{"id":10535,"date":"2022-03-01T11:47:53","date_gmt":"2022-03-01T13:47:53","guid":{"rendered":"https:\/\/teknomers.com\/fr\/trickbot-malware-gang-met-a-niveau-sa-porte-derobee-anchordns-vers-anchormail\/"},"modified":"2022-03-01T11:48:13","modified_gmt":"2022-03-01T13:48:13","slug":"trickbot-malware-gang-met-a-niveau-sa-porte-derobee-anchordns-vers-anchormail","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/trickbot-malware-gang-met-a-niveau-sa-porte-derobee-anchordns-vers-anchormail\/","title":{"rendered":"Trickbot Malware Gang met \u00e0 niveau sa porte d\u00e9rob\u00e9e AnchorDNS vers AnchorMail"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>M\u00eame si l&#8217;infrastructure TrickBot a ferm\u00e9 ses portes, les op\u00e9rateurs du logiciel malveillant continuent d&#8217;affiner et de r\u00e9organiser leur arsenal pour mener des attaques qui ont abouti au d\u00e9ploiement du ran\u00e7ongiciel Conti.<\/p>\n<p>IBM Security X-Force, qui a d\u00e9couvert la version remani\u00e9e du gang criminel <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.anchor\" target=\"_blank\">AnchorDNS<\/a> porte d\u00e9rob\u00e9e, surnomm\u00e9e la nouvelle variante am\u00e9lior\u00e9e AnchorMail.<\/p>\n<p>AnchorMail &#8220;utilise un e-mail [command-and-control] serveur avec lequel il communique \u00e0 l&#8217;aide des protocoles SMTP et IMAP sur TLS&#8221;, l&#8217;ing\u00e9nieure inverse des logiciels malveillants d&#8217;IBM, Charlotte Hammond, <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/new-malware-trickbot-anchordns-backdoor-upgrades-anchormail\/\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;\u00c0 l&#8217;exception du m\u00e9canisme de communication C2 r\u00e9vis\u00e9, le comportement d&#8217;AnchorMail s&#8217;aligne tr\u00e8s \u00e9troitement sur celui de son pr\u00e9d\u00e9cesseur AnchorDNS.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Alertes-CISA-sur-les-failles-activement-exploitees-dans-la-plate-forme.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>L&#8217;acteur de la cybercriminalit\u00e9 derri\u00e8re TrickBot, ITG23 alias Wizard Spider, est \u00e9galement connu pour son d\u00e9veloppement du framework de logiciels malveillants Anchor, une porte d\u00e9rob\u00e9e r\u00e9serv\u00e9e au ciblage de victimes s\u00e9lectionn\u00e9es de grande valeur depuis au moins 2018 via TrickBot et BazarBackdoor (alias BazarLoader), un implant suppl\u00e9mentaire con\u00e7u par le m\u00eame groupe.<\/p>\n<p>Au fil des ans, le groupe a \u00e9galement b\u00e9n\u00e9fici\u00e9 d&#8217;une relation symbiotique avec le cartel des ransomwares Conti, ce dernier tirant parti des charges utiles TrickBot et BazarLoader pour prendre pied dans le d\u00e9ploiement du malware de cryptage de fichiers.<\/p>\n<p>&#8220;\u00c0 la fin de 2021, Conti avait essentiellement acquis TrickBot, avec plusieurs d\u00e9veloppeurs et gestionnaires d&#8217;\u00e9lite rejoignant le ransomware cosa nostra&#8221;, a d\u00e9clar\u00e9 Yelisey Boguslavskiy d&#8217;AdvIntel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.advintel.io\/post\/the-trickbot-saga-s-finale-has-aired-but-a-spinoff-is-already-in-the-works\" target=\"_blank\">c&#8217;est not\u00e9<\/a> dans un rapport publi\u00e9 mi-f\u00e9vrier.<\/p>\n<p>Moins de 10 jours plus tard, les acteurs de TrickBot ont ferm\u00e9 leur infrastructure de botnet apr\u00e8s une interruption inhabituelle de deux mois dans les campagnes de distribution de logiciels malveillants, marquant un pivot qui est susceptible de canaliser leurs efforts sur des familles de logiciels malveillants plus furtifs tels que BazarBackdoor.<\/p>\n<p>Au milieu de tous ces d\u00e9veloppements, la porte d\u00e9rob\u00e9e AnchorDNS a fait peau neuve.  