{"id":1074199,"date":"2023-12-25T09:22:25","date_gmt":"2023-12-25T11:22:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-attaques-de-spear-phishing-de-cloud-atlas-ciblent-les-entreprises-russes-dagro-industrie-et-de-recherche\/"},"modified":"2023-12-25T09:22:29","modified_gmt":"2023-12-25T11:22:29","slug":"les-attaques-de-spear-phishing-de-cloud-atlas-ciblent-les-entreprises-russes-dagro-industrie-et-de-recherche","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-attaques-de-spear-phishing-de-cloud-atlas-ciblent-les-entreprises-russes-dagro-industrie-et-de-recherche\/","title":{"rendered":"Les attaques de spear-phishing de Cloud Atlas ciblent les entreprises russes d&#8217;agro-industrie et de recherche"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 d\u00e9cembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cyber-espionnage\/logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/12\/Les-attaques-de-spear-phishing-de-Cloud-Atlas-ciblent-les-entreprises.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur mena\u00e7ant appel\u00e9 <strong>Atlas des nuages<\/strong> a \u00e9t\u00e9 li\u00e9e \u00e0 une s\u00e9rie d&#8217;attaques de spear-phishing contre des entreprises russes.<\/p>\n<p>Les cibles comprenaient une entreprise agro-industrielle russe et une soci\u00e9t\u00e9 de recherche publique, selon un rapport. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.facct.ru\/blog\/cloud-atlas\/\" target=\"_blank\">rapport<\/a> de FACCT, une soci\u00e9t\u00e9 autonome de cybers\u00e9curit\u00e9 cr\u00e9\u00e9e apr\u00e8s la sortie officielle du Groupe-IB de Russie plus t\u00f4t cette ann\u00e9e.<\/p>\n<p>Cloud Atlas, actif depuis au moins 2014, est un groupe de cyberespionnage d&#8217;origine inconnue.  \u00c9galement appel\u00e9 Clean Ursa, Inception, Oxygen et Red October, l&#8217;acteur mena\u00e7ant est connu pour ses campagnes persistantes ciblant la Russie, la Bi\u00e9lorussie, l&#8217;Azerba\u00efdjan, la Turquie et la Slov\u00e9nie.<\/p>\n<p>En d\u00e9cembre 2022, Check Point et Positive Technologies ont d\u00e9taill\u00e9 des s\u00e9quences d&#8217;attaques en plusieurs \u00e9tapes qui ont conduit au d\u00e9ploiement d&#8217;une porte d\u00e9rob\u00e9e bas\u00e9e sur PowerShell appel\u00e9e PowerShower ainsi que de charges utiles DLL capables de communiquer avec un serveur contr\u00f4l\u00e9 par un acteur.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De l&#8217;UTILISATEUR \u00e0 l&#8217;ADMINISTE\u00a0: d\u00e9couvrez comment les pirates informatiques prennent le contr\u00f4le total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">D\u00e9couvrez les tactiques secr\u00e8tes utilis\u00e9es par les pirates pour devenir administrateurs, comment les d\u00e9tecter et les bloquer avant qu&#8217;il ne soit trop tard.  Inscrivez-vous \u00e0 notre webinaire d\u00e8s aujourd&#8217;hui.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">Adh\u00e9rer maintenant<\/a> <\/section>\n<p>Le point de d\u00e9part est un message de phishing contenant un document leurre qui exploite CVE-2017-11882, une faille de corruption de m\u00e9moire vieille de six ans dans l&#8217;\u00e9diteur d&#8217;\u00e9quations de Microsoft Office, pour lancer l&#8217;ex\u00e9cution de charges utiles malveillantes, une technique utilis\u00e9e par Cloud Atlas. aussit\u00f4t que <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-inception-attackers-target-europe-year-old-office-vulnerability\/\" target=\"_blank\">Octobre 2018<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/12\/1703503344_338_Les-attaques-de-spear-phishing-de-Cloud-Atlas-ciblent-les-entreprises.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/12\/1703503344_338_Les-attaques-de-spear-phishing-de-Cloud-Atlas-ciblent-les-entreprises.jpg\" alt=\"Attaques de spear phishing\" border=\"0\" data-original-height=\"471\" data-original-width=\"728\" title=\"Attaques de spear phishing\"\/><\/a><\/div>\n<p>&#8220;Les campagnes massives de spear phishing de l&#8217;acteur continuent d&#8217;utiliser ses m\u00e9thodes simples mais efficaces afin de compromettre ses cibles&#8221;, Kaspersky <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/securelist.com\/recent-cloud-atlas-activity\/92016\/\" target=\"_blank\">not\u00e9<\/a> en ao\u00fbt 2019. &#8220;Contrairement \u00e0 de nombreux autres ensembles d&#8217;intrusions, Cloud Atlas n&#8217;a pas choisi d&#8217;utiliser des implants open source lors de ses r\u00e9centes campagnes, afin d&#8217;\u00eatre moins discriminant.