Qu'est-ce que le ransomware ShinyHunters ?
Le ransomware ShinyHunters est une cybermenace associée au tristement célèbre groupe de cybercriminels ShinyHunters, connu principalement pour ses violations de données à grande échelle, ses vols de données et ses campagnes d'extorsion. Contrairement aux familles de ransomwares classiques qui se concentrent sur le chiffrement des fichiers, ShinyHunters a de plus en plus recours à l'extorsion de données, dérobant des informations sensibles et exigeant une rançon pour empêcher leur divulgation publique.
- Qu'est-ce que le ransomware ShinyHunters ?
- Résumé du ransomware ShinyHunters
- Comment ai-je été infecté ?
- Que fait le ransomware ShinyHunters ?
- Analyse technique
- Note de rançon de ShinyHunters
- Existe-t-il un outil de décryptage ?
- Comment supprimer le ransomware ShinyHunters
- Étape 1 : Isoler les systèmes affectés
- Étape 2 : Identifier l'activité malveillante
- Étape 3 : Rechercher les logiciels malveillants
- Étape 4 : Réinitialiser les identifiants
- Étape 5 : Restaurer les systèmes
- Comment vous protéger
- Réflexions finales
- Guide de suppression manuelle des ransomwares
- Étape 1 : Se déconnecter d'Internet
- Étape 2 : Démarrez en mode sans échec
- Étape 3 : localiser et éliminer les processus malveillants
- Étape 4 : Supprimer les fichiers malveillants
- Étape 5 : Supprimer le ransomware du registre ou des paramètres système
- Étape 6 : Restaurer le système à l'aide de la restauration du système (Windows) ou de Time Machine (Mac)
- Étape 7 : Utiliser un outil de décryptage (si disponible)
- Étape 8 : Récupérer les fichiers à l’aide d’une sauvegarde
- Suppression automatique des ransomwares avec SpyHunter
- Étape 1 : Téléchargez SpyHunter
- Étape 2 : Installer SpyHunter
- Étape 3 : Effectuer une analyse complète du système
- Étape 4 : Supprimer les menaces détectées
- Étape 5 : Utilisez le service d'assistance anti-malware de SpyHunter (si nécessaire)
- Étape 6 : restaurez vos fichiers
- Prévenir les futures attaques de ransomware
Le groupe a acquis une notoriété considérable suite à des intrusions de grande ampleur chez de grandes entreprises et des fournisseurs de services cloud. Les opérations modernes de ShinyHunters impliquent souvent le vol d'identifiants, l'ingénierie sociale, le phishing vocal (vishing), la compromission de comptes cloud et l'exfiltration massive de données avant toute demande de rançon.
Résumé du ransomware ShinyHunters
| Nom | Ransomware ShinyHunters |
|---|---|
| Type de menace | Logiciels de rançon/d'extorsion de données |
| Groupe associé | Chasseurs brillants |
| Objectif principal | Vol de données et extorsion |
| Symptôms | Données volées, demandes de rançon, accès non autorisé aux comptes, chiffrement possible des fichiers lors de certaines attaques |
| Méthodes de distribution | Hameçonnage, ingénierie sociale, vol d'identifiants, exploitation de vulnérabilités, compromission de comptes cloud |
| Plateformes cibles | Windows, environnements cloud, réseaux d'entreprise |
| Demande de rançon | Généralement, les paiements en cryptomonnaie |
| Détection | Trafic réseau inhabituel, activité de compte non autorisée, alertes d'exfiltration de données |
Comment ai-je été infecté ?
Les victimes peuvent être exposées à des attaques liées à ShinyHunters via plusieurs vecteurs d'infection :
- Courriels d'hameçonnage contenant des liens ou des pièces jointes malveillants.
- Attaques d'ingénierie sociale ciblant les employés et le personnel informatique.
- Campagnes d'hameçonnage vocal (vishing) conçues pour contourner l'authentification multifacteurs.
- Identifiants cloud et plateformes d'authentification unique (SSO) compromis.
- Exploitation des services vulnérables exposés à Internet.
- Identifiants volés achetés sur des marchés clandestins.
