IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Chroniqueur Actualités

    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Mars 2013
    Messages
    8 442
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Administrateur de base de données

    Informations forums :
    Inscription : Mars 2013
    Messages : 8 442
    Points : 197 512
    Points
    197 512
    Par défaut Le botnet Emotet, l'un des plus gros logiciels de cybercriminalité en activité depuis plus de six ans
    Le botnet Emotet, l'un des plus gros logiciels de cybercriminalité en activité depuis plus de six ans, a été neutralisé
    grâce à une opération coordonnée par Europol impliquant les autorités de huit pays

    Les autorités de huit pays, dont la France, les États-Unis, le Royaume-Uni et l’Allemagne, ont pris le contrôle de l’infrastructure d’Emotet, l’un des logiciels malveillants les plus importants de la cybercriminalité mondiale, a annoncé Europol, mercredi 27 janvier. Depuis plus de six ans, Emotet a infecté des centaines de milliers d’ordinateurs dans le monde. Ses auteurs vendaient ensuite pour d’autres cybercriminels l’accès à ces machines compromises. Opération nébuleuse jusqu’alors, Emotet servait de porte d’entrée pour un grand nombre de cyberattaques.

    Emotet est une souche de malware et une plateforme de cybercriminalité qui serait basée en Russie. Elle aurait été démantelée en Ukraine. Le malware, également connu sous le nom de Geodo et Mealybug, a été détecté pour la première fois en 2014.

    Nom : un.png
Affichages : 2443
Taille : 129,8 Ko

    Les premières versions du malware Emotet fonctionnaient comme un cheval de Troie bancaire visant à voler les informations d'identification bancaires des hôtes infectés. Tout au long de 2016 et 2017, les opérateurs Emotet ont mis à jour le cheval de Troie et l'ont reconfiguré pour qu'il fonctionne principalement comme un « chargeur », un type de logiciel malveillant qui accède à un système, puis permet à ses opérateurs de télécharger des charges utiles supplémentaires. Les charges utiles de la deuxième étape peuvent être n'importe quel type de code exécutable, des propres modules d'Emotet aux logiciels malveillants développés par d'autres cybercriminels.

    L'infection initiale des systèmes cibles passe souvent par un virus de macro dans une pièce jointe à un e-mail. L'e-mail infecté est une réponse d'apparence légitime à un message antérieur qui a été envoyé par la victime.

    Il a été largement documenté que les auteurs d'Emotet ont utilisé le malware pour créer un botnet d'ordinateurs infectés auquel ils vendent l'accès dans un modèle d'Infrastructure-as-a-Service (IaaS), appelé dans la communauté de cybersécurité MaaS (Malware-as -a-Service), Cybercrime-as-a-service (CaaS) ou Crimeware. Emotet est connu pour louer l'accès à des ordinateurs infectés à des opérations de ransomware, comme le gang Ryuk.

    En juillet 2020, des campagnes Emotet ont été détectées dans le monde entier, infectant ses victimes avec TrickBot et Qbot, qui sont utilisés pour voler des informations d'identification bancaires et se propager à l'intérieur des réseaux. Certaines des campagnes antispam contenaient des documents malveillants portant des noms tels que « form.doc » ou « facture.doc ».

    Nom : deux.png
Affichages : 2224
Taille : 147,2 Ko

    « Emotet est actuellement considéré comme le logiciel malveillant le plus dangereux au monde », a déclaré l'agence de police fédérale allemande BKA dans un communiqué. «La destruction de l'infrastructure Emotet est un coup dur contre la criminalité internationale organisée sur Internet.»

    Selon le communiqué d’Europol, qui a coordonné l’enquête pendant deux ans, l'infrastructure utilisée par EMOTET « impliquait plusieurs centaines de serveurs situés à travers le monde, tous ayant des fonctionnalités différentes afin de gérer les ordinateurs des victimes infectées, de se propager à de nouveaux, de servir d'autres groupes criminels, et finalement de faire que le réseau est plus résistant aux tentatives de retrait ».

    Par la suite, Europol explique que « pour perturber gravement l'infrastructure EMOTET, les forces de l'ordre se sont associées pour créer une stratégie opérationnelle efficace. Cela a abouti à l’action de cette semaine par laquelle les forces de l’ordre et les autorités judiciaires ont pris le contrôle de l’infrastructure et l’ont démontée de l’intérieur. Les machines infectées des victimes ont été redirigées vers cette infrastructure contrôlée par les forces de l'ordre. Il s'agit d'une approche unique et nouvelle pour perturber efficacement les activités des facilitateurs de la cybercriminalité ».

    La police allemande a déclaré que les infections à Emotet avaient causé au moins 14,5 millions d'euros (17,56 millions de dollars) de dommages dans leur pays. À l'échelle mondiale, les dommages liés à Emotet ont coûté environ 2,5 milliards de dollars, ont déclaré les autorités ukrainiennes.

    Le procureur général d’Ukraine a déclaré que la police avait effectué des descentes dans la ville orientale de Kharkiv pour saisir les ordinateurs utilisés par les pirates. Les autorités ont publié des photos montrant des piles de cartes bancaires, des espèces et une pièce ornée de matériel informatique emmêlé, mais n'ont pas précisé si des arrestations avaient été effectuées.

    Le responsable des opérations contre la cybercriminalité d’Europol, Fernando Ruiz, a confirmé que les serveurs avaient été physiquement saisis par les autorités des différents pays impliqués – en Allemagne, en Lituanie, en Ukraine et aux Pays-Bas, tous des pays partenaires de l’enquête, a fait savoir la police fédérale allemande dans un communiqué.

    Les autorités ukrainiennes ont aussi diffusé les images de deux perquisitions en lien avec cette affaire. On y voit des hommes armés pénétrer dans des logements et y examiner de nombreux équipements informatiques, notamment des disques durs et des téléphones portables, mais aussi de l’argent liquide et ce qui semble être des métaux précieux. Voici la vidéo en question.


    Les autorités de plusieurs pays ont, à travers une action coordonnée, « pris le contrôle de cette infrastructure pour la faire tomber de l’intérieur », détaille Europol, qui ajoute que les ordinateurs infectés par Emotet ont été redirigés pour communiquer avec des serveurs contrôlés par les forces de l’ordre.

    De plus, dans le cadre de l'enquête criminelle menée par la police nationale néerlandaise, une base de données contenant des adresses électroniques, des noms d'utilisateur et des mots de passe volés par Emotet a été découverte. Un outil a été mis à disposition pour vérifier si son adresse email avait été compromise.

    Comme l'explique l'Agence nationale de sécurité des systèmes d'information (Anssi), depuis quelques mois, la France représentait une cible des campagnes récentes d'Emotet. Ce malware est par exemple accusé d'avoir été aux commandes d'une attaque informatique touchant des magistrats du Tribunal de Paris début septembre dernier.

    Europol donne également des conseils pour se protéger contre des loaders

    « De nombreux botnets comme EMOTET sont de nature polymorphe. Cela signifie que le malware modifie son code à chaque fois qu'il est appelé. Étant donné que de nombreux programmes antivirus analysent l'ordinateur à la recherche de codes malveillants connus, un changement de code peut entraîner des difficultés pour sa détection, permettant à l'infection de ne pas être détectée initialement.

    « Une combinaison d'outils de cybersécurité mis à jour (antivirus et systèmes d'exploitation) et de sensibilisation à la cybersécurité est essentielle pour éviter d'être victime de botnets sophistiqués comme EMOTET. Les utilisateurs doivent vérifier attentivement leur courrier électronique et éviter d'ouvrir des messages et en particulier des pièces jointes d'expéditeurs inconnus. Si un message semble trop beau pour être vrai, c'est probablement le cas et les courriels qui impliquent un sentiment d'urgence doivent être évités à tout prix ».

    Voici une déclaration du service de police fédéral en Allemagne :

    « Dans le cadre de cette enquête, différents serveurs ont été initialement identifiés en Allemagne avec lesquels le logiciel malveillant était distribué et les systèmes victimes surveillés et contrôlés à l'aide d'une communication chiffrée. Des analyses approfondies des données obtenues ont conduit à l'identification d'autres serveurs dans plusieurs pays européens. Au cours de l'assistance juridique internationale, des données supplémentaires ont été obtenues et les fonctionnaires du BKA et des agences internationales partenaires en apprenaient de plus en plus sur l'infrastructure Emotet.