&#8221;<\/p>\n<p>FACCT a d\u00e9crit la derni\u00e8re cha\u00eene de destruction comme similaire \u00e0 celle d\u00e9crite par Positive Technologies, avec une exploitation r\u00e9ussie de CVE-2017-11882 via l&#8217;injection de mod\u00e8le RTF, ouvrant la voie au shellcode responsable du t\u00e9l\u00e9chargement et de l&#8217;ex\u00e9cution d&#8217;un fichier HTA obscurci.  Les courriers proviennent des services de messagerie russes populaires Yandex Mail et Mail.ru de VK.<\/p>\n<p>L&#8217;application HTML malveillante lance ensuite des fichiers Visual Basic Script (VBS) qui sont finalement responsables de la r\u00e9cup\u00e9ration et de l&#8217;ex\u00e9cution d&#8217;un code VBS inconnu \u00e0 partir d&#8217;un serveur distant.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Le groupe Cloud Atlas est actif depuis de nombreuses ann\u00e9es et r\u00e9fl\u00e9chit soigneusement \u00e0 chaque aspect de ses attaques&#8221;, Positive Technologies <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/pt-esc-threat-intelligence\/apt-cloud-atlas-unbroken-threat\/\" target=\"_blank\">dit<\/a> du groupe l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>\u00ab La bo\u00eete \u00e0 outils du groupe n&#8217;a pas chang\u00e9 depuis des ann\u00e9es\u00a0: ils tentent de cacher leurs logiciels malveillants aux chercheurs en utilisant des requ\u00eates de charge utile ponctuelles et en les validant. Le groupe \u00e9vite les outils de d\u00e9tection d&#8217;attaques de r\u00e9seau et de fichiers en utilisant un stockage cloud l\u00e9gitime et des fonctionnalit\u00e9s logicielles bien document\u00e9es. en particulier dans Microsoft Office.&#8221;<\/p>\n<p>Cette \u00e9volution intervient alors que la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 qu&#8217;au moins 20 organisations situ\u00e9es en Russie avaient \u00e9t\u00e9 compromises \u00e0 l&#8217;aide de Decoy Dog, une version modifi\u00e9e de Pupy RAT, l&#8217;attribuant \u00e0 un acteur mena\u00e7ant persistant et avanc\u00e9 qu&#8217;elle appelle Hellhounds.<\/p>\n<p>Le malware activement entretenu, en plus de permettre \u00e0 l&#8217;adversaire de contr\u00f4ler \u00e0 distance l&#8217;h\u00f4te infect\u00e9, est livr\u00e9 avec un scriptlet con\u00e7u pour transmettre des donn\u00e9es de t\u00e9l\u00e9m\u00e9trie \u00e0 un compte \u00ab automatis\u00e9 \u00bb sur Mastodon portant le nom \u00ab Lamir Hasabat \u00bb (<a rel=\"nofollow noopener\" href=\"https:\/\/mindly.social\/@lahat\" target=\"_blank\">@lahat<\/a>) sur l&#8217;instance Mindly.Social.<\/p>\n<p>&#8220;Apr\u00e8s la publication des documents sur la premi\u00e8re version de Decoy Dog, les auteurs du malware ont d\u00e9ploy\u00e9 beaucoup d&#8217;efforts pour entraver sa d\u00e9tection et son analyse \u00e0 la fois dans le trafic et dans le syst\u00e8me de fichiers&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Stanislav Pyzhov et Aleksandr Grigorian. <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/pt-esc-threat-intelligence\/hellhounds-operation-lahat\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/cloud-atlas-spear-phishing-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 d\u00e9cembre 2023\ue804R\u00e9dactionCyber-espionnage\/logiciels malveillants L&#8217;acteur mena\u00e7ant appel\u00e9 Atlas des nuages a \u00e9t\u00e9 li\u00e9e \u00e0 une s\u00e9rie d&#8217;attaques de spear-phishing contre des entreprises russes. Les cibles comprenaient une entreprise agro-industrielle russe et une soci\u00e9t\u00e9 de recherche publique, selon un rapport. rapport de FACCT, une soci\u00e9t\u00e9 autonome de cybers\u00e9curit\u00e9 cr\u00e9\u00e9e apr\u00e8s la sortie officielle du Groupe-IB de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1074200,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,17214,8074,5863,22780,4168,4165,4161,200267,221556,3244,4159,4171,65,200271,200268,200269,200270,1910,248,128318,4172,4169,74926,4166,4164],"class_list":["post-1074199","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-atlas","tag-attaques","tag-ciblent","tag-cloud","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dagroindustrie","tag-entreprises","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-recherche","tag-russes","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-spearphishing","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1074199","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1074199"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1074199\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1074200"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1074199"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1074199"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1074199"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}