ransomware
Crédit photo: Pixabay

Après avoir récemment attaqué le CHU de Rouen, le ransomware Clop frappe le spécialiste Allemand du logiciel software Ag. Comptant plus de 10 000 clients à l’international, l’entreprise déclare un vol et une fuite des données clients. Au nombre de 10 000, elle compte parmi eux des grands comptes comme Fujitsu, DHL ou bien encore Airbus.

23 millions de dollars demandés par le ransomware

Bien que l’entreprise ait fermée l’ensemble de ses services actifs pour éviter la propagation du ransomware, une fuite de données clients n’a pu être évitée. Les hackers ont malheureusement commencé à diffuser des données clients sensibles sur le darkweb, incluant notamment des cartes d’identités, passeports, répertoire interne du réseau de l’entreprise, et, encore plus grave, des documents financiers.

Ils réclament, pour arrêter cette action, le montant vertigineux de 23 millions de dollars. Moyennant cette somme, la société pourra obtenir la clé de déchiffrement nécessaire pour reprendre les commandes. Et, autant que la réputation de l’entreprise AG Software est en jeu, puisqu’elle a pignon sur rue, avec près de 10 000 clients répartis dans plus de 70 pays, avec des grands comptes comme dont Fujitsu, Telefonica, Vodafone, DHL et Airbus.

Rattaché au groupe cybercriminel TA505, le ransomware Clop est principalement actif dans les domaines de la finance, de la distribution, de l’aviation, de la santé, et des institutions gouvernementales.

Un déploiement les veilles de week-ends

Afin de mettre un coup de freins aux actions de sécurité menées par les équipes DSI, les hacker ont opérés la veille d’un week-end. D’après l’Anssi, il comporte une fonction de suppression des copies cachés Windows.

L’organisme, spécialisé dans la cybersécurité, recommande de réduire le nombre de comptes administrateurs, et de vérifier le comportement de ces derniers. Les impacts de clop son rendus possible grâce à des interventions réalisées de manière manuelle sur les comptes administrateurs.

Le ransomware est équipé également de la technologie Mutex (technique de programmation pour éviter que des ressources partagées soient utilisées en même temps), qui permet de vérifier que la machine sur lequel il se trouve n’a pas été chiffrée.

Récemment, la société Garmin a également été victime d’une telle cyberattaque, l’amenant à fermer de manière temporaire l’ensemble de ses services.

Yvan Dupuy