Retour au glossaireCyber

WannaCry

Rançongiciel mondial de mai 2017 exploitant la vulnérabilité EternalBlue pour se propager automatiquement sur des réseaux non corrigés.

Définition

WannaCry est un rançongiciel de type ver (worm) qui s'est propagé à partir du 12 mai 2017 en exploitant la vulnérabilité EternalBlue du protocole SMBv1 de Windows, un exploit développé par la NSA et rendu public par le groupe Shadow Brokers quelques semaines auparavant. Contrairement aux rançongiciels classiques qui requièrent une interaction humaine (courriel de hameçonnage, clic sur une pièce jointe), WannaCry se propage de machine en machine de façon entièrement autonome sur les réseaux dont les systèmes n'avaient pas appliqué le correctif MS17-010 publié par Microsoft en mars 2017. En l'espace de quelques heures, plus de 200 000 systèmes dans 150 pays ont été touchés, dont le NHS britannique, des télécommunications espagnoles et des usines automobiles en France et en Roumanie. L'attaque a été attribuée au groupe Lazarus, lié à la Corée du Nord, et estimée à plus de quatre milliards de dollars de dommages économiques mondiaux. Pour les modèles de risque cyber, WannaCry constitue l'exemple canonique d'une attaque à propagation automatique (wormable), dont la cinétique s'apparente à une pandémie numérique : la corrélation des sinistres est quasi-parfaite dans les réseaux vulnérables, ce qui rend toute mutualisation inopérante. Ce vecteur d'attaque constitue un scénario de référence dans la plupart des modèles de PML cyber.

Exemple

Au Royaume-Uni, des hôpitaux du NHS ont dû refuser des patients aux urgences et annuler des milliers d'opérations programmées suite à WannaCry. Le coût de l'interruption pour le seul NHS a été estimé à 92 millions de livres sterling, dont 19 millions directement liés aux perturbations et 73 millions aux mesures de remédiation ultérieures.

Termes associés
Articles liés
Également connu sous

WCry, WannaCrypt