Windows 10, 7 et 8.1 : le ransomware Thanos infecte les PC et échappe aux antivirus

Thanos est le premier ransomware à exploiter une faille sous Windows 10, 7 et 8.1 connue sous le nom de RIPlace. Cette dernière lui permet d'échapper à quasiment tous les antivirus du marché, Windows Defender y compris.

Ransomware

Son nom bien choisi évoque la terreur et son mode de fonctionnement en fait un ransomware redouble. Thanos sévit sur Windows 7, 8.1 et 10 depuis octobre 2019 sous divers noms, mais ce n'est qu'en janvier 2020 qu'il a fait l'objet d'un rapport détaillé publié par la société Inskit Group. Il s'agit d'une famille de ransomwares ayant pour ancêtre un seul et même outil développé par un hacker nommé Nosophoros.

Cet outil est capable de générer des ransomwares personnalisés sur la base de 43 options de configuration différentes. La solution est disponible sur le Dark Web et en particulier sur des forums de hackers russes en tant que logiciel de type « ransomware as a service ». En d'autres termes Nosophorus recrute d'autres pirates pour propager le malware. Ces derniers reçoivent une part de revenus d'environ 60 à 70% pour tout paiement de rançon.

Thanos : premier ransomware à exploiter la faille RIPlace qui la rend indétectable

RIPlace est une technique de camouflage qui a été dévoilée sous forme de preuve de concept fin 2019 par des chercheurs de Nyotron.  Elle est utilisée pour modifier des fichiers d'une manière indétectable par Windows et par les antivirus. Les attaquants peuvent ainsi contourner diverses mesures de protection anti-ransomware pour chiffrer des fichiers sur les machines ciblées.

Lire aussi — Ransomware: des pirates s’excusent pour le tort qu’ils ont causé à leurs victimes !

Nyotron a fait part de sa découverte aux fournisseurs d'antivirus et à Microsoft. À l'époque, la plupart d'entre eux considéraient que cette technique n'avait pas à être traitée comme une vulnérabilité, et ce, d'autant plus que son exploitation réelle n'était pas prouvée. Seuls Kaspersky et Carbon Black (propriété de VMware) avaient modifié leurs logiciels pour empêcher l'exécution de cette technique.

Dans un nouveau rapport publié le 10 juin 2020, Inskit Group détaille comment la faille RIPlace est utilisée par Thanos, le premier ransomware à s'en servir. Les chercheurs pensent que logiciel malveillant continuera à être exploité, soit individuellement, soit collectivement dans le cadre du programme d'affiliation de son créateur. Cette nouvelle publication devrait inciter Microsoft et les autres fournisseurs de solutions de protection à prendre des mesures.

Source : Recoded Future


Abonnez-vous gratuitement à la newsletter

Chaque jour, le meilleur de Phonandroid dans votre boite mail !

Réagissez à cet article !

Demandez nos derniers articles !

Voici comment Android va sécuriser vos téléchargements grâce à Google Drive

Android s’apprête à renforcer la protection de vos fichiers. Une nouvelle fonction liée à Google Drive arrive avec la dernière mise à jour. Elle concerne directement les documents téléchargés sur…

Messenger.com vit ses derniers jours, on sera obligé de passer par Facebook pour envoyer et lire des messages

Facebook annonce la fermeture de Messenger.com, qui avait déjà perdu son application du bureau. Sur desktop, il faudra donc forcément utiliser Facebook pour répondre à ses messages.  Mauvaise surprise lorsque…

iOS 26.4 : voici comment activer la protection contre le vol d’iPhone sans attendre son déploiement par défaut

Pas de chance : vous vous faites voler votre iPhone. Et là, pas de chance non plus : le voleur connaît votre code d’accès. Il peut donc librement fouiller dans votre appareil,…

L’UE interdit certaines fonctions d’IA sur les ordinateurs de ses employés

Le Parlement européen prend ses distances avec l’intelligence artificielle. Certaines fonctions ont été désactivées sur les appareils professionnels des employés. Cette décision fait suite à des inquiétudes liées à la…

IA

Apple Music : ces 2 nouveautés ont un air de déjà-vu ? Normal, elles ressemblent fortement à celles de Spotify

La firme de Cupertino continue d’enrichir Apple Music. Avec la première bêta d’iOS 26.4, plusieurs nouveautés sont ajoutées à l’application. Toutefois, deux d’entre elles pourraient susciter chez vous un sentiment…

Meilleures tablettes Samsung : quelle tablette choisir en 2026 ?

Vous souhaitez acheter une nouvelle tablette ? Samsung propose un large choix de modèles qui vont de l’entrée de gamme aux tablettes premium. Mais faire le bon choix n’est pas…

Google Messages corrige enfin ce problème qui agace les utilisateurs depuis des années

Google Messages évolue régulièrement avec de nouvelles fonctions. Pourtant, certains petits défauts persistent depuis longtemps. L’un des plus agaçants pourrait enfin disparaître. Google modifie souvent son application de messagerie. Certaines…

France Identité devient plus utile : un nouveau lieu acceptera bientôt l’application comme preuve officielle

Aujourd’hui, il n’y a presque plus besoin de portefeuille physique : tout (ou presque) tient dans notre poche… grâce à notre smartphone. Les applications natives permettent de regrouper numériquement nos cartes…

Le Galaxy S26 Ultra plus performant que l’iPhone 17 Pro Max ? Apple ne domine plus

La domination d’Apple sur les performances mobiles est-elle en danger ? Le Galaxy S26 Ultra propulsé par une puce Snapdragon 8 Elite Gen 5 overclockée fait mieux que l’iPhone 17…

À peine sorti, le Honor Magic8 Lite passe à prix cassé dans un pack avec les Earbuds X8i !

Vous cherchez un smartphone aux caractéristiques avancées, mais à prix accessible ? Sorti en début d’année, le Honor Magic8 Lite embarque des performances solides et un design soigné. Normalement ne vente…