{"id":1022470,"date":"2023-11-18T10:52:40","date_gmt":"2023-11-18T12:52:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/8base-group-deploie-une-nouvelle-variante-du-ransomware-phobos-via-smokeloader\/"},"modified":"2023-11-18T10:52:43","modified_gmt":"2023-11-18T12:52:43","slug":"8base-group-deploie-une-nouvelle-variante-du-ransomware-phobos-via-smokeloader","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/8base-group-deploie-une-nouvelle-variante-du-ransomware-phobos-via-smokeloader\/","title":{"rendered":"8Base Group d\u00e9ploie une nouvelle variante du ransomware Phobos via SmokeLoader"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/8Base-Group-deploie-une-nouvelle-variante-du-ransomware-Phobos-via.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les acteurs mena\u00e7ants derri\u00e8re le <strong>Ran\u00e7ongiciel 8Base<\/strong> exploitent une variante du ransomware Phobos pour mener leurs attaques \u00e0 motivation financi\u00e8re.<\/p>\n<p>Les conclusions proviennent de Cisco Talos, qui a enregistr\u00e9 une augmentation de l&#8217;activit\u00e9 men\u00e9e par les cybercriminels.<\/p>\n<p>&#8220;La plupart des variantes de Phobos du groupe sont distribu\u00e9es par SmokeLoader, un cheval de Troie de porte d\u00e9rob\u00e9e&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Guilherme Venere dans une analyse exhaustive. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/deep-dive-into-phobos-ransomware\/\" target=\"_blank\">en deux parties<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/understanding-the-phobos-affiliate-structure\/\" target=\"_blank\">analyse<\/a> publi\u00e9 vendredi.<\/p>\n<p>&#8220;Ce chargeur de produits supprime ou t\u00e9l\u00e9charge g\u00e9n\u00e9ralement des charges utiles suppl\u00e9mentaires lorsqu&#8217;il est d\u00e9ploy\u00e9. Dans les campagnes 8Base, cependant, le composant ransomware est int\u00e9gr\u00e9 dans ses charges utiles crypt\u00e9es, qui sont ensuite d\u00e9chiffr\u00e9es et charg\u00e9es dans la m\u00e9moire du processus SmokeLoader.&#8221;<\/p>\n<p>8Base a fait l\u2019objet d\u2019une attention particuli\u00e8re \u00e0 la mi-2023, lorsqu\u2019un pic d\u2019activit\u00e9 similaire a \u00e9t\u00e9 observ\u00e9 par la communaut\u00e9 de la cybers\u00e9curit\u00e9.  Il serait actif au moins depuis mars 2022.<\/p>\n<p>Une analyse pr\u00e9c\u00e9dente de VMware Carbon Black en juin 2023 a identifi\u00e9 des parall\u00e8les entre 8Base et RansomHouse, en plus de d\u00e9couvrir un \u00e9chantillon de ransomware Phobos qui a \u00e9t\u00e9 trouv\u00e9 en utilisant l&#8217;extension de fichier \u00ab .8base \u00bb pour les fichiers crypt\u00e9s.<\/p>\n<p>Cela augmente la probabilit\u00e9 que 8Base soit un successeur de Phobos ou que les acteurs malveillants \u00e0 l&#8217;origine de l&#8217;op\u00e9ration utilisent simplement des souches de ransomware d\u00e9j\u00e0 existantes pour mener leurs attaques, \u00e0 l&#8217;instar du groupe de ransomware Vice Society.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les derni\u00e8res d\u00e9couvertes de Cisco Talos montrent que SmokeLoader est utilis\u00e9 comme rampe de lancement pour ex\u00e9cuter le <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2019\/07\/a-deep-dive-into-phobos-ransomware\" target=\"_blank\">Charge utile Phobos<\/a>qui effectue ensuite des \u00e9tapes pour \u00e9tablir la persistance, mettre fin aux processus susceptibles de maintenir les fichiers cibles ouverts, d\u00e9sactiver la r\u00e9cup\u00e9ration du syst\u00e8me et supprimer les sauvegardes ainsi que les clich\u00e9s instantan\u00e9s.<\/p>\n<p>Une autre caract\u00e9ristique notable est le cryptage complet des fichiers inf\u00e9rieurs \u00e0 1,5 Mo et le cryptage partiel des fichiers sup\u00e9rieurs au seuil pour acc\u00e9l\u00e9rer le processus de cryptage.<\/p>\n<p>De plus, l&#8217;artefact int\u00e8gre une configuration avec plus de 70 options crypt\u00e9es \u00e0 l&#8217;aide d&#8217;une cl\u00e9 cod\u00e9e en dur.  La configuration d\u00e9verrouille des fonctionnalit\u00e9s suppl\u00e9mentaires telles que le contr\u00f4le de compte d&#8217;utilisateur (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/user-account-control\/\" target=\"_blank\">UAC<\/a>) contourner et signaler une infection victime vers une URL externe.<\/p>\n<p>Il existe \u00e9galement une cl\u00e9 RSA cod\u00e9e en dur utilis\u00e9e pour prot\u00e9ger la cl\u00e9 AES par fichier utilis\u00e9e dans le cryptage, qui, selon Talos, pourrait aider \u00e0 permettre le d\u00e9cryptage des fichiers verrouill\u00e9s par le ransomware.<\/p>\n<p>&#8220;Une fois que chaque fichier est crypt\u00e9, la cl\u00e9 utilis\u00e9e dans le cryptage ainsi que les m\u00e9tadonn\u00e9es suppl\u00e9mentaires sont ensuite crypt\u00e9es \u00e0 l&#8217;aide de RSA-1024 avec une cl\u00e9 publique cod\u00e9e en dur et enregistr\u00e9es \u00e0 la fin du fichier&#8221;, a expliqu\u00e9 Venere.<\/p>\n<p>&#8220;Cela implique cependant qu&#8217;une fois la cl\u00e9 priv\u00e9e RSA connue, tout fichier crypt\u00e9 par n&#8217;importe quelle variante de Phobos depuis 2019 peut \u00eatre d\u00e9chiffr\u00e9 de mani\u00e8re fiable.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700311959_978_8Base-Group-deploie-une-nouvelle-variante-du-ransomware-Phobos-via.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700311959_978_8Base-Group-deploie-une-nouvelle-variante-du-ransomware-Phobos-via.jpg\" alt=\"Ransomware Phobos\" border=\"0\" data-original-height=\"616\" data-original-width=\"728\" title=\"Ransomware Phobos\"\/><\/a><\/div>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cert.pl\/en\/posts\/2023\/02\/breaking-phobos\/\" target=\"_blank\">Phobos<\/a>apparu pour la premi\u00e8re fois en 2019, est une \u00e9volution du ransomware Dharma (alias Crysis), le ransomware se manifestant principalement sous les variantes Eking, Eight, Elbie, Devos et Faust, en fonction du volume d&#8217;artefacts d\u00e9couverts sur VirusTotal.<\/p>\n<p>&#8220;Les \u00e9chantillons contenaient tous le m\u00eame code source et \u00e9taient configur\u00e9s pour \u00e9viter de chiffrer des fichiers d\u00e9j\u00e0 verrouill\u00e9s par d&#8217;autres affili\u00e9s de Phobos, mais la configuration changeait l\u00e9g\u00e8rement en fonction de la variante d\u00e9ploy\u00e9e&#8221;, a d\u00e9clar\u00e9 Venere.  &#8220;Ceci est bas\u00e9 sur une liste de blocage d&#8217;extensions de fichiers dans les param\u00e8tres de configuration du ransomware.&#8221;<\/p>\n<p>Cisco Talos estime que Phobos est \u00e9troitement g\u00e9r\u00e9 par une autorit\u00e9 centrale, tout en \u00e9tant vendu en tant que ransomware-as-a-service (RaaS) \u00e0 d&#8217;autres soci\u00e9t\u00e9s affili\u00e9es sur la base de la m\u00eame cl\u00e9 publique RSA, des variations des e-mails de contact et des mises \u00e0 jour r\u00e9guli\u00e8res de les listes de blocage d&#8217;extension du ransomware.<\/p>\n<p>&#8220;Les listes de blocage des extensions semblent raconter quels groupes ont utilis\u00e9 le m\u00eame \u00e9chantillon de base au fil du temps&#8221;, a d\u00e9clar\u00e9 Venere.<\/p>\n<p>&#8220;Les listes de blocs d&#8217;extension trouv\u00e9es dans les nombreux \u00e9chantillons Phobos [&#8230;] sont continuellement mis \u00e0 jour avec de nouveaux fichiers qui ont \u00e9t\u00e9 verrouill\u00e9s lors des pr\u00e9c\u00e9dentes campagnes Phobos.  Cela peut conforter l\u2019id\u00e9e selon laquelle il existe une autorit\u00e9 centrale derri\u00e8re le constructeur qui garde la trace des personnes qui ont utilis\u00e9 Phobos dans le pass\u00e9.  L\u2019intention pourrait \u00eatre d\u2019emp\u00eacher les filiales de Phobos d\u2019interf\u00e9rer les unes avec les autres. \u00bb<\/p>\n<p>Le d\u00e9veloppement intervient alors que FalconFeeds <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/FalconFeedsio\/status\/1725472845390885328\" target=\"_blank\">divulgu\u00e9<\/a> qu&#8217;un acteur malveillant fait la publicit\u00e9 d&#8217;un produit ransomware sophistiqu\u00e9 appel\u00e9 UBUD, d\u00e9velopp\u00e9 en C et dot\u00e9 de \u00ab\u00a0mesures anti-d\u00e9tection puissantes contre les machines virtuelles et les outils de d\u00e9bogage\u00a0\u00bb.