Kaseya s'empare de l'outil de décryptage REvil
La société de services réseau Kaseya a obtenu un outil de décryptage pour les systèmes cryptés par le ransomware REvil après l'attaque de la chaîne d'approvisionnement qui a causé des problèmes de ransomware à de nombreux clients de Kaseya.
L'attaque du groupe REvil contre Kaseya et les clients en aval de l'entreprise a eu lieu dans les premiers jours de juin 2021. L'attaque originale a exploité trois vulnérabilités zero-day différentes qui ont toutes été corrigées depuis. Les clients ont été informés de l'attaque via plusieurs sites et Kaseya a fermé ses serveurs VSA par mesure de précaution, afin de limiter la propagation possible du ransomware REvil.
L'attaque était une instance de ce qu'infosec appelle une "attaque de la chaîne d'approvisionnement", où un fournisseur de services est affecté, et à travers eux - d'autres clients en aval qui utilisent les services du fournisseur.
Il n'y a aucune information précise sur le fait que Kaseya ait payé ou non une rançon. Ce que l'on sait, c'est que la demande de rançon initiale a été faite à hauteur de 70 millions de dollars, qui, selon Threatpost, a ensuite été réduite à 50 millions de dollars.
Ce que Kaseya a confirmé dans un avis publié le 22 juillet, c'est que la société avait obtenu un outil de décryptage "d'un tiers" et que plusieurs équipes travaillent activement avec plusieurs clients qui ont été pris dans l'attaque du ransomware.
L'outil a déjà été confirmé pour fonctionner et décrypter les fichiers des victimes comme prévu.
Les chercheurs en sécurité qui surveillent les événements qui se déroulent pensent qu'un paiement de rançon a peut-être été effectué, car l'apparition d'une clé de déchiffrement universelle qui fonctionne pour toutes les victimes de l'attaque est un peu inhabituelle. Cependant, il n'y a aucune preuve ou confirmation officielle du paiement réel de la rançon et les chercheurs pensent que même si tel est le cas, le montant de la rançon a probablement été négocié plus bas que les 50 millions de dollars mentionnés ci-dessus.
D'autres chercheurs en sécurité ont déclaré que même si l'importance du décrypteur ne doit pas être minimisée ou présentée comme quelque chose d'insignifiant, il reste le problème de la reconstruction de tous les systèmes et réseaux affectés et la question des informations potentiellement exfiltrées.





