{"id":729221,"date":"2023-05-11T12:17:29","date_gmt":"2023-05-11T14:17:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-code-source-de-babuk-declenche-9-souches-differentes-de-ransomware-ciblant-les-systemes-vmware-esxi\/"},"modified":"2023-05-11T12:17:33","modified_gmt":"2023-05-11T14:17:33","slug":"le-code-source-de-babuk-declenche-9-souches-differentes-de-ransomware-ciblant-les-systemes-vmware-esxi","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-code-source-de-babuk-declenche-9-souches-differentes-de-ransomware-ciblant-les-systemes-vmware-esxi\/","title":{"rendered":"Le code source de Babuk d\u00e9clenche 9 souches diff\u00e9rentes de ransomware ciblant les syst\u00e8mes VMware ESXi"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 mai 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du serveur \/ Ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Plusieurs acteurs de la menace ont capitalis\u00e9 sur la fuite du code du ran\u00e7ongiciel Babuk (alias Babak ou Babyk) en septembre 2021 pour cr\u00e9er jusqu&#8217;\u00e0 neuf familles de ran\u00e7ongiciels diff\u00e9rentes capables de cibler les syst\u00e8mes VMware ESXi.<\/p>\n<p>&#8220;Ces variantes sont apparues au cours du S2 2022 et du S1 2023, ce qui montre une tendance croissante \u00e0 l&#8217;adoption du code source Babuk&#8221;, a d\u00e9clar\u00e9 Alex Delamotte, chercheur en s\u00e9curit\u00e9 chez SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/hypervisor-ransomware-multiple-threat-actor-groups-hop-on-leaked-babuk-code-to-build-esxi-lockers\/\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;Le code source qui fuit permet aux acteurs de cibler les syst\u00e8mes Linux alors qu&#8217;ils pourraient autrement manquer d&#8217;expertise pour cr\u00e9er un programme fonctionnel.&#8221;<\/p>\n<p>Un nombre de <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/threat-signal-report\/4736\/new-conti-ransomware-campaign-observed-in-the-wild-1\" target=\"_blank\">groupes de cybercriminalit\u00e9<\/a>, petits et grands, ont jet\u00e9 leur d\u00e9volu sur les hyperviseurs ESXi.  De plus, au moins trois souches de ran\u00e7ongiciels diff\u00e9rentes &#8211; <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/04\/07\/new-cylance-ransomware-with-power-packed-commandline-options\/\" target=\"_blank\">Cylance<\/a>Rorschach (alias BabLock), RTM Locker &#8211; qui ont vu le jour depuis le d\u00e9but de l&#8217;ann\u00e9e sont bas\u00e9s sur le code source divulgu\u00e9 de Babuk.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/05\/1683731497_110_Des-experts-detaillent-la-nouvelle-vulnerabilite-Windows-sans-clic-pour.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La derni\u00e8re analyse de SentinelOne montre que ce ph\u00e9nom\u00e8ne est plus courant, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 identifiant les chevauchements de code source entre les casiers Babuk et ESXi attribu\u00e9s \u00e0 Conti et REvil (alias REvix).<\/p>\n<p>D&#8217;autres familles de ransomwares qui ont port\u00e9 diverses fonctionnalit\u00e9s de Babuk dans leur code respectif incluent LOCK4, <a rel=\"nofollow noopener\" href=\"https:\/\/www.pcrisk.com\/removal-guides\/25442-dataf-locker-ransomware\" target=\"_blank\">DONN\u00c9ESF<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1560327142621208577\" target=\"_blank\">Mario<\/a>Play et Babuk 2023 (alias XVGV).<\/p>\n<p>Malgr\u00e9 cette tendance notable, SentinelOne a d\u00e9clar\u00e9 n&#8217;avoir observ\u00e9 aucun parall\u00e8le entre Babuk et ALPHV, Black Basta, Hive et les casiers ESXi de LockBit, ajoutant qu&#8217;il avait trouv\u00e9 &#8220;peu de similitudes&#8221; entre ESXiArgs et Babuk, indiquant une attribution erron\u00e9e.<\/p>\n<p>&#8220;Sur la base de la popularit\u00e9 du code de casier ESXi de Babuk, les acteurs peuvent \u00e9galement se tourner vers le casier NAS bas\u00e9 sur Go du groupe&#8221;, a d\u00e9clar\u00e9 Delamotte.  &#8220;Golang reste un choix de niche pour de nombreux acteurs, mais il continue de gagner en popularit\u00e9.&#8221;<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">WEBINAIRE \u00c0 VENIR<\/span><\/p>\n<p>Apprenez \u00e0 arr\u00eater les ransomwares avec une protection en temps r\u00e9el<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Rejoignez notre webinaire et d\u00e9couvrez comment arr\u00eater les attaques de ransomwares dans leur \u00e9lan gr\u00e2ce \u00e0 la MFA en temps r\u00e9el et \u00e0 la protection des comptes de service.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Sauvez ma place\u00a0!<\/a><\/div>\n<p>Le d\u00e9veloppement intervient alors que les acteurs de la menace associ\u00e9s au ran\u00e7ongiciel Royal, qui sont soup\u00e7onn\u00e9s d&#8217;\u00eatre d&#8217;anciens membres de Conti, ont \u00e9largi leur bo\u00eete \u00e0 outils d&#8217;attaque avec une variante ELF capable de frapper les environnements Linux et ESXi.<\/p>\n<p>&#8220;La variante ELF est assez similaire \u00e0 la variante Windows, et l&#8217;\u00e9chantillon ne contient aucun obscurcissement&#8221;, Palo Alto Networks Unit 42 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/royal-ransomware\/\" target=\"_blank\">a dit<\/a> dans un article publi\u00e9 cette semaine.  &#8220;Toutes les cha\u00eenes, y compris la cl\u00e9 publique RSA et la note de ran\u00e7on, sont stock\u00e9es en texte clair.&#8221;<\/p>\n<p>Les attaques de ransomware Royal sont facilit\u00e9es au moyen de divers vecteurs d&#8217;acc\u00e8s initiaux tels que le phishing de rappel, les infections BATLOADER ou les informations d&#8217;identification compromises, qui sont ensuite utilis\u00e9es pour supprimer une balise Cobalt Strike comme pr\u00e9curseur de l&#8217;ex\u00e9cution du ransomware.<\/p>\n<p>Depuis son apparition en septembre 2022, Royal ransomware a revendiqu\u00e9 la responsabilit\u00e9 d&#8217;avoir cibl\u00e9 157 organisations sur son site de fuite, la plupart des attaques ciblant la fabrication, la vente au d\u00e9tail, les services juridiques, l&#8217;\u00e9ducation, la construction et les services de sant\u00e9 aux \u00c9tats-Unis, au Canada et Allemagne.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/babuk-source-code-sparks-9-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 mai 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 du serveur \/ Ransomware Plusieurs acteurs de la menace ont capitalis\u00e9 sur la fuite du code du ran\u00e7ongiciel Babuk (alias Babak ou Babyk) en septembre 2021 pour cr\u00e9er jusqu&#8217;\u00e0 neuf familles de ran\u00e7ongiciels diff\u00e9rentes capables de cibler les syst\u00e8mes VMware ESXi. &#8220;Ces variantes sont apparues au cours du S2 2022 et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":729222,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[161748,4175,5597,4168,4158,4165,4161,4746,15972,91615,4157,4159,4171,4170,65,4167,4160,4163,4162,4392,4172,4169,34864,11137,5046,4166,34910,4164],"class_list":["post-729221","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-babuk","tag-ciblant","tag-code","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-declenche","tag-differentes","tag-esxi","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-souches","tag-source","tag-systemes","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/729221","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=729221"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/729221\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/729222"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=729221"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=729221"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=729221"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}