Connexion
Abonnez-vous

Le FBI prévient les entreprises américaines d’un malware destructeur

« The end is nigh! »

Le FBI prévient les entreprises américaines d'un malware destructeur

Le 04 décembre 2014 à 15h59

Le FBI fait actuellement part aux entreprises américaines d’un risque assez sérieux lié à un malware particulièrement dangereux. Bien que le bureau fédéral ne cite pas expressément l’attaque récente de Sony, les détails utilisés indiquent selon plusieurs spécialistes qu’il existe un lien.

Un écrasement des données et de la zone amorce du disque dur

Le Federal Bureau of Investigation contacte donc en ce moment de nombreuses structures professionnelles pour les inviter à prendre des précautions contre un malware destructeur. La missive est confidentielle et contient cinq pages dans lesquelles l’agence explique que le logiciel « a la capacité de réécrire la zone amorce [Master Boot Record, ndlr] et tous les fichiers ». Évidemment, cette réécriture « rendra extrêmement difficile et coûteuse, voire impossible, la restauration de ces données en utilisant les méthodes standards ».

 

Ces documents, obtenus par Reuters, ont transité dans les mains de plusieurs experts en sécurité. Beaucoup semblent persuadés que les détails fournis par le FBI présentent de curieuses coïncidences avec ceux de l’attaque dirigée contre Sony Pictures Entertainement la semaine dernière, et que nous abordions encore ce matin. La firme n’est pas nommée directement, mais la date même d’envoi de cette communication (lundi soir) a mis la puce à l’oreille de certains.

Pour plusieurs experts, l'avertissement est lié à Sony 

Reuters a interrogé deux d’entre eux, qui ont préféré rester anonymes. Ils sont assez clairs : les informations fournies par le FBI s’alignent parfaitement avec les détails de l’attaque contre Sony et avec ce qu’ils ont eux-mêmes trouvé sur l’opération des Guardians of Peace. De fait, la communication de l’agence se serait faite en réaction, de crainte que le phénomène ne s’étende à d’autres grandes entreprises disposant de données sensibles.

 

Joshua Campbell, porte-parole du FBI, a confirmé que les documents obtenus par Reuters étaient bien authentiques. Il a ajouté que l’agence « conseille régulièrement l’industrie privée sur plusieurs indicateurs de cybermenaces durant ses enquêtes », et que « ces données sont fournies afin d’aider les administrateurs système à se protéger contre les actions des cybercriminels obstinés ». Il a cependant refusé de confirmer quoi que ce soit au sujet de Sony, arguant que le FBI ne donnait que très rarement les noms des victimes dans ce type d’attaque.

 

Selon Reuters, ce type de malware est régulièrement utilisé pour provoquer de gros dégâts dans des structures importantes. En Corée du Sud et au Moyen Orient, des attaques ont provoqué de vrais blackouts, notamment chez Saudi Aramco (compagnie pétrolière) où 30 000 ordinateurs ont été mis hors service. Des attaques dont l’origine proviendrait à chaque fois d’Iran ou de Corée du Nord. On retrouve d’ailleurs cette dernière dans les sources potentielles du piratage de Sony Pictures Entertainement.

Commentaires (44)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

ben un simple dd sur les 512 premiers octets du hd et l’ordi est “hs” pour certains  …

votre avatar

int13h et tout va trés vite …

votre avatar

Encore faut-il qu’il aie l’accès - ce n’est plus du DOS.

votre avatar

2014 : voir des virus qui attaquent le MBR …



Cela me rappelle l’informatique des années 80 … dans le sens où on avait plus l’habitude de voir des “malware” (que je qualifierais de virus) parvenir à corrompre directement la structure logique d’un DD.



 

votre avatar
votre avatar

même les composants bas niveau sont corrompus, dans l’univers de la sécu on le sait tous. Il suffit de papoter avec des gens qui bossent dans les semi conducteur pour voir l’ampleur de notre feignantise et par conséquent de notre vulnérabilité à tous les étages …

votre avatar







OlivierJ a écrit :



Haha, je me suis dit la même chose.

