Les chercheurs en cybersécurité de Sophos ont découvert une opération de rançongiciel basée sur Python qui est passée d’un réseau d’entreprise compromis à des machines virtuelles chiffrées en seulement trois heures.
Les banques de données VMware ESXi disposent rarement d’une protection des terminaux, ont observé les chercheurs, et hébergent des machines virtuelles (VM) qui exécutent probablement des services critiques pour l’entreprise, ce qui en fait une cible très attrayante pour les pirates. Dans le paysage des menaces, c’est comme décrocher le jackpot.
Dans ce cas, les attaquants ont employé des techniques inhabituelles pour verrouiller les données et empêcher toute récupération.
Pourquoi les pirates ont utilisé Python
Python est un langage de programmation puissant qui peut facilement interagir avec le système d’exploitation en seulement quelques lignes de code, et les serveurs ESXi sont des systèmes basés sur Linux sur lesquels Python est souvent préinstallé.
Python est très pratique pour invoquer des commandes depuis d’autres programmes à l’aide du module OS. Dans ce cas, les pirates ont téléversé un script Python léger appelé fcker.py contenant des commandes ESXi Shell telles que vim-cmd vmsvc/getallvms et vim-cmd vmsvc/power.off.
Ces instructions servent à répertorier toutes les VM et à les arrêter, une étape nécessaire pour lancer le chiffrement. Le script chiffre ensuite les fichiers du répertoire /tmp à l’aide d’une seule ligne de code invoquant une commande openssl. Après cela, le script écrase les fichiers originaux avec un certain juron de quatre lettres et efface ses traces en se supprimant lui-même ainsi que les fichiers générés, notamment le fichier vms.txt qui répertorie tous les noms de VM. Enfin, les fichiers chiffrés sont déplacés du répertoire /tmp vers l’emplacement de la banque de données.
La touche finale est que le script contient des paramètres configurables, comme les adresses e-mail destinées aux paiements, le suffixe des fichiers chiffrés et les clés de chiffrement, ce qui rend le code réutilisable grâce à des fonctions et des variables.
Comment les attaquants ont obtenu un accès non autorisé
Pour pouvoir exécuter ce script, les pirates ont d’abord dû compromettre le réseau. Ils ont ciblé un compte TeamViewer qui n’avait pas activé l’authentification multifacteur et qui fonctionnait en arrière-plan sur l’ordinateur d’un administrateur.
Ils ont téléchargé des outils pour analyser le réseau et ouvrir la connexion SSH. Malheureusement, le gestionnaire de mots de passe de l’administrateur était toujours ouvert dans un onglet du navigateur. Les attaquants ont trouvé les identifiants root et les ont utilisés pour ouvrir un tunnel SSH vers les serveurs ESXi.
L’attaque a réussi parce que les victimes avaient des pratiques peu sûres, comme l’administration des serveurs ESXi avec ESXi Shell (service SSH) et, dans ce cas, n’avaient pas réussi à le désactiver ensuite ou avaient oublié de le faire.
C’est un exemple frappant de l’importance du facteur humain dans la sécurité informatique. Les paramètres et les configurations de sécurité peuvent être bons, mais les utilisateurs peuvent choisir de ne pas les appliquer.
Les pirates avaient probablement compromis le réseau bien auparavant et surveillaient l’apparition d’une vulnérabilité pour frapper. Ils ont exploité plusieurs circonstances favorables pour accéder aux fichiers qu’ils visaient.
Un chiffrement plus rapide implique un risque accru
Les rançongiciels modernes utilisent de nouvelles techniques de chiffrement pour accélérer le chiffrement, en combinant des chiffrements symétriques (clé AES) et asymétriques (clés codées en dur) afin de verrouiller les données sans connexion Internet et d’empêcher les victimes d’inverser l’opération.
Avec l’essor des outils de protection contre les rançongiciels, les acteurs malveillants doivent innover avec de nouveaux modèles pour déployer des logiciels malveillants et chiffrer les fichiers beaucoup plus rapidement, mettant les mesures de sécurité à rude épreuve.
Il s’agit d’un changement de paradigme important, et la vitesse aggrave la situation. Si vous ne disposez pas de procédures de sécurité et d’outils de détection capables de repérer les scripts malveillants qui ne sont pas censés exister dans ces zones (ni nulle part ailleurs sur le réseau), vous êtes pratiquement condamné.
Les attaquants se montrent toujours plus inventifs pour rester indétectables autant que possible. Ils utilisent une nouvelle paire de clés asymétriques en plus de la cryptographie symétrique pour chaque nœud ciblé du réseau.
Selon les chercheurs de Sophos, les pirates ne pouvaient pas prédire les clés nouvellement générées ; l’idée consiste donc à chiffrer chaque clé secrète avec l’une des clés publiques codées en dur.
Le nom de l’acteur malveillant à l’origine de cette opération n’est pas connu. Des experts en criminalistique ont réussi à récupérer une copie du script, mais cela n’était pas censé se produire, puisque le code contient une instruction lui demandant de s’effacer après utilisation.
La formation est essentielle pour renforcer la sécurité
De toute évidence, l’organisation ciblée présentait des failles de sécurité. Les pirates ont tiré parti de plusieurs mauvaises pratiques, notamment lors de l’utilisation de logiciels comme Teamviewer, qui permettent de contrôler un ordinateur à distance. De même, l’accès root via SSH pose des problèmes de sécurité.
Les tests d’intrusion et les bonnes pratiques peuvent prévenir ces failles. En outre, les outils de détection peuvent repérer ce type de fichiers .py, par exemple en analysant régulièrement les répertoires.
Les mauvaises habitudes peuvent bien sûr changer. Les organisations qui détiennent des données sensibles doivent s’assurer que leurs équipes sont sensibilisées à la sécurité, en particulier les employés disposant de privilèges d’administration. Il est inutile de rejeter la faute sur une personne en particulier. Vous seriez surpris du nombre d’entreprises qui négligent cet aspect par manque de budget ou de temps, ou simplement par commodité.
Même si les acteurs malveillants sont parvenus à contourner l’authentification multifacteur dans certaines conditions, celle-ci reste un obstacle majeur pour les pirates, et les utilisateurs disposant de privilèges élevés devraient toujours l’activer. Même s’il peut être plus difficile de travailler sans accès root ni shell SSH, il s’agit d’une mesure de sécurité valable.
De telles attaques éclair peuvent être dévastatrices, et il est impossible d’arrêter complètement les attaques par rançongiciel, mais vous pouvez prendre plusieurs mesures pour en atténuer les effets :
- Mettez en place plusieurs couches de défense
- Isolez les zones les plus sensibles du reste du réseau
- Sécurisez les comptes utilisateurs disposant de privilèges afin d’empêcher les escalades dangereuses
Pour aller plus loin sur la protection et la récupération après une attaque par rançongiciel :





