Le FBI prévient les entreprises américaines d'un malware destructeur

Le FBI prévient les entreprises américaines d’un malware destructeur

« The end is nigh! »

Avatar de l'auteur
Vincent Hermann

Publié dans

Logiciel

04/12/2014 3 minutes
44

Le FBI prévient les entreprises américaines d'un malware destructeur

Le FBI fait actuellement part aux entreprises américaines d’un risque assez sérieux lié à un malware particulièrement dangereux. Bien que le bureau fédéral ne cite pas expressément l’attaque récente de Sony, les détails utilisés indiquent selon plusieurs spécialistes qu’il existe un lien.

Un écrasement des données et de la zone amorce du disque dur

Le Federal Bureau of Investigation contacte donc en ce moment de nombreuses structures professionnelles pour les inviter à prendre des précautions contre un malware destructeur. La missive est confidentielle et contient cinq pages dans lesquelles l’agence explique que le logiciel « a la capacité de réécrire la zone amorce [Master Boot Record, ndlr] et tous les fichiers ». Évidemment, cette réécriture « rendra extrêmement difficile et coûteuse, voire impossible, la restauration de ces données en utilisant les méthodes standards ».

 

Ces documents, obtenus par Reuters, ont transité dans les mains de plusieurs experts en sécurité. Beaucoup semblent persuadés que les détails fournis par le FBI présentent de curieuses coïncidences avec ceux de l’attaque dirigée contre Sony Pictures Entertainement la semaine dernière, et que nous abordions encore ce matin. La firme n’est pas nommée directement, mais la date même d’envoi de cette communication (lundi soir) a mis la puce à l’oreille de certains.

Pour plusieurs experts, l'avertissement est lié à Sony 

Reuters a interrogé deux d’entre eux, qui ont préféré rester anonymes. Ils sont assez clairs : les informations fournies par le FBI s’alignent parfaitement avec les détails de l’attaque contre Sony et avec ce qu’ils ont eux-mêmes trouvé sur l’opération des Guardians of Peace. De fait, la communication de l’agence se serait faite en réaction, de crainte que le phénomène ne s’étende à d’autres grandes entreprises disposant de données sensibles.

 

Joshua Campbell, porte-parole du FBI, a confirmé que les documents obtenus par Reuters étaient bien authentiques. Il a ajouté que l’agence « conseille régulièrement l’industrie privée sur plusieurs indicateurs de cybermenaces durant ses enquêtes », et que « ces données sont fournies afin d’aider les administrateurs système à se protéger contre les actions des cybercriminels obstinés ». Il a cependant refusé de confirmer quoi que ce soit au sujet de Sony, arguant que le FBI ne donnait que très rarement les noms des victimes dans ce type d’attaque.

 

Selon Reuters, ce type de malware est régulièrement utilisé pour provoquer de gros dégâts dans des structures importantes. En Corée du Sud et au Moyen Orient, des attaques ont provoqué de vrais blackouts, notamment chez Saudi Aramco (compagnie pétrolière) où 30 000 ordinateurs ont été mis hors service. Des attaques dont l’origine proviendrait à chaque fois d’Iran ou de Corée du Nord. On retrouve d’ailleurs cette dernière dans les sources potentielles du piratage de Sony Pictures Entertainement.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Un écrasement des données et de la zone amorce du disque dur

Pour plusieurs experts, l'avertissement est lié à Sony 

Fermer

Commentaires (44)


la parade ???


Windows ou Windows uniquement ?


Ca ne dit pas quels OS sont touchés <img data-src=" />


Il n’a pas un petit nom ce malware?



On sait quelque chose sur les voies d’infection?


Bizarrement, en parlant de zone amorce du disque dur, ce virus me rappelle ce hoax très connu: http://www.hoaxbuster.com/forum/contact-messagerie








coket a écrit :



Il n’a pas un petit nom ce malware?



On sait quelque chose sur les voies d’infection?





F B I … Fucking Bug Inside &nbsp; <img data-src=" />









JoePike a écrit :



F B I … Fucking Bug Inside &nbsp; <img data-src=" />





<img data-src=" />









coket a écrit :



Il n’a pas un petit nom ce malware?





kim jong il is awesome. <img data-src=" /> Je ne sais pas si c’est un indice, mais c’est important d’en parler.





Par contre quant on parle de 30000 ordi HS, on parle bien que des DD?



J’ai pas compris le sous titre :/








FunnyD a écrit :



Par contre quant on parle de 30000 ordi HS, on parle bien que des DD?





non non même les ventilos ne tournaient plus ! <img data-src=" />









Bball a écrit :



J’ai pas compris le sous titre :/





http://en.wikipedia.org/wiki/The_End_Is_Nigh



<img data-src=" /><img data-src=" />








jaguar_fr a écrit :



Ca ne dit pas quels OS sont touchés <img data-src=" />





Anéfé<img data-src=" />









jaguar_fr a écrit :



Ca ne dit pas quels OS sont touchés <img data-src=" />









psn00ps a écrit :



Anéfé<img data-src=" />





En MBR, il ni en a pas 50 non plus : Windows&nbsp; et tout les systèmes UNIX / Linux&nbsp;<img data-src=" />









Vincenzo a écrit :



«&nbsp;a la capacité de réécrire la zone amorce (Master Boot Record, ndlr)et tous les fichiers&nbsp;»







Pas clair. Zone d’amorcage ca se traduirait plus par “bootstrapper” j’ai l’impression.

D’où question technique : si on a un amorceur en GPT, est-ce que le virus agit ?