Vive la mono-culture informatique…

 





<img data-src=" />


votre avatar







jaguar_fr a écrit :



Ca ne dit pas quels OS sont touchés <img data-src=" />





Ben, Windows, que veux-tu d’autre ?

(et cf mon commentaire en page 2)


votre avatar

c’est un virus de secteur d’amorçage , un “bootkit” sinon impossible d’écrire du code dans le boostrap pour réécrire les tables de partition , les pc de cette entreprise devaient être vraiment mal protégé&nbsp;<img data-src=" />

votre avatar







JoePike a écrit :



F B I … Fucking Bug Inside &nbsp; <img data-src=" />





F B I …. Fucked By Illuminati


votre avatar

bing ? yahoo ? qu’importe !

votre avatar

Une entreprise digne de ce nom à des serveurs de fichiers (linux de préférence ;)) avec des répertoires partagés sur les desktops. Et des profils itinérants. Donc s’il y a un crash des desktops, aucune donnée n’est perdue vu qu’il s’attaque d’à la machine locale.

votre avatar

Le virus se propage sur les Windows, et c’est au travers d’une faille qui lui donne les accès admin qu’il va écraser vous le choppez sous windows, le virus va écraser n’importe quel secteur, et donc potentiellement les secteurs d’une partition linux.

votre avatar

J’aime bien l’image associée de la brigade canine du FBI…



&nbsp;K-9 =Canine

votre avatar

&nbsp;Çà pourrait être multi-OS.

votre avatar

<img data-src=" /> pour l’info

votre avatar

de rien … de toute façon en sécu info … on est, quoi qu’il advienne, TOUJOURS en retard …

votre avatar







Bball a écrit :



J’ai pas compris le sous titre :/





en.wikipedia.org Wikipedia


votre avatar

<img data-src=" /><img data-src=" />

votre avatar







jaguar_fr a écrit :



Ca ne dit pas quels OS sont touchés <img data-src=" />





Anéfé<img data-src=" />


votre avatar







jaguar_fr a écrit :



Ca ne dit pas quels OS sont touchés <img data-src=" />









psn00ps a écrit :



Anéfé<img data-src=" />





En MBR, il ni en a pas 50 non plus : Windows&nbsp; et tout les systèmes UNIX / Linux&nbsp;<img data-src=" />


votre avatar







Vincenzo a écrit :



«&nbsp;a la capacité de réécrire la zone amorce (Master Boot Record, ndlr)et tous les fichiers&nbsp;»







Pas clair. Zone d’amorcage ca se traduirait plus par “bootstrapper” j’ai l’impression.

D’où question technique : si on a un amorceur en GPT, est-ce que le virus agit ?

En gros, est-ce que ca n’agit que sur les vieux MBR, ou également sur le “MBR protective” en LBA 0&nbsp; des amorceurs GPT ?


votre avatar

<img data-src=" />pour la photo de K-9 !

votre avatar



Un écrasement des données et de la zone amorce du disque dur





A une époque, y avait un setting du BIOS pour empêcher ce genre de trucs.

votre avatar







Drepanocytose a écrit :



Pas clair. Zone d’amorcage ca se traduirait plus par “bootstrapper” j’ai l’impression.

D’où question technique : si on a un amorceur en GPT, est-ce que le virus agit ?

En gros, est-ce que ca n’agit que sur les vieux MBR, ou également sur le “MBR protective” en LBA 0&nbsp; des amorceurs GPT ?





En principe non, pas le même adressage ni le même format, ceci dit, dans une partitions GUID il me semble qu’il y a aussi à l’intérieur un MBR.


votre avatar







lataupe a écrit :



Windows ou Windows uniquement ?





Haha, je me suis dit la même chose.

