Accueil Non classé Le ransomware Petya chiffre les disques durs

Le ransomware Petya chiffre les disques durs

Ransomware
Ransomware

A la différence des codes actuels, tels que Locky, CryptoWall ou TeslaCrypt, qui chiffrent certains fichiers du système, Petya chiffre l’ensemble des disques durs installés. 

C’est le laboratoire de sécurité de G Data qui a découvert ce nouveau ransomware. La campagne actuellement en cours en Allemagne vise les entreprises et en particulier le service des ressources humaines. Un faux email de candidature envoyé au service fait une référence à un CV se trouvant dans Dropbox.

Rasomware Petya
Un faux mail de candidature (en allemand) avec le lien de téléchargement Dropbox

 

Le fichier stocké dans le partage Dropbox est en réalité un fichier exécutable. Dès son exécution, l’ordinateur plante avec un écran bleu et redémarre. Mais avant cela, le MBR est manipulé afin que Petya prenne le contrôle sur le processus d’amorçage. Le système démarre à nouveau avec un message MS-Dos qui annonce une vérification CheckDisk. En place de vérification, le système est chiffré et plus aucun accès n’est possible.

Ransomware Petya
Petya : vérification Checkdisk

 

Le ransomware se découvre ensuite

Ransomware Petya
Petya se découvre au grand jour après la supposée vérification et demande à ce que l’utilisateur appuie sur une touche du clavier

 

Après avoir appuyer sur une touche, la victime est alors appelée à payer une rançon en se connectant à une adresse disponible sur le réseau anonyme TOR. Sur la page concernée, il est affirmé que le disque dur est chiffré avec un algorithme fort. Après 7 jours, le prix de la rançon est doublé. Il n’y a pour le moment aucune certitude sur le fait que les données soient irrécupérables.

Le message de Petya
Le message de Petya, sans équivoque. « Votre ordinateur a été chiffré. Les disques durs de votre ordinateur ont été chiffrés avec un algorithme de niveau militaire. Il est impossible de récupérer vos données sans une clé spéciale. Cette page vous aidera à acheter cette clé et à à procéder au déchiffrement complet de votre ordinateur. Le prix doublera dans 6 jours, 13 heures, 43 minutes et 10 secondes »

Les experts du G DATA Security Labs travaillent à l’analyse de ce nouveau type de ransomware qui a été découvert hier jeudi 24 mars.