DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Illustration de Claude Mythos d'Anthropic, une IA surpuissante qui menacerait le Web, représentée par une silhouette soulevant une charge massive pour symboliser sa puissance technologique.
    Claude Mythos d’Anthropic : une IA surpuissante qui menacerait le Web
  • Illustration montrant un robot blanc devant un ordinateur barré d'une grande croix rouge à côté du logo de Wikipédia, illustrant l'article : Wikipédia interdit l'IA générative pour rédiger ses articles.
    Wikipédia interdit l’IA générative pour rédiger ses articles
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 9 incidents majeurs au 2 avril 2026
  • Illustration de l'article "Firefox déploie un VPN gratuit et un disjoncteur IA" montrant le logo coloré de Firefox à côté d'un grand cadenas stylisé, sur un fond de réseau numérique hexagonal avec le logo dcod.ch.
    Firefox déploie un VPN gratuit et un disjoncteur IA
  • DCOD Google fixe 2029 comme echeance pour la migration de la cryptographie post quantique
    Google fixe 2029 comme échéance pour la migration PQC face à la menace quantique
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités

Le ransomware Nitrogen corrompt les serveurs ESXi sans retour possible

  • Marc Barbezat
  • 9 février 2026
  • 4 minutes de lecture
Illustration conceptuelle du malware Nitrogen corrompant irréversiblement les données d'un serveur ESXi.
Une erreur critique dans le code du ransomware Nitrogen rend impossible le déchiffrement des serveurs VMware ESXi. Le paiement de la rançon s’avère inutile.

TL;DR : L’essentiel

  • Le groupe cybercriminel Nitrogen, actif depuis 2023 et issu du code source Conti 2, a opéré une transition vers l’extorsion en septembre 2024. Bien que moins prolifique que d’autres acteurs du secteur, cette variante représente une menace critique pour les infrastructures virtualisées.
  • Une écriture mémoire défaillante écrase accidentellement quatre octets de la clé publique lors du processus de chiffrement des fichiers. Cette corruption technique, interne au processus, empêche la génération ultérieure du secret partagé indispensable à la récupération des données.
  • L’analyse technique confirme que les machines virtuelles chiffrées sur les hyperviseurs ESXi sont irrécupérables, tant par les victimes que par les attaquants. Ce bug transforme involontairement cette opération lucrative en une campagne de destruction numérique définitive.
  • L’examen du code malveillant démontre que l’outil de déchiffrement, même s’il est acheté, échouera systématiquement à restaurer l’intégrité des systèmes. Les organisations impactées doivent se concentrer exclusivement sur leurs procédures de restauration via sauvegardes, toute négociation étant techniquement futile.
▾ Sommaire
TL;DR : L’essentielErreur de codage de Nitrogen : Une clé de chiffrement tronquéeImpact critique du bug Nitrogen : Des données irrécupérablesGlossaire technique de l'incidentQu'est-ce que Curve25519 ?À quoi sert ChaCha8 ?Qu'est-ce qu'un QWORD ?

L’univers des rançongiciels est souvent perçu comme une industrie illégale mais structurée, où la « confiance » dans la capacité des criminels à restaurer les données est essentielle au paiement. Cependant, une découverte technique récente vient briser cette mécanique pour les victimes du groupe Nitrogen. Une erreur de programmation fondamentale dans la version du malware ciblant les environnements VMware ESXi transforme le chiffrement en une destruction irréversible de données, piégeant à la fois les entreprises attaquées et les opérateurs du ransomware eux-mêmes.

Erreur de codage de Nitrogen : Une clé de chiffrement tronquée

Le dysfonctionnement identifié se situe au cœur du mécanisme cryptographique utilisé par le logiciel malveillant Nitrogen. Normalement, le processus repose sur l’algorithme Curve25519 pour générer une paire de clés (privée et publique) et établir un secret partagé via ChaCha8. Cependant, comme l’explique Coveware dans son analyse technique, une maladresse dans la gestion de la mémoire corrompt la clé publique avant même qu’elle ne soit utilisée pour verrouiller les fichiers.

