{"id":673033,"date":"2023-04-04T15:56:56","date_gmt":"2023-04-04T17:56:56","guid":{"rendered":"https:\/\/teknomers.com\/fr\/rorschach-ransomware-emerge-les-experts-mettent-en-garde-contre-les-strategies-devasion-avancees\/"},"modified":"2023-04-04T15:56:59","modified_gmt":"2023-04-04T17:56:59","slug":"rorschach-ransomware-emerge-les-experts-mettent-en-garde-contre-les-strategies-devasion-avancees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/rorschach-ransomware-emerge-les-experts-mettent-en-garde-contre-les-strategies-devasion-avancees\/","title":{"rendered":"Rorschach Ransomware \u00e9merge\u00a0: les experts mettent en garde contre les strat\u00e9gies d&#8217;\u00e9vasion avanc\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 avril 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cryptage \/ S\u00e9curit\u00e9 des donn\u00e9es<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une souche de ransomware auparavant non document\u00e9e appel\u00e9e <strong>Rorschach<\/strong> c&#8217;est \u00e0 la fois sophistiqu\u00e9 et rapide.<\/p>\n<p>&#8220;Ce qui distingue Rorschach des autres souches de ransomwares, c&#8217;est son haut niveau de personnalisation et ses fonctionnalit\u00e9s techniquement uniques qui n&#8217;ont jamais \u00e9t\u00e9 vues auparavant dans les ransomwares&#8221;, a d\u00e9clar\u00e9 Check Point Research. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/rorschach-a-new-sophisticated-and-fast-ransomware\/\" target=\"_blank\">a dit<\/a> dans un nouveau rapport.  &#8220;En fait, Rorschach est l&#8217;un des <a rel=\"nofollow noopener\" href=\"https:\/\/www.splunk.com\/en_us\/blog\/security\/gone-in-52-seconds-and-42-minutes-a-comparative-analysis-of-ransomware-encryption-speed.html\" target=\"_blank\">souches de ransomware les plus rapides<\/a> jamais observ\u00e9, en termes de rapidit\u00e9 de son cryptage.&#8221;<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir observ\u00e9 le ransomware d\u00e9ploy\u00e9 contre une soci\u00e9t\u00e9 anonyme bas\u00e9e aux \u00c9tats-Unis, ajoutant qu&#8217;elle n&#8217;avait trouv\u00e9 aucune marque ou chevauchement qui la relie \u00e0 des acteurs de ransomware connus auparavant.<\/p>\n<p>Cependant, une analyse plus approfondie du code source de Rorschach r\u00e9v\u00e8le des similitudes avec le ran\u00e7ongiciel Babuk, qui a subi une fuite en septembre 2021, et LockBit 2.0.  En plus de cela, les notes de ran\u00e7on envoy\u00e9es aux victimes semblent s&#8217;inspirer de celles de Yanluowang et DarkSide.<\/p>\n<p>L&#8217;aspect le plus significatif de l&#8217;intrusion est l&#8217;utilisation d&#8217;une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Chargement lat\u00e9ral de DLL<\/a> pour charger la charge utile du ransomware, une m\u00e9thode non observ\u00e9e dans de telles attaques.  Le d\u00e9veloppement marque une nouvelle sophistication dans les approches adopt\u00e9es par les groupes motiv\u00e9s financi\u00e8rement pour \u00e9viter la d\u00e9tection.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, le ran\u00e7ongiciel aurait \u00e9t\u00e9 d\u00e9ploy\u00e9 en abusant de l&#8217;outil de service Cortex XDR Dump (cy.exe) de Palo Alto Network pour charger une biblioth\u00e8que nomm\u00e9e &#8220;winutils.dll&#8221;.<\/p>\n<p>Une autre caract\u00e9ristique unique est sa nature hautement personnalisable et l&#8217;utilisation d&#8217;appels syst\u00e8me directs pour manipuler les fichiers et contourner les m\u00e9canismes de d\u00e9fense.<\/p>\n<p>Le ransomware Rorschach est \u00e9galement charg\u00e9 de mettre fin \u00e0 une liste pr\u00e9d\u00e9finie de services, de supprimer les volumes fant\u00f4mes et les sauvegardes, d&#8217;effacer les journaux d&#8217;\u00e9v\u00e9nements Windows pour effacer les traces m\u00e9dico-l\u00e9gales, de d\u00e9sactiver le pare-feu Windows et m\u00eame de se supprimer apr\u00e8s avoir termin\u00e9 ses actions.<\/p>\n<p>La propagation interne est obtenue en compromettant le contr\u00f4leur de domaine et en cr\u00e9ant un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Group_Policy\" target=\"_blank\">strat\u00e9gie de groupe<\/a>selon Check Point et la soci\u00e9t\u00e9 sud-cor\u00e9enne de cybers\u00e9curit\u00e9 AhnLab, qui, \u00e0 tort, <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/47174\/\" target=\"_blank\">attribu\u00e9<\/a> la cha\u00eene d&#8217;infection \u00e0 DarkSide au d\u00e9but de f\u00e9vrier.