Le BitPaymer, également connu sous les noms de FriedEx ou IEncrypt, est utilisé depuis au moins juillet 2017. Il est utilisé dans des attaques ciblées contre des entités privées et publiques, opérées manuellement.
Les recherches de la société de sécurité ESET ont lié le BitPaymer au Dridex (un trojan bancaire sophistiqué utilisé depuis 2014 et connu pour cibler le secteur financier), partageant plusieurs similitudes techniques avec ce dernier. L’acteur de menace qui opère le Dridex aurait pu diversifier ses activités lucratives en s’inspirant des succès précédents des ransomwares.
Selon le rapport publié par le CERT-FR, le BitPaymer est généralement distribué par e-mail, à travers des pièces jointes malveillantes ou des liens malveillants dans les messages. Les attaquants utilisent des documents Microsoft Office ou des fichiers .zip contenant des macros malveillantes pour exécuter le ransomware sur les systèmes ciblés.
Une fois exécuté, le BitPaymer chiffre les fichiers du système et affiche une rançon demandant le paiement en bitcoins pour récupérer les fichiers. Les attaquants demandent généralement des sommes d’argent importantes et utilisent des techniques de pression psychologique pour inciter les victimes à payer rapidement.
Le rapport souligne que le BitPaymer est particulièrement dangereux car il est généralement utilisé dans des attaques ciblées, ce qui signifie qu’il est conçu pour attaquer spécifiquement certaines organisations plutôt que de se propager de manière aléatoire. Cela indique une intention malveillante spécifique, plutôt qu’une simple attaque opportuniste.
Pour se protéger contre le BitPaymer et d’autres ransomwares similaires, le CERT-FR recommande aux organisations de prendre des mesures préventives telles que la sensibilisation des employés aux techniques de phishing et de spear phishing, la mise en place de sauvegardes régulières des données importantes, l’utilisation d’un logiciel antivirus à jour et la configuration de pare-feux et de dispositifs de détection d’intrusion pour surveiller les activités suspectes sur les réseaux.
Il est également essentiel de maintenir à jour les systèmes d’exploitation et les logiciels, de limiter les droits d’accès des utilisateurs et de mettre en place des politiques de sécurité solides pour minimiser les risques d’infection par des ransomwares.
En cas d’infection par le BitPaymer ou tout autre ransomware, il est recommandé aux organisations de ne pas payer la rançon demandée, car cela n’offre aucune garantie de récupération des fichiers et encourage les attaquants à continuer leurs activités malveillantes. Il est conseillé de signaler l’incident aux autorités compétentes et de faire appel à des experts en sécurité informatique pour tenter de restaurer les fichiers et identifier l’origine de l’attaque.
En conclusion, le BitPaymer est un ransomware dangereux qui cible spécifiquement certaines organisations. Il est essentiel pour les organisations de prendre des mesures préventives et de sensibiliser les employés aux risques associés aux attaques par e-mail et aux ransomwares. La mise en place de sauvegardes régulières des données et le maintien des systèmes à jour sont également essentiels pour réduire les risques d’infection.
Liens vers le site cert.ssi.gouv.fr/
- Pegasus, Predator, Graphite ou Triangulation : Apple alerte ses utilisateurs ciblés par des logiciels espions : ce que dit le CERT-FR
- Quand le silence n’est pas d’or : la psychologie du chef d’entreprise face à l’attaque par ransomware, attention à l’Effet Streisand
- L’Attaque de Cuba Ransomware contre DMS Imaging : Une Menace pour la Cybersécurité dans le Secteur de la Santé ?

































