Ransomware & OneDrive : les attaquants suppriment les sauvegardes de version

Partager le post

Proofpoint a découvert des fonctionnalités Microsoft Office 365 potentiellement dangereuses que les attaquants utilisent pour supprimer les fichiers de version de récupération stockés sur SharePoint et OneDrive afin de faire chanter plus facilement les victimes. 

Les attaques de ransomwares ciblent traditionnellement les données sur les terminaux ou les lecteurs réseau. Jusqu'à présent, les équipes informatiques et de sécurité pensaient que les disques cloud étaient plus résistants aux attaques de ransomwares. Après tout, la fonctionnalité désormais bien connue "AutoSave", ainsi que la gestion des versions et la bonne vieille corbeille pour les fichiers en tant que sauvegarde, auraient dû suffire. Mais ce ne sera peut-être plus le cas encore longtemps.

Vulnérabilité dans Microsoft 365 et OneDrive

Proofpoint a découvert une fonctionnalité potentiellement dangereuse dans Office 365 ou Microsoft 365 qui permet au rançongiciel de chiffrer les fichiers stockés sur SharePoint et OneDrive d'une manière qui les rend irrécupérables sans sauvegardes dédiées ou clé de déchiffrement de l'attaquant. La recherche s'est concentrée sur deux des applications cloud les plus populaires pour les entreprises - SharePoint Online et OneDrive dans les suites Microsoft 365 et Office 365 - et montre que les acteurs du ransomware ciblent désormais les données d'entreprise dans le cloud et lancent des attaques sur l'infrastructure cloud.

Chaîne d'attaques de rançongiciels cloud

La chaîne d'attaque : Proofpoint a identifié la chaîne d'attaque et documenté les étapes suivantes. Une fois exécutée, l'attaque crypte les fichiers dans les comptes des utilisateurs compromis. Comme pour les activités de ransomware sur les endpoints, ces fichiers ne sont accessibles qu'à l'aide de clés de déchiffrement.

Les actions décrites ci-dessous peuvent être automatisées à l'aide des API Microsoft, des scripts de l'interface de ligne de commande (CLI) et des scripts PowerShell.

Diagramme de la chaîne d'attaque des rançongiciels cloud. La phase de capture et d'exfiltration est unique dans les environnements Microsoft (Image : proofpoint).

  • Premier accès : Les attaquants accèdent aux comptes SharePoint Online ou OneDrive d'un ou plusieurs utilisateurs en compromettant ou en détournant l'identité des utilisateurs.
  • Prise de contrôle et découverte de compte : L'attaquant a désormais accès à tous les fichiers appartenant à l'utilisateur compromis ou contrôlés par l'application OAuth tierce (qui inclurait également le compte OneDrive de l'utilisateur).
  • collecte et exfiltration: Maintenant, la limite de version des fichiers est réduite à un petit nombre, par ex. B. 1 pour faire simple. Ensuite, le fichier sera chiffré plus de fois que la limite de version. Avec la limite d'exemple de 1, le fichier sera chiffré deux fois. Cette étape est unique au ransomware cloud par rapport à la chaîne d'attaque pour les ransomwares basés sur les terminaux. Dans certains cas, l'attaquant peut exfiltrer les fichiers non chiffrés dans le cadre d'une double tactique de chantage.
  • Monétisation : Désormais, toutes les versions originales (avant l'attaquant) des fichiers sont perdues, ne laissant que les versions chiffrées de chaque fichier dans le compte cloud. À ce stade, l'attaquant peut exiger une rançon de l'organisation.

 

Microsoft refuse

Microsoft a informé Proofpoint que les anciennes versions de fichiers peuvent toujours être récupérées dans les 14 jours suivant une attaque avec l'aide du support Microsoft. Cependant, Proofpoint l'a testé et a déterminé que la restauration des fichiers chiffrés de cette manière ne fonctionnait pas. Dans un article de blog, Proofpoint examine l'attaque et les paramètres dans OneDrive ainsi que dans SharePoint avec encore plus de détails techniques.

Plus sur proofpoint.com

 


À propos de Propoint

Proofpoint, Inc. est une entreprise leader dans le domaine de la cybersécurité. Proofpoint se concentre sur la protection des employés. Parce que ceux-ci signifient le plus grand capital pour une entreprise, mais aussi le plus grand risque. Avec une suite intégrée de solutions de cybersécurité basées sur le cloud, Proofpoint aide les organisations du monde entier à stopper les menaces ciblées, à protéger leurs données et à informer les utilisateurs informatiques des entreprises sur les risques de cyberattaques.


 

Articles liés au sujet

Sécurité informatique : NIS-2 en fait une priorité absolue

Ce n'est que dans un quart des entreprises allemandes que la direction assume la responsabilité de la sécurité informatique. Surtout dans les petites entreprises ➡ En savoir plus

Les cyberattaques augmentent de 104 % en 2023

Une entreprise de cybersécurité a examiné le paysage des menaces de l'année dernière. Les résultats fournissent des informations cruciales sur ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Les logiciels espions mobiles constituent une menace pour les entreprises

De plus en plus de personnes utilisent des appareils mobiles, aussi bien dans la vie quotidienne que dans les entreprises. Cela réduit également le risque de « ➡ En savoir plus

La sécurité participative identifie de nombreuses vulnérabilités

La sécurité participative a considérablement augmenté au cours de la dernière année. Dans le secteur public, 151 pour cent de vulnérabilités supplémentaires ont été signalées par rapport à l’année précédente. ➡ En savoir plus

L'IA sur Enterprise Storage combat les ransomwares en temps réel

NetApp est l'un des premiers à intégrer l'intelligence artificielle (IA) et l'apprentissage automatique (ML) directement dans le stockage principal pour lutter contre les ransomwares. ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus