
À la suite de notre dernier billet sur WannaCrypt/WannaCry, un commentaire a été publié sur LinkedIn au sujet d’Adylkuzz:
« Après WannaCry, qu’en est-il d’Adylkuzz? Des pirates préparent une cyberattaque mondiale fondée sur Adylkuzz qui pourrait être encore PIRE. Difficile à détecter. http://www.abc.net.au/news/2017-05-18/adylkuzz-cyberattack-could-be-far-worse-than-wannacry:-expert/8537502 ».
Le logiciel malveillant « Adylkuzz », comme « WannaCrypt », utilise ETERNALBLUE et DOUBLEPULSAR pour se propager et installer une porte dérobée sur les ordinateurs infectés. Il semble actif depuis la fin avril ou le début mai.
Une fois qu’il a infecté un ordinateur, « Adylkuzz » exécute plusieurs actions: il bloque le port SMB, ce qui empêche toute communication ultérieure et, du même coup, toute autre infection par SMB; il télécharge un mineur de cryptomonnaie, un outil qui utilise les ressources de votre ordinateur pour miner de la monnaie (ici du Monero, une cryptomonnaie semblable au Bitcoin); il télécharge les instructions de minage et transmet de l’information sur l’ordinateur infecté. Il emploie aussi des techniques pour éviter la détection, en s’arrêtant lorsque certaines actions sont posées et en cherchant la présence d’antivirus. « Adylkuzz » est donc plus furtif que « WannaCrypt », puisqu’il utilise les ressources de votre ordinateur pour miner du Monero sans vous en avertir.
Comme nous le recommandions pour « WannaCrypt », gardez votre ordinateur à jour pour prévenir l’infection. Puisque « Adylkuzz » ne signale pas sa présence par un message de rançon, utilisez également votre antivirus pour vous assurer de ne pas être infecté.
Comme l’attaque aurait commencé avant celle de « WannaCrypt », il est probable qu’un bon nombre d’ordinateurs soient infectés par « Adylkuzz ». Heureusement, ce logiciel malveillant est moins agressif que « WannaCrypt »: il ne chiffre pas et ne détruit pas vos fichiers. Il a d’ailleurs été découvert grâce à l’enquête sur « WannaCrypt ».
Il aurait été intéressant de savoir combien d’infections par « WannaCrypt » « Adylkuzz » a empêchées en bloquant le port SMB.
Pour en savoir plus:
http://blog.talosintelligence.com/2017/05/adylkuzz-uiwix-eternalrocks.html#more
Pour en savoir plus sur WannaCrypt: https://gist.github.com/rain-1/989428fa5504f378b993ee6efbc0b168