De nombreuses attaques récentes attribuées à ShinyHunters commencent par un vol d'identifiants plutôt que par le déploiement de logiciels malveillants, permettant aux attaquants d'obtenir un accès légitime avant de voler des informations sensibles.
Que fait le ransomware ShinyHunters ?
Une fois que les attaquants ont accès à un réseau, ils peuvent effectuer les actions suivantes :
- Établir une persistance au sein de l'environnement compromis.
- Élever ses privilèges et se déplacer latéralement entre les systèmes.
- Identifier les bases de données, les documents et les dossiers clients importants.
- Exfiltrer de grands volumes d'informations sensibles.
- Remettre les demandes de rançon menaçant de divulguer publiquement les données volées.
- Dans certains cas, déployer des logiciels malveillants ou des charges utiles de type ransomware supplémentaires.
Contrairement à de nombreux groupes de ransomware traditionnels, ShinyHunters se concentre de plus en plus sur des opérations d'extorsion pure et simple, où le vol de données remplace le chiffrement des fichiers comme principal mécanisme de pression.
Analyse technique
Chaîne d'attaque
Une attaque ShinyHunters typique peut suivre la séquence suivante :
- Accès initial par hameçonnage, hameçonnage vocal ou identifiants volés.
- Attaques par contournement d'authentification ou par fatigue MFA.
- Découverte des systèmes critiques et des ressources cloud.
- Collecte et mise en place des données.
- Exfiltration de données vers une infrastructure contrôlée par l'attaquant.
- Communication d'extorsion et demande de rançon.
- Divulgation potentielle au public en cas de non-paiement.
Indicateurs de compromission (IOC)
Les signes potentiels de compromission incluent :
- Réinitialisations inattendues du mot de passe du compte.
- Tentatives de connexion suspectes provenant de lieux inconnus.
- Transferts de données sortants importants.
- Création non autorisée de comptes administrateurs.
- Alertes concernant des anomalies d'accès au stockage cloud.
- Courriels d'extorsion faisant référence à des données d'entreprise volées.
Note de rançon de ShinyHunters
Les victimes reçoivent généralement un message de rançon les informant du vol de leurs données sensibles. Ce message exige généralement un paiement en cryptomonnaie en échange de la suppression des données et de l'engagement de ne pas les publier. En cas de refus de paiement, les pirates menacent de diffuser les informations sur des plateformes publiques ou du dark web.
Les éléments communs incluent :
- Preuve de vol de données.
- Date limite de paiement.
- Détails du portefeuille de cryptomonnaies.
- Menaces de divulgation publique.
- Informations de contact via des canaux de communication cryptés.
Existe-t-il un outil de décryptage ?
À l'heure actuelle, il n'existe aucun outil de déchiffrement universel pour les campagnes d'extorsion liées à ShinyHunters. Dans de nombreux cas, le chiffrement des fichiers n'est pas le principal mécanisme d'attaque. Les organisations doivent alors faire face au vol de données et empêcher tout accès non autorisé ultérieur.
Les organisations devraient se concentrer sur :
- Maîtrise de l'incident.
- Rotation des titres de compétences.
- Audit des comptes cloud.
- Évaluation des violations de données.
- Restauration à partir de sauvegardes sécurisées, le cas échéant.
Comment supprimer le ransomware ShinyHunters
Si vous soupçonnez une compromission :
Étape 1 : Isoler les systèmes affectés
Déconnectez immédiatement les appareils compromis du réseau afin d'empêcher toute propagation latérale.
Étape 2 : Identifier l'activité malveillante
Review:
- Processus actifs
- Tâches planifiées
- Entrées de start-up
- comptes d'administrateur
- Journaux d'authentification cloud
Étape 3 : Rechercher les logiciels malveillants
Utilisez des outils de sécurité des terminaux réputés pour détecter et supprimer les composants malveillants associés.
Étape 4 : Réinitialiser les identifiants
Changer les mots de passe pour :
- Comptes utilisateur
- Comptes administrateur
- Accès VPN
- Les services cloud
- Fournisseurs d'authentification unique
Étape 5 : Restaurer les systèmes
Restaurez les systèmes affectés à partir de sauvegardes propres et vérifiées chaque fois que cela est possible.
