Android

Attaque du ransomware Petya: comment et qui est infecté; comment l'arrêter

Petya : comment se protéger contre un ransomware ?

Petya : comment se protéger contre un ransomware ?

Table des matières:

Anonim

Une nouvelle attaque de ransomware utilisant une version modifiée de la vulnérabilité EternalBlue exploitée lors des attaques de WannaCry a été lancée mardi et a déjà touché plus de 2000 ordinateurs dans le monde en Espagne, en France, en Ukraine, en Russie et dans d’autres pays.

L'attaque a principalement visé des entreprises de ces pays, tandis qu'un hôpital de Pittsburg, aux États-Unis, a également été touché. Les victimes de l'attentat sont notamment la Banque centrale, les chemins de fer, Ukrtelecom (Ukraine), Rosnett (Russie), WPP (Royaume-Uni) et DLA Piper (États-Unis).

Le nombre le plus élevé d’infections a été constaté en Ukraine, le deuxième en Russie, suivi de la Pologne, de l’Italie et de l’Allemagne. Le compte Bitcoin acceptant les paiements avait effectué plus de 24 transactions avant sa fermeture.

Lisez aussi: Les pirates de Petya Ransomware perdent l'accès aux comptes de messagerie; Victimes laissées en rade.

Bien que l'attaque ne vise pas les entreprises indiennes, elle a toutefois ciblé le géant des transports maritimes AP Moller-Maersk et le port de Jawaharlal Nehru est menacé par le fait que la société exploite les terminaux Gateway dans le port.

Comment se propage le Petya Ransomware?

Le ransomware utilise un exploit similaire utilisé dans les attaques à grande échelle du ransomware WannaCry plus tôt ce mois-ci, qui ciblait des machines fonctionnant sur des versions obsolètes de Windows, avec une petite modification.

Cette vulnérabilité peut être exploitée via une exécution de code à distance sur les PC sous Windows XP sur les systèmes Windows 2008.

Le ransomware infecte le PC et le redémarre à l'aide des outils système. Lors du redémarrage, il chiffre la table MFT dans les partitions NTFS et écrase le MBR avec un chargeur personnalisé affichant la note de rançon.

Selon Kaspersky Labs, «Pour capturer les informations d'identification en vue de leur propagation, le logiciel ransomware utilise des outils personnalisés, à la Mimikatz. Ils extraient les informations d'identification du processus lsass.exe. Après l'extraction, les informations d'identification sont transmises aux outils PsExec ou WMIC pour la distribution à l'intérieur d'un réseau. ”

Que se passe-t-il après l'infection d'un PC?

Une fois que Petya a infecté un PC, l’utilisateur perd l’accès à la machine qui affiche un écran noir avec du texte rouge qui se lit comme suit:

«Si vous voyez ce texte, vos fichiers ne sont plus accessibles car ils ont été cryptés. Vous êtes peut-être en train de chercher un moyen de récupérer vos fichiers, mais ne perdez pas notre temps. Personne ne peut récupérer vos fichiers sans notre service de décryptage."

Et il y a des instructions concernant le paiement de 300 $ en Bitcoins et un moyen d'entrer la clé de déchiffrement et de récupérer les fichiers.

Comment rester en sécurité?

À l'heure actuelle, il n'existe aucun moyen concret de déchiffrer les fichiers retenus en otage par le ransomware Petya puisqu'il utilise une clé de chiffrement solide.

Mais le site Web de sécurité Bleeping Computer pense que créer un fichier en lecture seule nommé "perfc" et le placer dans le dossier Windows du lecteur C peut aider à arrêter l'attaque.

Il est également important que les personnes qui ne l'ont pas encore fait téléchargent et installent immédiatement le correctif Microsoft des systèmes d'exploitation Windows plus anciens, mettant ainsi fin à la vulnérabilité exploitée par EternalBlue. Cela aidera à les protéger contre une attaque par un programme malveillant similaire, tel que Petya.

Si la machine redémarre et que vous voyez ce message, mettez-le immédiatement hors tension! Ceci est le processus de cryptage. Si vous ne mettez pas sous tension, les fichiers vont bien. pic.twitter.com/IqwzWdlrX6

- Pirate Fantastique (@hackerfantastic) 27 juin 2017

Alors que le nombre et la magnitude des attaques de ransomware augmentent chaque jour, il est suggéré que le risque de nouvelles infections diminue considérablement après les premières heures de l’attaque.

Lisez aussi: Les attaques de ransomware à la hausse: voici comment rester en sécurité.

Et dans le cas de Petya, les analystes prédisent que le code indique qu’il ne se répandra pas au-delà du réseau. Personne n'a encore été en mesure de déterminer qui est responsable de cette attaque.

Les chercheurs en sécurité n'ont toujours pas trouvé le moyen de décrypter les systèmes infectés par le ransomware Petya et, même les pirates informatiques ne peuvent pas être contactés maintenant, toutes les personnes concernées le resteront pour le moment.