En gros, est-ce que ca n’agit que sur les vieux MBR, ou également sur le “MBR protective” en LBA 0&nbsp; des amorceurs GPT ?



<img data-src=" />pour la photo de K-9 !




Un écrasement des données et de la zone amorce du disque dur





A une époque, y avait un setting du BIOS pour empêcher ce genre de trucs.








Drepanocytose a écrit :



Pas clair. Zone d’amorcage ca se traduirait plus par “bootstrapper” j’ai l’impression.

D’où question technique : si on a un amorceur en GPT, est-ce que le virus agit ?

En gros, est-ce que ca n’agit que sur les vieux MBR, ou également sur le “MBR protective” en LBA 0&nbsp; des amorceurs GPT ?





En principe non, pas le même adressage ni le même format, ceci dit, dans une partitions GUID il me semble qu’il y a aussi à l’intérieur un MBR.









lataupe a écrit :



Windows ou Windows uniquement ?





Haha, je me suis dit la même chose.

Vive la mono-culture informatique…

&nbsp;



C’est peut être pas un virus alors, c’est sûrement un bug…. qui s’est fait griller dans le disjoncteur général.








Zyami a écrit :



En principe non, pas le même adressage ni le même format, ceci dit, dans une partitions GUID il me semble qu’il y a aussi à l’intérieur un MBR.





Yep, c’est le “Protective MBR”, pour assurer la retrocompatibilité.

Mais c’est pas un MBR à proprement parler, c’est assez compliqué. Admettons qu’un HDD 3 To ait 4 partitions : ce MBR protégé n’en décrira qu’une seule, de 2 To max, non inscriptible sauf si on formate.



Si ça touche le protective MBR, ton système GPT s’en cague littéralement <img data-src=" />


Dans un monde où les multinationales autoritaires ont pris le pouvoir, un petit groupe de résistants s’organisa pour les infiltrer et redistribuer les profits du travail aux peuples, la suite au prochain épisode <img data-src=" />








psn00ps a écrit :



Si ça touche le protective MBR, ton système GPT s’en cague littéralement <img data-src=" />





Certains programmes peuvent aller le lire et le modifier, depuis l’OS (encore heureux). Enfin ca c’est sous Linux, sous les OS MS je ne sais pas mais j’imagine que oui, aussi.

Ca peut par exemple être une très bonne zone de stockage du code malveillant sur un syst GPT….









Drepanocytose a écrit :



Yep, c’est le “Protective MBR”, pour assurer la retrocompatibilité.

Mais c’est pas un MBR à proprement parler, c’est assez compliqué. Admettons qu’un HDD 3 To ait 4 partitions : ce MBR protégé n’en décrira qu’une seule, de 2 To max, non inscriptible sauf si on formate.





C’est pas une histoire de taille de bloc X le nombre de bloc&nbsp; plutôt ?



J’en chie parfois avec cela sur hackintosh et même des fois avec WIndows en Dual Boot avec Linux (W8 et leur EFI à 2 balles) quand c’est pas le fastboot qui fout la merde.



“Des attaques dont l’origine proviendrait à chaque fois d’Iran ou de Corée du Nord” ?



Où sont les preuves ? (du factuel hein)

J’attends ….


ben un simple dd sur les 512 premiers octets du hd et l’ordi est “hs” pour certains&nbsp; …


int13h et tout va trés vite …


Encore faut-il qu’il aie l’accès - ce n’est plus du DOS.


2014 : voir des virus qui attaquent le MBR …



Cela me rappelle l’informatique des années 80 … dans le sens où on avait plus l’habitude de voir des “malware” (que je qualifierais de virus) parvenir à corrompre directement la structure logique d’un DD.



&nbsp;


même les composants bas niveau sont corrompus, dans l’univers de la sécu on le sait tous. Il suffit de papoter avec des gens qui bossent dans les semi conducteur pour voir l’ampleur de notre feignantise et par conséquent de notre vulnérabilité à tous les étages …








OlivierJ a écrit :



Haha, je me suis dit la même chose.

Vive la mono-culture informatique…

&nbsp;





<img data-src=" />









jaguar_fr a écrit :



Ca ne dit pas quels OS sont touchés <img data-src=" />





Ben, Windows, que veux-tu d’autre ?

(et cf mon commentaire en page 2)



c’est un virus de secteur d’amorçage , un “bootkit” sinon impossible d’écrire du code dans le boostrap pour réécrire les tables de partition , les pc de cette entreprise devaient être vraiment mal protégé&nbsp;<img data-src=" />








JoePike a écrit :



F B I … Fucking Bug Inside &nbsp; <img data-src=" />





F B I …. Fucked By Illuminati



bing ? yahoo ? qu’importe !


Une entreprise digne de ce nom à des serveurs de fichiers (linux de préférence ;)) avec des répertoires partagés sur les desktops. Et des profils itinérants. Donc s’il y a un crash des desktops, aucune donnée n’est perdue vu qu’il s’attaque d’à la machine locale.


Le virus se propage sur les Windows, et c’est au travers d’une faille qui lui donne les accès admin qu’il va écraser vous le choppez sous windows, le virus va écraser n’importe quel secteur, et donc potentiellement les secteurs d’une partition linux.


J’aime bien l’image associée de la brigade canine du FBI…



&nbsp;K-9 =Canine


&nbsp;Çà pourrait être multi-OS.


<img data-src=" /> pour l’info


de rien … de toute façon en sécu info … on est, quoi qu’il advienne, TOUJOURS en retard …