Concrètement, le malware stocke initialement la clé publique à une adresse mémoire fixée. L’erreur survient lorsque le programme charge ensuite une nouvelle variable, un QWORD de 8 octets, proche de cet emplacement. En raison de sa taille, cette nouvelle variable déborde de son emplacement et vient écraser les données adjacentes. Le résultat est visuellement explicite lors de l’analyse du code : les quatre premiers octets de la clé publique originale sont effacés et remplacés par des séries de 0x00. Cette clé publique, désormais tronquée et invalide, est celle qui est inscrite dans le pied de page des fichiers chiffrés.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Impact critique du bug Nitrogen : Des données irrécupérables

La conséquence de ce chevauchement mémoire est absolue : la relation mathématique entre la clé publique corrompue et la clé privée générée initialement est rompue. Contrairement à un chiffrement standard où la clé privée permet de retrouver les données, ici, la clé publique utilisée par le ransomware Nitrogen ne correspond à aucune clé privée existante. Le fichier est donc chiffré avec une séquence qui ne possède pas de contrepartie de déchiffrement.

Cette situation place les incidents liés au rançongiciel Nitrogen dans une catégorie à part. D’après les informations rapportées par The Register, même si les victimes acceptaient de payer la rançon exigée, les cybercriminels seraient techniquement incapables de fournir un outil fonctionnel. L’outil de déchiffrement standard du groupe tente d’échanger la clé privée maître avec la clé publique du fichier pour retrouver le secret partagé. Puisque la clé publique stockée dans le fichier a été altérée par les 0x00, le calcul échoue systématiquement. Ce « but contre son camp » technique transforme une opération financière en un scénario de perte sèche pour toutes les parties impliquées.

Face à cette menace, la seule option viable demeure la restauration via des sauvegardes isolées et intègres. L’incident rappelle que les logiciels malveillants peuvent causer des dommages dépassant les intentions mêmes de leurs créateurs. Pour les administrateurs systèmes gérant des parcs ESXi, l’attaque par Nitrogen ne doit plus être traitée comme une extorsion classique, mais comme un effacement pur et simple des serveurs.

Glossaire technique de l’incident

Qu’est-ce que Curve25519 ?

Il s’agit d’un algorithme de cryptographie asymétrique (basé sur les courbes elliptiques) réputé pour sa rapidité et sa sécurité. Dans le contexte de Nitrogen, il est utilisé pour générer le couple de clés (privée et publique) nécessaire à la création d’un canal sécurisé pour chiffrer le fichier. C’est la corruption de la clé publique de cet algorithme qui rend le déchiffrement impossible.

À quoi sert ChaCha8 ?

C’est un algorithme de chiffrement symétrique rapide, dérivé de Salsa20. Une fois le secret partagé établi via Curve25519, le malware utilise ChaCha8 pour chiffrer concrètement le contenu des fichiers de la victime. Si le secret partagé est incorrect (à cause du bug Curve25519), ChaCha8 verrouille les données avec une clé que personne ne possède.

Qu’est-ce qu’un QWORD ?

En architecture informatique, un QWORD (Quad Word) est une unité de données de 64 bits, soit 8 octets. L’erreur fatale de Nitrogen provient du chargement maladroit d’une variable de type QWORD en mémoire : sa taille de 8 octets était trop grande pour l’emplacement prévu, provoquant un débordement qui a écrasé (écrasement mémoire) une partie de la clé de chiffrement située juste à côté.

Zéro paywall. Zéro pub.
DCOD reste en accès libre grâce à vos contributions. Chaque café compte.

☕ Je participe
Etiquettes
  • chiffrement
  • corruption de données
  • Nitrogen
  • ransomware
  • VMware ESXi
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration de Claude Mythos d'Anthropic, une IA surpuissante qui menacerait le Web, représentée par une silhouette soulevant une charge massive pour symboliser sa puissance technologique.
Lire l'article

Claude Mythos d’Anthropic : une IA surpuissante qui menacerait le Web

Illustration de l'article "Firefox déploie un VPN gratuit et un disjoncteur IA" montrant le logo coloré de Firefox à côté d'un grand cadenas stylisé, sur un fond de réseau numérique hexagonal avec le logo dcod.ch.
Lire l'article

Firefox déploie un VPN gratuit et un disjoncteur IA

DCOD Google fixe 2029 comme echeance pour la migration de la cryptographie post quantique
Lire l'article

Google fixe 2029 comme échéance pour la migration PQC face à la menace quantique

Des idées de lecture recommandées par DCOD

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Ethical Hacking

Sécurité informatique - Ethical Hacking

Ce livre a pour objectif d'initier le lecteur aux techniques des attaquants pour lui apprendre comment se défendre. Cette nouvelle édition tient compte de l'actualité en matière de sécurité informatique et voit l'apparition de trois nouveaux chapitres qui traitent de la sécurité des mobiles, des voitures connectées et de l'étude des malwares.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café