Les attaques par rançongiciel sont une préoccupation majeure aujourd’hui, en particulier pour les réseaux d’entreprise. Les attaques réussies peuvent entraîner le verrouillage des données et des systèmes, ainsi que le vol et la divulgation de données, semant le chaos au sein des entreprises ciblées.
En effet, lorsque le rançongiciel atteint sa cible, la partie est pratiquement terminée. Le logiciel malveillant chiffre les fichiers et se propage à l’ensemble du système pour maximiser les dégâts, ce qui contraint les entreprises à verrouiller tout le réseau afin d’arrêter la propagation.
Le chiffrement est la clé
Le chiffrement est utilisé partout. Le chiffrement n’est ni du hachage ni de l’obfuscation de fichiers. Ces techniques sont souvent combinées, mais elles ne sont pas identiques. Les techniques de hachage et d’obfuscation sont utiles pour échapper aux outils de détection. Le rançongiciel peut prendre vos données en otage grâce au chiffrement.
Ils utilisent différents types de cryptographie, des chiffrements symétriques modernes comme AES ou DES aux chiffrements asymétriques qui nécessitent une clé publique et une clé privée. L’objectif du chiffrement est d’empêcher toute opération inverse sans clé.
La plupart des souches de rançongiciels affichent une note spéciale après le chiffrement, précisant que le seul moyen de déchiffrer vos fichiers consiste à envoyer des bitcoins à un serveur caché du réseau Tor. Ce n’est toutefois pas toujours vrai, car certains fichiers peuvent être déchiffrés, et vous ne devriez pas payer la rançon.
Par exemple, un ancien logiciel malveillant, Jigsaw, contient dans son code source la clé utilisée pour chiffrer les fichiers. Heureusement, vous pouvez désormais utiliser des outils de suppression et des services efficaces pour vous débarrasser de diverses souches connues de rançongiciels.
Cependant, les fichiers chiffrés par les rançongiciels les plus récents, utilisés lors d’attaques particulièrement spectaculaires, ne peuvent pas être déchiffrés. C’est pourquoi les pirates demandent des rançons aux montants ridiculement élevés. De plus, les techniques de chiffrement évoluent pour contourner les outils de détection et fonctionner en silence, rendant la première ligne de défense totalement inutile dans certains cas.
Vos sauvegardes peuvent échouer
Ne vous méprenez pas. Une bonne stratégie de sauvegarde est essentielle à votre sécurité, mais les sauvegardes sont inutiles sans un processus de restauration fonctionnel à la plus grande échelle. Les entreprises oublient parfois de tester régulièrement leurs procédures, ce qui peut entraîner des défaillances massives au pire moment.
Même si votre procédure de récupération est robuste, les attaquants peuvent supprimer toutes les sauvegardes avant de chiffrer les données, vous laissant sans rien à restaurer. Cela se produit parce que les sauvegardes sont disponibles en ligne la plupart du temps et que les pirates ont déjà accès au réseau et aux privilèges d’administrateur. De plus, le rançongiciel chiffre probablement les données en temps réel, ce qui permet aux attaquants de corrompre les fichiers de sauvegarde utilisés pour la récupération et de réduire toute la procédure à néant. C’est pourquoi les sauvegardes immuables sont essentielles, tout comme l’ancienne recommandation de conserver plusieurs copies dans plusieurs formats et à plusieurs endroits, notamment hors ligne, ou « isolées du réseau », et de disposer de la bande passante ou de la technologie nécessaires pour restaurer rapidement ces données.
Les sauvegardes ont toujours été essentielles ; si le fléau des rançongiciels a eu un effet positif, c’est d’attirer l’attention sur les pratiques de protection et de sécurisation des données qui auraient dû être mises en place depuis longtemps. C’est un domaine dans lequel la plupart des entreprises doivent probablement faire appel à des professionnels.
Que se passe-t-il lors du chiffrement par un rançongiciel ?
Les systèmes d’exploitation utilisent le chiffrement comme fonction de sécurité. En théorie, un rançongiciel devrait simplement détourner cette fonction native, par exemple en utilisant une clé privée connue des seuls attaquants pour chiffrer vos fichiers, mais de nombreux outils existants seraient capables de déjouer cette astuce.
Les rançongiciels modernes comme WannaCry utilisent des schémas hybrides qui combinent chiffrement symétrique et asymétrique. Les fichiers sont chiffrés à l’aide d’un chiffrement symétrique, comme AES, qui s’exécute rapidement et ne nécessite aucune connexion Internet, mais l’exécutable du rançongiciel contient la clé publique d’un serveur distant de commande et de contrôle caché sur le dark web.
Cette clé publique sert à chiffrer les clés symétriques à l’aide, par exemple, de l’algorithme RSA ; ainsi, chaque fois qu’une machine est infectée, de nouvelles paires de clés RSA sont générées.
Cela semble particulièrement efficace, mais même avec ce niveau de chiffrement, des chercheurs sont parvenus à retrouver les nombres premiers utilisés pour générer la paire de clés RSA dans la mémoire de certains ordinateurs infectés qui n’avaient pas été éteints.
Les rançongiciels évoluent
Les attaques récentes du groupe REvil ne se sont pas contentées de chiffrer les données. Le logiciel malveillant était également capable d’exfiltrer des informations critiques avant le chiffrement. À mesure que la protection contre les rançongiciels s’améliore, notamment grâce aux stratégies de suppression et de récupération, les pirates utilisent les données volées comme nouveau moyen de pression, afin de pouvoir continuer à menacer les victimes si elles ne paient pas la rançon.
Cela s’est produit cette année avec Quanta Computer, un fournisseur d’Apple. Les attaquants ont menacé de divulguer des plans Apple volés, ce qui aurait pu être financièrement dévastateur pour l’entreprise. Ils ont demandé l’équivalent de 50 millions de dollars US.
L’attaque était assez sophistiquée et exploitait des vulnérabilités de la chaîne d’approvisionnement. Une fois les machines infectées, des données sensibles étaient envoyées au serveur de commande et de contrôle avant le chiffrement. Le logiciel malveillant avait été conçu avec des systèmes avancés de débogage et de verrouillage, ouvrant l’invite de commande pour interagir avec l’Explorateur Windows et supprimer les clichés instantanés utilisés pour la récupération.
Le chiffrement intermittent, une nouvelle menace
En août, Sophos a révélé une nouvelle famille de rançongiciels appelée Lockfile, qui repose sur le chiffrement intermittent.
L’astuce consiste à chiffrer tous les 16 octets d’un fichier afin de ne pas être détecté par les solutions de protection contre les rançongiciels. Les documents chiffrés reçoivent l’extension .lockfile.
De plus, le chiffrement nécessite peu d’opérations d’entrée-sortie (E/S) sur le disque et ne communique pas avec un serveur de commande et de contrôle, ce qui le rend beaucoup plus difficile à repérer et permet de chiffrer des fichiers sans accès à Internet.
Cette nouvelle approche du chiffrement est la plus intéressante. Avec cette technique, les documents texte restent partiellement lisibles, mais les pirates s’en moquent. L’objectif est de tromper l’analyse statique, notamment la méthode du khi carré (chi^2) utilisée par certains logiciels de protection contre les rançongiciels.
De plus, en utilisant des E/S mappées en mémoire, le logiciel malveillant permet au système d’écrire dans les fichiers, faisant du chiffrement un processus interne.
La touche finale est que le logiciel malveillant peut s’autodétruire une fois le chiffrement terminé.
Pour aller plus loin sur la protection et la récupération après une attaque par rançongiciel:





