Observation de l’évolution de Ransomware dans les tactiques d'attaque
Ecrit par Check Point’s Incident Response Team
Il y a quatre ans, nous blaguions sur la probabilité que Cryptolocker soit envoyé à chaque adresse e-mail sur Internet.
À l’époque, les criminels envoyaient des courriels d’hameçonnage à des millions d’adresses e-mail, envoyant des variantes de ransomware via des liens infectés ou des documents Word sans ciblage apparent. Nous avons vu tout le monde, des étudiants aux grands-parents, des utilisateurs à la maison aux professionnels de l’informatique sur des postes de travail d’entreprise, en proie à ces attaques.
Mais lorsque les ransomwares ont commencé à chiffrer les ressources accessibles au réseau, les entreprises ont commencé à faire attention.
Cette étape de l’évolution de ransomware a vu la méthode d’attaque par scattershot susmentionnée combinée à la fonctionnalité de chiffrement de fichiers sur le système de fichiers local et de fichiers sur les ressources du serveur d’entreprise. Le chiffrement du serveur de fichiers de l’infrastructure ou du système de stockage en réseau de l’entreprise provoque plus de dommages à l’entreprise qu’un seul poste de travail chiffré. Pour cette raison, notre ligne d’assistance en cas d’incident a commencé à recevoir plus d’appels, au cours desquels les administrateurs informatiques des systèmes touchés par des ransomwares ont commencé à poser des questions très sérieuses sur les conséquences de payer la rançon.
Cette tendance à crypter les partages réseau contre les ransomwares et l’attention accrue qui en résulte est probablement à l’origine de la prochaine phase des techniques de déploiement des ransomwares.
Forte précision: la montée du protocole de bureau à distance
Alors que les assaillants ont commencé à interagir davantage avec leurs victimes (en raison de l’impact de leur logiciel anti-ransomware sur l’environnement de l’entreprise), nous avons constaté en 2016 des infections de masse du logiciel ransomware au cours desquelles plusieurs actifs essentiels de l’environnement de la victime étaient infectés simultanément. Les renseignements de la communauté ont conduit à une enquête plus poussée confirmant les soupçons de la communauté: des criminels utilisaient le protocole Remote Desktop, un protocole propriétaire conçu par Microsoft, qui donnait aux utilisateurs une interface graphique d’un système distant pour s’implanter dans l’environnement de la victime.
Une fois que les attaquants ont pris pied, ils ont généralement déployé des outils permettant de rechercher et d’exploiter des relations utilisateur / groupe / administrateur mal configurées et non intentionnelles. Les configurations Active Directory mal configurées ou non intentionnelles constituent le meilleur ami d’un cybercriminel, car elles permettent aux attaquants d’accéder aux privilèges de l’administrateur du domaine. Une fois qu’ils ont compromis le compte d’un administrateur de domaine, les attaquants ont la possibilité d’effectuer une reconnaissance sur le réseau afin d’identifier les actifs les plus critiques à infecter.
Après avoir identifié les serveurs critiques et les systèmes de sauvegarde de l’environnement, les attaquants peuvent désormais utiliser les outils d’administration système Windows intégrés pour déployer tous les logiciels ransomware en masse.
Les attaquants n’essayaient plus d’envoyer un courrier électronique à toutes les personnes sur Internet – avec le protocole Remote Desktop, ils savaient exactement où et quoi cibler, infectant simultanément des ressources critiques grâce à leur nouvel accès, profondément dans l’environnement des victimes.
La prochaine étape de Ransomware: Botnets
La tactique consistant à utiliser RDP comme base initiale pour ces déploiements en masse, programmés, interactifs ou manuels de ransomware était si courante que cela est devenu notre première ligne de questionnement lors de la prise en charge de nouveaux cas d’incident de ransomware.
Cependant, avec des cas récents comme le ransomware Ryuk [1], nous assistons à une autre évolution de la tactique. Lorsque nous avons enquêté pour déterminer si des victimes ont été exposées à RDP, nous avons constaté qu’il n’y avait aucun RDP ou que ce dernier ne pouvait être consulté que par VPN et n’était pas exposé directement à Internet.
Ces cas nécessitaient des enquêtes plus approfondies. Dans plusieurs cas récents, nous découvrons des infections par bot qui sont corrélées à la chronologie des infections par ransomware.
Au cours du dernier mois, nous avons observé des infections TrickBot, Emotet et AdvisorsBot qui correspondent parfaitement au moment du déploiement du logiciel ransomware. Ces infections par bot ont été généralisées dans l’environnement de la victime et ont également tiré parti des relations mal configurées dans Active Directory pour se répandre latéralement. Cette tendance à l’utilisation de pied de bot augmente.
Dans ces cas, nous avons constaté que les courriers électroniques de phishing contenant des documents contenant des mots malveillants étaient le vecteur de livraison du bot. Ces documents contenant des mots malveillants contiennent un contenu exécutable appelé macros. Dans les enquêtes sur les infections par TrickBot et AdvisorsBot relatives aux ransomwares, nous constatons que la victime a:
- Ouvert le courrier phishing
- Ouvert le document malveillant
- Macros activées à exécuter
À ce stade, le contenu exécutable dans les macros installe un bot ou contacte les réseaux de commande et de contrôle de botnet pour obtenir une charge supplémentaire, qui est finalement le malware.
Nous voyons cela comme une évolution des tactiques de déploiement de ransomware. Il existe une tendance observable dans la fourniture de ransomwares, allant du phishing opportuniste à la prise de contact et à la reconnaissance via un RDP compromis, et aujourd’hui, une avancée au cœur du réseau via des infections par bot qui se propagent latéralement.
En conclusion, nous pensons que la tendance à la propagation des logiciels de ransomware va s’intensifier. Différents robots seront utilisés au fil du temps, mais le fait qu’ils offrent une persistance et une méthode facile pour déployer des logiciels malveillants supplémentaires en font un choix évident en matière de solutions antagonistes.
Protection
- Les blades de contrôle, Sand Blast Agent de Check Point Sand Blast Agent, Anti-Malware et Anti-Ransomware identifient et arrêtent l’activité des robots et des ransomwares.
- Check Point Threat Extraction supprime le contenu actif des documents et empêche les infections par des robots transmis via des documents malveillants.
- La blade Check Point Anti-Bot empêche le commandement et le contrôle post-infection, en supprimant la capacité des robots de communiquer les informations acquises lors de la reconnaissance ou de télécharger des modules de programmes malveillants supplémentaires.
- Le protocole de bureau à distance ne doit pas être exposé à Internet. Accédez uniquement à RDP via un VPN et de préférence avec une authentification à deux facteurs.
- Évaluez les relations Active Directory pour identifier les relations faibles entre les utilisateurs, les groupes et les administrateurs.
Toutes ces solutions de protections sont disponibles à AGILLY. Contactez-nous en nous écrivant à [email protected]
2. https://research.checkpoint.com/ryuk-ransomware-targeted-campaign-break/


