Publicité en cours de chargement...
2021 risque d’être encore l’année du rançongiciel chiffrant et exfiltrant
Le concept de la prise d’otage informatique ne date pas d’hier, car beaucoup l’attribuent au Dr Joseph L. Popp, un biologiste américain qui, à ses heures perdues s’est lancé dans l’extorsion informatique en écrivant un logiciel malveillant en 1989 permettant de prendre en otage le PC contaminé par son fameux Trojan AIDS (également connu sous le nom de PC Cyborg) [1] et demandait une rançon de 189$ pour obtenir l’outil de réparation servant à restaurer le système d’exploitation. Pour un biologiste qui a fait de la prévention sur le virus du sida, c’était plutôt malin (ou pas) de le diffuser via une disquette intitulée « AIDS Information Introductory Diskette ». Après exécution, son logiciel malveillant pour DOS chiffrait le nom de l’ensemble des fichiers contenus sur le disque C:\ . À l’époque, le bitcoin n’existait pas et le Dr Popp a été rapidement arrêté. Jugé inapte mentalement lors de son procès, il a promis de reverser son butin pour financer la recherche contre le virus du sida.
Si depuis 2013, le rançongiciel chiffrant est vraiment « entré dans les mœurs », ces deux dernières années nous aurons vu l’explosion des rançongiciels qui chiffrent et exfiltrent les données de leurs victimes.
Le chantage est passé de « sors ton porte-monnaie si tu veux espérer récupérer tes données », à « sors ton porte-monnaie si tu ne veux pas que je publie les données que je t’ai chiffrées et volées ».
D’un côté, celui qui n’a pas de sauvegardes n’a plus qu’à attendre que les attaquants publient ses données pour les récupérer…
Trêve de plaisanterie, quelques jours avant Noël, le CERT-FR de l’ANSSI publiait un rapport [2] et des IOCs [3] sur le rançongiciel Egregor qui a déjà fait pas mal de victimes en France, même chez nous les bougnats, puisqu’une entreprise de montluçonnaise et une entreprise de Cournon ont vu leurs données chiffrées et rendues publiques. Aucun secteur n’est épargné, industrie, presse, énergie, cabinet comptable, hôtelerie, informatique, assurance… comme la santé, puisque les attaquants ne semblent pas avoir de scrupules à publier les données siphonnées à cet établissement de santé saoudien :
On retrouve bien évidemment des données de santé, mais aussi des copies de pièces d’identité de patients :
On notera, une fois de plus que les attaquants, dés lors qu’ils ont un pied dans le SI, visent directement le saint Graal : l’annuaire Active Directory ! En complément des informations publiées par l’ANSSI, je vous recommande le rapport d’Intrinsec sur le sujet [4].
Les « confrères » de chez Conti, ne se privent pas, eux non plus pour publier des données de santé soustraites à un important groupe de cliniques américain :
Ou encore des informations relatives au personnel de l’établissement :
Avec des informations sensibles telles que la présence d’informations sur le casier judiciaire des employés :
Le tout en accès libre sur le serveur d’un hébergeur français.
L’écosystème « ransomware as a service » se porte bien et les victimes ne manquent pas… Encore récemment, le CH d’Albertville [5], la société pharmaceutique Fareva [6] mais aussi la société Econocom [7] en ont fait les frais...
[1] https://en.wikipedia.org/wiki/AIDS_(Trojan_horse)
[2] https://www.cert.ssi.gouv.fr/cti/CERTFR-2020-CTI-012/
[3] https://www.cert.ssi.gouv.fr/ioc/CERTFR-2020-IOC-006/
Avez-vous apprécié ce contenu ?
A lire également.

L’entrainement à la gestion de crise cyber : simuler pour développer les bons réflexes
16 mai 2025 - 15:49,
Tribune
- Weliom, Manon DALLEAU & Kévin DELMOTTELes établissements sanitaires ont depuis 2023 l’obligation de réaliser des exercices de gestion de crise cyber chaque année. Quels sont les objectifs de ces entraînements en condition réelle et quels en sont les bénéfices ?

Mass Reading : la nouvelle technologie qui simplifie le circuit du médicament
16 mai 2025 - 13:04,
Communiqué
- Softway MedicalRenforcement de l’efficacité opérationnelle, sécurisation du système informatique, rationalisation des interfaces et des installations, réduction du nombre de prestataires et des contrats de maintenance : avec le Mass Reading, le Groupe Softway Medical présente une innovation majeure dans la gestion...

SantExpo 2025 : La Poste Santé & Autonomie accélère l’innovation et dévoile sa nouvelle stratégie Data Centrée
16 mai 2025 - 12:18,
Communiqué
- La Poste Santé & AutonomieÀ l’occasion de SantExpo 2025, La Poste Santé & Autonomie réaffirme son ambition : conjuguer proximité humaine et excellence numérique pour améliorer concrètement la qualité de vie des professionnels de santé comme des patients.

Sylvain Delair rejoint l’Anap et dirige la nouvelle cellule Data
14 mai 2025 - 16:59,
Communiqué
- ANAPSylvain Delair, directeur d’hôpital, prend la tête de la nouvelle cellule Data de l’Anap. Après avoir créé la Direction Data du CHU de Grenoble, il met son expertise au service de l’ensemble des établissements en contribuant à renforcer l’offre Data de l’Anap.