Qu'est-ce que le ransomware Interlock ?

Un nouveau guide de détection de ransomware met en lumière Interlock, une opération de ransomware reposant sur la double extorsion : les attaquants exfiltrent discrètement des données sensibles du réseau d'une victime, chiffrent les systèmes, puis menacent de publier les fichiers volés si la rançon n'est pas payée dans un délai serré. Cette combinaison de vol de données et de chiffrement est devenue la méthode standard des groupes de ransomware modernes, et l'approche d'Interlock montre à quel point ces opérations sont devenues méthodiques.

Selon le guide, ce qui distingue Interlock, c'est qu'il s'exécute en tant que binaire piloté par ligne de commande. Ce choix de conception est plus important qu'il n'y paraît. Plutôt que de s'appuyer sur une routine automatisée unique, les opérateurs peuvent passer des arguments en ligne de commande spécifiques pour contrôler exactement le comportement de chaque exécution de chiffrement, ce qui leur donne un contrôle granulaire sur les fichiers, dossiers ou systèmes ciblés et le déroulement de l'attaque en temps réel.

Dans les tactiques, techniques et procédures d'Interlock

Le guide de détection détaille plusieurs méthodes de persistance et d'évasion sur lesquelles Interlock s'appuie une fois qu'il a pris pied dans un réseau. Le logiciel malveillant utilise des tâches planifiées et des modifications du Registre pour maintenir sa présence sur les systèmes infectés, des techniques qui lui permettent de survivre aux redémarrages et de continuer à fonctionner même si un processus initial est tué.

Plus inquiétant encore, Interlock utilise ces mêmes mécanismes pour affaiblir les défenses d'un système. Le ransomware désactive le pare-feu et altère les certificats, deux changements qui peuvent silencieusement supprimer des couches de protection sur lesquelles les organisations comptent pour détecter et bloquer le trafic malveillant. Lorsque le pare-feu est désactivé, les connexions sortantes utilisées pour exfiltrer les données volées passent avec beaucoup moins de contrôle. Lorsque les certificats sont altérés, il devient plus difficile pour les outils de sécurité de vérifier si les fichiers et les processus exécutés sur un système sont légitimes.

Comme Interlock accepte des arguments en ligne de commande, les équipes de sécurité qui examinent les journaux des terminaux et l'historique des processus ont une réelle opportunité de le surprendre en action. Des chaînes de ligne de commande inhabituelles, la création inattendue de tâches planifiées et des modifications brusques du pare-feu ou des certificats sont autant de signaux qu'un guide de détection comme celui-ci recommande aux organisations de surveiller de près.

Pourquoi la double extorsion aggrave les enjeux pour la vie privée

La double extorsion transforme un incident de ransomware, qui n'est qu'une panne de système, en une véritable crise pour la vie privée. Le chiffrement seul peut être résolu avec des sauvegardes et des reconstructions de systèmes. Mais une fois que les données ont été exfiltrées, les dégâts s'étendent bien au-delà de l'organisation victime. Les dossiers des employés, les données des clients, les détails financiers ou, dans le cas des prestataires de soins de santé, les informations des patients, peuvent finir par être publiés ou vendus si la rançon n'est pas payée à temps.

L'ampleur des dommages que ce type d'attaque peut causer n'est pas théorique. La violation de données de Kettering Health, qui a touché près de 1,7 million de patients, illustre comment une seule intrusion par ransomware impliquant des données volées peut se répercuter sur un nombre considérable de personnes qui n'ont joué aucun rôle direct dans la violation et qui n'ont souvent aucun moyen immédiat de savoir que leurs informations ont été exposées. Les campagnes de double extorsion comme celle décrite dans le guide Interlock suivent cette même structure de base : voler d'abord, chiffrer ensuite, menacer de fuiter en troisième.

C'est précisément pourquoi la détection est aussi importante que la récupération. Surprendre un binaire piloté par ligne de commande comme Interlock pendant sa phase d'évasion et de persistance, avant que les données ne quittent le réseau, est bien plus efficace que d'essayer de négocier après coup.

Qu'est-ce que cela signifie pour vous

La plupart des lecteurs ne seront pas chargés de renforcer un pare-feu d'entreprise, mais le ransomware Interlock a néanmoins des implications réelles pour la vie privée au quotidien. Si vous êtes client, patient ou employé d'une organisation touchée par une attaque par double extorsion, vos données personnelles peuvent devenir un levier pour les attaquants, que vous interagissiez directement ou non avec les systèmes compromis.

Pour les équipes informatiques et de sécurité, l'accent mis par le guide sur les arguments de ligne de commande, les tâches planifiées, les modifications du Registre, l'état du pare-feu et l'intégrité des certificats offre un point de départ concret pour élaborer des règles de détection. Surveiller les modifications non autorisées dans ces domaines spécifiques peut signaler une intrusion d'Interlock bien avant que le chiffrement et l'exfiltration ne soient terminés.

Mesures concrètes à mettre en œuvre

  • Les organisations doivent surveiller la création inattendue de tâches planifiées et les modifications du Registre, en particulier celles liées aux paramètres du pare-feu ou des certificats.
  • Les équipes de sécurité doivent enregistrer et examiner l'activité en ligne de commande sur tous les terminaux, car les arguments de ligne de commande d'Interlock peuvent révéler l'ampleur d'une attaque en cours.
  • Les particuliers doivent prendre au sérieux les notifications de violation de données de toute organisation détenant leurs informations, car les groupes de double extorsion comme Interlock menacent spécifiquement de divulguer les données personnelles volées.
  • Les sauvegardes seules ne suffisent pas à protéger contre le ransomware Interlock ; comme il vole les données avant de les chiffrer, les plans de récupération doivent tenir compte de l'exposition, et pas seulement des temps d'arrêt.
  • Se tenir informé de la façon dont des groupes comme Interlock opèrent aide à la fois les organisations et les particuliers à reconnaître les signes avant-coureurs plus tôt et à réagir plus rapidement lorsqu'un incident se produit.