Alors que le pr\u00e9d\u00e9cesseur communique avec ses serveurs C2 en utilisant <a rel=\"nofollow noopener\" href=\"https:\/\/www.kryptoslogic.com\/blog\/2021\/07\/adjusting-the-anchor\/\" target=\"_blank\">Tunnellisation DNS<\/a> \u2013 une technique qui implique l&#8217;utilisation abusive du protocole DNS pour infiltrer le trafic malveillant au-del\u00e0 des d\u00e9fenses d&#8217;une organisation \u2013 la nouvelle version bas\u00e9e sur C++ utilise des messages \u00e9lectroniques sp\u00e9cialement con\u00e7us.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701002_140_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;AnchorMail utilise le protocole SMTPS crypt\u00e9 pour envoyer des donn\u00e9es au C2, et IMAPS est utilis\u00e9 pour les recevoir&#8221;, a not\u00e9 Hammond, ajoutant que le malware \u00e9tablit la persistance en cr\u00e9ant une t\u00e2che planifi\u00e9e qui s&#8217;ex\u00e9cute toutes les 10 minutes, en la suivant en contactant le Serveur C2 pour r\u00e9cup\u00e9rer et ex\u00e9cuter toutes les commandes \u00e0 ex\u00e9cuter.<\/p>\n<p>Les commandes incluent la capacit\u00e9 d&#8217;ex\u00e9cuter des fichiers binaires, des DLL et du shellcode r\u00e9cup\u00e9r\u00e9s \u00e0 partir du serveur distant, de lancer des commandes PowerShell et de se supprimer des syst\u00e8mes infect\u00e9s.<\/p>\n<p>&#8220;La d\u00e9couverte de cette nouvelle variante Anchor ajoute une nouvelle porte d\u00e9rob\u00e9e furtive \u00e0 utiliser lors d&#8217;attaques de ransomwares et souligne l&#8217;engagement du groupe \u00e0 mettre \u00e0 jour ses logiciels malveillants&#8221;, a d\u00e9clar\u00e9 Hammond.  &#8220;[AnchorMail] n&#8217;a jusqu&#8217;\u00e0 pr\u00e9sent \u00e9t\u00e9 observ\u00e9 qu&#8217;en ciblant les syst\u00e8mes Windows.  Cependant, comme AnchorDNS a \u00e9t\u00e9 port\u00e9 sur Linux, il semble probable qu&#8217;une variante Linux d&#8217;AnchorMail puisse \u00e9galement \u00e9merger.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/trickbot-malware-gang-upgrades-its.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>M\u00eame si l&#8217;infrastructure TrickBot a ferm\u00e9 ses portes, les op\u00e9rateurs du logiciel malveillant continuent d&#8217;affiner et de r\u00e9organiser leur arsenal pour mener des attaques qui ont abouti au d\u00e9ploiement du ran\u00e7ongiciel Conti. IBM Security X-Force, qui a d\u00e9couvert la version remani\u00e9e du gang criminel AnchorDNS porte d\u00e9rob\u00e9e, surnomm\u00e9e la nouvelle variante am\u00e9lior\u00e9e AnchorMail. AnchorMail &#8220;utilise [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":10536,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12844,12845,4168,4158,4165,4161,7084,4584,4157,4159,4171,4170,4167,4174,4955,4160,2073,4163,4162,2742,4172,4169,4583,1218,4166,4164],"class_list":["post-10535","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-anchordns","tag-anchormail","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-gang","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-malware","tag-met","tag-mises-a-jour-de-la-cybersecurite","tag-niveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-securite-informatique","tag-securite-internet","tag-trickbot","tag-vers","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/10535","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=10535"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/10535\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/10536"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=10535"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=10535"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=10535"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}