Wana Decryptor est le premier ransomware avec des capacités d'auto-propagation de type vers informatiques / Worm.
Wana Decrypt0r en vidéo :
Information sur Wana Decryptor
=> Voir la fiche du Ransomware Wana Decryptor
Le ransomware demande une rançon de $300 à $600, le paiement se faisant en Bitcoin.
Voici une capture d'écran de l'interface du Ransomware.
La distribution de Wana Decryptor
Ce dernier exploite notamment la vulnérabilité MS17-010 qui a été utilisé par la NSA.
Cette vulnérabilité vise le protocole SMB et donc les partages réseaux Windows.
Toutes les versions de Windows, de Vista à Windows 10 sont touchés, les versions serveur aussi :
Microsoft a publié un patch, milieu du mois de Mars, qui corrige cette vulnérabilité.Microsoft Windows Vista SP2
Windows Server 2008 SP2 y R2 SP1
Windows 7
Windows 8.1
Windows RT 8.1
Windows Server 2012 y R2
Windows 10
Windows Server 2016
L'outil utilisé pour distribué Wana Decryptor et qui permet d'exploiter la vulnérabilité MS17-010 se nomme ETERNALBLUE.
Wana Decryptor (aka WannaCry) en action qui tente d'attaquer d'autres ordinateurs sur internet :
(src : https://twitter.com/kafeine/status/863049739583016960)
L'alerte de l'ANSSI :
(source : https://www.ssi.gouv.fr/actualite/alert ... ngiciel-2/)Le CERT-FR recommande l’application immédiate des mises à jour de sécurité permettant de corriger les failles exploitées pour la propagation (MS17-010).
De manière préventive, s’il n’est pas possible de mettre à jour un serveur, il est recommandé de l’isoler, voire de l’éteindre le temps d’appliquer les mesures nécessaires.
En complément, le CERT-FR recommande la mise à jour des bases de signatures d’anti-virus.
La page suivante https://intel.malwaretech.com/botnet/wcrypt fournit une répartition des attaques et pays touchés par Wana Decryptor.
Avast! parle déjà de 36 000 détections : (source https://twitter.com/JakubKroustek/statu ... 7663490053)
puis Avast! parle de 50k détection puis 75k (source : https://blog.avast.com/ransomware-that- ... -far-today)
Les pays les plus visés actuellement sont la Russie, l'Ukraine et Taiwan.
Un hôpital britannique a été déjà touché par ce ransomware.
Autre exemple d'un Aéroport à Francfort : (source : https://twitter.com/Avas_Marco/status/8 ... 5559889921) Côté Kaspersky a enregistré 45 000 attaques visant 74 pays. (source : https://securelist.com/blog/incidents/7 ... the-world/)
EDIT - 1 jour après environ 250k ordinateurs infectés de part le monde
L'estimation des revenus est de 3,5 bitcoins soit environ 6 000$ au bout de quelques heures et 30 000$ au bout d'une journée et demie.
EDIT - la majorité des victimes sont en Windows 7 :
Beaucoup de campagnes pour pousser des trojan bitcoin par la suite, voir plus bas.
Le ransomware + ces trojans bitcoin, cela influe sur la valeur du bitcoin pour créer une bulle :
