Retour au glossaireCyber

NotPetya

Cyberattaque destructrice de 2017 attribuée aux services de renseignement militaire russes, propagée via un logiciel de comptabilité ukrainien et à l'origine des premiers grands litiges d'assurance cyber.

Définition

NotPetya est une cyberattaque à grande échelle lancée en juin 2017, attribuée publiquement par les gouvernements américain, britannique et australien aux services de renseignement militaire russes (GRU). Le malware s'est initialement propagé via une mise à jour corrompue du logiciel de comptabilité ukrainien M.E.Doc, avant de se diffuser à travers les réseaux internes de grandes multinationales en exploitant la vulnérabilité EternalBlue, la même que celle utilisée un mois plus tôt par WannaCry. Contrairement à un rançongiciel classique, NotPetya était un wiper déguisé en rançongiciel : il chiffrait de manière irréversible les secteurs de démarrage des machines sans mécanisme de déchiffrement fonctionnel. Son vecteur de propagation latérale s'appuyait également sur la collecte d'identifiants en mémoire via l'outil Mimikatz, permettant une diffusion quasi-automatique sur les réseaux Windows mal segmentés. Les pertes économiques totales sont estimées à plus de 10 milliards de dollars, touchant des acteurs comme Maersk, Merck, FedEx ou Saint-Gobain. Pour l'industrie assurantielle, NotPetya a constitué le révélateur du problème du silent cyber, déclenchant des contentieux majeurs, notamment Merck contre ses assureurs (1,4 milliard de dollars), qui ont conduit à la refonte des clauses d'exclusion de guerre et à la directive LMA 21-042.

Exemple

Le groupe Maersk, dont les systèmes Windows n'étaient pas segmentés, a vu l'ensemble de ses terminaux mondiaux paralysés en quelques heures ; sa reconstruction informatique d'urgence a nécessité le remplacement de 45 000 ordinateurs et 4 000 serveurs en dix jours, pour un coût estimé à 300 millions de dollars.

Termes associés
Articles liés
Également connu sous

NotPetya, NonPetya, M.E.Doc attack, cyberattaque GRU 2017