- Oui. Le Ransomware qui envahit le noyau pour désactiver les défenses et menacer tout l'écosystème de sécurité

Auteur: Publié 5 min de lectura 182 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs ont un développement inquiétant au sein de l'économie criminelle: le groupe derrière les Gentlemen Ransomware ne se limite pas au cryptage ou au vol de données, mais maintient et développe une boîte à outils conçue pour désactiver les solutions de sécurité dans les terminaux. GentleKiller, la pièce la plus représentative de cet arsenal, est une famille d'utilitaires qui montre comment les opérateurs RaaS (ransomware- a- service) investissent dans les capacités techniques pour assurer le succès de leurs intrusions dès les premiers stades de l'attaque.

Selon l'analyse publiée par ESET, GentleKiller n'est pas un binaire unique mais au moins huit variantes qui nom et conduite des produits légitimes- Kaspersky, Valorant, Javelin, WatchDog, entre autres - pour éviter la détection. Ces variantes partagent des techniques d'utilisation et de logique pour terminer les processus, et sont protégées par des emballeurs commerciaux tels qu'Enigma et Themida, ce qui complique l'ingénierie inverse et la réponse.

- Oui. Le Ransomware qui envahit le noyau pour désactiver les défenses et menacer tout l'écosystème de sécurité
Image générée avec IA.

La caractéristique technique la plus préoccupante est l'utilisation répétée de la technique dite BYOVD - apportez votre propre conducteur vulnérable -, qui permet aux attaquants de charger des contrôleurs avec des vulnérabilités connues pour obtenir des privilèges dans le noyau et désactiver les moteurs de sécurité. ESET documente que chaque variante de GentleKiller utilise différents contrôleurs vulnérables, et que le cadre a été conçu pour faciliter l'échange des conducteurs lorsque de nouvelles défaillances publiques apparaissent.

La portée de la cible est large: GentleKiller pointe à plus de 400 procédés liés à environ 48 produits et fournisseurs sécurité, y compris les grands noms tels que Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender et McAfee / Trellix. Cette énumération indique clairement que l'objectif n'est pas une défense isolée mais l'écosystème complet de détection et de protection.

En plus de son propre outil, l'ensemble d'armes RaaS comprend des utilitaires externes tels que HexKiller, ThrottleBlood et HavocKiller, et un voleur d'identité basé sur Rust appelé OxideHarvest, suggérant que les opérateurs mélangent les développements internes avec des outils étrangers pour augmenter la redondance et compliquer l'attribution. L'adoption de la rouille à OxideHarvest fournit également des indices sur la spécialisation du développement ou de la sous-traitance.

La stratégie du groupe comprend la pré-observation et la sélection des victimes ; ESET indique que les configurations FortiGate ont servi de critère pour choisir des cibles, un fait inquiétant quand il y a des fuites de masse des identifiants VPN comme le cas "FortiBleed". Dans les opérations précédentes, le RaaS était lié à des engagements à grande échelle, comme celui d'un fournisseur d'énergie roumain, et à l'utilisation de botnets de type SystemBC pour renforcer l'accès et l'exfiltration.

Quelles sont les implications pratiques de tout cela pour les défenseurs et les responsables de la sécurité? Tout d'abord, que la surface d'attaque comprend des composants système de bas niveau (conducteurs) et pas seulement des processus utilisateurs, de sorte que les mesures EDR traditionnelles peuvent être neutralisées si un attaquant est capable de fonctionner avec du code dans le noyau. Deuxièmement, la présence de signatures volées ou non valides et d'emballeurs commerciaux exige des contrôles d'intégrité et de télémétrie supplémentaires pour distinguer les appareils malveillants des logiciels légitimes.

En ce qui concerne l'atténuation spécifique: il est essentiel d'appliquer des politiques de verrouillage rigides pour les conducteurs non signés ou non vérifiés, d'activer et de renforcer des mécanismes tels que la protection de l'intégrité du démarrage et du noyau (Kernel DMA Protection / HVCI quand disponible), et de déployer des contrôles d'intégrité du code tels que Windows Defender Application Control ou similaire. Il convient également d'activer la protection contre les manipulations dans les solutions EDR, d'auditer les charges du conducteur dans le registre du système et d'établir des alertes SIEM pour les événements qui indiquent des tentatives de charger des conducteurs suspects ou d'achever les processus de sécurité.

- Oui. Le Ransomware qui envahit le noyau pour désactiver les défenses et menacer tout l'écosystème de sécurité
Image générée avec IA.

Dans la couche de gestion et réseau, il est essentiel de réduire les privilèges administratifs, de segmenter les réseaux critiques, de faire pivoter et de forcer la régénération des identifiants dans les applications exposées (en particulier les périphériques VPN et réseau), et d'adopter l'authentification multifactorielle dans les accès administratifs. Les organisations avec FortiGate devraient vérifier les configurations et les références exposées et suivre les guides officiels pour la restauration et la rotation des secrets. Des ressources comme l'initiative Stop Ransomware du gouvernement américain. UU offre des guides pratiques qui peuvent être utiles comme cadre de réponse: https: / / www.cisa.gov / stopransomware.

Il est également conseillé de soumettre les défenses à des tests proactifs d'émulation d'attaques et de simulation des lacunes pour découvrir des lacunes opérationnelles avant les attaquants; plusieurs rapports de l'industrie montrent que de nombreuses intrusions passent sans activer des alertes efficaces dans le CIEM / EDR. Pour comprendre comment les opérateurs utilisent ces techniques et contextualiser la menace, les médias et la couverture technique élargissent la vision, par exemple la note de suivi sur GentleKiller dans les médias spécialisés : Calculateur.

Enfin, la réponse à une détection devrait inclure la préservation des preuves (images de mémoire et de disque), la recherche proactive d'indicateurs dans d'autres paramètres et contrôleurs, la coordination avec les fournisseurs de sécurité et, le cas échéant, la notification aux autorités compétentes. Le modèle d'affaires RaaS et la modularité d'outils comme GentleKiller montrent que les attaquants continueront à itérer: la défense nécessite donc non seulement des technologies modernes mais aussi des processus, segmentation, et des exercices réguliers qui tiennent compte des menaces au niveau de la chaîne d'approvisionnement du noyau et du logiciel.

Couverture

Autres

Plus de nouvelles sur le même sujet.