Vive la mono-culture informatique…

&nbsp;


votre avatar

C’est peut être pas un virus alors, c’est sûrement un bug…. qui s’est fait griller dans le disjoncteur général.

votre avatar







Zyami a écrit :



En principe non, pas le même adressage ni le même format, ceci dit, dans une partitions GUID il me semble qu’il y a aussi à l’intérieur un MBR.





Yep, c’est le “Protective MBR”, pour assurer la retrocompatibilité.

Mais c’est pas un MBR à proprement parler, c’est assez compliqué. Admettons qu’un HDD 3 To ait 4 partitions : ce MBR protégé n’en décrira qu’une seule, de 2 To max, non inscriptible sauf si on formate.


votre avatar

Si ça touche le protective MBR, ton système GPT s’en cague littéralement <img data-src=" />

votre avatar

Dans un monde où les multinationales autoritaires ont pris le pouvoir, un petit groupe de résistants s’organisa pour les infiltrer et redistribuer les profits du travail aux peuples, la suite au prochain épisode <img data-src=" />

votre avatar







psn00ps a écrit :



Si ça touche le protective MBR, ton système GPT s’en cague littéralement <img data-src=" />





Certains programmes peuvent aller le lire et le modifier, depuis l’OS (encore heureux). Enfin ca c’est sous Linux, sous les OS MS je ne sais pas mais j’imagine que oui, aussi.

Ca peut par exemple être une très bonne zone de stockage du code malveillant sur un syst GPT….


votre avatar







Drepanocytose a écrit :



Yep, c’est le “Protective MBR”, pour assurer la retrocompatibilité.

Mais c’est pas un MBR à proprement parler, c’est assez compliqué. Admettons qu’un HDD 3 To ait 4 partitions : ce MBR protégé n’en décrira qu’une seule, de 2 To max, non inscriptible sauf si on formate.





C’est pas une histoire de taille de bloc X le nombre de bloc&nbsp; plutôt ?



J’en chie parfois avec cela sur hackintosh et même des fois avec WIndows en Dual Boot avec Linux (W8 et leur EFI à 2 balles) quand c’est pas le fastboot qui fout la merde.


votre avatar

“Des attaques dont l’origine proviendrait à chaque fois d’Iran ou de Corée du Nord” ?



Où sont les preuves ? (du factuel hein)

J’attends ….

votre avatar

la parade ???

votre avatar

Windows ou Windows uniquement ?

votre avatar

Ca ne dit pas quels OS sont touchés <img data-src=" />

votre avatar

Il n’a pas un petit nom ce malware?



On sait quelque chose sur les voies d’infection?

votre avatar

Bizarrement, en parlant de zone amorce du disque dur, ce virus me rappelle ce hoax très connu: http://www.hoaxbuster.com/forum/contact-messagerie

votre avatar







coket a écrit :



Il n’a pas un petit nom ce malware?



On sait quelque chose sur les voies d’infection?





F B I … Fucking Bug Inside &nbsp; <img data-src=" />


votre avatar







JoePike a écrit :



F B I … Fucking Bug Inside &nbsp; <img data-src=" />





<img data-src=" />


votre avatar







coket a écrit :



Il n’a pas un petit nom ce malware?





kim jong il is awesome. <img data-src=" /> Je ne sais pas si c’est un indice, mais c’est important d’en parler.





Par contre quant on parle de 30000 ordi HS, on parle bien que des DD?


votre avatar

J’ai pas compris le sous titre :/

votre avatar







FunnyD a écrit :



Par contre quant on parle de 30000 ordi HS, on parle bien que des DD?





non non même les ventilos ne tournaient plus ! <img data-src=" />


votre avatar

en.wikipedia.org Wikipedia+ google



&nbsp;

Le FBI prévient les entreprises américaines d’un malware destructeur

  • Un écrasement des données et de la zone amorce du disque dur

  • Pour plusieurs experts, l'avertissement est lié à Sony 

Fermer