Une vague massive de cyberattaques cible les clients des hébergeurs français (OVHCloud, Scaleway...)

Mauvaise nouvelle ce vendredi 3 février : des cybercriminels ont lancé une vague de cyberattaques sur de nombreux sites et applications françaises. Sur son compte Twitter, Arnaud de Bermingham, président et cofondateur de Scaleway, un des plus gros hébergeurs français, relaie l'alerte.

🚨A tous : Si vous utilisez ESXi 6.x, mettez à jour IMMÉDIATEMENT, un cryptolock est en train de se propager à toute vitesse !
If you're using ESXi 6.x, update IMMEDIATELY, a cryptolock is rolling out fast!

— Arnaud de Bermingham (@a_bermingham) February 3, 2023

« Le logiciel malveillant se propage extrêmement vite (depuis environ 11h ce matin), et nous avons été alertés de beaucoup de drames chez nos clients aujourd'hui  », écrit-il à La Tribune. Son message trouve écho chez un de ses concurrents, OVHCloud, qui met en garde contre l'incident sur son blog. Concrètement, des cyberattaquants parviennent à s'introduire sur les infrastructures qui opèrent sous d'anciennes versions du système d'exploitation ESXi (édité par le géant VMware), grâce à une vulnérabilité découverte et réparée en 2021.

Ils se servent ensuite de leur accès pour déployer un rançongiciel, qui chiffre les données de la machine, avec pour conséquences de faire tomber en panne les applications et les sites hébergés sur le serveur. « Ne sous-estimez pas ce cryptolocker, il se propage extrêmement vite. Upgradez ou éteignez maintenant vos infrastructures ESXi 6.x ! » insiste Arnaud de Bermingham. Sur Twitter, plusieurs personnes témoignent déjà d'attaques réussies. Si les hébergeurs français semblent particulièrement visées, la méthodologie d'attaque pourrait fonctionner sur n'importe quel hébergeur.

Le gang Nevada derrière la vague d'attaque ?

« Pour l'instant nous avons très peu d'informations. Le logiciel semble être une variante du rançongiciel Nevada », précise le cofondateur de Scaleway. OVHCloud attribue également les attaques au gang Nevada, mais plus d'analyses doivent être menées pour confirmer cette conclusion. Les hébergeurs français travaillent conjointement avec les autorité sur la vague d'attaques, qui semble pour l'instant épargner les hébergeurs américains (AWS, Azure, Google Cloud...). Les cyberattaquants pourraient donc viser en particulier les plages d'IP utilisées par les acteurs français -mais ce n'est pour l'heure qu'une hypothèse.

Peu connu, le gang Nevada a récemment été mis en lumière par un article de recherche de Resecurity daté du 30 janvier, qui mettait en garde sur sa dangerosité. L'organisation cybercriminelle recrute depuis décembre 2022 des affiliés -c'est-à-dire des hackers qui vont se charger de lancer de déployer le rançongiciel développé par l'organisation- sur un forum de cybercriminels sino-russe. Pour attirer de nouveaux partenaires, ils offrent une répartition des revenus très avantageuse en cas de paiement de la rançon, puisqu'ils laissent entre 85% et 90% du butin à l'affilié, quand les standards du marché sont plutôt entre 70% et 80%. Comme tous les opérateurs de rançongiciels, Nevada dispose d'un site de discussion pour négocier les rançons en temps réel.

Sur Twitter, plusieurs victimes évoquent des demandes de rançon à plus de deux bitcoin, soit environ 43.000 euros, en échange d'un outil qui permettrait de réparer les dégâts causés. Dans leur message, les cybercriminels exigent un paiement sous trois jours, sans quoi ils menacent de monter le prix, de publier une partie des données volées, et d'alerter les clients de la victime dont les données seraient touchées. Des menaces malheureusement classiques dans ce genre d'attaques. Les experts en cybersécurité conseillent de ne jamais payer la rançon et de reconstruire l'infrastructure à partir des sauvegardes les plus récentes.

Une attaque au cœur des serveurs

« Quand l'attaquant rentre par l'ESXi c'est comme s'il avait accès à la machine depuis la salle des serveurs », vulgarise pour La Tribune Benoît Grunemwald, expert en cybersécurité chez Eset France. Le logiciel ESXi se trouve sur une couche auquel seuls les administrateurs ont accès en théorie,  qui se trouve au-delà de la face visible par les utilisateurs du site ou de l'app, et même au-delà du back-office, où les développeurs règlent le fonctionnement de l'application. Résultat : en frappant à ce niveau de profondeur, ils font tomber en panne toutes les couches logicielles au-dessus.

Heureusement, se protéger de l'attaque ne semble pas difficile, puisqu'il suffit de mettre à jour ESXi dans sa version 7.0, sortie il y a plus d'un an. Mais comme toujours, ces mises à jour peuvent s'avérer difficiles à déployer. Déjà, il faut avoir les compétences au sein de l'organisation qui gère le serveur. Ensuite, la procédure peut prendre entre 15 minutes et une heure, une durée pendant laquelle l'application ou le site hébergés sur la machine ne fonctionnent pas. Enfin, ces mises à jour peuvent entraîner des dysfonctionnements avec d'autres fonctionnalités. Autrement dit, la mise à jour en urgence peut être un exercice périlleux, bien que nécessaire.

« L'application seule des correctifs n'est pas suffisante. En effet, un attaquant a probablement déjà exploité la vulnérabilité et a pu déposer un code malveillant. Il est recommandé d'effectuer une analyse des systèmes afin de détecter tout signe de compromission », ajoute le CERT-FR (le centre gouvernemental de veille d'alerte et de réponse aux attaques informatiques), dans son alerte sur l'incident.

Les clients « managés » ne sont pas touchés

OVHCloud insiste dans son blog « qu'aucun des services managés n'est impacté par l'attaque ». Autrement dit, les serveurs dont il gère les couches logicielles sont épargnés car suffisamment mis à jour. A l'inverse, les victimes de l'attaque ont leurs propres serveurs hébergés dans les datacenters d'OVHCloud mais ils ne paient pas pour les prestations de maintenance des couches logicielles. S'ils n'ont pas fait attention à leurs mise à jour, personne d'autre n'a la responsabilité de les alerter.

Ce cloud à deux vitesses est souvent discuté par les experts en cybersécurité, car certains clients se contentent de l'offre d'hébergement la plus bon marché sans avoir les compétences en interne pour gérer le risque. Par manque de connaissance, ils peuvent se retrouver dans une position délicate, comme lors de cette vague d'attaques.


Football news:

Luc et Theo Hernandez sont tous deux à la base de la France sur la Belgique. Ils ont grandi en Espagne et voulaient jouer pour elle, mais ils ont changé d'avis
Les saoudiens ont quand même acheté Newcastle. Le Rêve des fans de Newcastle est devenu réalité: Mike Ashley, détesté, vend enfin le Club. Il a été acheté Par le fonds d'investissement public du gouvernement saoudien (PIF - Public Investment Fund). C'est le fonds officiellement privé le plus riche au monde. L'accord a déjà été annoncé officiellement, il a été approuvé par l'APL
France-en finale de la Ligue des Nations: 0-2 contre la Belgique, la 90e victoire de Theo Hernandez (sorti en début de rencontre avec son frère)
L'APL croit que le Club n'a pas acheté l'Arabie saoudite, Shearer et les fans sont ravis, dans une réflexion médiatique lourde: le monde après l'enrichissement de Newcastle
Les recherches Тутберидзе dans les doubles de catane: a remplacé le programme Tarasova et Morozov - et Глейхенгауз est triste, que ses idées y pas place
Le footballeur russe est le mème du top 2 de l'endurance dans FIFA 22. La fatigue est une illusion
Un parcours unique pour la construction de la plus rapide piste urbaine de F-1: il est préparé pour un grand prix de 660 millions de dollars, le départ-dans 2 mois

3:15 Dans les transports en commun, la carte bancaire comme coupe-file
3:00 Les écoles françaises ne veulent pas devenir des forteresses
3:00 Quand l’Inde découvre l’amour au-delà du mariage
3:00 La guerre entre Israël et le Hamas bouscule l’ordre mondial, au profit de Moscou et Pékin
2:52 Etats-Unis : Au moins 22 morts dans une triple fusillade de masse dans le Maine, le tireur en fuite
2:39 Au moins 22 morts dans une tuerie de masse aux États-Unis
2:35 Etats-Unis : un tireur fait au moins vingt-deux morts dans une ville du Maine
2:23 Gérald Darmanin : Sans apporter de preuves, le ministre de l’Intérieur persiste et signe sur Benzema
2:10 Etats-Unis : Au moins 22 morts dans une triple fusillade de masse dans le Maine, selon les médias américains
2:07 Etats-Unis : un accord provisoire entre Ford et le syndicat UAW a été trouvé
2:00 Le Liaoning, nouveau symbole du volontarisme industriel de la Chine
1:55 États-Unis : des fusillades font au moins seize victimes dans l'État du Maine, un homme recherché
1:53 Bijou de Mbappé, force de caractère, Zaïre-Emery en Bleu... Les mots de Luis Enrique après PSG-Milan
1:48 Au moins 16 morts dans une tuerie de masse aux États-Unis
0:56 «Pourquoi t’es parti célébrer alors» : quand Mbappé chambre Dembélé (vidéo)
0:30 Evasion de Rédoine Faïd : Le « roi de la belle » condamné à 14 ans de réclusion
0:25 Donald Trump écope d’une nouvelle amende, sa défense « pas crédible », tranche le juge
23:26 Marseille-AEK Athènes : à l'OM, l'attaque cherche encore sa voix
22:45 Procès Rédoine Faïd : le «roi de la belle» condamné à 14 ans de prison ferme
22:30 "La crise environnementale est une urgence de santé mondiale" : 200 revues scientifiques écrivent à l'OMS
22:26 "Le bel indifférent" de Jean Cocteau : indifférent... ou pas. Une chronique à quatre mains et des avis différents
22:25 Le trumpiste Mike Johnson, enfin un nouveau speaker pour la Chambre des représentants
22:25 Etats-Unis : Mike Johnson, l’inconnu trumpiste devenu speaker de la Chambre des représentants
22:20 Bijou de Mbappé, force de caractère, Zaïre-Emery en Bleu, : les mots de Luis Enrique après PSG-AC Milan
22:13 Essayer ensemble, c’est oser réussir
22:12 "Ravenne" de Judith Herrin : quand l’Occident naît des ruines de l’Empire romain. Un éclairage intéressant sur une période mal connue
22:12 Ligue des champions : Evanilson voit triple, Newcastle les pieds dans le tapis… les Tops/Flops de la soirée
22:09 Saint-Estève (66) : à peine sorti de prison, Nordine tente un cambriolage mais le voleur aux 14 arrestations tombe sur… la maison d’un policier
22:02 "Trust" d'Hernan Diaz : le grand roman américain sur le capitalisme ? Des qualités certes, mais il ne faut pas être trop difficile
21:57 Guerre Israël-Hamas. La visite de Macron en Égypte, Netanyahou estime qu'il devra rendre des comptes : l'essentiel de la journée
21:51 "L'effet papillon" de Taha Mansour : et si c'était possible ?
21:46 Sécurisation des JO : pas de décision sur un recours à l’armée avant “début 2024”, selon le ministre des sports, Amélie Oudéa-Castéra
21:34 Le PSG retrouve le sourire face à Milan
21:28 Ligue des champions : Manchester City et Haaland s'imposent sans trembler
21:28 Revenu solidarité jeunes : Lyon continue d’explorer son bon filon