Comment vous protéger
Pour réduire le risque de futures attaques par rançongiciel ou d'extorsion :
- Activez l'authentification multifacteurs partout.
- Former les employés à se protéger contre les attaques de phishing et d'ingénierie sociale.
- Appliquez rapidement les correctifs de sécurité.
- Surveillez en permanence les environnements cloud.
- Implémenter la segmentation du réseau.
- Conservez des sauvegardes hors ligne et immuables.
- Restreindre l'accès aux comptes privilégiés.
- Déployer des solutions de détection et de réponse aux points de terminaison (EDR).
Réflexions finales
ShinyHunters illustre l'évolution des ransomwares, passant du simple chiffrement de fichiers au vol et à l'extorsion de données à grande échelle. Les campagnes de ce groupe témoignent d'une préférence pour le vol d'informations sensibles et l'exploitation des menaces de divulgation publique plutôt que pour le seul chiffrement. Les organisations doivent prioriser la sécurité des identités, la surveillance du cloud, la sensibilisation des employés et la préparation aux incidents afin de se prémunir contre cette forme de cyber-extorsion de plus en plus courante.
Guide de suppression manuelle des ransomwares
Mise en garde: La suppression manuelle est complexe et risquée. Une mauvaise exécution peut entraîner une perte de données ou une suppression incomplète du rançongiciel. N'utilisez cette méthode que si vous êtes un utilisateur expérimenté. En cas de doute, poursuivez avec Méthode 2 (Guide de suppression de SpyHunter).
Étape 1 : Se déconnecter d'Internet
- Débranchez votre câble Ethernet or déconnecter le wifi immédiatement pour empêcher toute communication ultérieure avec les serveurs de commande et de contrôle (C2) du ransomware.
Étape 2 : Démarrez en mode sans échec
Pour les utilisateurs Windows:
- Pour Windows 10, 11:
- Presse Windows + R, Le type
msconfig, et frapper Entrer. - Rendez-vous dans la section botte languette.
- Vérifiez Démarrage sécurisé et sélectionnez Réseau.
- Cliquez à nouveau Appliquer et OK, puis redémarrez votre PC.
- Presse Windows + R, Le type
- Pour Windows 7, 8:
- Redémarrez votre PC et appuyez plusieurs fois sur F8 avant le chargement de Windows.
- Sélectionner Mode sans échec avec réseau et appuyez sur Entrer.
Pour les utilisateurs Mac:
- Redémarrez votre Mac et appuyez immédiatement sur la touche Maj et maintenez-la enfoncée.
- Relâchez la touche une fois que vous voyez le logo Apple.
- Votre Mac démarrera dans Mode sans échec.
Étape 3 : localiser et éliminer les processus malveillants
Pour les utilisateurs Windows:
- Presse Ctrl + Maj + Echap pour ouvrir Gestionnaire des tâches.
- Chercher processus suspects (par exemple, noms inconnus, utilisation élevée du processeur ou lettres aléatoires).
- Faites un clic droit sur le processus et sélectionnez Terminer Tâche.
Pour les utilisateurs Mac:
- Ouvrez Moniteur d'activité (Finder > Applications > Utilitaires > Moniteur d'activité).
- Recherchez des processus inhabituels.
- Sélectionnez le processus et cliquez sur Forcer à quitter.
Étape 4 : Supprimer les fichiers malveillants
Pour les utilisateurs Windows:
- Presse Windows + R, Le type
%temp%, et frapper Entrer. - Supprimez tous les fichiers du dossier Temp.
- Accédez à:
C:\Users\[Your Username]\AppData\RoamingC:\Users\[Your Username]\AppData\LocalC:\Windows\System32
- Recherchez les fichiers suspects liés au ransomware (noms de fichiers aléatoires, récemment modifiés) et supprime-les.
Pour les utilisateurs Mac:
- Ouvrez Finder et aller à Aller> Aller au dossier.
