Qu’est-ce que le ransomware 0xxx ? Détection, protection et récupération

0xxx Il s’agit d’un type de ransomware apparu pour la première fois début 2021 et qui, depuis lors, cause des dégâts considérables aux organisations du monde entier. Concrètement, 0xxx est une infection par ransomware qui effectue le chiffrement des fichiers présents sur l’ordinateur d’un utilisateur en ajoutant .0XXX aux extensions de fichiers courantes telles que .txt, .docx, .xlsx. Une fois infectés, les fichiers renommés ne sont plus accessibles aux utilisateurs. Pour récupérer l’accès aux données verrouillées, la victime est invitée à payer une rançon en bitcoins. Les cybercriminels à l’origine de l’infection 0xxx prétendent alors qu’ils fourniront un outil de déchiffrement en échange.

Après une brève introduction sur les ransomwares et leurs deux principaux types, cet article de blog traite du ransomware 0xxx , des méthodes de protection des données et de la manière de réaliser la récupération de vos données si votre système est infecté.

Dites non aux demandes de rançon avec NAKIVO

Dites non aux demandes de rançon avec NAKIVO

Utilisez des sauvegardes pour une récupération rapide des données après une attaque par ransomware. Plusieurs options de récupération, un stockage local et dans le cloud immuable, des fonctionnalités d'automatisation de la récupération, et bien plus encore.

Qu’est-ce qu’un ransomware ?

Un ransomware est un type de logiciel malveillant qui s’installe généralement sur une appliance à l’insu et sans le consentement de l’utilisateur. Dans la plupart des cas, une fois l’appliance infectée, le ransomware chiffre tout ou partie des fichiers, et les cybercriminels exigent le paiement d’une rançon en échange d’un outil de déchiffrement (qui peut ou non être fourni, même après le paiement de la rançon). Le ransomware s’installe le plus souvent lorsque l’on clique sur des liens contenus dans des e-mails de hameçonnage ou que l’on ouvre des pièces jointes malveillantes provenant d’expéditeurs inconnus.

Non seulement le ransomware bloque l’accès aux fichiers, mais il peut également se propager d’un appareil à un autre au sein d’un réseau en se copiant sur des périphériques de stockage réseau ou des comptes de stockage dans le cloud. Ce seul fait classe le ransomware parmi les formes les plus dangereuses de logiciels malveillants et de cybermenaces en général.

Le principe du ransomware est de compliquer au maximum la récupération des données par les victimes. Certaines variantes de ransomware compromettent l’intégrité des données après le chiffrement, voire permettent aux pirates d’apporter des modifications ou de supprimer des fichiers. Cela rend la récupération des données extrêmement difficile pour les victimes et peut entraîner une perte définitive des données en l’absence de sauvegardes permettant une restauration à un instant donné.

Types de ransomware

Les ransomwares peuvent être classés en deux grandes catégories : ceux qui ne font pas de chiffrement des données et ceux qui le font.

Les ransomwares sans chiffrement ne font pas de chiffrement des fichiers. Ils prennent plutôt votre système en otage. Ce type de ransomware affiche un message au démarrage du système d’exploitation ou à l’ouverture d’un navigateur, indiquant que l’appliance utilisée a été saisie par le gouvernement (ou une agence gouvernementale) en raison d’activités illégales. Une rançon est exigée en échange de l’abandon des accusations présumées à votre encontre et du déverrouillage de votre appareil. En général, les ransomwares sans chiffrement n’affectent pas l’intégrité de vos données et peuvent être enlevés de l’appareil.

En revanche, les ransomwares avec chiffrement s’infiltrent dans votre appareil, généralement via une pièce jointe malveillante ou un lien de hameçonnage, et bloquent l’accès aux fichiers et programmes de cet appareil jusqu’à ce que vous payiez la rançon demandée. Mais même après avoir payé la rançon, vous n’avez aucune garantie de recevoir un outil de déchiffrement vous permettant de récupérer l’accès à vos fichiers. Dans certains cas, les attaquants peuvent également menacer de rendre publiques certaines données sensibles.

Les ransomwares de chiffrement constituent le type de ransomware le plus nuisible et sans doute l’une des cybermenaces les plus vicieuses apparues ces dernières années. Les entreprises qui versent des sommes importantes pour récupérer leurs données encouragent les cybercriminels à étendre leurs activités et à cibler davantage de victimes.

Qu’est-ce que 0xxx?

0xxx est un type de ransomware de chiffrement qui utilise les algorithmes AES et RSA pour chiffrer les fichiers. AES et RSA sont de puissantes normes de sécurité en matière de chiffrement utilisées par les gouvernements et les organisations détenant des données sensibles. Au fil des ans, les normes AES et RSA sont progressivement devenues incontournables dans le monde des ransomwares, car ces deux algorithmes sont considérés comme le principal moteur de certaines des souches les plus notoires, telles que Cryptolocker et Teslacrypt.

À l’instar d’autres ransomwares de la même catégorie, tels que Redeemer, Ouelezin Zebi et Iqll, 0xxx empêche l’accès aux fichiers en les chiffrant, renomme leurs extensions et crée un fichier texte dans chaque dossier du disque infecté, contenant un message exigeant une rançon.

Le fichier généré “!0XXX_DECRYPTION_README.TXT” contient une série d’instructions que les victimes doivent suivre pour déchiffrer leurs données. Mais avant tout, les victimes sont informées que tous leurs fichiers ont été chiffrés par le virus 0xxx et qu’un outil de déchiffrement peut être acheté en bitcoins.

Les victimes sont ensuite invitées à envoyer par e-mail l’identifiant unique (un code hexadécimal de 32 chiffres en majuscules) qui leur a été attribué, ainsi que trois fichiers chiffrés, à l’adresse e-mail indiquée. À titre de preuve de concept, les victimes reçoivent par adresse e-mail les trois fichiers qu’elles ont précédemment envoyés, entièrement déchiffrés et exempts de virus. Dans ce même e-mail, elles reçoivent l’adresse du portefeuille Bitcoin vers lequel la rançon spécifiée doit être transférée. Enfin, les cybercriminels à l’origine du virus 0xxx s’engagent à envoyer l’outil de déchiffrement une fois le paiement effectué.

Voici une capture d’écran d’un fichier texte du ransomware 0xxx indiquant à la victime comment payer la rançon :

A screenshot of an 0xxx ransomware text file

Comment 0xxx infecte-t-il les ordinateurs ?

Bien que les ransomwares s’appuient sur une multitude de vecteurs d’infection pour se propager, les deux méthodes les plus couramment utilisées aujourd’hui par les cybercriminels pour diffuser 0xxx sont les e-mails de phishing et les chevaux de Troie.

Vecteur le plus répandu de tous, le phishing est devenu plus sophistiqué et dangereux que jamais. Un e-mail de hameçonnage est un message frauduleux qui incite le destinataire à cliquer sur un lien ou à télécharger un contenu malveillant pouvant déboucher sur une attaque par ransomware. Les e-mails de hameçonnage sont conçus pour donner l’impression d’avoir été envoyés par une source de confiance, par exemple une banque ou un émetteur de carte de crédit. Ces e-mails peuvent contenir des fichiers servant de vecteurs de ransomware. Une fois téléchargés et installés, ces fichiers malveillants peuvent immédiatement infecter le système avec le ransomware « 0xxx ».

Un cheval de Troie est un type de logiciel malveillant qui, à première vue, semble être un logiciel légitime, mais qui est programmé pour endommager les données d’un système ou d’un réseau. Les chevaux de Troie sont souvent téléchargés par inadvertance depuis des sites Web suspects prétendant héberger des outils d’activation illégaux (également appelés « cracks ») et de fausses mises à jour pour des applications telles que Google Chrome ou Microsoft Office. Une fois installé, un cheval de Troie peut ouvrir une porte dérobée à un acteur malveillant, qui peut alors consulter et manipuler les données présentes sur le système hôte. Si l’auteur parvient à obtenir un accès complet au système, il peut alors facilement y injecter du ransomware, tel que 0xxx.

Comment détecter le ransomware 0xxx ?

Il existe plusieurs indicateurs qui peuvent vous aider à détecter le ransomware 0xxx sur votre appareil :

  • Modifications suspectes des extensions de nom de fichier : La première action du ransomware 0xxx consiste à ajouter .0XXX à toutes les extensions de fichier. Ce ransomware particulier conserve intacts les noms de fichiers d’origine. Par exemple, document.pdf devient document.pdf.0XXX. Il ne s’agit pas d’un simple changement d’extension, mais bien d’une indication que le fichier a été chiffré.
  • Activité du processeur élevée : Le ransomware 0xxx consomme beaucoup de ressources, ce qui peut entraîner un ralentissement notable de l’exécution et du chargement des programmes. Le chiffrement et le renommage de milliers de fichiers sont des tâches très gourmandes en ressources du processeur et peuvent ralentir votre système au point qu’il ne réponde plus.
  • Impossibilité d’accéder aux fichiers : L’objectif principal du ransomware 0xxx est de vous empêcher d’accéder à vos fichiers. Une fois chiffrés, les fichiers et documents ne peuvent plus être ouverts et nécessitent un outil de déchiffrement pour être restaurés dans leur état d’origine. Cet outil de déchiffrement ne peut être fourni qu’une fois la rançon demandée payée.
  • Communications réseau anormales : Si votre système est infecté par le ransomware 0xxx , vous risquez de constater un ralentissement de votre connexion Internet. Les cybercriminels à l’origine des attaques par ransomware peuvent établir un système de communication entre leurs serveurs et les ordinateurs infectés afin de manipuler les fichiers. Cela peut entraîner des problèmes de connexion constants.

Comment protéger les systèmes contre les ransomwares ?

Les organisations de toutes tailles ne doivent pas sous-estimer la menace que représentent les ransomwares. Quelle que soit la robustesse de votre système de sécurité, un ransomware peut toujours s’introduire sur votre ordinateur ou celui d’un de vos employés. Aucune organisation n’est totalement à l’abri de la menace du ransomware. Par conséquent, pour protéger les données de votre organisation contre toute forme de ransomware, vous devez adopter une approche multicouche.

