DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Accueil
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • hotographie d'une roue de voiture moderne dont la valve de pneu émet des ondes radio et des données numériques lumineuses, symbolisant la transmission sans fil d'un capteur de pression des pneus TPMS en milieu urbain.
    Capteurs de pression des pneus : 20 000+ véhicules traçables
  • Illustration pour la veille sur les fuites de données : une silhouette de hacker encapuchonné dans l'ombre, sur fond de code informatique bleu, est traversée par des faisceaux lumineux diagonaux orange intenses évoquant une alerte de sécurité ou une brèche active.
    Fuites de données : les 11 incidents majeurs au 12 mars 2026
  • Illustration stylisée de Claude Code Security montrant un ordinateur portable avec un trou de serrure sur l'écran, sur fond de lignes de code informatique rose avec le logo Claude d'Anthropic.
    Claude Code Security automatise la détection des vulnérabilités
  • Logo d'OpenAI sur un fond d'écran technologique composé de lignes de code informatique et de chiffres binaires bleus, illustrant le lancement de Trusted Access for Cyber.
    OpenAI lance Trusted Access for Cyber pour fortifier la défense
  • Illustration futuriste pour la veille IA : un cerveau numérique bleu translucide, parcouru de circuits dorés, est au centre d'un tunnel de lumière dynamique composé de flux de données rapides bleus, violets et or, symbolisant la vitesse du progrès technologique.
    IA & Cybersécurité : les 11 actus clés du 11 mars 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Cyber-attaques / fraudes
  • Failles / vulnérabilités

Le ransomware Nitrogen corrompt les serveurs ESXi sans retour possible

  • Marc Barbezat
  • 9 février 2026
  • 4 minutes de lecture
Illustration conceptuelle du malware Nitrogen corrompant irréversiblement les données d'un serveur ESXi.
Une erreur critique dans le code du ransomware Nitrogen rend impossible le déchiffrement des serveurs VMware ESXi. Le paiement de la rançon s’avère inutile.

TL;DR : L’essentiel

  • Le groupe cybercriminel Nitrogen, actif depuis 2023 et issu du code source Conti 2, a opéré une transition vers l’extorsion en septembre 2024. Bien que moins prolifique que d’autres acteurs du secteur, cette variante représente une menace critique pour les infrastructures virtualisées.
  • Une écriture mémoire défaillante écrase accidentellement quatre octets de la clé publique lors du processus de chiffrement des fichiers. Cette corruption technique, interne au processus, empêche la génération ultérieure du secret partagé indispensable à la récupération des données.
  • L’analyse technique confirme que les machines virtuelles chiffrées sur les hyperviseurs ESXi sont irrécupérables, tant par les victimes que par les attaquants. Ce bug transforme involontairement cette opération lucrative en une campagne de destruction numérique définitive.
  • L’examen du code malveillant démontre que l’outil de déchiffrement, même s’il est acheté, échouera systématiquement à restaurer l’intégrité des systèmes. Les organisations impactées doivent se concentrer exclusivement sur leurs procédures de restauration via sauvegardes, toute négociation étant techniquement futile.
▾ Sommaire
TL;DR : L’essentielErreur de codage de Nitrogen : Une clé de chiffrement tronquéeImpact critique du bug Nitrogen : Des données irrécupérablesGlossaire technique de l'incidentQu'est-ce que Curve25519 ?À quoi sert ChaCha8 ?Qu'est-ce qu'un QWORD ?

L’univers des rançongiciels est souvent perçu comme une industrie illégale mais structurée, où la « confiance » dans la capacité des criminels à restaurer les données est essentielle au paiement. Cependant, une découverte technique récente vient briser cette mécanique pour les victimes du groupe Nitrogen. Une erreur de programmation fondamentale dans la version du malware ciblant les environnements VMware ESXi transforme le chiffrement en une destruction irréversible de données, piégeant à la fois les entreprises attaquées et les opérateurs du ransomware eux-mêmes.

Erreur de codage de Nitrogen : Une clé de chiffrement tronquée

Le dysfonctionnement identifié se situe au cœur du mécanisme cryptographique utilisé par le logiciel malveillant Nitrogen. Normalement, le processus repose sur l’algorithme Curve25519 pour générer une paire de clés (privée et publique) et établir un secret partagé via ChaCha8. Cependant, comme l’explique Coveware dans son analyse technique, une maladresse dans la gestion de la mémoire corrompt la clé publique avant même qu’elle ne soit utilisée pour verrouiller les fichiers.

Concrètement, le malware stocke initialement la clé publique à une adresse mémoire fixée. L’erreur survient lorsque le programme charge ensuite une nouvelle variable, un QWORD de 8 octets, proche de cet emplacement. En raison de sa taille, cette nouvelle variable déborde de son emplacement et vient écraser les données adjacentes. Le résultat est visuellement explicite lors de l’analyse du code : les quatre premiers octets de la clé publique originale sont effacés et remplacés par des séries de 0x00. Cette clé publique, désormais tronquée et invalide, est celle qui est inscrite dans le pied de page des fichiers chiffrés.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

Impact critique du bug Nitrogen : Des données irrécupérables

La conséquence de ce chevauchement mémoire est absolue : la relation mathématique entre la clé publique corrompue et la clé privée générée initialement est rompue. Contrairement à un chiffrement standard où la clé privée permet de retrouver les données, ici, la clé publique utilisée par le ransomware Nitrogen ne correspond à aucune clé privée existante. Le fichier est donc chiffré avec une séquence qui ne possède pas de contrepartie de déchiffrement.