- Type
~/Library/Application Supportet supprimez les dossiers suspects. - Accédez à
~/Library/LaunchAgentset supprimer l'inconnu.plistfichiers.
Étape 5 : Supprimer le ransomware du registre ou des paramètres système
Pour les utilisateurs Windows:
Mise en garde: Des modifications incorrectes dans l'Éditeur du Registre peuvent endommager votre système. Soyez prudent.
- Presse Windows + R, Le type
regedit, et frapper Entrer. - Accédez à:
HKEY_CURRENT_USER\SoftwareHKEY_LOCAL_MACHINE\Software
- Recherchez des dossiers inconnus avec caractères aléatoires or noms liés aux ransomwares.
- Faites un clic droit et sélectionnez Supprimer .
Pour les utilisateurs Mac:
- Allez dans Préférences Système > Utilisateurs et groupes.
- Cliquez sur Ouverture et supprimez tous les éléments de démarrage suspects.
- Accédez à
~/Library/Preferenceset supprimer les éléments malveillants.plistfichiers.
Étape 6 : Restaurer le système à l'aide de la restauration du système (Windows) ou de Time Machine (Mac)
Pour les utilisateurs Windows:
- Presse Windows + R, Le type
rstrui, et frapper Entrer. - Cliquez à nouveau Suivant, choisissez un point de restauration avant l'infection et suivez les instructions pour restaurer votre système.
Pour les utilisateurs Mac:
- Redémarrez votre Mac et maintenez Commande + R entrer macOS Utilities.
- Sélectionner Restaurer à partir de Time Machine Backup.
- Choisissez une sauvegarde avant l’infection par le ransomware et restaurez votre système.
Étape 7 : Utiliser un outil de décryptage (si disponible)
- Visiter No More Ransom (www.nomoreransom.org) et vérifiez si un outil de décryptage est disponible pour votre variante de ransomware.
Étape 8 : Récupérer les fichiers à l’aide d’une sauvegarde
- Si vous avez des sauvegardes sur un lecteur externe ou stockage cloud, restaurez vos fichiers.
Suppression automatique des ransomwares avec SpyHunter
Si la suppression manuelle semble trop risquée ou compliquée, utilisez un outil anti-malware fiable comme SpyHunter est la meilleure alternative.
Étape 1 : Téléchargez SpyHunter
Téléchargez SpyHunter à partir du lien officiel : Télécharger SpyHunter
Ou suivez les instructions d'installation officielles ici :
Instructions de téléchargement de SpyHunter
Étape 2 : Installer SpyHunter
- Ouvrez le fichier téléchargé (
SpyHunter-Installer.exe). - Suivez les instructions à l’écran pour installer le programme.
- Une fois installé, lancez SpyHunter.
Étape 3 : Effectuer une analyse complète du système
- Cliquez sur Commencer l'analyse maintenant.
- SpyHunter le fera rechercher un ransomware et autres logiciels malveillants.
- Attendez la fin de l'analyse.
Étape 4 : Supprimer les menaces détectées
- Après l'analyse, SpyHunter répertorie toutes les menaces détectées.
- Cliquez à nouveau Corriger les menaces pour supprimer le ransomware.
Étape 5 : Utilisez le service d'assistance anti-malware de SpyHunter (si nécessaire)
Si vous avez affaire à un têtu variante du ransomware, SpyHunter Service d'assistance contre les logiciels malveillants offre aux correctifs personnalisés pour supprimer les menaces avancées.
Étape 6 : restaurez vos fichiers
Si vos fichiers sont cryptés :
- Essayez No More Ransom (www.nomoreransom.org) pour les outils de décryptage.
- Restauration à partir de stockage cloud ou sauvegardes externes.
Prévenir les futures attaques de ransomware
- Conservez des sauvegardes sur un disque dur externe ou stockage cloud.
- Utilisez le SpyHunter pour détecter les menaces avant qu'elles n'infectent votre système.
- Permettre windows Defender programme antivirus de confiance.
- Évitez les e-mails, pièces jointes et liens suspects.
- Mises à jour Windows, macOS et logiciels régulièrement.
