Gare aux épines avec le nouveau ransomware Cactus

ABONNEZ-VOUS GRATUITEMENT À NOS ACTUALITÉS
Si vous aimez nos actus inédites, ABONNEZ-VOUS A ZATAZ VIA GOOGLE NEWS

Le ransomware Cactus chiffre son code et ses actions pour se rendre invisible aux yeux des outils de cybersécurité.

D’après Bleeping Computer, le rançongiciel Cactus est utilisé activement depuis mars 2023 par des opérateurs de ransomwares pour contourner les protections antivirus et accéder aux réseaux informatiques ciblés en exploitant les vulnérabilités de Fortinet VPN.

Contrairement aux méthodes d’attaque habituelles, Cactus a recours à une approche personnalisée pour éviter la détection. Kroll, une entreprise spécialisée dans les enquêtes d’entreprise et le conseil en matière de risques, a signalé que les pirates exploitent une vulnérabilité connue des appareils VPN Fortinet pour accéder aux réseaux internes des entreprises.

La principale particularité du rançongiciel Cactus est l’utilisation d’un cryptage pour protéger son fichier binaire, ce qui est rare pour ce type de logiciel malveillant. Les attaquants utilisent un script batch pour extraire le binaire du ransomware à l’aide de l’archiveur 7-Zip, puis le déploient avec un drapeau spécifique pour l’exécuter. Cette méthode inhabituelle semble être utilisée pour s’assurer que le ransomware ne peut pas être détecté par les outils antivirus.

Selon Lori Yacono, directrice générale adjointe de la cybersécurité chez Kroll, le rançongiciel Cactus se crypte lui-même, ce qui le rend très difficile à détecter dans les réseaux ciblés. Cette approche permet aux attaquants de contourner les protections antivirus et les outils modernes de surveillance du réseau. Michael Gillespie, un expert en ransomware, a analysé la façon dont Cactus crypte les données et a constaté que le logiciel malveillant utilise plusieurs extensions de fichiers pour les fichiers cibles en fonction de leur état de traitement. Par exemple, lorsqu’un fichier est préparé pour le cryptage, Cactus change son extension en .CTS0, et après le cryptage, l’extension devient .CTS1.

ZATAZ a repéré plusieurs autres groupes de rançonnage en ce mois de mai, en plus de Cactus, nous pouvons rajouter BlackSuit ou encore le groupe Ra.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.