Cette situation place les incidents liés au rançongiciel Nitrogen dans une catégorie à part. D’après les informations rapportées par The Register, même si les victimes acceptaient de payer la rançon exigée, les cybercriminels seraient techniquement incapables de fournir un outil fonctionnel. L’outil de déchiffrement standard du groupe tente d’échanger la clé privée maître avec la clé publique du fichier pour retrouver le secret partagé. Puisque la clé publique stockée dans le fichier a été altérée par les 0x00, le calcul échoue systématiquement. Ce « but contre son camp » technique transforme une opération financière en un scénario de perte sèche pour toutes les parties impliquées.

Face à cette menace, la seule option viable demeure la restauration via des sauvegardes isolées et intègres. L’incident rappelle que les logiciels malveillants peuvent causer des dommages dépassant les intentions mêmes de leurs créateurs. Pour les administrateurs systèmes gérant des parcs ESXi, l’attaque par Nitrogen ne doit plus être traitée comme une extorsion classique, mais comme un effacement pur et simple des serveurs.

Glossaire technique de l’incident

Qu’est-ce que Curve25519 ?

Il s’agit d’un algorithme de cryptographie asymétrique (basé sur les courbes elliptiques) réputé pour sa rapidité et sa sécurité. Dans le contexte de Nitrogen, il est utilisé pour générer le couple de clés (privée et publique) nécessaire à la création d’un canal sécurisé pour chiffrer le fichier. C’est la corruption de la clé publique de cet algorithme qui rend le déchiffrement impossible.

À quoi sert ChaCha8 ?

C’est un algorithme de chiffrement symétrique rapide, dérivé de Salsa20. Une fois le secret partagé établi via Curve25519, le malware utilise ChaCha8 pour chiffrer concrètement le contenu des fichiers de la victime. Si le secret partagé est incorrect (à cause du bug Curve25519), ChaCha8 verrouille les données avec une clé que personne ne possède.

Qu’est-ce qu’un QWORD ?

En architecture informatique, un QWORD (Quad Word) est une unité de données de 64 bits, soit 8 octets. L’erreur fatale de Nitrogen provient du chargement maladroit d’une variable de type QWORD en mémoire : sa taille de 8 octets était trop grande pour l’emplacement prévu, provoquant un débordement qui a écrasé (écrasement mémoire) une partie de la clé de chiffrement située juste à côté.

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • chiffrement
  • corruption de données
  • Nitrogen
  • ransomware
  • VMware ESXi
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Illustration stylisée de Claude Code Security montrant un ordinateur portable avec un trou de serrure sur l'écran, sur fond de lignes de code informatique rose avec le logo Claude d'Anthropic.
Lire l'article

Claude Code Security automatise la détection des vulnérabilités

Une vue panoramique en hauteur de l'autoroute Modares à Téhéran, bondée de voitures. Un grand portique métallique traverse la route, supportant de nombreuses caméras de surveillance et radars de vitesse, avec la ville dense et des montagnes enneigées en arrière-plan.
Lire l'article

Caméras de circulation piratées : l’Iran sous surveillance totale

Une illustration de l'attaque de type "Promptware", où une chaîne d'attaques corrompt le contenu web pour prendre le contrôle de l'intelligence artificielle.
Lire l'article

Promptware : la chaîne d’attaque qui prend le contrôle de l’IA

Des idées de lecture recommandées par DCOD

Le pirate informatique et l'État : cyberattaques et nouvelle normalité géopolitique (édition anglaise)

Riche en informations exclusives issues d'entretiens avec des acteurs clés de la défense et de la cybersécurité, de documents déclassifiés et d'analyses approfondies de rapports d'entreprises, « The Hacker and the State » explore la véritable compétition géopolitique de l'ère numérique et révèle des détails méconnus sur la manière dont la Chine, la Russie, la Corée du Nord, le Royaume-Uni et les États-Unis se piratent mutuellement dans une lutte acharnée pour la domination.

📘 Voir sur Amazon
Page frontale du livre Les Secrets du Darknet

Les Secrets du Darknet

Écrit par DarkExplorer, un ancien hacker repenti, ce guide complet vous offre une plongée fascinante dans les coulisses du Darknet, ainsi que les outils et les techniques nécessaires pour naviguer en toute sécurité dans cet univers souvent dangereux et mystérieux.

📘 Voir sur Amazon
Page frontale du livre 100 Faits à Savoir sur la Cybersécurité

100 Faits à Savoir sur la Cybersécurité

Vous êtes-vous déjà demandé comment les hackers parviennent à pénétrer des systèmes apparemment sécurisés ? Pourquoi entendons-nous tant parler des botnets et que peuvent-ils vraiment faire ? Et qu'en est-il de ce fameux quantum computing qui menace de bouleverser la cryptographie ?

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article proviennent de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur notre cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité de DCOD
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Input your search keywords and press Enter.

DCOD est 100% indépendant
Vos cafés financent l'hébergement et les outils de veille. Merci !
Offrir un café ☕
☕

Un café pour DCOD ?

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un simple café aide à couvrir les frais techniques.

☕ Offrir un café