{"id":104220,"date":"2022-04-22T07:57:36","date_gmt":"2022-04-22T09:57:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/fais-attention-mineurs-de-crypto-monnaie-ciblant-dockers-aws-et-alibaba-cloud\/"},"modified":"2022-04-22T07:57:43","modified_gmt":"2022-04-22T09:57:43","slug":"fais-attention-mineurs-de-crypto-monnaie-ciblant-dockers-aws-et-alibaba-cloud","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/fais-attention-mineurs-de-crypto-monnaie-ciblant-dockers-aws-et-alibaba-cloud\/","title":{"rendered":"Fais attention!  Mineurs de crypto-monnaie ciblant Dockers, AWS et Alibaba Cloud"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>LemonDuck, un botnet d&#8217;extraction de crypto-monnaie multiplateforme, cible Docker pour exploiter la crypto-monnaie sur les syst\u00e8mes Linux dans le cadre d&#8217;une campagne active de logiciels malveillants.<\/p>\n<p>&#8220;Il ex\u00e9cute une op\u00e9ration mini\u00e8re anonyme en utilisant des pools de proxy, qui cachent les adresses de portefeuille&#8221;, CrowdStrike <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/lemonduck-botnet-targets-docker-for-cryptomining-operations\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un nouveau rapport.  &#8220;Il \u00e9chappe \u00e0 la d\u00e9tection en ciblant le service de surveillance d&#8217;Alibaba Cloud et en le d\u00e9sactivant.&#8221;<\/p>\n<p>Connu pour frapper les environnements Windows et Linux, LemonDuck est principalement con\u00e7u pour abuser des ressources syst\u00e8me pour exploiter Monero.  Mais il est \u00e9galement capable de voler des identifiants, de se d\u00e9placer lat\u00e9ralement et de faciliter le d\u00e9ploiement de charges utiles suppl\u00e9mentaires pour les activit\u00e9s de suivi.<\/p>\n<p>&#8220;Il utilise un large \u00e9ventail de m\u00e9canismes de propagation &#8211; e-mails de phishing, exploits, p\u00e9riph\u00e9riques USB, force brute, entre autres &#8211; et il a montr\u00e9 qu&#8217;il peut rapidement tirer parti des actualit\u00e9s, des \u00e9v\u00e9nements ou de la publication de nouveaux exploits pour mener des campagnes efficaces, &#8221; Microsoft a d\u00e9taill\u00e9 dans une description technique du malware en juillet dernier. <\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646124018_583_Le-logiciel-malveillant-Daxin-lie-a-la-Chine-a-cible.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>D\u00e9but 2021, des cha\u00eenes d&#8217;attaque impliquant LemonDuck <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2021\/03\/25\/analyzing-attacks-taking-advantage-of-the-exchange-server-vulnerabilities\/\" target=\"_blank\">\u00e0 effet de levier<\/a> les vuln\u00e9rabilit\u00e9s d&#8217;Exchange Server nouvellement corrig\u00e9es pour acc\u00e9der \u00e0 des machines Windows obsol\u00e8tes, avant de t\u00e9l\u00e9charger des portes d\u00e9rob\u00e9es et des voleurs d&#8217;informations, y compris Ramnit.<\/p>\n<p>La derni\u00e8re campagne rep\u00e9r\u00e9e par CrowdStrike tire parti des API Docker expos\u00e9es comme vecteur d&#8217;acc\u00e8s initial, en les utilisant pour ex\u00e9cuter un conteneur malveillant afin de r\u00e9cup\u00e9rer un fichier de script shell Bash d\u00e9guis\u00e9 en fichier image PNG inoffensif \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Une analyse des donn\u00e9es historiques montre que des droppers de fichiers d&#8217;images similaires h\u00e9berg\u00e9s sur des domaines associ\u00e9s \u00e0 LemonDuck ont \u200b\u200b\u00e9t\u00e9 utilis\u00e9s par l&#8217;acteur de la menace depuis au moins janvier 2021, a not\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"botnet d'extraction de crypto-monnaie\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgnepqytFGyLXQ-se6LSQbD8dcaKtmXDuAVuPCd_sPXu7Yx48Lz-oOWavHaLTuVfJs51onI2dx2vm_sbhMbEMBmlmxd2VKQlwVynElKDwR3CU4NPjtYhIE7eAKStI5X-t0n_wmahvr1LKomSVvdEsfaiHUYHz1dDW2dYzUEwbyQLlaW27yosLkpLVHy\/s728-e1000\/docker.jpg\" title=\"botnet d'extraction de crypto-monnaie\" \/><\/div>\n<p>Les fichiers de compte-gouttes sont essentiels pour lancer l&#8217;attaque, le script shell t\u00e9l\u00e9chargeant la charge utile r\u00e9elle qui tue ensuite les processus concurrents, d\u00e9sactive les services de surveillance d&#8217;Alibaba Cloud, et enfin t\u00e9l\u00e9charge et ex\u00e9cute le mineur de pi\u00e8ces XMRig.<\/p>\n<p>Alors que les instances cloud compromises deviennent un foyer pour les activit\u00e9s illicites d&#8217;extraction de crypto-monnaie, les r\u00e9sultats soulignent la n\u00e9cessit\u00e9 de prot\u00e9ger les conteneurs contre les risques potentiels tout au long de la cha\u00eene d&#8217;approvisionnement logicielle.