Qu’est-ce que le ransomware WannaCry ?
Définition, origines et comment le confinement de la brèche l’arrête
WannaCry est un ver ransomware qui s’est propagé à l’échelle mondiale en mai 2017 en exploitant une vulnérabilité du protocole de partage de fichiers Windows SMB. Il n’avait pas besoin d’action utilisateur pour se propager, passant automatiquement de machine en machine une fois qu’il atteignait un réseau. En quelques jours, elle a affecté environ 200 000 systèmes dans 150 pays.
Les organisations concernées comprenaient de larges parties du National Health Service du Royaume-Uni. WannaCry reste la preuve la plus claire de la façon dont les réseaux internes ouverts permettent à une seule infection de devenir une panne mondiale.
Points clés
- WannaCry est un ver ransomware qui s’est répandu dans le monde entier en mai 2017 sans qu’aucune action de l’utilisateur n’ait été requise.
- Il exploitait EternalBlue, une vulnérabilité du protocole Windows SMBv1, pour se propager automatiquement.
- Le ver a affecté environ 200 000 systèmes dans 150 pays en quelques jours.
- Un patch existait avant l’épidémie, et un SMB non patché et exposé à Internet était la condition dont il avait besoin.
- La microsegmentation bloque les voies PME que WannaCry utilisait pour se déplacer entre les machines.
Qu’est-ce que le ransomware WannaCry ?
WannaCry est un ver ransomware auto-propagateur, distinct des ransomwares nécessitant du phishing ou un déploiement manuel. Une fois présent sur un réseau, il scannait d’autres machines vulnérables et les infectait sans intervention humaine.
Que se passe-t-il lorsque WannaCry infecte un ordinateur ?
Une fois que WannaCry infiltre votre ordinateur, il installe un « dropper », un petit programme qui déballe tout ce qui est nécessaire pour mener à bien l’attaque. Le dropper comprend un moteur de chiffrement, un ensemble de clés de chiffrement et une copie de Tor, que le malware utilise pour communiquer discrètement vers ses acteurs de menace d’origine.
À partir de ce moment, WannaCry effectue des mouvements rapides pour se propager et exécuter l’attaque. Tout commence par scanner votre disque dur à la recherche de types de fichiers ciblés, tels que des documents, des fichiers de base de données, des e-mails, des graphiques et du code source. Il chiffre ensuite les fichiers sensibles et importants qu’il juge précieux et vous exclut d’eux. Une notification de rançon apparaît à votre écran exigeant un paiement en Bitcoin, avec un compte à rebours avertissant que le montant double si la date limite dépasse.
Certaines caractéristiques distinguent WannaCry des attaques de ransomware classiques. Pendant que vos fichiers sont chiffrés, la machine infectée scanne simultanément votre réseau à la recherche d’autres systèmes qu’elle peut atteindre et attaquer via SMB. Il n’est pas nécessaire qu’un humain clique sur un lien ou ouvre une pièce jointe pour activer ce processus. La double fonction de chiffrer les données tout en recherchant d’autres victimes est ce qui définit WannaCry comme une forme de ransomware ainsi qu’un ver informatique.
Comment le ransomware WannaCry s’est-il propagé ?
WannaCry s’est propagé en exploitant EternalBlue, une vulnérabilité de la version 1 du protocole Windows Server Message Block (SMB). EternalBlue était une faille développée par une agence nationale de renseignement et divulguée publiquement par la suite. WannaCry l’utilisait pour atteindre toute machine exécutant un service SMB vulnérable et accessible en réseau, l’infecter, puis répéter le processus depuis cette machine. Cela transformait chaque système infecté en point de départ pour une infection supplémentaire à travers le réseau local et Internet.
Le ver nécessitait deux conditions : SMBv1 non patché et accès réseau ouvert à celui-ci. Microsoft avait publié un correctif deux mois avant l’épidémie, donc les organisations les plus touchées étaient celles qui faisaient tourner des systèmes non patchés sur des réseaux plats et permissifs.
Comment l’attaque de ransomware WannaCry a-t-elle été stoppée ?
L’épidémie a été ralentie par accident, pas par intention.
Marcus Hutchins, chercheur en sécurité chez Kryptos Logic, a identifié l’interrupteur d’arrêt de WannaCry en moins de deux heures après sa sortie. Il a vu que le malware derrière WannaCry interrogeait un nom de domaine long et aléatoire avant de commencer à chiffrer et a réalisé que personne n’avait jamais enregistré ce nom de domaine. Sur un instinct, il a acheté le nom de domaine pour 10,69 $.
L’enregistrement du domaine par Hutchins a créé une condition inattendue lors de sa mise en ligne. Dès que WannaCry détectait l’existence du domaine, il traitait chaque appareil infecté comme un « bac à sable » et arrêtait de chiffrer. Cela a stoppé de nouvelles infections, mais les machines déjà chiffrées restaient verrouillées.
Ce répit fut de courte durée. En quelques jours, de nouvelles variantes de WannaCry sont apparues avec des interrupteurs d’arrêt différents ou aucun du tout. C’est là la conclusion : une erreur de codage accidentelle a permis d’acheter du temps, mais le patch MS17-010 et le blocage du trafic SMB ouvert étaient les seules solutions durables.
WannaCry a finalement été attribué au Lazarus Group, un groupe cybernétique malveillant parrainé par l’État nord-coréen. Les chercheurs en sécurité ont d’abord remarqué des similitudes dans le code du malware, qui ressemblaient fortement aux attaques passées du groupe. Grâce au travail d’entreprises comme Microsoft et d’agences de renseignement aux États-Unis, au Royaume-Uni et d’autres alliés, ces traces numériques ont été analysées pour confirmer le groupe responsable. Peu après, ils ont été accusés de complot en vue de mener plusieurs cyberattaques et intrusions.
