RedCurl frappe fort : un ransomware ciblant les machines virtuelles Hyper-V

Un groupe de pirates, RedCurl, a récemment ajouté un ransomware ciblant les machines virtuelles Hyper-V à son arsenal, selon Bitdefender Labs.
Évolution vers le ransomware
RedCurl, préalablement identifié comme une menace mondiale par Group-IB, a développé un module de chiffrement pour les machines virtuelles Hyper-V, rompant ainsi avec leur routine habituelle d’exfiltration de données.
Ce changement soulève des interrogations sur les nouvelles intentions et objectifs du groupe de pirates.
Approche sophistiquée de QWCrypt
Les chercheurs ont analysé les attaques de RedCurl avec QWCrypt, démarrant par des campagnes de phishing utilisant des fichiers “.IMG” déguisés en CV.
RedCurl utilise diverses techniques discrètes pour se propager, telles que l’exploitation de failles de DLL sideloading via des exécutables légitimes ou l’utilisation de l’outil Chisel pour le tunneling et l’accès distant par RDP.
QWCrypt cible spécifiquement les machines Hyper-V, en analysant d’abord les machines virtuelles présentes sur l’environnement avant le chiffrement, excluant celles servant de passerelles réseau.
Des paramètres en ligne de commande précisent les actions à effectuer, tels que l’extinction des machines virtuelles avant le chiffrement pour éviter les perturbations sur les services en production.
Source : www.it-connect.fr