    « Les composantes de l'infrastructure Emotet ainsi identifiées étant localisées dans plusieurs pays, les mesures "takedown" d'hier ont été menées à l'initiative du ZIT et du BKA en étroite collaboration avec les forces de l'ordre internationales concernées. Les responsables du BKA et les procureurs du ZIT ont déjà saisi 17 serveurs en Allemagne . À la demande des services allemands de forces de l'ordre, d'autres serveurs ont également été saisis aux Pays-Bas, en Lituanie et en Ukraine dans le cadre de mesures internationales d'assistance juridique .

    « Cette procédure, coordonnée par Europol et Eurojust, a permis d'empêcher les auteurs d'accéder à l'infrastructure Emotet. De nombreuses preuves ont également été obtenues. En outre, dans le cadre des mesures d'assistance juridique en Ukraine, le contrôle de l'infrastructure Emotet a été repris par l'un des opérateurs présumés.

    « En prenant le contrôle de l'infrastructure Emotet, il a été possible de rendre les logiciels malveillants sur les systèmes victimes allemands affectés inutilisables pour les auteurs. Afin de priver les auteurs de toute possibilité de reprendre le contrôle, le logiciel malveillant présent sur les systèmes de victimes a été placé en quarantaine et les paramètres de communication du logiciel malveillant ont été ajustés afin que les systèmes des victimes ne puissent communiquer qu'avec une infrastructure mise en place pour conserver les preuves. Les informations obtenues sur les systèmes victimes, telles que les adresses IP publiques , sont transmises à l'Office fédéral de la sécurité de l'information ( BSI ).

    « Le BSI informe les opérateurs de réseau en Allemagne responsables des adresses IP transmises. Les fournisseurs sont invités à informer leurs clients concernés en conséquence. Le BSI fournit également des informations sur la façon de nettoyer les systèmes affectés ».

    Source : Europol, police allemande
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre émérite Avatar de onilink_
    Profil pro
    Inscrit en
    Juillet 2010
    Messages
    597
    Détails du profil
    Informations personnelles :
    Âge : 32
    Localisation : France

    Informations forums :
    Inscription : Juillet 2010
    Messages : 597
    Points : 2 440
    Points
    2 440
    Par défaut
    C'est quand même incroyable qu'en 2021 il soit encore possible de prendre le contrôle d'un ordinateur via une macro dans un fichier pdf...
    Tout cela n'est pas sensé être désactivé par défaut depuis le temps?
    Circuits intégrés mis à nu: https://twitter.com/TICS_Game

  3. #3
    Membre expérimenté
    Homme Profil pro
    retraité
    Inscrit en
    Septembre 2014
    Messages
    605
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : retraité

    Informations forums :
    Inscription : Septembre 2014
    Messages : 605
    Points : 1 446
    Points
    1 446
    Par défaut
    Citation Envoyé par onilink_ Voir le message
    C'est quand même incroyable qu'en 2021 il soit encore possible de prendre le contrôle d'un ordinateur via une macro dans un fichier pdf...
    Tout cela n'est pas sensé être désactivé par défaut depuis le temps?
    Les approches les plus simples sont souvent les plus efficaces.
    C'est Sopra Steria Group qui a essuyé une grosse tempête l'automne dernier : des courriers piégés avec au bout du compte un ransomware !
    Dans le cours d'une journée, être vigilant à 100% n'est pas possible 100% du temps, sinon, par exemple, il n'y aurait jamais d'accident de voiture, sauf problème mécanique pur.

  4. #4
    Membre extrêmement actif
    Profil pro
    Inscrit en
    Juin 2010
    Messages
    794
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2010
    Messages : 794
    Points : 987
    Points
    987
    Par défaut
    Citation Envoyé par onilink_ Voir le message
    C'est quand même incroyable qu'en 2021 il soit encore possible de prendre le contrôle d'un ordinateur via une macro dans un fichier pdf...
    Tout cela n'est pas sensé être désactivé par défaut depuis le temps?
    Dans l'idéal il faudrait utiliser le format Xps à la place de PDF ou alors du pdf/x-1a 2001 . I

Discussions similaires

  1. Réponses: 2
    Dernier message: 13/02/2020, 22h49
  2. Réponses: 1
    Dernier message: 07/03/2017, 08h38
  3. Webservice à partir des xsd : gros soucis
    Par zakir dans le forum Services Web
    Réponses: 3
    Dernier message: 05/06/2007, 14h46
  4. Un outil des plus intéressant
    Par shenron666 dans le forum OpenGL
    Réponses: 1
    Dernier message: 08/10/2005, 05h19

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo