Les PME ciblées par le rançongiciel LockBit

Attaque Ransomware LockBit

Partager le post

Zoom sur les PME : Sophos présente sa dernière étude sur le rançongiciel LockBit. Deux techniques se distinguent : premièrement, utiliser des outils automatisés pour infecter certains logiciels fiscaux et comptables sur des réseaux piratés avec des ransomwares, et deuxièmement, renommer des fichiers PowerShell pour se déguiser.

« Les attaquants de LockBit utilisent des outils d'attaque automatisés pour identifier des cibles prometteuses », résume Sean Gallagher, chercheur principal sur les menaces chez Sophos. L'analyse révèle comment les criminels utilisent les outils PowerShell pour rechercher des applications commerciales spécifiques sur des réseaux piratés, y compris des logiciels fiscaux et comptables. Si une empreinte digitale générée par cette recherche correspond aux critères du mot-clé, les outils effectuent automatiquement un certain nombre de tâches, y compris le lancement de l'attaque LockBit.

De nouvelles méthodes d'attaque identifiées

Les chercheurs ont également pu identifier un certain nombre de nouveaux vecteurs d'attaque qui permettent à LockBit d'échapper à la détection. Cela inclut le renommage des fichiers PowerShell et l'utilisation d'un Google Doc distant pour la communication de commande et de contrôle. En raison de la nature hautement automatisée des attaques, une fois lancé, le ransomware peut se propager sur le réseau en cinq minutes, supprimant simultanément ses journaux d'activité.

Les attaquants LockBit ciblent spécifiquement les petites entreprises en tant que victimes

"L'intérêt de LockBit pour des applications commerciales et des mots-clés spécifiques indique que les attaquants voulaient clairement identifier les systèmes qui sont précieux pour les petites entreprises - des systèmes qui stockent des données financières et gèrent les opérations quotidiennes - afin de faire massivement pression sur les victimes pour qu'elles paient", a déclaré Gallagher. . "Nous avons vu des ransomwares geler des applications professionnelles pendant leur exécution, mais c'est la première fois que des attaquants recherchent des types d'applications spécifiques avec une approche automatisée pour identifier des cibles potentielles."

Le groupe de rançongiciels LockBit suit les factions de rançongiciels comme Ryuk

"Le gang LockBit semble suivre d'autres groupes de cyber-gangsters, dont Ryuk. Sophos a récemment découvert ce groupe utilisant Cobalt Strike. Il s'agit d'outils adaptés développés pour les tests d'intrusion afin d'automatiser et d'accélérer les attaques. Dans ce cas, les scripts PowerShell aident les attaquants à identifier les systèmes qui hébergent des applications avec des données particulièrement précieuses. De cette façon, ils ne veulent pas perdre leur temps avec des victimes qui sont moins susceptibles de payer. »

Utilisation abusive d'outils légitimes et modification de la protection anti-malware

Les attaquants de LockBit essaient de cacher leurs activités en les faisant ressembler à des tâches administratives normales et automatisées et en utilisant des outils légitimes : par exemple, les criminels créent des copies déguisées des composants de script Windows, puis utilisent le planificateur de tâches Windows pour les lancer. De plus, ils modifient la protection anti-malware intégrée afin qu'elle ne puisse plus fonctionner.

« La seule façon de se défendre contre ces types d'attaques de rançongiciels est d'utiliser une défense multicouche avec une mise en œuvre cohérente de la protection contre les logiciels malveillants sur tous les systèmes. Si les services ne sont pas protégés ou sont mal configurés, les attaquants peuvent facilement les exploiter », conclut Gallagher.

En savoir plus sur Sophos.com

 


À propos de Sophos

Plus de 100 millions d'utilisateurs dans 150 pays font confiance à Sophos. Nous offrons la meilleure protection contre les menaces informatiques complexes et la perte de données. Nos solutions de sécurité complètes sont faciles à déployer, à utiliser et à gérer. Ils offrent le coût total de possession le plus bas du secteur. Sophos propose des solutions de chiffrement primées, des solutions de sécurité pour les terminaux, les réseaux, les appareils mobiles, la messagerie et le Web. Vous bénéficiez également de l'assistance des SophosLabs, notre réseau mondial de centres d'analyse propriétaires. Le siège social de Sophos se trouve à Boston, aux États-Unis, et à Oxford, au Royaume-Uni.


 

Articles liés au sujet

Sécurité informatique : NIS-2 en fait une priorité absolue

Ce n'est que dans un quart des entreprises allemandes que la direction assume la responsabilité de la sécurité informatique. Surtout dans les petites entreprises ➡ En savoir plus

Les cyberattaques augmentent de 104 % en 2023

Une entreprise de cybersécurité a examiné le paysage des menaces de l'année dernière. Les résultats fournissent des informations cruciales sur ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Les logiciels espions mobiles constituent une menace pour les entreprises

De plus en plus de personnes utilisent des appareils mobiles, aussi bien dans la vie quotidienne que dans les entreprises. Cela réduit également le risque de « ➡ En savoir plus

La sécurité participative identifie de nombreuses vulnérabilités

La sécurité participative a considérablement augmenté au cours de la dernière année. Dans le secteur public, 151 pour cent de vulnérabilités supplémentaires ont été signalées par rapport à l’année précédente. ➡ En savoir plus

Sécurité numérique : les consommateurs font le plus confiance aux banques

Une enquête sur la confiance numérique a montré que les consommateurs font le plus confiance aux banques, aux soins de santé et au gouvernement. Les média- ➡ En savoir plus

Bourse d'emploi Darknet : les pirates informatiques recherchent des initiés renégats

Le Darknet n'est pas seulement un échange de biens illégaux, mais aussi un lieu où les hackers recherchent de nouveaux complices ➡ En savoir plus