Les chercheurs de Symantec ont alerté qu’un affilié du BlackByte rançongiciel a commencé à utiliser un outil personnalisé d’exfiltration de données, Infostealer.Exbyte, pour dérober des données sur les réseaux de ses victimes dans le cadre de ses attaques.
Pourtant, comme le montre une récente compromission d’une entreprise énergétique indienne par un autre groupe de rançongiciels, les efforts supplémentaires nécessaires pour dérober des données ne sont pas toujours rentables pour les attaquants — même lorsqu’ils entraînent des fuites de données embarrassantes pour la victime.
Le plus intéressant dans l’évolution actuelle des outils d’exfiltration est peut-être que certains groupes de rançongiciels s’apprêtent à changer complètement de tactique — nous y reviendrons dans un instant.
L’outil d’exfiltration de BlackByte
Le nouvel outil d’exfiltration de BlackByte effectue une série de vérifications, à la fois pour s’assurer qu’il ne s’exécute pas dans un environnement sandboxé et pour détecter la présence d’outils antivirus — un comportement similaire à celui de BlackByte. Exbyte recherche ensuite les fichiers de documents (.txt, .doc, .pdf) et les téléverse vers un compte du service de stockage cloud MEGA.
Les chercheurs de Symantec ont noté qu’Exbyte s’inscrit dans la lignée de plusieurs autres outils d’exfiltration de données développés sur mesure, notamment Exmatter, Ryuk Stealer et StealBit. « Le fait que les acteurs créent désormais des outils personnalisés pour les utiliser dans des attaques BlackByte suggère que celui-ci pourrait être en passe de devenir l’une des principales menaces liées aux rançongiciels », ont-ils écrit.
À lire aussi : Comment se remettre d’une attaque par rançongiciel
L’exfiltration va-t-elle remplacer le chiffrement par rançongiciel ?
Les chercheurs de Cyderes ont déclaré que l’évolution de l’exfiltration laisse penser que les acteurs malveillants pourraient à terme utiliser le vol de données à la place du chiffrement.
« L’exfiltration de données étant désormais la norme chez les acteurs malveillants, développer un rançongiciel stable, sûr et rapide pour chiffrer les fichiers est une démarche redondante et coûteuse par rapport à la corruption des fichiers et à l’utilisation des copies exfiltrées comme moyen de récupération des données », ont-ils écrit.
Les affiliés de rançongiciels ont « perdu des bénéfices issus d’intrusions réussies en raison de failles exploitables dans les rançongiciels déployés, comme ce fut le cas avec BlackMatter », ont-ils ajouté. « Supprimer l’étape du chiffrement des données accélère le processus et élimine le risque de ne pas recevoir le paiement intégral, ou que la victime trouve d’autres moyens de déchiffrer les données. »
« La destruction des données est réputée être la prochaine étape des rançongiciels, mais nous ne l’avons pas encore réellement observée sur le terrain », ont-ils souligné. « Toutefois, lors d’une récente intervention, Cyderes et Stairwell ont découvert des signes indiquant que les acteurs malveillants sont activement en train de préparer et de développer cette capacité. »
Cet incident — qui concernait une enquête sur un rançongiciel BlackCat/ALPHV — a permis de découvrir un outil d’exfiltration contenant des identifiants SFTP codés en dur. Celui-ci a été analysé par l’équipe de recherche sur les menaces de Stairwell, qui a constaté la présence d’une fonctionnalité de destruction des données partiellement implémentée.
« L’utilisation de la destruction des données par des acteurs affiliés, au lieu du déploiement de RaaS par des acteurs affiliés, marquerait un changement majeur dans le paysage de l’extorsion de données et signalerait la balkanisation des acteurs de l’intrusion motivés par des considérations financières qui opèrent actuellement sous la bannière des programmes d’affiliation RaaS », ont écrit.
L’exfiltration ajoute également un outil essentiel à l’arsenal des attaquants — Rapid7 a récemment alerté sur l’évolution continue de la double extorsion, qui consiste à utiliser un rançongiciel à la fois pour retenir les données de la victime en échange d’une rançon et pour exiger une somme supplémentaire afin d’empêcher la publication d’informations sensibles.
Rapid7 a indiqué que cette technique avait été mise au point par le groupe de rançongiciels Maze. « Pendant la majeure partie de l’année 2020, Maze était le chef de file de la tactique de double extorsion parmi les groupes de rançongiciels, représentant 30 % des 94 cas de double extorsion signalés entre avril et décembre 2020 », ont écrit les chercheurs.
Comme le déchiffrement échoue la plupart du temps, les victimes sont peu incitées à payer pour obtenir les clés de déchiffrement ; empêcher les fuites devient donc une motivation plus convaincante pour les entreprises qui envisagent de payer — et pourrait donner naissance à une toute nouvelle tactique de rançongiciel.
À lire aussi : Comment déchiffrer des fichiers chiffrés par un rançongiciel — et que faire en cas d’échec
Quand l’extorsion échoue et que les données sont divulguées
La récente attaque menée contre Tata Power India par le groupe de rançongiciels Hive illustre parfaitement la menace de l’extorsion, même si les attaquants semblent en l’espèce avoir échoué dans leurs tentatives d’extorsion.
Dans un document boursier du 14 octobre [PDF], l’entreprise a décrit la compromission comme « une cyberattaque contre son infrastructure informatique affectant certains de ses systèmes informatiques », sans toutefois mentionner de rançongiciel ni d’exfiltration de données.
Alors que les pirates ont commencé à divulguer les données plus tôt cette semaine, le chercheur en sécurité Dominic Alvieri a noté que le groupe affirmait détenir des informations sur l’ensemble des comptes bancaires de Tata Power ainsi que sur leurs soldes récents ; de son côté, le chercheur Rakesh Krishnan a publié quatre captures d’écran de coordonnées bancaires divulguées, ajoutant que des informations personnelles concernant les employés, des plans d’ingénierie et des contrats clients avaient également été divulgués.
À lire ensuite : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels





