5 choses à savoir sur DarkSide et d'autres groupes de Ransomware as a Service

22 juin 2021
Vectra AI Security Research team
Cybersécurité
5 choses à savoir sur DarkSide et d'autres groupes de Ransomware as a Service

1. Qui est DarkSide ?

DarkSide était un groupe de ransomware as a service (RaaS) à louer. Le groupe DarkSide RaaS opère et participe à des cyberattaques depuis au moins août 2020. Les pirates engageaient DarkSide pour obtenir la rançon maximale d'une organisation après avoir prouvé à DarkSide qu'ils avaient établi un accès persistant à une cible. À partir de là, DarkSide utilise l'accès pour déployer le ransomware.

DarkSide, comme beaucoup d'autres groupes RaaS, a utilisé une double approche de la rançon. Il vendait d'abord la clé de chiffrement, puis demandait à l'organisation une rançon pour les données volées, faute de quoi elles seraient détruites.

2. Quel est le modèle économique du ransomware DarkSide ?

DarkSide gère un programme d'affiliation dans le cadre duquel les opérateurs de ransomware fournissent à des tiers un code de malware de crypto-verrouillage. Chaque affilié reçoit une version du code contenant son identifiant unique. Pour chaque victime qui paie une rançon, l'affilié partage un pourcentage du paiement (généralement ~30%) avec l'opérateur du ransomware.

Les logiciels rançonneurs en tant que service utilisent le modèle de l'affiliation

3. Quelles sont les méthodes d'attaque du ransomware DarkSide ?

Les groupes RaaS, dont DarkSide, n'infiltrent pas les organisations. Au lieu de cela, le pirate doit prouver qu'il a obtenu l'accès à une organisation, et le groupe RaaS utilise cet accès pour mettre en scène le ransomware tout en effectuant une vérification préalable de la police d'assurance du ransomware de la cible afin de garantir un profit maximal. Ces groupes utilisent des techniques communément observées tout au long de leurs activités de mise en scène, ce qui permet à Vectra de détecter les ransomwares bien avant que le chiffrement ne se produise.

Nouveau ransomware, mêmes techniques et tactiques

4. Comment les rançongiciels contournent-ils les outils de sécurité standard ?

5. comment détecter et arrêter les gangs de ransomware comme DarkSide avant l'événement de ransomware ?

Alors que DarkSide aurait cessé ses activités à la suite de l'attaque de Colonial Pipeline, il existe actuellement plus de 100 groupes RaaS actifs, et certainement d'autres prêts à prendre leur place. La détection précoce du comportement des acteurs de la menace est essentielle pour empêcher les ransomwares de paralyser votre entreprise. Vectra identifie les comportements antérieurs aux ransomwares utilisés par DarkSide et d'autres groupes RaaS pour stopper les attaques.

Si vous pensez que votre entreprise n'est pas une cible pour les ransomwares, posez-vous la question :

  • Votre entreprise peut-elle se permettre d'être indisponible pendant 21 jours ?
  • Votre entreprise peut-elle se permettre de prendre 287 jours pour se remettre d'une attaque ?
  • Votre entreprise peut-elle se permettre de payer une rançon de 312 493 dollars ?
  • Vos organisations peuvent-elles se permettre de porter atteinte à leur image de marque en cas d'attaque ?

Arrêtez le Ransomware maintenant! Vectra vous montre comment faire.

* Coveware, "Ransomware Payments Fall as Fewer Companies Pay Data Exfiltration Extortion Demands", 1er février 2021. https://www.coveware.com/blog/ransomware-marketplace-report-q4-2020
** Emsisoft Malware Lab, "The State of Ransomware in the US : Report and Statistics 2020", 18 janvier 2021, Emisoft Blog, https://blog.emsisoft.com/en/37314/the-state-of-ransomware-in-the-us-report-and-statistics-2020/
*** Unité 42, Palo Alto Networks, "Ransomware Threat Assessments : A Companion to the 2021 Unit 42 Ransomware Threat Report," 17 mars 2021, https://unit42.paloaltonetworks.com/ransomware-threat-assessments.