[{"data":1,"prerenderedAt":292},["ShallowReactive",2],{"\u002Fblog\u002Fanalyse-ransomware-monti-vmware-esxi-2023\u002F":3,"related-\u002Fblog\u002Fanalyse-ransomware-monti-vmware-esxi-2023":267},{"id":4,"title":5,"author":6,"body":7,"category":238,"date":239,"description":240,"draft":241,"extension":242,"faqs":243,"image":256,"meta":259,"navigation":260,"path":261,"seo":262,"seoTitle":263,"showOnBlog":260,"stem":264,"updatedAt":265,"__hash__":266},"blog\u002Fblog\u002Fanalyse-ransomware-monti-vmware-esxi-2023.md","Le ransomware Monti cible les serveurs VMware ESXi avec un nouveau verrouilleur Linux","Valentin Bourgeois",{"type":8,"value":9,"toc":227},"minimark",[10,22,37,44,50,61,126,137,141,147,161,171,178,182,195,202,220,222],[11,12,14,18,19],"h2",{"id":13},"monti-ransomware-attaque-renouvelée-sur-les-serveurs-vmware-esxi",[15,16,17],"strong",{},"Monti Ransomware"," : Attaque renouvelée sur les serveurs ",[15,20,21],{},"VMware ESXi",[23,24,25,26,29,30,33,34,36],"p",{},"Après une absence de deux mois sans publier de victimes sur leur site de fuite de données, le gang du ",[15,27,28],{},"ransomware Monti"," revient à la charge, utilisant un nouveau ",[15,31,32],{},"verrouilleur Linux"," pour cibler les serveurs ",[15,35,21],{},", ainsi que des organismes légaux et gouvernementaux.",[38,39],"cta",{"link":40,"linkTitle":41,"text":42,"title":43},"\u002Faudit-gratuit\u002F","Parlez à nos experts en cybersécurité","Contactez-nous dès aujourd'hui et découvrez comment Dhala Cyberdéfense peut renforcer la sécurité de votre infrastructure.","Préoccupé par la sécurité de vos serveurs VMware ESXi face au ransomware Monti?",[11,45,47,48],{"id":46},"nouveau-verrouilleur-linux","Nouveau ",[15,49,32],{},[23,51,52,53,56,57,60],{},"Contrairement aux versions précédentes du verrouilleur Monti qui étaient largement basées (à 99%) sur le code divulgué du ",[15,54,55],{},"ransomware Conti",", les similarités dans ce nouveau verrouilleur ne représentent que 29%. Parmi les modifications significatives observées par ",[15,58,59],{},"Trend Micro",", citons :",[62,63,64,89,99,110,113,116,123],"ul",{},[65,66,67,68,72,73,76,77,80,81,84,85,88],"li",{},"Suppression des paramètres ",[69,70,71],"code",{},"--size",", ",[69,74,75],{},"--log",", et ",[69,78,79],{},"--vmlist"," et ajout d'un nouveau paramètre ",[69,82,83],{},"-type=soft"," pour arrêter les ",[15,86,87],{},"machines virtuelles ESXi"," de manière plus discrète.",[65,90,91,92,95,96,98],{},"Ajout d'un paramètre ",[69,93,94],{},"--whitelist"," pour ordonner au verrouilleur de passer spécifiquement certaines ",[15,97,87],{}," sur l'hôte.",[65,100,101,102,105,106,109],{},"Modification des fichiers ",[69,103,104],{},"\u002Fetc\u002Fmotd"," et ",[69,107,108],{},"index.html"," pour afficher le contenu de la note de rançon lors de la connexion de l'utilisateur.",[65,111,112],{},"Ajout de la signature byte “MONTI” ainsi que de 256 bytes supplémentaires liés à la clé de chiffrement aux fichiers chiffrés.",[65,114,115],{},"Vérification de la taille du fichier (s'il est inférieur ou supérieur à 261 bytes), chiffrement des petits fichiers, et vérification de la présence de la chaîne “MONTI” sur les plus grands.",[65,117,118,119,122],{},"Utilisation de la méthode de chiffrement ",[15,120,121],{},"AES-256-CTR"," provenant de la bibliothèque OpenSSL, à la différence de la variante précédente qui utilisait Salsa20.",[65,124,125],{},"Les fichiers dont la taille est comprise entre 1.048MB et 4.19MB n'ont que les 100 000 premiers bytes chiffrés, tandis que les fichiers de taille inférieure à 1.048MB sont entièrement chiffrés.",[23,127,128,129,132,133,136],{},"Le nouveau variant ajoute l'extension ",[69,130,131],{},".MONTI"," aux fichiers chiffrés et génère une note de rançon (",[69,134,135],{},"readme.txt",") dans chaque répertoire qu'il traite.",[138,139],"article-button",{"link":40,"title":140},"Protégez vos serveurs VMware ESXi des menaces avancées",[11,142,144,145],{"id":143},"contexte-du-ransomware-monti","Contexte du ",[15,146,28],{},[23,148,149,150,153,154,156,157,160],{},"Repéré pour la première fois en juin 2022 et documenté publiquement par ",[15,151,152],{},"BlackBerry"," un mois plus tard, le ",[15,155,28],{}," est apparu comme un clone de ",[15,158,159],{},"Conti",", utilisant la majeure partie de son code suite à une fuite d'un chercheur ukrainien.",[23,162,163,164,167,168,170],{},"Malgré le faible volume d'attaques, l'acteur de la menace n'a pas attiré beaucoup d'attention, avec un seul rapport par ",[15,165,166],{},"Fortinet"," en janvier 2023 examinant brièvement leur ",[15,169,32],{},".",[23,172,173,174,177],{},"Les membres du gang ne se considèrent pas comme des cybercriminels et n'estiment pas leur logiciel malveillant. Ils désignent leurs outils comme des utilitaires révélant des problèmes de sécurité dans les réseaux d'entreprise et qualifient leurs attaques de ",[15,175,176],{},"tests de pénétration",", pour lesquels ils souhaitent être rémunérés.",[11,179,181],{"id":180},"conclusion","Conclusion",[23,183,184,185,187,188,190,191,194],{},"La menace que représente le ",[15,186,28],{},", en particulier avec ses nouvelles variantes ciblant les serveurs ",[15,189,21],{},", est un rappel du paysage de ",[15,192,193],{},"cybersécurité"," en constante évolution dans lequel nous opérons. Alors que les cybercriminels perfectionnent continuellement leurs outils et techniques, il est impératif pour les entreprises de rester informées et protégées.",[23,196,197,198,201],{},"Si vous êtes préoccupé par la sécurité de vos systèmes ou si vous souhaitez en savoir plus sur la manière de protéger votre infrastructure contre de telles menaces, n'hésitez pas à contacter notre équipe chez ",[15,199,200],{},"Dhala Cyberdéfense",". Nous sommes ici pour vous aider à naviguer dans ce monde complexe et à garantir que vos actifs numériques restent sécurisés.",[23,203,204,205,210,211,215,216,170],{},"Pour en savoir plus sur les attaques récentes de ransomware, consultez nos articles sur ",[206,207,209],"a",{"href":208},"\u002Fblog\u002Fattaque-ransomware-suisse-fuite-donnees-hooligans\u002F","l'attaque ransomware en Suisse et la fuite de données des Hooligans"," ainsi que sur ",[206,212,214],{"href":213},"\u002Fblog\u002Fclop-ransomware-utilise-torrents-suite-vulnerabilite-moveit\u002F","l'utilisation de torrents suite à une vulnérabilité MOVEit par le ransomware Clop",". Découvrez également notre guide pour vous prémunir contre les ransomwares ",[206,217,219],{"href":218},"\u002Fblog\u002Fprotegez-votre-entreprise-contre-les-ransomwares\u002F","ici",[138,221],{"link":40,"title":140},[223,224],"article-faq",{":faqs":225,"title":226},"faqs","FAQ",{"title":228,"searchDepth":229,"depth":229,"links":230},"",2,[231,233,235,237],{"id":13,"depth":229,"text":232},"Monti Ransomware : Attaque renouvelée sur les serveurs VMware ESXi",{"id":46,"depth":229,"text":234},"Nouveau verrouilleur Linux",{"id":143,"depth":229,"text":236},"Contexte du ransomware Monti",{"id":180,"depth":229,"text":181},"Actualités","2023-08-15","Découverte d'une nouvelle variante du ransomware Monti ciblant les serveurs VMware ESXi avec des modifications techniques significatives.",false,"md",[244,247,250,253],{"question":245,"answer":246},"Qu'est-ce qu'un verrouilleur Linux et comment cible-t-il les systèmes Linux ?","Un verrouilleur Linux est une variante de malware spécialement conçue pour cibler les systèmes Linux. Ce type de malware verrouille ou encrypte les fichiers et les systèmes, rendant l'accès aux données impossible sans une clé de déchiffrement. Étant donné que Linux est souvent utilisé pour les serveurs et les systèmes embarqués, un verrouilleur Linux