Une nouvelle souche de ransomware conçue pour la vitesse

Des chercheurs en sécurité ont identifié une nouvelle variante de ransomware appelée Spirals, capable de chiffrer l’intégralité du réseau d’une victime en moins de 24 heures, un délai bien plus court que celui généralement requis par de nombreuses familles de ransomwares bien établies. Cette rapidité repose sur une technique connue sous le nom de chiffrement intermittent, que le maliciel applique à tout fichier de plus de 5 Mo. Au lieu de brouiller chaque octet d’un fichier volumineux, Spirals n’en chiffre que des portions, réduisant ainsi considérablement le temps de traitement tout en rendant les données inutilisables sans clé de déchiffrement.

Cette efficacité est cruciale, car les opérateurs de ransomwares sont depuis longtemps confrontés à un compromis : plus une attaque met de temps à chiffrer intégralement un réseau, plus les défenseurs ont de chances de détecter une activité anormale et de l’interrompre avant que de réels dommages ne surviennent. En ramenant cette fenêtre à une seule journée, Spirals laisse beaucoup moins de temps aux équipes de sécurité pour réagir une fois que le maliciel s’active dans un environnement compromis.

Déroulement de l’attaque

Une fois que Spirals a chiffré les fichiers sur un système compromis, il dépose une note de rançon nommée RECOVERY_SECTION.log directement sur le lecteur C:\ de la victime. Cette note contient les instructions pour négocier le paiement avec les attaquants. Comme de nombreuses opérations de ransomware modernes, Spirals suit un modèle de double extorsion : au-delà du verrouillage des fichiers, le groupe qui se cache derrière ce ransomware affirme avoir déjà dérobé des données sensibles avant le début du chiffrement.

Les victimes disposent d’un délai strict de six jours pour payer ; passé ce délai, les attaquants menacent de publier publiquement les informations volées. Cette tactique est devenue la norme dans l’écosystème des ransomwares, précisément parce qu’elle fonctionne. Même les organisations qui disposent de sauvegardes solides et peuvent restaurer les fichiers chiffrés sans payer de rançon subissent la pression de la menace de voir des dossiers clients, des données d’employés ou des informations confidentielles apparaître sur un site de fuite du dark web. Ce schéma rappelle ce qui s’est produit lors de l’attaque du ransomware Genesis contre United Personnel, où une agence de placement a été confrontée à la perspective de voir des centaines de gigaoctets de données exposées en plus du chiffrement lui-même.

Pourquoi un chiffrement plus rapide augmente les enjeux pour tout le monde

La fenêtre d’attaque compressée qu’introduit Spirals a des conséquences bien réelles au-delà de l’organisation directement visée. Les incidents de ransomware impliquent de plus en plus le vol de données personnelles appartenant à des clients, des patients ou des employés qui n’ont aucun rôle direct dans la posture de sécurité de l’organisation, mais qui supportent le risque en aval lorsque ces données sont exposées. Le secteur de la santé en particulier a souvent été ciblé, comme en témoignent des incidents tels que la violation de données par le ransomware iRhythm qui a exposé les données de patients cardiaques. Lorsque le chiffrement se fait en quelques heures plutôt qu’en quelques jours, les équipes de sécurité ont moins de temps pour isoler les systèmes touchés avant que les attaquants n’achèvent à la fois le chiffrement et le vol de données qui alimente la menace d’extorsion.

Pour les utilisateurs ordinaires d’Internet, le résultat concret d’une attaque par ransomware diffère rarement selon la rapidité avec laquelle le maliciel a chiffré les fichiers. Ce qui importe le plus, c’est ce qu’il advient des données personnelles prises au piège de la violation. Comme nous l’expliquons dans notre analyse sur ce qu’il advient de vos données après une violation, les informations volées circulent souvent bien au-delà du site de fuite initial, étant achetées, vendues et réutilisées pour des campagnes d’hameçonnage, des usurpations d’identité et des attaques de credential stuffing longtemps après que les gros titres ont disparu.

Ce que cela signifie pour vous

Si vous êtes un particulier, vous n’avez pas besoin de vous défendre directement contre Spirals. Ce ransomware cible les réseaux d’organisations, pas les appareils personnels. En revanche, la tendance plus large qu’il incarne (des attaques plus rapides, plus efficaces, avec des délais d’extorsion plus courts) signifie que les notifications de violation continueront probablement d’arriver avec moins de préavis et une portée potentiellement plus large. Si une entreprise avec laquelle vous faites affaire, ou un employeur, divulgue un incident lié à Spirals, prenez-le au sérieux et agissez rapidement plutôt que d’attendre de voir si vos données refont surface quelque part.

Pour les équipes informatiques et de sécurité, le délai d’exposition de six jours compresse également le calendrier de réponse aux incidents. La détection et le confinement doivent intervenir rapidement, car les fenêtres de réponse traditionnelles mesurées en jours pourraient ne plus être suffisantes une fois que le chiffrement lui-même est terminé en moins de 24 heures.

Mesures à prendre

Si vous recevez une notification de violation mentionnant Spirals ou une souche de ransomware similaire à action rapide, changez immédiatement les mots de passe des comptes concernés et activez l’authentification multifacteur partout où elle est proposée. Surveillez vos relevés financiers et vos rapports de crédit pour détecter toute activité inhabituelle dans les semaines qui suivent une notification, car les données volées lors de ces attaques n’apparaissent souvent pas immédiatement sur le web ouvert. Envisagez de placer une alerte à la fraude ou un gel de crédit si la violation implique des identifiants sensibles comme des numéros de sécurité sociale ou des dossiers médicaux. Les organisations devraient donner la priorité à la segmentation du réseau et aux outils de détection rapide, car la vitesse d’attaques comme Spirals laisse peu de marge pour une réponse d’incident lente. Se tenir informé des incidents divulgués par les entreprises et les plateformes que vous utilisez reste l’un des moyens les plus simples de vous protéger avant que les problèmes ne s’aggravent.