Sensibiliser vos collaborateurs

Mettez en place un programme de formation efficace sur le ransomware afin d’expliquer à vos collaborateurs ce qu’est le ransomware et comment il fonctionne. Vous devriez également aborder les moyens d’éviter d’être infecté par un logiciel malveillant et la manière de réagir face à une attaque par ransomware si celle-ci venait à se produire.

Il est recommandé d’envoyer régulièrement des e-mails aux employés pour les tenir informés de l’actualité relative au ransomware et des dangers associés aux cybermenaces, en particulier si le fonctionnement de votre organisation repose sur des outils de productivité et de collaboration basés sur le cloud, tels que Microsoft Office 365.

Organiser régulièrement des sessions de sensibilisation au ransomware peut grandement aider les employés à faire la distinction entre le contenu frauduleux et le contenu légitime présent dans les e-mails, les pièces jointes et les sites web. Par conséquent, le risque d’actions erronées, telles que l’ouverture de liens de hameçonnage ou le téléchargement de logiciels malveillants, peut être considérablement réduit.

Configurez des filtres de messagerie

La plupart des principaux services de messagerie intègrent des filtres capables de vous protéger, vous et vos collègues, contre les cybermenaces, y compris les ransomwares. Certains services proposent des mesures de sécurité avancées, telles que la détection automatique et le rejet des e-mails suspects provenant de sources non fiables ou inconnues. J’ai déjà abordé ce sujet Comment configurer les politiques anti-hameçonnage et anti-usurpation d’identité de Microsoft Defender pour Office 365 et répertorié toutes les étapes nécessaires pour optimiser la sécurité des e-mails.

Analysez et surveillez votre système

L’exécution d’analyses complètes et planifiées du système à l’aide d’un antivirus ou d’un programme anti-malware à jour peut aider à détecter des activités suspectes, telles qu’un changement massif d’extension de fichiers ou une utilisation inhabituelle du disque. Un antivirus doté des dernières définitions peut neutraliser une menace de ransomware en mettant en quarantaine le logiciel malveillant téléchargé, limitant ainsi la propagation de l’infection sur votre système et votre réseau. Veillez également à installer les derniers correctifs de sécurité de votre système d’exploitation dès qu’ils sont disponibles.

Sauvegarde des données

Effectuer régulièrement des sauvegardes en suivant la règle de sauvegarde « 3-2-1 » garantit que vos données survivront à une attaque de ransomware avec un minimum de dommages. La règle 3-2-1 est une méthode couramment utilisée et efficace pour sauvegarder des données. Elle stipule que vous devez conserver au moins 3 copies de vos données et les stocker sur 2 types de supports différents, tout en conservant 1 de ces copies hors site.

Vous pouvez également envisager d’adopter de nouvelles technologies de sauvegarde, telles que les sauvegardes immuables, afin de protéger vos données contre les ransomwares. Avec les sauvegardes immuables, qui reposent sur le modèle « WORM (Write Once Read Many) », vos données sont sauvegardées sur un volume de stockage accessible en écriture une seule fois. Les données stockées sur ce volume sont accessibles plusieurs fois, mais ne peuvent être ni écrasées, ni modifiées, ni supprimées pendant une période déterminée.

Comment procéder à la récupération de fichiers après une attaque par ransomware « 0xxx » ?

Si votre ordinateur est infecté par le ransomware 0xxx, vous ne pouvez récupérer aucune donnée à moins de payer la rançon, ou du moins c’est ce que les cybercriminels veulent vous faire croire. Bien que les logiciels antivirus ou anti-malware puissent enlever le logiciel malveillant et limiter sa propagation, ils ne vous offrent pas la possibilité de restaurer les fichiers déjà infectés. La seule solution consiste à réaliser la récupération des fichiers à partir d’une sauvegarde, si celle-ci a été créée avant l’infection et stockée à un autre emplacement.

Si vous recherchez une solution complète de protection des données, envisagez le déploiement de NAKIVO Backup & Replication. NAKIVO Backup & Replication assure une protection de haut niveau pour tous les environnements, qu’ils soient virtuels, physiques, dans le cloud ou Saas. Utilisez cette solution pour protéger vos données VMware vSphere, Microsoft Hyper-V, Nutanix AHV, Amazon EC2, vos machines Windows/Linux et vos données Microsoft 365.

NAKIVO Backup & Replication offre à vos données sauvegardées une couche supplémentaire de protection contre les ransomwares. La solution vous permet de rendre vos données de sauvegarde immuables aussi longtemps que nécessaire, que ce soit sur un stockage local sous Linux ou dans des compartiments Amazon S3. Ainsi, vos copies de sauvegarde ne peuvent être ni modifiées, ni écrasées, ni supprimées jusqu’à l’expiration de cette période. Vos sauvegardes étant verrouillées, les données de sauvegarde sont protégées contre le chiffrement par les ransomwares et vous pouvez les restaurer rapidement si une attaque malveillante telle que 0XXX frappe vos systèmes.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune restriction en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu