S'inscrire

Cybersécurité - 07/06/2024

Le FBI distribue 7 000 clés de décryptage du ransomware LockBit pour aider les victimes

Le Federal Bureau of Investigation (FBI) des États-Unis a révélé qu’il était en possession de plus de 7 000 clés de déchiffrement associées à l’opération du ransomware LockBit pour aider les victimes à récupérer leurs données gratuitement.

“Nous tendons la main aux victimes connues de LockBit et encourageons toute personne soupçonnant d’être une victime à visiter notre centre de plaintes contre la criminalité sur Internet sur ic3.gov”, a déclaré Bryan Vorndran, directeur adjoint de la division cyber du FBI , dans un discours prononcé lors de la conférence 2024 de Boston sur la cybersécurité. Sécurité (BCCS).

LockBit, qui était autrefois un groupe prolifique de ransomwares, a été associé à plus de 2 400 attaques dans le monde, avec pas moins de 1 800 entités impactées aux États-Unis. Plus tôt en février, une opération internationale d’application de la loi baptisée Cronos et dirigée par la National Crime Agency (NCA) du Royaume-Uni. démantelé son infrastructure en ligne.

Le mois dernier, un ressortissant russe de 31 ans, Dmitry Yuryevich Khoroshev, a été démasqué par les autorités en tant qu’administrateur et développeur du groupe, une affirmation que LockBitSupp a depuis niée.

“Il entretient l’image d’un hacker obscur, utilisant des pseudonymes en ligne comme ‘Putinkrab’, ‘Nerowolfe’ et ‘LockBitsupp'”, a déclaré Vorndran . “Mais en réalité, c’est un criminel, plus impliqué dans la bureaucratie de gestion de son entreprise que dans des activités secrètes.”

Khoroshev aurait également nommé d’autres opérateurs de ransomwares afin que les forces de l’ordre puissent “y aller doucement avec lui”. Malgré ces actions, LockBit a continué à rester actif sous une nouvelle infrastructure, bien qu’il ne fonctionne nulle part à ses niveaux précédents.

Les statistiques partagées par Malwarebytes montrent que la famille des ransomwares a été liée à 28 attaques confirmées au cours du mois d’avril 2024, ce qui la place derrière Play, Hunters International et Black Basta.

Vordan a également souligné que les entreprises choisissant de payer pour empêcher la fuite de données n’ont aucune garantie que les informations seront effectivement supprimées par les attaquants, ajoutant que « même si vous récupérez les données des criminels, vous devez supposer qu’elles pourraient un jour être divulguées ». ou vous pourriez un jour être à nouveau extorqué pour les mêmes données. »

Selon le rapport Veeam Ransomware Trends 2024 , basé sur une enquête menée auprès de 1 200 professionnels de la sécurité, les organisations confrontées à une attaque de ransomware ne peuvent récupérer, en moyenne, que 57 % des données compromises, ce qui les rend vulnérables à « des pertes de données substantielles et à des conséquences négatives sur l’activité ». impact.”

Ce développement coïncide avec l’émergence de nouveaux acteurs tels que SenSayQ et CashRansomware (alias CashCrypt), alors que les familles de ransomwares existantes comme TargetCompany (alias Mallox et Water Gatpanapun) affinent constamment leur savoir-faire en exploitant une nouvelle variante de Linux pour cibler les systèmes VMWare ESXi.

Les attaques profitent des serveurs Microsoft SQL vulnérables pour obtenir un premier accès, une technique adoptée par le groupe depuis son arrivée en juin 2021. Elle détermine également si un système ciblé s’exécute dans un environnement VMWare ESXi et dispose de droits d’administrateur avant de poursuivre l’attaque. routine malveillante.

“Cette variante utilise un script shell pour la livraison et l’exécution des charges utiles”, ont déclaré Darrel Tristan Virtusio, Nathaniel Morales et Cj Arsley Mateo, chercheurs de Trend Micro . “Le script shell exfiltre également les informations de la victime vers deux serveurs différents afin que les acteurs du ransomware disposent d’une sauvegarde des informations.”

La société de cybersécurité a attribué les attaques déployant la nouvelle variante Linux du ransomware TargetCompany à une filiale nommée Vampire, qui a également été révélée par Sekoia le mois dernier.

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56291 EXPLOITÉE Balbooa Forms Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-48939 EXPLOITÉE iCagenda Unrestricted Upload of File with Dangerous Type Vulnerability 10/07/2026