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela fait \u00e9galement suite \u00e0 une plainte officielle d\u00e9pos\u00e9e par le groupe de ransomware BlackCat aupr\u00e8s de la Securities and Exchange Commission (SEC) des \u00c9tats-Unis, all\u00e9guant que l&#8217;une de ses victimes, MeridianLink, n&#8217;avait pas respect\u00e9 les nouvelles r\u00e9glementations en mati\u00e8re de divulgation qui obligent les entreprises concern\u00e9es \u00e0 signaler l&#8217;incident dans un d\u00e9lai de quatre heures. jours, DataBreaches.net <a rel=\"nofollow noopener\" href=\"https:\/\/www.databreaches.net\/alphv-files-an-sec-complaint-against-meridianlink-for-not-disclosing-a-breach-to-the-sec\/\" target=\"_blank\">signal\u00e9<\/a>.<\/p>\n<p>La soci\u00e9t\u00e9 de logiciels financiers a depuis confirm\u00e9 qu&#8217;elle avait \u00e9t\u00e9 la cible d&#8217;une cyberattaque le 10 novembre, mais a not\u00e9 qu&#8217;elle n&#8217;avait trouv\u00e9 aucune preuve d&#8217;acc\u00e8s non autoris\u00e9 \u00e0 ses syst\u00e8mes.<\/p>\n<p>Bien que les r\u00e8gles de divulgation de la SEC n&#8217;entrent en vigueur que le mois prochain, le 18 d\u00e9cembre, cette tactique de pression inhabituelle est le signe que les acteurs de la menace surveillent de pr\u00e8s l&#8217;espace et sont pr\u00eats \u00e0 contourner les r\u00e9glementations gouvernementales \u00e0 leur avantage et \u00e0 obliger les victimes \u00e0 payer.<\/p>\n<p>Cela dit, il convient de noter que l\u2019application des r\u00e8gles s\u2019applique exclusivement dans les situations o\u00f9 les entreprises ont identifi\u00e9 que les attaques ont eu un impact \u00ab mat\u00e9riel \u00bb sur leurs r\u00e9sultats.<\/p>\n<p>Entre-temps, LockBit, un autre gang prolifique de ransomwares, a institu\u00e9 de nouvelles r\u00e8gles de n\u00e9gociation \u00e0 partir d&#8217;octobre 2023, citant des r\u00e8glements moins que pr\u00e9vu et des remises plus importantes offertes aux victimes en raison des \u00ab diff\u00e9rents niveaux d&#8217;exp\u00e9rience des affili\u00e9s \u00bb.<\/p>\n<p>&#8220;\u00c9tablir une demande de ran\u00e7on minimale en fonction du chiffre d&#8217;affaires annuel de l&#8217;entreprise, par exemple \u00e0 3%, et interdire les remises sup\u00e9rieures \u00e0 50%&#8221;, ont d\u00e9clar\u00e9 les op\u00e9rateurs de LockBit, selon un communiqu\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/analyst1.com\/blog-negotiating-with-lockbit-uncovering-the-evolution-of-operations-and-newly-established-rules\/\" target=\"_blank\">rapport d\u00e9taill\u00e9<\/a> de Analyst1.<\/p>\n<p>&#8220;Ainsi, si le chiffre d&#8217;affaires de l&#8217;entreprise est de 100 millions de dollars, la demande de ran\u00e7on initiale devrait commencer \u00e0 3 millions de dollars et le paiement final ne doit pas \u00eatre inf\u00e9rieur \u00e0 1,5 million de dollars.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/8base-group-deploying-new-phobos.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les acteurs mena\u00e7ants derri\u00e8re le Ran\u00e7ongiciel 8Base exploitent une variante du ransomware Phobos pour mener leurs attaques \u00e0 motivation financi\u00e8re. Les conclusions proviennent de Cisco Talos, qui a enregistr\u00e9 une augmentation de l&#8217;activit\u00e9 men\u00e9e par les cybercriminels. &#8220;La plupart des variantes de Phobos du groupe sont distribu\u00e9es par SmokeLoader, un cheval de Troie de porte [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1022471,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[171135,200292,4168,4165,4161,200267,7050,4555,4159,4171,200271,200268,197,200269,200270,215555,4392,128318,4172,4169,93735,196,25900,4166,4164],"class_list":["post-1022470","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-8base","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deploie","tag-group","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelle","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-phobos","tag-ransomware","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-smokeloader","tag-une","tag-variante","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1022470","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1022470"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1022470\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1022471"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1022470"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1022470"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1022470"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}