Quel a été l’impact de WannaCry ?
WannaCry a provoqué une perturbation opérationnelle généralisée en quelques jours. Au Royaume-Uni, le Service national de santé a annulé les rendez-vous et procédures car les systèmes étaient verrouillés. De même, les fabricants, les entreprises de télécommunications et les sociétés de logistique ont tous connu des pannes réseau à mesure que le ver se propageait à travers leurs réseaux. L’ampleur des dommages provenait d’une propagation automatique, qui a permis à l’infection de se propager bien au-delà des points initiaux de compromission.
Le ransomware WannaCry est-il toujours une menace ?
WannaCry ne se propage plus au niveau de 2017, mais des variants circulent encore et infectent parfois des systèmes non patchés. Cependant, les leçons tirées sur la manière dont ces types de menaces fonctionnent restent pertinentes. Un ransomware vermouscable qui exploite un protocole réseau dépend de la portée interne, et tout environnement laissant des protocoles SMB ou similaires ouverts entre machines reste exposé à des attaques suivant le même schéma.
Comment contenir une attaque à la WannaCry ?
Vous contenir une attaque de ransomware de type WannaCry en fermant le protocole réseau utilisé pour se déplacer entre les machines. Le patch supprime la vulnérabilité spécifique. La segmentation supprime la voie ouverte dont toute menace vermalitaire nécessite, y compris les futures qui exploitent différentes failles.
La microsegmentation ne permet que le trafic nécessaire entre charges de travail et bloque la circulation libre de protocoles tels que SMB dans l’environnement. Un ver qui atterrit sur une machine ne peut pas atteindre la suivante, car le port et le protocole dont il dépend sont fermés par la politique. La propagation s’arrête au premier hôte. Il s’agit de confinement de brèche appliqué à une menace auto-propageante, et il tient même lorsqu’une machine n’est pas patchée.
Quelles leçons de cybersécurité WannaCry a-t-il enseignées ?
WannaCry était bien plus qu’une épidémie de ransomware qui a infiltré plus de 200 000 ordinateurs. C’était essentiellement un test de résistance, et presque toutes les entreprises qui ont tenté de le réussir ont finalement échoué. Cela a mis en lumière l’écart entre la manière dont les organisations défendent réellement leur environnement et la qualité de leur défense.
- Un correctif ne protège que ce qu’il atteint : Microsoft a publié la correction deux mois avant l’épidémie WannaCry ; cependant, des millions de machines restaient vulnérables. Un patch non appliqué même sur une petite fraction de la flotte laisse une ouverture qu’un attaquant peut utiliser.
- Les systèmes hérités ne se retirent pas discrètement : Les systèmes qui ne sont plus pris en charge par les fournisseurs ne peuvent pas recevoir de correctifs ou de mises à jour, ce qui fait de l’infrastructure héritée une lacune permanente dans vos défenses.
- Les réseaux plats transforment une machine défectueuse en une crise à l’échelle de l’entreprise : WannaCry s’est déplacé à l’échelle de l’entreprise à vitesse réseau car la communication interne entre appareils était largement sans restriction. Selon des recherches de Cisco, le déplacement latéral est impliqué dans jusqu’à 70 % de toutes les violations réussies, cela se produisant souvent dans les minutes suivant l’accès d’un attaquant à un système.
- La microsegmentation réduit le rayon de l’explosion : La microsegmentation restreint la communication entre des charges de travail spécifiques. Si une station de travail est infectée, elle ne peut pas atteindre sa prochaine cible, que cette cible soit correcte ou non.
- Un seul contrôle n’est jamais suffisant : Vous devez toujours disposer de plusieurs couches de protection et d’un plan de sauvegarde ou de reprise après sinistre bien éprouvé. Les correctifs échouent, les outils de sécurité manquent les menaces, et aucune organisation ne devrait compter sur un autre interrupteur d’arrêt accidentel.
Comment Illumio aide-t-il à empêcher la propagation des ransomwares ?
Le ransomware devient une perturbation majeure lorsqu’il passe d’un système à un autre. Illumio Segmentation limite les connexions inutiles et isole les systèmes compromis, tandis qu’Illumio Insights aide les équipes à détecter les mouvements latéraux suspects et à réagir rapidement.
Ensemble, ces capacités contiennent des ransomwares, réduisent son rayon potentiel d’explosion et aident à empêcher qu’un système compromis ne devienne une panne à l’échelle de l’organisation.
FAQ concernant le ransomware WannaCry
Quel type de malware est WannaCry ?
WannaCry est un ver de ransomware, qui combine un ransomware de chiffrement de fichiers avec la capacité de se propager automatiquement sur les réseaux sans intervention de l’utilisateur.
Comment WannaCry s’est-il propagé ?
WannaCry exploitait EternalBlue, une vulnérabilité du protocole Windows SMBv1, pour infecter les machines vulnérables puis se propager automatiquement de chacune à une autre.
WannaCry est-il toujours une menace ?
Bien que WannaCry ne se propage plus comme en 2017, des variants peuvent infecter des systèmes informatiques non corrects existent encore, et la propagation de WannaCry reste une menace réelle.
La microsegmentation peut-elle arrêter une attaque de type WannaCry ?
Oui, la microsegmentation bloque les voies SMB que WannaCry utilisait pour se déplacer entre machines, arrêtant la propagation au premier hôte même lorsqu’un système n’est pas patché.
.png)

.webp)
.webp)
.webp)
.webp)


.webp)