<\/p>\n<p>Le ran\u00e7ongiciel, comme d&#8217;autres souches de logiciels malveillants observ\u00e9s dans la nature, <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2021\/07\/ransomwares-russia-problem\" target=\"_blank\">machines \u00e0 sauter<\/a> situ\u00e9s dans les pays de la Communaut\u00e9 des \u00c9tats ind\u00e9pendants (CEI) en v\u00e9rifiant la langue du syst\u00e8me.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #cdd0ff;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #575bb5;\">WEBINAIRE THN<\/span><\/p>\n<p>Devenez un pro de la r\u00e9ponse aux incidents\u00a0!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">D\u00e9couvrez les secrets d&#8217;une r\u00e9ponse aux incidents \u00e0 toute \u00e9preuve &#8211; Ma\u00eetrisez le processus en 6 phases avec Asaf Perlman, le responsable IR de Cynet\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Ne manquez rien &#8211; R\u00e9servez votre si\u00e8ge\u00a0!<\/a><\/div>\n<p>&#8220;Le ran\u00e7ongiciel Rorschach utilise un sch\u00e9ma de cryptographie hybride tr\u00e8s efficace et rapide, qui associe les algorithmes de chiffrement curve25519 et eSTREAM hc-128 \u00e0 des fins de chiffrement&#8221;, ont expliqu\u00e9 les chercheurs Jiri Vinopal, Dennis Yarizadeh et Gil Gekker.<\/p>\n<p>Ce processus est con\u00e7u pour ne crypter qu&#8217;une partie sp\u00e9cifique du contenu du fichier d&#8217;origine au lieu du fichier entier, et utilise des m\u00e9thodes d&#8217;optimisation suppl\u00e9mentaires du compilateur qui en font un &#8220;d\u00e9mon de la vitesse&#8221;.<\/p>\n<p>Lors de cinq tests distincts effectu\u00e9s par Check Point dans un environnement contr\u00f4l\u00e9, 220 000 fichiers ont \u00e9t\u00e9 chiffr\u00e9s \u00e0 l&#8217;aide de Rorschach en quatre minutes et 30 secondes en moyenne.  LockBit 3.0, en revanche, a pris environ sept minutes.<\/p>\n<p>&#8220;Ses d\u00e9veloppeurs ont mis en \u0153uvre de nouvelles techniques d&#8217;anti-analyse et d&#8217;\u00e9vasion de la d\u00e9fense pour \u00e9viter la d\u00e9tection et rendre plus difficile pour les logiciels de s\u00e9curit\u00e9 et les chercheurs d&#8217;analyser et d&#8217;att\u00e9nuer ses effets&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;De plus, Rorschach semble avoir pris certaines des &#8220;meilleures&#8221; fonctionnalit\u00e9s de certains des principaux ransomwares divulgu\u00e9s en ligne, et les a toutes int\u00e9gr\u00e9es ensemble. En plus des capacit\u00e9s d&#8217;auto-propagation de Rorschach, cela place la barre plus haut pour les attaques de ran\u00e7on.&#8221;<\/p>\n<p>Les r\u00e9sultats arrivent alors que Fortinet FortiGuard Labs <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/dark-power-and-payme100usd-ransomware\" target=\"_blank\">d\u00e9taill\u00e9<\/a> deux familles de ran\u00e7ongiciels \u00e9mergentes appel\u00e9es PayMe100USD, un logiciel malveillant de verrouillage de fichiers bas\u00e9 sur Python, et Dark Power, qui est \u00e9crit dans le langage de programmation Nim.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/rorschach-ransomware-emerges-experts.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 avril 2023\ue804Ravie LakshmananCryptage \/ S\u00e9curit\u00e9 des donn\u00e9es Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une souche de ransomware auparavant non document\u00e9e appel\u00e9e Rorschach c&#8217;est \u00e0 la fois sophistiqu\u00e9 et rapide. &#8220;Ce qui distingue Rorschach des autres souches de ransomwares, c&#8217;est son haut niveau de personnalisation et ses fonctionnalit\u00e9s techniquement uniques qui n&#8217;ont jamais \u00e9t\u00e9 vues [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":673034,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[53595,4168,841,4158,4165,4161,53591,5677,692,525,4157,4159,4171,4170,65,4167,3915,4160,4163,4162,4392,154534,4172,4169,52085,4166,4164],"class_list":["post-673033","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avancees","tag-comment-pirater","tag-contre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-devasion","tag-emerge","tag-experts","tag-garde","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mettent","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ransomware","tag-rorschach","tag-securite-informatique","tag-securite-internet","tag-strategies","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/673033","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=673033"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/673033\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/673034"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=673033"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=673033"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=673033"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}