Aller au contenu
Retour aux bulletins de sécurité

Bulletin de sécurité

Après WannaCrypt, faut-il s’inquiéter d’Adylkuzz?

À la suite de notre dernier billet sur WannaCrypt/WannaCry, un commentaire a été publié sur LinkedIn au sujet d’Adylkuzz:

« Après WannaCry, qu’en est-il d’Adylkuzz? Des pirates préparent une cyberattaque mondiale fondée sur Adylkuzz qui pourrait être encore PIRE. Difficile à détecter. http://www.abc.net.au/news/2017-05-18/adylkuzz-cyberattack-could-be-far-worse-than-wannacry:-expert/8537502 ».

Le logiciel malveillant « Adylkuzz », comme « WannaCrypt », utilise ETERNALBLUE et DOUBLEPULSAR pour se propager et installer une porte dérobée sur les ordinateurs infectés. Il semble actif depuis la fin avril ou le début mai.

Une fois qu’il a infecté un ordinateur, « Adylkuzz » exécute plusieurs actions: il bloque le port SMB, ce qui empêche toute communication ultérieure et, du même coup, toute autre infection par SMB; il télécharge un mineur de cryptomonnaie, un outil qui utilise les ressources de votre ordinateur pour miner de la monnaie (ici du Monero, une cryptomonnaie semblable au Bitcoin); il télécharge les instructions de minage et transmet de l’information sur l’ordinateur infecté. Il emploie aussi des techniques pour éviter la détection, en s’arrêtant lorsque certaines actions sont posées et en cherchant la présence d’antivirus. « Adylkuzz » est donc plus furtif que « WannaCrypt », puisqu’il utilise les ressources de votre ordinateur pour miner du Monero sans vous en avertir.

Comme nous le recommandions pour « WannaCrypt », gardez votre ordinateur à jour pour prévenir l’infection. Puisque « Adylkuzz » ne signale pas sa présence par un message de rançon, utilisez également votre antivirus pour vous assurer de ne pas être infecté.

Comme l’attaque aurait commencé avant celle de « WannaCrypt », il est probable qu’un bon nombre d’ordinateurs soient infectés par « Adylkuzz ». Heureusement, ce logiciel malveillant est moins agressif que « WannaCrypt »: il ne chiffre pas et ne détruit pas vos fichiers. Il a d’ailleurs été découvert grâce à l’enquête sur « WannaCrypt ».

Il aurait été intéressant de savoir combien d’infections par « WannaCrypt » « Adylkuzz » a empêchées en bloquant le port SMB.

Pour en savoir plus:

https://www.proofpoint.com/us/threat-insight/post/”Adylkuzz”-cryptocurrency-mining-malware-spreading-for-weeks-via-eternalblue-doublepulsar

https://www.symantec.com

http://blog.talosintelligence.com/2017/05/adylkuzz-uiwix-eternalrocks.html#more

Pour en savoir plus sur WannaCrypt: https://gist.github.com/rain-1/989428fa5504f378b993ee6efbc0b168

Envoyez-nous un message

Seul votre courriel est requis. Choisissez un sujet, ajoutez une note, puis envoyez.

Incident en cours? Appelez la ligne 24/7 plutôt que d’attendre une réponse: +1 450 681-1681, poste 277