<\/p>\n<h3>TeamTNT cible AWS, Alibaba Cloud<\/h3>\n<p>La divulgation intervient alors que Cisco Talos a expos\u00e9 l&#8217;ensemble d&#8217;outils d&#8217;un groupe de cybercriminalit\u00e9 nomm\u00e9 TeamTNT, qui a l&#8217;habitude de cibler l&#8217;infrastructure cloud pour le cryptojacking et de placer des portes d\u00e9rob\u00e9es.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"botnet d'extraction de crypto-monnaie\" border=\"0\" data-original-height=\"484\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650621455_427_Fais-attention-Mineurs-de-crypto-monnaie-ciblant-Dockers-AWS-et-Alibaba.jpg\" title=\"botnet d'extraction de crypto-monnaie\" \/><\/div>\n<p>Les charges utiles des logiciels malveillants, qui auraient \u00e9t\u00e9 modifi\u00e9es en r\u00e9ponse \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/c\/teamtnt-continues-attack-on-the-cloud--targets-aws-credentials.html\" target=\"_blank\">divulgations publiques ant\u00e9rieures<\/a>sont principalement con\u00e7us pour cibler Amazon Web Services (AWS) tout en se concentrant simultan\u00e9ment sur l&#8217;extraction de crypto-monnaie, la persistance, le mouvement lat\u00e9ral et la d\u00e9sactivation des solutions de s\u00e9curit\u00e9 cloud.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Les cybercriminels qui sont d\u00e9masqu\u00e9s par des chercheurs en s\u00e9curit\u00e9 doivent mettre \u00e0 jour leurs outils afin de continuer \u00e0 fonctionner avec succ\u00e8s&#8221;, a d\u00e9clar\u00e9 Darin Smith, chercheur chez Talos. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2022\/04\/teamtnt-targeting-aws-alibaba.html\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>&#8220;Les outils utilis\u00e9s par TeamTNT d\u00e9montrent que les cybercriminels sont de plus en plus \u00e0 l&#8217;aise pour attaquer des environnements modernes tels que Docker, Kubernetes et les fournisseurs de cloud public, qui ont traditionnellement \u00e9t\u00e9 \u00e9vit\u00e9s par d&#8217;autres cybercriminels qui se sont plut\u00f4t concentr\u00e9s sur des environnements sur site ou mobiles.&#8221;<\/p>\n<h3>Spring4Shell exploit\u00e9 pour le minage de crypto-monnaie<\/h3>\n<p>Ce n&#8217;est pas tout.  Dans un autre exemple de la fa\u00e7on dont les acteurs de la menace cooptent rapidement les failles nouvellement r\u00e9v\u00e9l\u00e9es dans leurs attaques, le bogue critique d&#8217;ex\u00e9cution de code \u00e0 distance dans Spring Framework (CVE-2022-22965) a \u00e9t\u00e9 arm\u00e9 pour d\u00e9ployer des mineurs de crypto-monnaie.<\/p>\n<p>Les tentatives d&#8217;exploitation utilisent un shell Web personnalis\u00e9 pour d\u00e9ployer les mineurs de crypto-monnaie, mais pas avant de d\u00e9sactiver le pare-feu et de mettre fin aux autres processus de mineur de monnaie virtuelle.<\/p>\n<p>&#8220;Ces mineurs de crypto-monnaie ont le potentiel d&#8217;affecter un grand nombre d&#8217;utilisateurs, d&#8217;autant plus que Spring est le framework le plus largement utilis\u00e9 pour d\u00e9velopper des applications d&#8217;entreprise en Java&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Trend Micro, Nitesh Surana et Ashish Verma. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/d\/spring4shell-exploited-to-deploy-cryptocurrency-miners.html\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/watch-out-cryptocurrency-miners.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>LemonDuck, un botnet d&#8217;extraction de crypto-monnaie multiplateforme, cible Docker pour exploiter la crypto-monnaie sur les syst\u00e8mes Linux dans le cadre d&#8217;une campagne active de logiciels malveillants. &#8220;Il ex\u00e9cute une op\u00e9ration mini\u00e8re anonyme en utilisant des pools de proxy, qui cachent les adresses de portefeuille&#8221;, CrowdStrike mentionn\u00e9 dans un nouveau rapport. &#8220;Il \u00e9chappe \u00e0 la d\u00e9tection [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":104221,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5798,2256,45034,4175,22780,4168,1966,4158,4165,4161,53923,2728,4157,4159,4171,4170,4167,10821,4160,4163,4162,4172,4169,4166,4164],"class_list":["post-104220","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-alibaba","tag-attention","tag-aws","tag-ciblant","tag-cloud","tag-comment-pirater","tag-cryptomonnaie","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dockers","tag-fais","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mineurs","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/104220","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=104220"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/104220\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/104221"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=104220"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=104220"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=104220"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}