21:27 Les notes du PSG contre l'AC Milan : Zaïre-Emery le délice, Mbappé le poison, Kolo Muani le buteur décevant
21:27 PSG-AC Milan : «On est une équipe, ça se voit sur le terrain», savoure l'homme du match Zaïre-Emery
21:06 Les notes du PSG contre l'AC Milan : Mbappé toujours là, Zaïre-Emery délicieux, Kolo Muani buteur décevant
21:05 Ligue des Champions : avec un bijou signé Mbappé, le PSG s'offre Milan et prend la tête
20:59 Le PSG corrige l'AC Milan et se relance en Ligue des champions
20:56 PSG - AC Milan EN DIRECT : Kang-in Lee se joint à la fête... C'est la piquette pour les Italiens... Suivez le match avec nous...
20:55 Ligue des Champions : le PSG surclasse l’AC Milan et prend la tête de son groupe
20:54 Ligue des champions : le PSG domine logiquement l'AC Milan et reprend la tête de son groupe
20:53 PSG - Milan : Paris lave l'affront de Newcastle en corrigeant les Milanais, le résumé du match
20:45 Seine-Saint-Denis : pour 71% des habitants du “93” il est « facile de vivre en Seine-Saint-Denis lorsqu’on n’est pas blanc », alors que 69% d’entre eux jugent que c’est « difficile » dans le reste de la France (sondage Harris / Toluna)
20:40 "Des nuls" : l'aveu de taille de Michael Goldman sur le casting de la nouvelle promo de la "Star Academy"
20:33 Dinan (22) : “éteignez-le wesh, mets lui des pénalty”. Deux frères frolent la mort après avoir été tabassés car ils étaient roux. 4 accusés, dont un Malgache en OQTF, sortent “l’air victorieux” du tribunal, n’ayant reçu que des peines de prison aménagées
20:33 L’ONU, ce punching-ball mondial [Le point de vue de CL]
20:30 Guerre Hamas-Israël : Le joueur niçois Youcef Atal suspendu sept matchs après sa publication sur le conflit
20:30 Gérald Darmanin maintient sa position sur Karim Benzema qui tweete «de façon sélective»
20:27 Ligue 1. Racing : ces chiffres qui inquiètent
20:27 Sécu alimentaire : la Gironde commande à la carte
20:23 Ligue 1 : Montpellier-Clermont sera rejoué, le club héraultais sanctionné d’un point
20:22 Loi immigration: LR durcit le ton et maintient ses exigences constitutionnelles
20:19 PSG - AC Milan EN DIRECT : Kolo Muani met un Paris transfiguré à l'abri... Suivez le match avec nous...
20:19 Ligue 1 : Youcef Atal suspendu sept matches après sa publication sur le conflit Hamas-Israël
20:15 Nikos Aliagas, Michael Goldman et les nouveaux profs de la "Star Academy" recadrent Yann Barthès en direct
20:11 PSG - Milan - EN DIRECT : cette fois le break est fait ! Suivez le match en live
20:09 Explosion à l’hôpital Al-Ahli Arabi de Gaza : qu’apporte l’enquête du «New York Times» ?
20:08 PSG-AC Milan : les supporters contre «toute forme de terrorisme» et les «crimes de guerre à Gaza»
20:04 "Tapie" de Tristan Séguéla et Olivier Demangel : l’ascension de Nanard, du "Wonderman" au mitard
20:04 PSG - Milan - EN DIRECT : Mbappé et Zaïre-Emery illuminent la rencontre, suivez le match en live
20:04 Arrêt du match MHSC-Clermont : Montpellier connaît sa sanction et elle est lourde
20:01 Mort d'une femme de 62 ans renversée par un bus en traversant un passage piéton avec son conjoint
20:00 La musique émouvante combat aussi bien la douleur que certains analgésiques
20:00 L'acteur Erik Jensen (The Walking Dead ) annonce être atteint d'un cancer à un stade très avancé
