de mani\u00e8re fiable plus de 95 % des cl\u00e9s utilis\u00e9es lors du chiffrement.<\/p>\n<p>&#8220;La cl\u00e9 principale a r\u00e9cup\u00e9r\u00e9 92\u00a0% a r\u00e9ussi \u00e0 d\u00e9chiffrer environ 72\u00a0% des fichiers, la cl\u00e9 principale a restaur\u00e9 96\u00a0% a r\u00e9ussi \u00e0 d\u00e9chiffrer environ 82\u00a0% des fichiers, et la cl\u00e9 principale a restaur\u00e9 98\u00a0% a r\u00e9ussi \u00e0 d\u00e9chiffrer environ 98\u00a0% des fichiers, &#8221; ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/master-key-for-hive-ransomware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs ont d\u00e9taill\u00e9 ce qu&#8217;ils appellent la &#8220;premi\u00e8re tentative r\u00e9ussie&#8221; de d\u00e9cryptage des donn\u00e9es infect\u00e9es par Ran\u00e7ongiciel Hive sans d\u00e9pendre de la cl\u00e9 priv\u00e9e utilis\u00e9e pour verrouiller l&#8217;acc\u00e8s au contenu. &#8220;Nous avons pu r\u00e9cup\u00e9rer la cl\u00e9 principale pour g\u00e9n\u00e9rer la cl\u00e9 de chiffrement de fichier sans la cl\u00e9 priv\u00e9e de l&#8217;attaquant, en utilisant une [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":6093,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[9049,9050,9044,4168,4158,4165,4161,429,1326,9048,9046,4157,4159,4171,4170,1151,4167,4160,4163,4162,185,9045,4392,9047,4172,4169,167,4166,4164],"class_list":["post-6092","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-algorithme","tag-chiffrement","tag-cle","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dune","tag-faille","tag-hive","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-laide","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-principale","tag-ransomware","tag-recuperee","tag-securite-informatique","tag-securite-internet","tag-son","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/6092","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=6092"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/6092\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/6093"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=6092"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=6092"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=6092"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}