← Tous les acteurs

Rhysida

Alias: Rhysida ransomware

Date de révision du profil source: 2026-06-01

Ajout au registre de la source: 2023-06-05 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Rhysida est une opération RaaS qui touche des cibles d'opportunité et utilise souvent l'accès VPN- avec des identifiants valides, RDP, PowerShell et suppression de log.

Rhysida est pertinent pour les organisations avec des services éloignés externes faibles MFA, et un nombre insuffisant de registres. CISA décrit l'utilisation de VPN-crédentiels valides, vivant hors du pays, RDP, PowerShell et tente d'effacer Windows Event Logs.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Rhysida est une opération ransomware-comme-un service qui selonCISA ,FBI etMS-ISAC principalement des cibles ou des possibilités dans l'éducation, les soins, la production,IT et le gouvernement. Pour les visiteurs,Rhysida est important parce que l'attaque commence souvent par quelque chose de très reconnaissable: valideVPN - accès sans ressources suffisantesMFA ou avec des titres de compétence compromis.RDP ,PowerShell , utilisation de privilèges et éventuellement chiffrement et extorsion.

    La leçon opérationnelle est immédiatement applicable. Une organisation qui ne surveille pas l'accès externe VPN-, RDP et PowerShell donne étroitement aux acteurs de type Rhysida l'espace pour se comporter en administrateur. Lorsque la suppression du journal est découverte par la suite, la reconstruction est difficile et l'acteur peut avoir déjà été à des données sensibles.

    Rhysida ne doit pas être considéré comme un simple ransomwarebinary. C'est une chaîne autour d'accès valide, mouvement latéral, exploration, manipulation de log et impact. Quiconque veut se armer devrait surtout éviter qu'un compte valide puisse croître incontrôlé en serveurs et données sensibles.

    Groupement et développement

    Rhysida est décrit dans des sources publiques comme l'opération RaaS. Les affiliés peuvent utiliser des outils et des infrastructures en échange d'une partie du produit. Cela signifie que les incidents sous le même nom peuvent avoir des différences techniques. Par conséquent, le profil devrait garder à la fois les modèles communs et le béton IOC ignoré.

    CISA mentionne des similitudes entre l'activité Rhysida et l'activité Vice Society, ce qui est pertinent parce que certaines organisations du secteur public et de l'éducation ont déjà été ciblées par des pratiques similaires à celles de la Vice Society: accès opportuniste, diode de données, impression par publication et utilisation d'outils existants au lieu de logiciels malveillants totalement propriétaires.

    En 2025, l'avis a été complété par Gootloader que possible accès initial dans quelque Rhysida cas. Cela indique clairement que l'accès initial peut changer. Par conséquent, les points de défense permanents sont MFA, détection de l'activité de chargeur, contrôle des services à distance et vue sur le mouvement latéral.

    Les attaques contre des affaires publiques

    CISA décrit que les agents de Rhysida utilisent des services externes à distance et authentifient avec des références valides sur les points d'accès internes VPN. Il s'agit là d'un risque concret pour les organisations qui ne sont pas normalisées à MFA, où les anciens comptes restent actifs ou où les mots de passe compromis ne sont pas détectés rapidement.

    Après l'accès utiliser Rhysida acteurs vivant hors du pays techniques. RDP supporte le mouvement latéral, PowerShell peut fournir la découverte et l'exécution, et les commandes standard Windows peuvent récupérer des informations de domaine. Pour la détection, les lignes de commande, les processus parent-enfant et RDP- sources sont plus importants que les fichiers malveillants seulement.

    Un artefact frappant est de nettoyer Windows journaux d'événements avec wevtutil.exe. C'est un indicateur fort que l'acteur essaie de supprimer les traces. Surveiller la compensation des journaux de systèmes, d'application et de sécurité comme événement à risque élevé, surtout quand vous suivez VPN-login, changement de privilège ou RDP-activité.

    Rhysida le chiffrement est associé dans l'avis à uneWindows 64 bitsPE La détection lors de l'injection, des voies d'exécution inhabituelles et des changements rapides de fichiers est donc pertinente, mais la prévention devrait être plus précoce lorsque l'on accède à la demande et que le mouvement latéral est activé.

    IOC et artefacts connus

    Wevtutil.exe-use pour effacer Windows Event Logs est un indicateur de comportement concret de la notice CISA-. Une commande d'administration légitime devient ici un indicateur d'incident en raison du timing, compte et contexte.

    Les certificats VPN- valides sans MFA ne sont pas IOC au sens classique, mais ils constituent une catégorie d'accès primaire. Se connecter à un ASNceditors inconnu, nouveaux appareils, comportement de voyage impossible ou utilisation de compte en dehors des heures de travail doit être traité comme un risque élevé.

    RDP- sessions entre serveurs, activité PowerShell, exploration de domaine et injection de processus ensemble forment une image de détection pratique. Un seul coup peut être administratif; la combinaison après connexion à distance suspecte est forte.

    Caractéristiques des victimes et enseignements tirés

    Rhysida touche des secteurs où la disponibilité et la confidentialité pèsent lourdement : éducation, soins, gouvernement, production et IT. Ce modèle s'inscrit dans les attaques opportunistes dans lesquelles l'acteur cherche des organisations qui sont rapidement sous pression lorsque les données ou les systèmes ne sont pas disponibles.

    La leçon pour les écoles, les établissements de santé et les organisations publiques est que l'accès à distance est souvent le maillon le plus faible.MFA- durcissement et exploitation forestière centrale.Rhysida rend cette nécessité organisationnelle un chemin d'attaque.

    Une deuxième leçon est que la rétention des journaux fait partie de la résilience. Si Windows journaux locaux sont effacés et qu'il n'y a pas de copie centrale SIEM- ou EDR-, l'organisation perd de vue le calendrier et la portée.

    Comment vous armer contre Rhysida

    Force MFA sur toutes les routes d'accès à distance VPN, supprimez les comptes dormants et surveillez les nouvelles méthodes MFA. Combinez ceci avec la vérification de mot de passe pour les lettres d'identification et alertes divulguées sur le login de l'infrastructure inconnue.

    Limiter RDP aux réseaux de gestion et aux hôtes saut. Loger RDP-source, cible, compte et durée centralement. Ne laissez pas les serveurs gratuitement entre RDP .

    Surveillez wevtutil.exe et débarrassez Windows journaux d'événements. Envoyez des journaux de façon centrale afin qu'un acteur puisse effacer les pistes locales sans détruire la reconstruction centrale.

    Faites PowerShell visible avec la logage de bloc de script, langage limité le cas échéant et EDR- détection sur les lignes de commande suspectes. Rhysida utilise des moyens normaux Windows; la défense doit donc comprendre le comportement, pas seulement bloquer les fichiers.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    commandwevtutil.exe clearing Windows Event LogsCISA AA23-319ARhysida acteurs ont utilisé wevtutil.exe pour effacer les journaux de système, d'application et de sécurité.
    accessvalid VPN credentials without MFACISA AA23-319AVoie d'accès initiale observée par des services externes à distance.
    toolingPowerShellCISA AA23-319AExécution et administration hors du pays.
    toolingRDP lateral movementCISA AA23-319ARemote Desktop Protocol utilisé pour le mouvement latéral.
    malwareGootloader initial access in some incidentsCISA AA23-319A updateCISA notes de mise à jour Gootloader utiliser parfois pour l'accès initial.

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.