Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Nouvelle alerte : Petya revient en force, empruntant les traces de Wannacry

28 juin 2017 - 10:30,
Tribune - Charles Blanc-Rolin
Si le département du cantal est en alerte à cause des orages, c’est une bonne partie des RSSI et DSI de la planète qui retiennent leur souffle à l’heure qu’il est.

En effet depuis le milieu d’après-midi ce mardi, la presse mondiale parle de cette nouvelle attaque numérique planétaire ! 

En France l’ANSSI a lancé une alerte mardi 27 juin à 16H30 ! Aux Etats-Unis, le CERT-US a suivi le mouvement quelques heures après.

Comme pour Wannacry, cette nouvelle version du rançongiciel Petya (aussi appelée Petwrap, ou encore GoldenEye) a rapidement fait le tour de la planète, Russie, Ukraine, Espagne, Grande Bretagne, Etats-Unis…
Et de nombreux ordinateurs et serveurs Windows affichent d’ores et déjà ce message sur leurs écrans :

petya boot

En France, plusieurs entreprises ont été touchées dont Auchan et le groupe Saint-Gobain comme le précise Damien Bancal sur Zataz. A noter que les filiales britannique et hollandaise de Saint-Gobain ont aussi été impactées.

Alors comment ce nouveau rançongiciel a-t-il pu se propager aussi rapidement ? 

Même si personne ne s’est encore prononcé sur le vecteur d’infection initial (il semblerait qu’il y en ait plusieurs), de nombreux chercheurs et éditeurs d’antivirus ont annoncé que, comme Wannacry ce rançongiciel utilise la vulnérabilité SMB V1 de Windows (MS17-010).
Selon le chercheur @hackerfantastic elle serait également combinée à la vulnérabilité Office / Wordpad (CVE-2017-0199) récemment utilisée dans un « dropper » au format RTF détecté par Fortinet.
Ce qui laisse donc deux voies d’infection possibles, des ports SMB ouverts depuis l’extérieur et un bon vieux mail de phishing avec une pièce jointe malicieuse. 

Ces vulnérabilités ont été corrigées par Microsoft, alors il est nécessaire de patcher !

Si j’ai patché, je ne risque rien ?

Apparemment ça ne serait pas le cas. Ce logiciel malveillant en a encore sous le coude.
En effet, il serait capable d’infecter des machines à jours des correctifs de sécurité en s’appuyant sur l’utilitaire PSEXEC de Sysinternals et l’outil WMIC de Windows.

Quelles sont les conséquences de l’infection ?

Une fois la charge utile exécutée, il chiffre les fichiers, chiffre les tables MFT des partitions NTFS, écrase la MBR avec un « boot loader » personnalisé et redémarre la machine 1 heure après l’infection.
Pour le coup la machine est totalement inutilisable, plus d’accès au système d’exploitation Windows, il faut donc utiliser un autre terminal pour pouvoir prétendre acheter la clé de déchiffrement pour la modique somme de 300$.

Si, aux dernières nouvelles une trentaine de victimes auraient déjà payé la rançon, il vaut mieux désormais s’abstenir définitivement, car en effet le fournisseur de messagerie Allemand, Posteo a désormais bloqué l’accès à la messagerie [email protected] utilisée par le « ravisseur ». Ce qui rend toute communication impossible avec ce dernier, et donc aucun espoir d’obtenir la clé de déchiffrement de se part.

Comment se protéger alors ?

En ayant des systèmes à jour pour commencer, éviter d’avoir le port SMB accessible depuis Internet et désactiver WMIC sur les machines qui n’en n’ont pas besoin.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le Congrès de l’APSSIS se tiendra les 23, 24 et 25 juin 2026 au Mans

Le Congrès de l’APSSIS se tiendra les 23, 24 et 25 juin 2026 au Mans

02 mars 2026 - 16:22,

Actualité

- APSSIS

En juin prochain, l’APSSIS organisera son 14ème Congrès National de la SSI Santé, le #CNSSIS2026 ! Un peu plus de 200 participants sont attendus à l’espace culturel des Quinconces du Mans pour 3 jours de conférences, de tables rondes et de débats. Cette édition proposera 30 conférences, tables-ronde...

Illustration L’écosystème biomédical face aux enjeux de cybersécurité :  un rendez-vous incontournable à Lyon le 19 mars prochain

L’écosystème biomédical face aux enjeux de cybersécurité : un rendez-vous incontournable à Lyon le 19 mars prochain

02 mars 2026 - 12:11,

Actualité

- Marie-Valentine Bellanger, DSIH

Une journée dédiée à la sécurité des dispositifs médicaux et à la résilience des établissements de santé organisée par les équipes Orange Cyberdefense

Illustration Identité numérique en santé : l’application carte Vitale change de dimension

Identité numérique en santé : l’application carte Vitale change de dimension

17 fév. 2026 - 00:02,

Actualité

- Rédaction, DSIH

La publication au Journal officiel d’un référentiel dédié à l’usage de l’application carte Vitale comme solution d’authentification à distance introduit une évolution plus stratégique que technique. Jusqu’ici perçue comme la déclinaison mobile de la carte physique, l’application est appelée à deveni...

Illustration Les enjeux de la médecine du futur autour de la data – les multiples ruptures de paradigmes

Les enjeux de la médecine du futur autour de la data – les multiples ruptures de paradigmes

16 fév. 2026 - 23:02,

Tribune

-
Cédric Cartau

Pas de médecine sans donnée : dès lors que le praticien échange avec son patient, dès lors qu’un prélèvement est analysé, des données sont collectées de façon formelle et/ou tracée, qui lui sont indispensables pour la prise en charge. La médecine des prochaines décennies peut être vue et analysée au...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.