CryWiper : le ransomware détruit en fait les données

Kaspersky_nouvelles

Partager le post

Les experts de Kaspersky ont découvert un nouveau rançongiciel : CryWiper. Il agit initialement comme un logiciel de cryptage. Mais les données ne sont pas cryptées, mais écrasées par des données aléatoires. Payer la rançon ne sert à rien.

Les experts de Kaspersky ont découvert une attaque par un nouveau cheval de Troie, qu'ils ont baptisé CryWiper. À première vue, ce malware ressemble à un rançongiciel : il modifie les fichiers, leur ajoute une extension .CRY (unique à CryWiper), et enregistre un fichier README.txt avec une note de rançon contenant l'adresse du portefeuille Bitcoin, l'adresse e-mail de contact des créateurs de logiciels malveillants et l'ID d'infection.

CryWiper : écraser au lieu de crypter

En fait, cependant, ce malware est un essuie-glace : un fichier modifié par CryWiper ne peut jamais être restauré dans son état d'origine. Donc, quiconque voit une note de rançon et les fichiers ont une nouvelle extension .CRY, ne vous précipitez pas pour payer la rançon - c'est inutile.

Dans le passé, certaines souches de logiciels malveillants sont accidentellement devenues des essuie-glaces - en raison d'erreurs commises par leurs créateurs qui ont mal implémenté les algorithmes de chiffrement. Cependant, cette fois ce n'est pas le cas : les experts de Kaspersky sont convaincus que l'objectif principal des attaquants n'est pas le gain financier, mais la destruction des données. Les fichiers ne sont pas réellement cryptés ; Au lieu de cela, le cheval de Troie les écrase avec des données générées de manière pseudo-aléatoire.

Ce que CryWiper recherche vraiment

Le cheval de Troie corrompt toutes les données qui ne sont pas vitales pour le fonctionnement du système d'exploitation. Il n'affecte pas les fichiers avec les extensions .exe, .dll, .lnk, .sys ou .msi et ignore plusieurs dossiers système dans le répertoire C:\Windows. Le malware se concentre sur les bases de données, les archives et les documents des utilisateurs.

Comment fonctionne le cheval de Troie CryWiper

En plus d'écraser directement le contenu des fichiers avec des ordures, CryWiper fait également ce qui suit :

  • créer une tâche avec le planificateur de tâches qui redémarre l'essuie-glace toutes les cinq minutes ;
  • envoie le nom de l'ordinateur infecté au serveur C&C et attend une commande pour lancer une attaque ;
  • arrête les processus liés aux : serveurs de bases de données MySQL et MS SQL, serveurs de messagerie MS Exchange et services Web MS Active Directory (sinon l'accès à certains fichiers serait bloqué et il serait impossible de les endommager) ;
  • supprime les clichés instantanés des fichiers afin qu'ils ne puissent pas être récupérés (mais uniquement sur le lecteur C: pour une raison quelconque);
  • désactive la connexion au système concerné via le protocole d'accès à distance RDP.
    Le but de ce dernier n'est pas tout à fait clair. Peut-être qu'en le désactivant de cette manière, les auteurs du logiciel malveillant essayaient de compliquer le travail de l'équipe de réponse aux incidents, qui préférerait clairement un accès à distance à la machine affectée - ils auraient plutôt besoin d'un accès physique à celle-ci.
Plus sur Kaspersky.com

 


À propos de Kaspersky

Kaspersky est une société internationale de cybersécurité fondée en 1997. L'expertise approfondie de Kaspersky en matière de renseignements sur les menaces et de sécurité sert de base à des solutions et des services de sécurité innovants pour protéger les entreprises, les infrastructures critiques, les gouvernements et les consommateurs du monde entier. Le portefeuille de sécurité complet de la société comprend une protection des terminaux de pointe et une gamme de solutions et de services de sécurité spécialisés pour se défendre contre les cybermenaces complexes et évolutives. Plus de 400 millions d'utilisateurs et 250.000 XNUMX entreprises clientes sont protégées par les technologies Kaspersky. Plus d'informations sur Kaspersky sur www.kaspersky.com/


 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

L'IA sur Enterprise Storage combat les ransomwares en temps réel

NetApp est l'un des premiers à intégrer l'intelligence artificielle (IA) et l'apprentissage automatique (ML) directement dans le stockage principal pour lutter contre les ransomwares. ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus