REvil Ransomware porté sur Linux pour des attaques ciblées

Des chercheurs en sécurité ont informé la communauté infosec que le ransomware REvil, le malware responsable du récent travail de ransomware de 11 millions de dollars sur JBS Foods, vient de recevoir un port Linux. Selon les experts en sécurité travaillant avec AT&T Cybersecurity, le nouveau port inattendu est une tentative de la part des pirates de cibler la plate-forme de gestion de VM ESXi de VMWare ainsi que les périphériques NAS qui utilisent Linux comme système d'exploitation.

Threatpost a rapporté que les chercheurs d'AT&T ont repéré quatre échantillons différents de la version Linux du ransomware REvil. Les chercheurs ont reçu un conseil des personnes derrière la plate-forme ID Ransomware, connue collectivement sous le nom de MalwareHunterTeam sur les plates-formes de médias sociaux. Les échantillons analysés par les chercheurs étaient au format ELF-64 - un format exécutable standard pour les systèmes d'exploitation basés sur Linux.

La raison pour laquelle cette découverte est considérée comme intéressante est que, dans la conscience générale, les systèmes d'exploitation basés sur Unix et Linux ne sont jamais associés à des logiciels malveillants. C'est à la fois en raison du nombre limité de systèmes et de réseaux qui exécutent Linux par rapport à ceux basés sur Windows, ainsi qu'en raison du fait que Linux a toujours été considéré comme plus sûr et plus difficile à violer, car les vulnérabilités sont traitées presque instantanément par vigilant membres de la communauté des développeurs.

Cela ne veut pas dire qu'il n'y a jamais eu de logiciels malveillants affectant les systèmes d'exploitation basés sur Linux dans le passé, c'est juste que le rapport entre les logiciels malveillants basés sur Linux et Windows est infime. Il convient de répéter qu'au début de cette année, le groupe DarkSide a également porté son propre ransomware sur Linux. L'objectif était le même - l'infrastructure ESXi de VMWare.

Il existe un certain nombre de similitudes entre les versions Linux et Windows de REvil. Ceux-ci incluent les mêmes extensions ajoutées aux fichiers cryptés, l'identifiant partagé donné à des sociétés affiliées tierces ainsi que l'encodage Base64 utilisé dans la chaîne contenant la clé publique.

Il reste à voir comment l'étrange concurrence entre les groupes d'acteurs de la menace REvil et DarkSide se déroulera sur le nouveau front Linux.

July 6, 2021
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.