{"id":1022149,"date":"2023-11-18T05:44:46","date_gmt":"2023-11-18T07:44:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-groupe-de-cyberespionnage-russe-deploie-le-ver-usb-litterdrifter-dans-le-cadre-dattaques-ciblees\/"},"modified":"2023-11-18T05:44:49","modified_gmt":"2023-11-18T07:44:49","slug":"un-groupe-de-cyberespionnage-russe-deploie-le-ver-usb-litterdrifter-dans-le-cadre-dattaques-ciblees","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-groupe-de-cyberespionnage-russe-deploie-le-ver-usb-litterdrifter-dans-le-cadre-dattaques-ciblees\/","title":{"rendered":"Un groupe de cyberespionnage russe d\u00e9ploie le ver USB LitterDrifter dans le cadre d\u2019attaques cibl\u00e9es"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 novembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cyberattaque\/Ver USB<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Un-groupe-de-cyberespionnage-russe-deploie-le-ver-USB-LitterDrifter.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des acteurs russes du cyberespionnage affili\u00e9s au Service f\u00e9d\u00e9ral de s\u00e9curit\u00e9 (FSB) ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser un ver se propageant via USB appel\u00e9 <strong>D\u00e9placeur de liti\u00e8re<\/strong> dans des attaques visant des entit\u00e9s ukrainiennes.<\/p>\n<p>Check Point, qui <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/malware-spotlight-into-the-trash-analyzing-litterdrifter\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> Les derni\u00e8res tactiques de Gamaredon (alias Aqua Blizzard, Iron Tilden, Primitive Bear, Shuckworm et Winterflounder) ont qualifi\u00e9 le groupe de s&#8217;engageant dans des campagnes \u00e0 grande \u00e9chelle suivies par \u00ab des efforts de collecte de donn\u00e9es visant des cibles sp\u00e9cifiques, dont la s\u00e9lection est probablement motiv\u00e9e par l&#8217;espionnage \u00bb. objectifs.&#8221;<\/p>\n<p>Le ver LitterDrifter pr\u00e9sente deux fonctionnalit\u00e9s principales\u00a0: la propagation automatique du malware via des cl\u00e9s USB connect\u00e9es ainsi que la communication avec les serveurs de commande et de contr\u00f4le (C&#038;C) de l&#8217;acteur malveillant.  Il est \u00e9galement soup\u00e7onn\u00e9 qu&#8217;il s&#8217;agit d&#8217;une \u00e9volution d&#8217;un ver USB bas\u00e9 sur PowerShell pr\u00e9c\u00e9demment divulgu\u00e9 par Symantec en juin 2023.<\/p>\n<p>\u00c9crit en VBS, le module de propagation est charg\u00e9 de distribuer le ver sous forme de fichier cach\u00e9 sur une cl\u00e9 USB avec un leurre LNK auquel sont attribu\u00e9s des noms al\u00e9atoires.  Le malware tire son nom de LitterDrifter du fait que le composant d&#8217;orchestration initial s&#8217;appelle &#8220;trash.dll&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;L&#8217;approche de Gamaredon envers le C&#038;C est plut\u00f4t unique, car elle utilise des domaines comme espace r\u00e9serv\u00e9 pour les adresses IP en circulation r\u00e9ellement utilis\u00e9es comme serveurs C2&#8221;, a expliqu\u00e9 Check Point.<\/p>\n<p>LitterDrifter est \u00e9galement capable de se connecter \u00e0 un serveur C&#038;C extrait d&#8217;une cha\u00eene Telegram, une tactique qu&#8217;il a utilis\u00e9e \u00e0 plusieurs reprises depuis au moins le d\u00e9but de l&#8217;ann\u00e9e.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir \u00e9galement d\u00e9tect\u00e9 des signes d&#8217;infection possible en dehors de l&#8217;Ukraine sur la base des soumissions de VirusTotal provenant des \u00c9tats-Unis, du Vietnam, du Chili, de la Pologne, de l&#8217;Allemagne et de Hong Kong.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700293485_123_Un-groupe-de-cyberespionnage-russe-deploie-le-ver-USB-LitterDrifter.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700293485_123_Un-groupe-de-cyberespionnage-russe-deploie-le-ver-USB-LitterDrifter.jpg\" alt=\"Ver USB LitterDrifter\" border=\"0\" data-original-height=\"657\" data-original-width=\"728\" title=\"Ver USB LitterDrifter\"\/><\/a><\/div>\n<p>Gamaredon a eu une pr\u00e9sence active cette ann\u00e9e, tout en faisant \u00e9voluer continuellement ses m\u00e9thodes d&#8217;attaque.  En juillet 2023, les capacit\u00e9s rapides d\u2019exfiltration de donn\u00e9es de l\u2019adversaire ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es, l\u2019acteur malveillant transmettant des informations sensibles dans l\u2019heure suivant la compromission initiale.