La société Orqa d’Osijek, spécialisée dans la conception et la production de lunettes vidéo pour pilotes de drones, a été la cible d’une attaque de piratage ce week-end. Comme l’a rapporté l’entreprise, l’attaque de piratage, qu’ils pensaient initialement être un ‘bug‘ ordinaire, était en réalité une attaque par ransomware qui a commencé ce samedi et a été résolue avec succès aujourd’hui.
– L’équipe d’ingénieurs d’Orqa a réussi à neutraliser le ransomware qui avait été inséré dans une partie du code par un ancien collaborateur – ont rapporté les responsables d’Orqa.
Ils ont également informé leurs utilisateurs de la situation entière, leur conseillant pendant le week-end de ne pas utiliser leurs lunettes jusqu’à ce qu’ils comprennent quel était le problème exact.
– Chers pilotes d’Orqa, il semble qu’il y ait un bug dans notre firmware qui affecte la fonction date/heure et provoque le démarrage des lunettes en mode de démarrage système. Nous faisons tout notre possible pour trouver une solution dès que possible. Nous vous conseillons expressément de ne pas allumer les lunettes pendant les prochaines heures jusqu’à ce que nous comprenions mieux la situation – ont averti leurs utilisateurs samedi.
Les attaques par ransomware fonctionnent en permettant à l’attaquant d’entrer dans le réseau (si une personne clique sur un lien ou un fichier suspect dans un e-mail ou si l’attaquant a précédemment installé malware dans le système), en cryptant les données et en désactivant le travail sur l’ordinateur, ce qui peut se produire à tout moment, parfois même des années après l’attaque. En échange des données ‘verrouillées’, l’attaquant exige une rançon de la victime.
Dans le cas d’Orqa, l’attaquant a décidé d’activer le ransomware précisément pendant ce week-end, qui a été prolongé en raison du jour du Travail lundi, et le firmware a été compromis – en termes simples, les instructions que les appareils, dans ce cas, les lunettes pour pilotes de drones, utilisent pour effectuer leurs tâches de base, sont stockées à l’intérieur.
L’entreprise a décidé de partager toute l’histoire concernant l’attaque de piratage avec les utilisateurs, et nous la relayons dans son intégralité :
« Salut les amis, voici une autre mise à jour sur la situation. Accrochez-vous et prenez votre popcorn, car vous ne croirez pas à quel point c’est fou.
Dans les cinq ou six heures suivant cette crise, tôt samedi après-midi, nous avons découvert que ce problème mystérieux était le résultat d’un ransomware à retardement qu’un ancien contractant avide avait secrètement planté dans notre bootloader il y a quelques années, dans le but d’extraire une grosse rançon de l’entreprise.
Le coupable était particulièrement rusé, car il a maintenu des relations d’affaires occasionnelles avec nous au cours des dernières années, attendant de ‘détoner’ la bombe cryptée, présumément pour éviter les soupçons et espérant extraire plus de rançon, étant donné que notre entreprise et notre part de marché étaient en croissance.
Le ransomware a été programmé pour ‘exploser’ d’une manière qui provoquerait une crise maximale : il était chronométré pour s’activer un samedi de printemps, pendant le week-end prolongé, lorsque la plupart d’entre vous devraient voler, et la plupart de notre équipe d’ingénierie devrait profiter de ses jours de congé bien mérités. Supposément, cela mettrait l’entreprise dans un état de panique, donnant au coupable suffisamment de levier pour extorquer sa rançon.