peut avoir des conséquences graves sur les opérations d'une entreprise.",{"question":248,"answer":249},"Qu'est-ce que VMware ESXi et quelles sont ses applications en matière de virtualisation ?","VMware ESXi est un hyperviseur de type bare-metal qui permet la virtualisation des serveurs. Il sert à créer et à gérer des machines virtuelles sur un serveur physique, offrant ainsi une utilisation plus efficace des ressources matérielles. ESXi est largement utilisé dans les environnements d'entreprise pour consolider les serveurs, pour le développement et les tests, ainsi que pour la continuité des activités.",{"question":251,"answer":252},"Qu'est-ce que le chiffrement AES-256-CTR et pourquoi est-il utilisé ?","L'AES-256-CTR est une méthode de chiffrement qui utilise l'Advanced Encryption Standard (AES) avec un mode de fonctionnement en compteur (CTR). Cette combinaison offre un niveau de sécurité élevé et est souvent utilisée pour sécuriser les communications en ligne, les fichiers et les bases de données. Le mode CTR permet un chiffrement plus rapide et plus efficace par rapport à d'autres modes de fonctionnement.",{"question":254,"answer":255},"Pourquoi le ransomware Monti est-il considéré comme un clone du ransomware Conti ?","Le ransomware Monti est souvent considéré comme un clone du ransomware Conti car il utilise une grande partie du code source de Conti, qui avait été divulgué auparavant. Bien que les deux malwares partagent des similitudes, Monti peut avoir des fonctionnalités ou des tactiques d'attaque distinctes. Le partage de code entre ces deux ransomwares souligne l'importance de rester vigilant et à jour en matière de cybersécurité.",{"src":257,"alt":258},"\u002Fblog\u002Fmonti-ransomware-vmware.webp","Nouvelle variante du ransomware Monti ciblant VMware ESXi",{},true,"\u002Fblog\u002Fanalyse-ransomware-monti-vmware-esxi-2023",{"title":5,"description":240},"Ransomware Monti VMware ESXi: Menace & analyse","blog\u002Fanalyse-ransomware-monti-vmware-esxi-2023",null,"5zFu9xSQuHFy5CbG0Vuwfy15Hu07jMxALTWJ7adsUrs",[268,276,284],{"path":269,"title":270,"description":271,"image":272,"date":275,"category":238},"\u002Fblog\u002Fclaude-opus-4-7-ia-plus-puissante-pour-pme","Claude Opus 4.7 : l'IA la plus puissante au monde vient de s'améliorer — ce que ça change pour votre PME","Anthropic lance Claude Opus 4.7 avec une vision 3x plus précise, un raisonnement renforcé et 21 % d'erreurs en moins sur les documents.",{"src":273,"alt":274},"\u002Fblog\u002Fclaude-opus-4-7-pme.webp","Claude Opus 4.7 par Anthropic — mise à jour IA pour entreprises et PME","2026-04-16",{"path":277,"title":278,"description":279,"image":280,"date":283,"category":238},"\u002Fblog\u002Finterview-distributique-les-strategiques-services-manages-mssp","Services managés : pourquoi le modèle MSSP s'impose en France","Invité sur LesStratégiques de Distributique, Valentin Bourgeois (Dhala) explique pourquoi le modèle MSSP s'impose face au MSP classique pour sécuriser les",{"src":281,"alt":282},"\u002Fblog\u002Finterview-distributique-les-strategiques-2025.webp","Valentin Bourgeois (Dhala), Thomas Bresse (BeMSP) et Olivier Bellin sur le plateau LesStratégiques de Distributique","2026-03-31",{"path":285,"title":286,"description":287,"image":288,"date":291,"category":238},"\u002Fblog\u002Finterview-distributique-bemsp-msp-mssp-ia-2026","Du MSP au MSSP : l'IA et la cybersécurité redéfinissent les services managés en 2026","Interview chez Distributique avec BeMSP : comment l'IA, l'automatisation et la cybersécurité transforment le métier de MSP vers le MSSP.",{"src":289,"alt":290},"\u002Fblog\u002Finterview-distributique-bemsp-msp-mssp-ia-2026.webp","Interview Distributique avec Thomas Bresse de BeMSP et Valentin Bourgeois de Dhala Cyberdéfense sur l'avenir du MSP et MSSP en 2026","2026-03-13",1791155081577]