19:58 Guerre Hamas – Israël EN DIRECT : L'OMS presse le Hamas de relâcher tous les otages « pour raisons de santé »...
19:58 « L’Iris blanc » : que vaut le dernier Astérix ?
19:57 Ligue des Champions : en vidéo, la spéciale de Kylian Mbappé qui délivre le PSG
19:51 Construire un monde meilleur passe par les actions locales
19:48 Un chêne tombe sur leur voiture et tue le conducteur : un mort et un enfant de 7 ans gravement blessé
19:48 En direct. Guerre Israël-Hamas : Netanyahou dit qu'il devra lui aussi « rendre des comptes » sur les « défaillances » sécuritaires
19:45 Ultragauche : Jusqu’à six ans de prison requis contre les sept militants jugés pour un projet d’action violente
19:45 Guerre Hamas - Israël : Benjamin Netanyahu affirme qu'il devra aussi "rendre des comptes"
19:42 Ligue des Champions : la spéciale de Kylian Mbappé délivre le PSG (vidéo)
19:38 PSG - AC Milan EN DIRECT : Kylian Mbappé libère Paris après un exploit personnel... Suivez le match avec nous...
19:38 Guerre en Ukraine : des débris de drones endommagent des installations essentielles, le point sur la situation
19:37 PSG - Milan - EN DIRECT : un éclair de génie lance le choc, suivez le match en live
19:37 Expérimentations au niveau local : les essais essaiment
19:31 Guerre en Ukraine : Choïgou inspecte des troupes, des débris de drones endommagent des installations... le point sur la situation
19:30 Alerte à la bombe dans des robots livreurs sur un campus américain
19:30 "Agathe la chaudasse", Jean-Michel Maire se lâche complètement sur "TPMP"
19:29 Situation humanitaire critique à Gaza
19:28 Le chômage remonte en France, un retournement de tendance?
19:28 PSG - AC Milan EN DIRECT : Le ballon brûle les pieds des Parisiens, le trio offensif inexistant... Suivez le match avec nous...
19:28 Russie: tirs de missiles balistiques simulant une frappe nucléaire
19:21 PSG-AC Milan : le magnifique hommage à Jean-Paul Belmondo avant le match
19:13 PSG - AC Milan EN DIRECT : Festival dans les tribunes, Donnarumma insulté, le Parc est chaud pour le choc... Suivez le match avec nous...
19:12 États-Unis : un allié de Trump élu président de la Chambre des représentants, après des semaines de chaos
19:08 JO 2024 : pas de décision avant «début 2024» quant à un recours à l’armée pour sécuriser l’événement
19:08 Résultat Loto (FDJ) : le tirage de ce mercredi 25 octobre 2023 [EN LIGNE]
19:08 Au Liban, l’angoisse d’un «conflit dont le pays n’a pas besoin»
19:04 Au synode, l'improvisation choc du pape François en faveur des femmes
19:03 Il n'y a qu'un pays au monde où Snoop Dogg ne peut pas acheter de drogue
19:00 Comment fonctionne une entreprise dont l'actionnaire majoritaire est une fondation ? L'exemple de Pierre-Fabre
19:00 Valérie Benaïm et Géraldine Maillet décrochent chacune une émission : nouvelles grandes annonces de Cyril Hanouna !
18:57 Ligue des champions : le FC Barcelone assure l’essentiel face au Shakhtar
18:53 Le spectacle Bernadette de Lourdes non éligible à l’offre collective du pass Culture. Il est accusé de ne pas respecter la laïcité par le rectorat de Versailles
18:49 PSG - Milan - EN DIRECT : suivez le choc en live
18:47 Guerre Israël-Hamas : l’Iran, agent déstabilisateur du Proche-Orient