Faites confiance à AGILLY pour accélérer votre transformation digitale et sécuriser l’avenir devotre organisation.

Contactez-nous dès aujourd'hui pour discuter de vos projets.

AGILLY S.A.

Résidence Emeraude II, 2 Plateaux Aghien Las Palmas, Cocody, Abidjan

+225 25 25 00 14 22

AGILLY SENEGAL

Regus - 12 Boulevard El Hadji Djily Mbaye, Le Plateau, Dakar

+221 77 60 55 483

CheickPoint Sécurité
blank

Cyber Attacks 101: Processus Doppelganger, le fantôme peu sympathique

blank

Défendre les cyberattaques nécessite de comprendre les personnes et les groupes qui les exécutent – plus nous savons qui ils sont, comment ils fonctionnent, et de quoi ils sont capables, plus nous serons à même de les contrer dans leur course.

Les cybercriminels y voient la même chose: ils recherchent toujours des renseignements sur ce que nous savons d’eux, prêtent attention à nos efforts de collaboration publique et utilisent la base de connaissances collective de l’industrie de la cybersécurité comme point de départ de leur stratégie d’attaque.

Nous venons de voir cela se produire avec l’attaque de rançongiciel SynAck.

Comprendre le processus Doppelganging:

À Blackhat 2017, les chercheurs en sécurité ont présenté un nouvel outil novateur pour les cyberattaques afin d’échapper à la détection: le traitement de l’erreur. Ils ont découvert que les pirates malveillants pouvaient complètement tromper les logiciels anti-malware en injectant leur code malveillant dans un processus système légitime, prétendant être une partie normale et inoffensive du système afin d’éviter toute défense anti-malware.

La machine infectée a maintenant un «doppelganger» dans son système – un processus qui semble tout à fait légitime mais échappe à la détection jusqu’à ce que le malware décide de frapper.

SynAck Ransomware frappe:

Il s’avère que les cybercriminels ont, en fait, prêté attention à la présentation de Black Hat. Plusieurs chercheurs de Kaspersky ont publié quelques analyses les mois précédents, montrant un exemple d’une nouvelle variante du ransomware SynAck qui utilise le doppelganging de processus pour échapper aux défenses de la cybersécurité.

Le rançongiciel SynAck a été dans la nature pendant plusieurs mois avant la présentation de Black Hat, et cette nouvelle variante a le même résultat pour la victime: les fichiers sont chiffrés à moins que la victime ne paie 3 000 $. Mais avec le doppelganging de processus, la variante est beaucoup plus difficile à détecter.

Faites entrer SandBlast:

Il est facile de se protéger contre les attaques connues.

Mais lorsque SynAck est apparu dans la nature, il représentait une nouvelle technique d’exploitation qui, à l’époque, était très évasive.

L’agent SandBlast de Check Point a pu servir de dernière couche de défense via l’analyse comportementale, protégeant les utilisateurs contre des menaces inconnues et hautement évasives telles que SynAck.

En surveillant tout le comportement du système, SandBlast peut construire un arbre médico-légal et déchiffrer les processus légitimes. SandBlast se concentre sur les comportements évasifs au moment où ils se produisent, agissant rapidement pour arrêter SynAck (et des attaques sournoises similaires) dans leurs voies.

Assurer une protection en toutes circonstances – menaces connues et inconnues – exige ce type d’approche.

Principaux plats à emporter:

Dans cette cinquième génération de cyberattaques, nous verrons beaucoup d’outils et d’exploits plus avancés – des outils sponsorisés par l’État alimentant des attaques comme WannaCry aux menaces des acteurs écoutant de près les conférences de sécurité, les cyber-attaquants innovent leurs techniques dans une bataille de esprit avec l’industrie de la sécurité.

Comme SandBlast Agent découpe des manœuvres évasives (comme le doppelganging de processus), Check Point Infinity joue le rôle nécessaire de prévenir les menaces avant qu’elles ne surviennent. Une stratégie de cybersécurité multicouche conçue pour gérer l’ensemble des cyberattaques nécessite une couche de défense de dernier niveau comme SandBlast et un système avancé de prévention des menaces unifié tel que Check Point Infinity.

Comprendre les cyber-attaques est la première étape vers leur arrêt. Restez à jour sur les derniers événements dans le paysage des menaces cybernétiques en consultant notre blogue et en nous suivant sur Twitter, Facebook et LinkedIn.

Leave a comment

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *