Lilith : la dernière menace des rançongiciels

Découvert par le chasseur de logiciels malveillants JAMESWT sur Twitter, Lilith est un rançongiciel conçu pour verrouiller les machines Windows. Le logiciel malveillant exfiltre les données avant de chiffrer les appareils ciblés afin de disposer d’un moyen d’extorsion supplémentaire. La note de rançon contient l’ultimatum et les instructions suivants : Les victimes disposent de trois jours pour contacter les cybercriminels sur un site Onion caché afin de payer […]

Écrit par
Julien Maury
Julien Maury
Jul 19, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Découvert par le chasseur de logiciels malveillants malwareJAMESWT sur Twitter, Lilith est un rançongiciel conçu pour verrouiller les machines Windows. Le logiciel malveillant exfiltre les données avant de chiffrer les appareils ciblés afin de disposer d’un moyen d’extorsion supplémentaire.

La note de rançon contient l’ultimatum et les instructions suivants :


Les victimes disposent de trois jours pour contacter les cybercriminels sur un site Onion caché afin de payer la rançon. Bien que Lilith n’introduise aucune approche innovante, Cyble estime qu’il montre clairement une tendance du paysage actuel des rançongiciels.

Les pirates ont publié leur première victime sur un site de fuite de données avant de supprimer cette publication ultérieurement. La victime était un grand groupe de construction basé en Amérique du Sud, ce qui suggère que les pirates visent haut — et pourraient également être sensibles aux éventuelles réactions négatives des pays ou des forces de l’ordre.

Cyble a averti les entreprises de l’arrivée d’une nouvelle « vague de campagnes de rançongiciels » impliquant des groupes comme RedAlert, Lilith et 0mega, en se penchant plus particulièrement sur Lilith.

À lire également : Les meilleurs services de suppression et de récupération après une attaque par rançongiciel

Comment fonctionne le rançongiciel Lilith

Lilith est écrit en C/C++ et cible les systèmes Windows 64 bits. Le logiciel malveillant utilise l’extension personnalisée « .lilith » pour renommer les fichiers chiffrés.

Selon Cyble, « Le rançongiciel recherche les fichiers à chiffrer sur le système local en énumérant les répertoires de fichiers […] Il ignore les extensions de fichiers telles que EXE, DLL et SYS et exclut une liste de noms de répertoires et de fichiers du processus de chiffrement. »

Cyble ajoute que « lors de son exécution, le rançongiciel Lilith recherche d’abord une liste de processus codés en dur dans le fichier et interrompt son exécution si l’un d’eux est actif sur la machine cible. »

De cette manière, le rançongiciel augmente considérablement ses chances de réussite. En outre, les fichiers sont chiffrés à l’aide des API cryptographiques locales de Windows et de clés aléatoires générées à la volée.

Advertisement

Les chercheurs ont découvert dans la base de code des éléments qui font penser au rançongiciel BABUK, Lilith excluant « ecdh_pub_k.bin », la clé publique utilisée par BABUK, ce qui pourrait constituer un lien entre les deux campagnes.

Comment se protéger contre le rançongiciel Lilith

Les cybercriminels savent que les équipes de sécurité sont de plus en plus prêtes à riposter, réussissant parfois à intervenir avant même l’échéance (voir Comment une entreprise a survécu à une attaque par rançongiciel sans payer la rançon).

Ce modèle de double extorsion est là pour durer. Les mesures classiques, mais efficaces, de prévention des attaques par rançongiciel sont vivement recommandées, mais la clé pourrait résider dans une stratégie de récupération testée et un plan de continuité. Une telle approche implique des sauvegardes appropriées et des procédures documentées.

Voir les meilleures solutions de sauvegarde pour se protéger contre les rançongiciels

En outre, n’oubliez pas d’analyser vos fichiers de sauvegarde à la recherche d’infections et, puisqu’il est essentiel de ne pas laisser Lilith se propager sur votre réseau et vos appareils, les machines infectées doivent être isolées

Les organisations devraient également mettre en place une segmentation du réseau. Bien que les investissements puissent être importants, le coût des attaques par rançongiciel est généralement élevé, et Lilith semble cibler les grandes entreprises.

L’un des aspects essentiels de ces attaques est évidemment le paiement de la rançon. Les recommandations officielles des agences de sécurité et des gouvernements dissuaderont probablement les victimes de payer la moindre rançon. La raison est simple : rien ne garantit que vous obtiendrez une clé de récupération fonctionnelle, quoi qu’en disent les attaquants.

Les prétendus outils de déchiffrement, qui installent en réalité d’autres logiciels malveillants, pourraient aggraver les dégâts, et l’attaque pourrait également s’intensifier jusqu’à entraîner de nouvelles demandes de paiement.

Il ne s’agit pas de blâmer les entreprises qui ont fait ce choix. La pression peut être écrasante et les enjeux trop importants pour résister à la tentation de payer la rançon. Être hors ligne pendant une période prolongée peut facilement coûter plus cher que la rançon.

Cependant, une autre raison pour laquelle il est déconseillé de payer la rançon est que cela pourrait être illégal.

Advertisement

Les entreprises devraient se préparer à de tels événements et s’assurer que le paiement de la rançon ne pourra pas être retenu contre elles devant un tribunal, les autorités pouvant y voir un encouragement à la cybercriminalité ou au cyberterrorisme.

À lire ensuite : Comment récupérer après une attaque par rançongiciel

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.