Ce nouveau ransomware parvient à se cacher des antivirus grâce à une méthode imparable

Appelé Cactus, un nouveau ransomware sévit actuellement sur le Web. La particularité de ce malware réside dans sa capacité à se dissimuler des antivirus les plus sophistiqués. En activité depuis mars dernier, le malware vient seulement d’être découvert.

Malware Ransomware

Cactus : souvenez-vous de ce nom de ransomware, car vous risquez d’en entendre de nouveau parler dans les prochains mois. Non pas que ce logiciel malveillant soit plus dangereux qu’un autre. Non, là où il se démarque des autres ransomwares, c’est par sa méthode de création et de déploiement.

Selon les experts en sécurité de Kroll, qui ont découvert Cactus, le malware “se chiffre essentiellement lui-même, ce qui le rend plus difficile à détecter et à l’aide à échapper aux antivirus et aux outils de surveillance du réseau”.

A lire aussi : ce ransomware est tellement mauvais qu’il en devient encore plus dangereux

Cactus se chiffre lui-même pour mieux se dissimuler

Tout l’intérêt de Cactus, c’est donc de se chiffrer lui-même. Comment est-ce possible ? Au départ, les auteurs de ce malware font appel à l’outil de compression gratuit 7-Zip. Une simple opération de compression permet dans un premier temps de créer un fichier tout ce qu’il y a de plus légitime. Mais le fichier original est remplacé par le malware, et l’exécutable est diffusé avec un marqueur spécifique qui lui permet de s’exécuter. Dès lors, le malware est capable de passer entre les mailles du filet des antivirus, puisqu’il ressemble à un simple fichier compressé.Le malware stocke ensuite des données dans le dossier C:\ProgramData\ntuser.dat, lesquelles seront lu par la suite via une commande -r. Et c’est via une autre commande, -i en l’occurrence, que les données, qui ont été au préalable chiffrées, seront ensuite décryptées.

A lire aussi : Lockbit perd la couronne du ransomware le plus redoutable, son successeur s’appelle Rorschach

Notez que le ransomware exploite des vulnérabilités connues des applications VPN de Fortinet. Une fois déployé sur un réseau, Cactus recherche des fichiers et lance une opération de chiffrement en multithread. Et comme la plupart des malwares, Cactus ne se contente pas de chiffrer les données de ses victimes : le malware les vole également. Les auteurs utilisent alors l’outil Rclone, qui leur permet de transférer les données vers le Cloud.

Comme à l’accoutumée, les auteurs du ransomware menacent leurs victimes de diffuser sur la place publique les informations récoltées. On ignore pour le moment à combien la demande de rançon s’élève, mais elle pourrait atteindre plusieurs millions de dollars selon Bleeping Computer.

Source : Bleeping Computer.


Réagissez à cet article !

Demandez nos derniers articles !

L’iPhone 18 hériterait de deux nouveautés jusqu’ici réservées aux modèles les plus chers d’Apple

Les rumeurs se contredisent depuis des semaines sur la fiche technique de l’iPhone 18. Un analyste réputé vient de trancher, et son verdict rassure. Apple préparerait un modèle bien moins…

Attention à cette extension Chrome : elle cache un malware dans un faux popup de mise à jour du navigateur

Si vous voyez un popup vous demandant de mettre le navigateur Chrome à jour, faites attention : c’est peut-être un malware déguisé. Une extension précise serait à l’origine de ces…

Firefox dispose enfin de son propre bloqueur de publicités intégré sur iPhone, voici comment l’activer

Mozilla teste actuellement un bloqueur de publicité directement intégré à la version iOS de Firefox. La fonctionnalité permet d’intercepter les requêtes publicitaires avant même qu’elles ne soient affichées par le…

Le Pixel 11 Pro XL se fait déjà écraser par le Galaxy S26 Ultra dans ce premier benchmark

Le Pixel 11 Pro XL apparaît dans un premier benchmark avec des performances très en retrait face au Galaxy S26 Ultra. Son nouveau processeur accuse surtout un énorme retard en…

Inscrit à Bloctel ? Votre numéro de téléphone est entre les mains de pirates

La DGCCRF annonce le piratage de Bloctel. Le fichier récupéré par les pirates contenait 3 millions de numéros de téléphone, dont ceux de 600 000 inscrits au service. Redoublez de…

Est-ce que les Pixel 11 de Google possèdent un capteur de température ?

Lancé avec les Pixel 8, le capteur de température s’est retrouvé dans les Pixel 9 et les Pixel 10. Mais les Pixel 11 y ont-ils droit eux aussi ? Google…

81% des utilisateurs de Windows ne veulent pas utiliser Microsoft Edge, selon un récent sondage mené par… la concurrence

Microsoft s’est encore attiré les foudres de la Browser Choice Alliance, l’association qui regroupe de nombreux navigateurs web. Toujours dans le but de dénoncer les pratiques abusives de la firme…

Ce géant américain compte sur Samsung pour rendre ses futures voitures électriques plus performantes

General Motors s’associe à Samsung SDI pour développer une nouvelle génération de batteries destinées aux voitures électriques. Le constructeur américain vise des cellules plus denses en énergie et capables de…

Star Wars et Marvel fusionnent dans le comics Hope Assembles pour un improbable crossover

Pour la première fois, les personnages de Star Wars vont rencontrer les héros de chez Marvel. Une série de comics est en préparation pour mettre en scène Luke Skywalker et…

Quick Share se rapproche encore un peu plus d’AirDrop en copiant cette fonctionnalité bien pratique

Google vient de déployer une nouvelle mise à jour pour Quick Share, sa fonctionnalité de partage de fichiers inspirée d’AirDrop. Et justement, cette inspiration vient de passer au cran au-dessus,…