Elastic Security Labs a repéré une campagne à motivation financière déployant le ransomware MEDUSA via un pilote malveillant (baptisé ABYSSWORKER). Le pilote est installé sur les machines des victimes, puis utilisé pour désactiver les systèmes de sécurité et échapper à la détection ou à la prévention.
Tribune – Ce phénomène, déjà observé lors de campagnes précédentes, cette méthode renforce le constat d’une sophistication croissante des groupes de rançongiciels et signale un changement dans la façon dont les cybercriminels contournent les protocoles de sécurité traditionnels.
Elastic Security Labs a surveillé une campagne à motivation financière déployant le rançongiciel MEDUSA grâce à un chargeur HEARTCRYPT. Ce chargeur était déployé avec un pilote signé par un certificat révoqué d’un fournisseur chinois nommé ABYSSWORKER. Il l’installe sur la machine victime et l’utilise ensuite pour cibler et neutraliser différents fournisseurs EDR. Ce pilote destructeur d’EDR a été signalé pour la première fois par ConnectWise lors d’une autre campagne, utilisant un certificat et des codes de contrôle d’E/S différents, et certaines de ses fonctionnalités ont été évoquées à cette occasion.
Quelques détails notables sur ce logiciel malveillant:
-
Elastic Security Labs a confirmé que ce logiciel malveillant est utilisé par un groupe spécifique de rançongiciels, et de nombreux autres groupes disposent probablement d’outils similaires.
-
Le logiciel malveillant est « signé », ce qui signifie qu’il apparaît comme un fichier fiable pour de nombreux systèmes de sécurité et peut les contourner sans vérification.
-
Le matériel de signature a probablement été volé auprès d’une source légitime, et de nombreuses entreprises ne réalisent même pas quand cela se produit.
Vous trouverez une analyse plus détaillée de l’équipe de recherche d’Elastic Security Labs ICI.





