S'inscrire

Cybersécurité - 22/02/2024

Les États-Unis offrent une prime de 15 millions de dollars pour traquer les leaders du ransomware LockBit

Le Département d’État américain a annoncé des récompenses monétaires pouvant atteindre 15 millions de dollars pour des informations susceptibles de conduire à l’identification des principaux dirigeants du groupe de ransomware LockBit et à l’arrestation de toute personne participant à l’opération.

“Depuis janvier 2020, les acteurs de LockBit ont exécuté plus de 2 000 attaques contre des victimes aux États-Unis et dans le monde, provoquant des perturbations coûteuses des opérations et la destruction ou l’exfiltration d’informations sensibles”, a déclaré le Département d’État .

“Plus de 144 millions de dollars de rançons ont été versés pour récupérer des événements liés au rançongiciel LockBit.”

Cette évolution intervient alors qu’une vaste opération d’application de la loi menée par la National Crime Agency (NCA) du Royaume-Uni a perturbé LockBit, un gang de ransomwares lié à la Russie, actif depuis plus de quatre ans, faisant des ravages dans les entreprises et les infrastructures critiques du monde entier.

Les opérations de ransomware-as-a-service (RaaS) comme LockBit et d’autres fonctionnent en extorquant les entreprises en volant leurs données sensibles et en les chiffrant, ce qui en fait un modèle commercial lucratif pour les groupes russes de cybercriminalité qui agissent en toute impunité en profitant du fait. qu’ils échappent à la juridiction des forces de l’ordre occidentales.

Les développeurs principaux ont tendance à exploiter un réseau d’affiliés recrutés pour mener des attaques à l’aide des logiciels et de l’infrastructure malveillants de LockBit. Les affiliés, à leur tour, sont connus pour acheter l’accès à des cibles d’intérêt en utilisant des courtiers d’accès initial (IAB).

“LockBit est devenu le groupe de ransomwares le plus prolifique depuis le départ de Conti à la mi-2022”, a déclaré Chester Wisniewski, directeur technique mondial chez Sophos .

« La fréquence de leurs attaques, combinée au fait qu’ils n’ont aucune limite quant au type d’infrastructure qu’ils paralysent, en ont également fait les plus destructeurs de ces dernières années. Tout ce qui perturbe leurs opérations et sème la méfiance parmi leurs filiales et leurs fournisseurs est une énorme victoire pour les forces de l’ordre. “.

LockBit est également connu pour être le premier groupe de ransomwares à annoncer un programme de primes aux bogues en 2022, offrant des récompenses allant jusqu’à 1 million de dollars pour la détection de problèmes de sécurité dans les logiciels de sites Web et de casiers.

“Les opérations de LockBit ont pris de l’ampleur grâce à la fourniture constante de nouvelles fonctionnalités de produits, à un bon support client et, parfois, à des actions marketing consistant notamment à payer des gens pour qu’ils se tatouent avec le logo du groupe”, a déclaré Intel 471 .

Bit de verrouillage />

“LockBit a inversé le scénario, laissant ses affiliés collecter la rançon et leur faisant confiance pour en payer une partie. Cela a donné aux affiliés l’assurance qu’ils n’allaient pas perdre un paiement, attirant ainsi davantage d’affiliés.”

SecureWorks Counter Threat Unit (CTU), qui suit le groupe sous le nom de Gold Mystic, a déclaré avoir enquêté sur 22 compromissions impliquant le ransomware LockBit de juillet 2020 à janvier 2024, dont certaines reposaient uniquement sur le vol de données pour extorquer les victimes.

La société de cybersécurité a en outre souligné que la pratique de LockBit consistant à céder le contrôle à ses filiales pour gérer la négociation et le paiement des rançons avait permis au syndicat de se développer et d’attirer plusieurs filiales au fil des ans.

Le retrait de LockBit fait suite à une enquête de plusieurs mois débutée en avril 2022, qui a conduit à l’arrestation de trois filiales en Pologne et en Ukraine, à l’inculpation aux États-Unis de deux autres membres présumés, ainsi qu’à la saisie de 34 serveurs et de 1 000 clés de déchiffrement qui peut aider les victimes à récupérer leurs données sans effectuer aucun paiement.

Ces arrestations incluent un homme de 38 ans à Varsovie et un duo « père et fils » ukrainiens. On estime que LockBit a employé environ 194 affiliés entre le 31 janvier 2022 et le 5 février 2024, les acteurs utilisant un outil d’exfiltration de données sur mesure connu sous le nom de StealBit .

“StealBit est un exemple de la tentative de LockBit d’offrir un service complet de ‘guichet unique’ à ses affiliés”, a déclaré la NCA, ajoutant que l’exécutable est utilisé pour exporter les données via la propre infrastructure de l’affilié avant que StealBit ne tente probablement d’échapper aux détection.

Cela dit, la structure fluide de ces marques RaaS signifie que leur fermeture pourrait ne pas avoir d’impact décisif sur l’entreprise criminelle, leur permettant de se regrouper et de refaire surface sous un nom différent. Si l’histoire récente de retraits similaires est une indication, il ne faudra pas longtemps avant qu’ils changent de nom et reprennent là où ils s’étaient arrêtés.

“Une dégradation complète de l’infrastructure de LockBit entraînera probablement une brève cessation des activités des agents de LockBit avant qu’ils ne reprennent leurs opérations – soit sous le nom de LockBit, soit sous une bannière alternative”, a déclaré ZeroFox .

“Même si nous n’obtenons pas toujours une victoire complète, comme cela s’est produit avec QakBot, imposer des perturbations, alimenter leur peur de se faire prendre et augmenter les frictions liées au fonctionnement de leur syndicat criminel reste une victoire”, a ajouté Wisniewski. “Nous devons continuer à nous unir pour augmenter encore plus leurs coûts jusqu’à ce que nous puissions tous les mettre à leur place : en prison.”

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60004 EXPLOITÉE Gitea Code Injection Vulnerability 25/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026