Le « rançongiciel » Azov efface les données et accuse des chercheurs en sécurité

Les chercheurs en sécurité de Check Point ont récemment décrit le rançongiciel Azov comme un « effaceur de données efficace, rapide et malheureusement irrécupérable », soulignant que le malware semble bien davantage se concentrer sur la destruction des données que sur une quelconque tentative d’exiger une rançon. Comme l’a dit Jiří Vinopal de Check Point : « Méfiez-vous de celui-ci… Si vous êtes infecté -> Le système est pratiquement mort. »

Écrit par
Jeff Goldman
Jeff Goldman
Nov 11, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les chercheurs en sécurité de Check Point ont récemment décrit le rançongiciel Azov comme un « effaceur de données efficace, rapide et malheureusement irrécupérable », soulignant que le malware semble bien davantage se concentrer sur la destruction des données que sur une quelconque tentative d’exiger une rançon.

Comme l’a dit Jiří Vinopal de Check Point : « Méfiez-vous de celui-ci… Si vous êtes infecté -> Le système est pratiquement mort. »

Lawrence Abrams, de BleepingComputer, a noté que la note de rançon du malware affirme à tort avoir été créée par la chercheuse en sécurité polonaise Hasherezade et invite les victimes à la contacter, ainsi que BleepingComputer, Abrams, MalwareHunterTeam, Michael Gillespie et d’autres chercheurs en sécurité, afin de récupérer leurs fichiers.

Azov est le dernier élément en date montrant que les développeurs de rançongiciels pourraient abandonner le chiffrement des données au profit de leur vol et de leur destruction pure et simple (voir Exfiltration de données : Symantec met en garde contre la menace Exbyte, tandis que le groupe Hive divulgue les données de Tata). Si l’objectif d’un tel changement était de contraindre les victimes à payer une rançon, dans le cas d’Azov, la motivation semble simplement malveillante.

Accuser les chercheurs

En plus de mettre en cause les chercheurs en sécurité, le malware semble conçu pour faire accuser l’Ukraine : non seulement il porte le nom du régiment Azov, mais la note de rançon affirme qu’il est distribué parce que « l’Occident n’aide pas suffisamment l’Ukraine ».

En réponse, Hasherezade a tweeté : « À qui de droit : je ne suis en aucun cas affiliée à Azov (ni à aucun autre #rançongiciel). Les cybercriminels tentent souvent de faire accuser les chercheurs en sécurité. »

Abrams a de même écrit : « Pour être clair, BleepingComputer et moi-même ne sommes affiliés ni au rançongiciel “Azov” ni à aucun autre malware. Malheureusement, des personnes m’ont déjà contacté pour obtenir de l’aide afin de déchiffrer leurs fichiers, notamment une victime en Ukraine, et nous n’avons pour l’instant aucun moyen de les aider. »

« Ce rançongiciel doit pour l’instant être considéré comme destructeur, puisqu’il n’existe aucun moyen de contacter les véritables acteurs malveillants qui le distribuent », Abrams a ajouté.

Advertisement

Une motivation des attaques qui reste floue

MalwareHunterTeam a noté que le rançongiciel est diffusé via des botnets payants également utilisés pour propager le rançongiciel STOP/Djvu. Ils ont demandé : « Quoi qu’il en soit, quelqu’un peut-il essayer d’expliquer pourquoi diable quiconque dépenserait de l’argent pour acheter des installations afin de déposer un destructeur / effaceur / appelez ça comme vous voulez, cette m***e, sur les ordinateurs de personnes majoritairement pauvres, qui viennent probablement de se faire voler beaucoup de données/fichiers importants et ont aussi subi un vrai rançongiciel ? »

Une réponse possible, ont-ils suggéré, serait que « le malware a été créé pour être utilisé dans certains cas ciblés et que sa diffusion massive ne soit qu’une tentative de “diversion”. »

Check Point et Vinopal ont déclaré que le malware corrompt les données par blocs de 666 octets :

« Nous avons examiné #Azov #Ransomware — un nouvel effaceur de données destructeur :

– Créé manuellement en assembleur avec FASM

– Écrasement intermittent multithread (boucle de 666 octets) du contenu original des données

– Effaceur de données efficace, rapide et malheureusement irrécupérable. »

En cas d’infection, il n’existe aucun moyen de récupérer les fichiers chiffrés ; les victimes doivent donc réinstaller Windows par précaution. Et comme le même botnet qui distribue Azov diffuse également d’autres malwares, Abrams a recommandé aux victimes de réinitialiser aussi tous leurs mots de passe sensibles.

Le rançongiciel Venus cible le secteur de la santé

Ce n’est malheureusement pas la seule mauvaise nouvelle concernant les rançongiciels cette semaine. Le département américain de la Santé et des Services sociaux a averti que le rançongiciel Venus cible des organismes de santé aux États-Unis.

Le Health Sector Cybersecurity Coordination Center (HC3) a déclaré qu’il « avait connaissance d’au moins un organisme de santé aux États-Unis récemment victime du rançongiciel Venus. Les acteurs malveillants à l’origine des opérations du rançongiciel Venus sont connus pour cibler les services de bureau à distance exposés publiquement afin de chiffrer les appareils Windows. Ce rapport fournit des informations supplémentaires, des indicateurs de compromission, des techniques et les mesures d’atténuation correspondantes liées au rançongiciel Venus. »

Advertisement

Les attaques par rançongiciel contre le secteur de la santé sont particulièrement meurtrières. Une récente étude de Ponemon-Proofpoint a révélé qu’elles entraînent une hausse de la mortalité des patients chez un quart des victimes.

À lire ensuite : Comment se remettre d’une attaque par rançongiciel

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.