<\/p>\n<p>&#8220;Il est clair que LitterDrifter a \u00e9t\u00e9 con\u00e7u pour soutenir une op\u00e9ration de collecte \u00e0 grande \u00e9chelle&#8221;, a conclu la soci\u00e9t\u00e9.  &#8220;Il s&#8217;appuie sur des techniques simples mais efficaces pour garantir qu&#8217;il puisse atteindre l&#8217;ensemble d&#8217;objectifs le plus large possible dans la r\u00e9gion.&#8221;<\/p>\n<p>Ce d\u00e9veloppement intervient alors que le Centre national de coordination de la cybers\u00e9curit\u00e9 (NCSCC) d&#8217;Ukraine <a rel=\"nofollow noopener\" href=\"https:\/\/www.rnbo.gov.ua\/ua\/Diialnist\/6708.html\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> attaques orchestr\u00e9es par des pirates informatiques parrain\u00e9s par l\u2019\u00c9tat russe visant des ambassades \u00e0 travers l\u2019Europe, notamment en Italie, en Gr\u00e8ce, en Roumanie et en Azerba\u00efdjan.<\/p>\n<p>Les intrusions, attribu\u00e9es \u00e0 APT29 (alias BlueBravo, Cloaked Ursa, Cozy Bear, Iron Hemlock, Midnight Blizzard et The Dukes), impliquent l&#8217;exploitation de la vuln\u00e9rabilit\u00e9 WinRAR r\u00e9cemment r\u00e9v\u00e9l\u00e9e (CVE-2023-38831) via des leurres d&#8217;apparence inoffensive qui pr\u00e9tendent pour proposer des BMW \u00e0 la vente, un th\u00e8me qu&#8217;il a utilis\u00e9 dans le pass\u00e9.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cha\u00eene d&#8217;attaque commence par l&#8217;envoi aux victimes d&#8217;e-mails de phishing contenant un lien vers un fichier ZIP sp\u00e9cialement con\u00e7u qui, une fois lanc\u00e9, exploite la faille pour r\u00e9cup\u00e9rer un script PowerShell \u00e0 partir d&#8217;un serveur distant h\u00e9berg\u00e9 sur Ngrok.<\/p>\n<p>&#8220;Une tendance inqui\u00e9tante \u00e0 l&#8217;exploitation de la vuln\u00e9rabilit\u00e9 CVE-2023-38831 par des groupes de piratage des services de renseignement russes d\u00e9montre sa popularit\u00e9 et sa sophistication croissantes&#8221;, a d\u00e9clar\u00e9 le NCSCC.<\/p>\n<p>Plus t\u00f4t cette semaine, l&#8217;\u00e9quipe ukrainienne d&#8217;intervention en cas d&#8217;urgence informatique (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6276351\" target=\"_blank\">d\u00e9terr\u00e9<\/a> une campagne de phishing qui propage des archives RAR malveillantes qui se font passer pour un document PDF du Service de s\u00e9curit\u00e9 de l&#8217;Ukraine (SBU) mais, en r\u00e9alit\u00e9, il s&#8217;agit d&#8217;un ex\u00e9cutable qui conduit au d\u00e9ploiement de Remcos RAT.<\/p>\n<p>Le CERT-UA suit l&#8217;activit\u00e9 sous le nom d&#8217;UAC-0050, qui \u00e9tait \u00e9galement li\u00e9e \u00e0 une autre vague de cyberattaques visant les autorit\u00e9s de l&#8217;\u00c9tat du pays pour livrer Remcos RAT en f\u00e9vrier 2023.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/russian-cyber-espionage-group-deploys.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 novembre 2023\ue804R\u00e9dactionCyberattaque\/Ver USB Des acteurs russes du cyberespionnage affili\u00e9s au Service f\u00e9d\u00e9ral de s\u00e9curit\u00e9 (FSB) ont \u00e9t\u00e9 observ\u00e9s en train d&#8217;utiliser un ver se propageant via USB appel\u00e9 D\u00e9placeur de liti\u00e8re dans des attaques visant des entit\u00e9s ukrainiennes. Check Point, qui d\u00e9taill\u00e9 Les derni\u00e8res tactiques de Gamaredon (alias Aqua Blizzard, Iron Tilden, Primitive Bear, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1022150,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4176,46619,4168,4165,4161,200267,77840,429,5728,7050,681,4159,4171,215497,200271,200268,200269,200270,236,128318,4172,4169,78790,23248,4166,4164],"class_list":["post-1022149","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-cadre","tag-ciblees","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-cyberespionnage","tag-dans","tag-dattaques","tag-deploie","tag-groupe","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-litterdrifter","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-russe","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-usb","tag-ver","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1022149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1022149"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1022149\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1022150"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1022149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1022149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1022149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}