{"id":1078933,"date":"2023-12-29T05:29:36","date_gmt":"2023-12-29T07:29:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-desactive-le-protocole-dinstallation-dapplications-msix-largement-utilise-dans-les-attaques-de-logiciels-malveillants\/"},"modified":"2023-12-29T05:29:40","modified_gmt":"2023-12-29T07:29:40","slug":"microsoft-desactive-le-protocole-dinstallation-dapplications-msix-largement-utilise-dans-les-attaques-de-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-desactive-le-protocole-dinstallation-dapplications-msix-largement-utilise-dans-les-attaques-de-logiciels-malveillants\/","title":{"rendered":"Microsoft d\u00e9sactive le protocole d&#8217;installation d&#8217;applications MSIX largement utilis\u00e9 dans les attaques de logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 d\u00e9cembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants\/s\u00e9curit\u00e9 des points de terminaison<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/12\/Microsoft-desactive-le-protocole-dinstallation-dapplications-MSIX-largement-utilise-dans.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Microsoft a annonc\u00e9 jeudi qu&#8217;il d\u00e9sactivait \u00e0 nouveau le <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/learn.microsoft.com\/windows\/msix\/app-installer\/installing-windows10-apps-web\" target=\"_blank\">gestionnaire de protocole ms-appinstaller<\/a> par d\u00e9faut suite \u00e0 son abus par plusieurs acteurs malveillants pour distribuer des logiciels malveillants.<\/p>\n<p>&#8220;L&#8217;activit\u00e9 observ\u00e9e des acteurs malveillants abuse de la mise en \u0153uvre actuelle du gestionnaire de protocole ms-appinstaller comme vecteur d&#8217;acc\u00e8s pour les logiciels malveillants pouvant conduire \u00e0 la distribution de ran\u00e7ongiciels&#8221;, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe Microsoft Threat Intelligence. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/12\/28\/financially-motivated-threat-actors-misusing-app-installer\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Il a en outre not\u00e9 que plusieurs cybercriminels proposent \u00e0 la vente un kit de logiciels malveillants en tant que service qui exploite le format de fichier MSIX et le gestionnaire de protocole ms-appinstaller.  Le <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/msrc.microsoft.com\/blog\/2023\/12\/microsoft-addresses-app-installer-abuse\/\" target=\"_blank\">changements<\/a> sont entr\u00e9s en vigueur dans la version 1.21.3421.0 ou sup\u00e9rieure d&#8217;App Installer.<\/p>\n<p>Les attaques prennent la forme de packages d&#8217;applications MSIX malveillants sign\u00e9s distribu\u00e9s via Microsoft Teams ou de publicit\u00e9s malveillantes pour des logiciels populaires l\u00e9gitimes sur des moteurs de recherche comme Google.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De l&#8217;UTILISATEUR \u00e0 l&#8217;ADMINISTE\u00a0: d\u00e9couvrez comment les pirates informatiques prennent le contr\u00f4le total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">D\u00e9couvrez les tactiques secr\u00e8tes utilis\u00e9es par les pirates pour devenir administrateurs, comment les d\u00e9tecter et les bloquer avant qu&#8217;il ne soit trop tard.  Inscrivez-vous \u00e0 notre webinaire d\u00e8s aujourd&#8217;hui.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">Adh\u00e9rer maintenant<\/a> <\/section>\n<p>Au moins quatre groupes de hackers diff\u00e9rents motiv\u00e9s par l&#8217;argent ont \u00e9t\u00e9 observ\u00e9s profitant du service App Installer depuis la mi-novembre 2023, l&#8217;utilisant comme point d&#8217;entr\u00e9e pour une activit\u00e9 de ransomware humaine de suivi &#8211;<\/p>\n<ul>\n<li><strong>Temp\u00eate-0569<\/strong>un courtier d&#8217;acc\u00e8s initial qui propage BATLOADER via un empoisonnement par l&#8217;optimisation des moteurs de recherche (SEO) avec des sites usurpant Zoom, Tableau, TeamViewer et AnyDesk, et utilise le malware pour diffuser Cobalt Strike et transf\u00e9rer l&#8217;acc\u00e8s \u00e0 Storm-0506 pour le d\u00e9ploiement du ransomware Black Basta.<\/li>\n<\/ul>\n<ul>\n<li><strong>Temp\u00eate-1113<\/strong>un courtier d&#8217;acc\u00e8s initial qui utilise de faux installateurs MSIX se faisant passer pour Zoom pour distribuer EugenLoader (alias FakeBat), qui sert de canal pour une vari\u00e9t\u00e9 de logiciels malveillants voleurs et de chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance.<\/li>\n<\/ul>\n<ul>\n<li><strong>Temp\u00eate de Sangria<\/strong> (alias Carbon Spider et FIN7), qui utilise EugenLoader de Storm-1113 pour l\u00e2cher Carbanak qui, \u00e0 son tour, d\u00e9livre un implant appel\u00e9 Gracewire.  Alternativement, le groupe s&#8217;est appuy\u00e9 sur les publicit\u00e9s Google pour inciter les utilisateurs \u00e0 t\u00e9l\u00e9charger des packages d&#8217;applications MSIX malveillants \u00e0 partir de pages de destination malveillantes afin de distribuer POWERTRASH, qui est ensuite utilis\u00e9 pour charger NetSupport RAT et Gracewire.<\/li>\n<\/ul>\n<ul>\n<li><strong>Temp\u00eate-1674<\/strong>un courtier d&#8217;acc\u00e8s initial qui envoie de fausses pages de destination se faisant passer pour Microsoft OneDrive et SharePoint via des messages Teams \u00e0 l&#8217;aide de l&#8217;outil TeamsPhisher, invitant les destinataires \u00e0 ouvrir des fichiers PDF qui, lorsqu&#8217;ils sont cliqu\u00e9s, les invitent \u00e0 mettre \u00e0 jour leur Adobe Acrobat Reader pour t\u00e9l\u00e9charger un programme d&#8217;installation MSIX malveillant qui contient des charges utiles SectopRAT ou DarkGate.<\/li>\n<\/ul>\n<p>Microsoft a d\u00e9crit Storm-1113 comme une entit\u00e9 qui s&#8217;int\u00e9resse \u00e9galement au \u00ab\u00a0en tant que service\u00a0\u00bb, fournissant des installateurs malveillants et des cadres de pages de destination imitant des logiciels bien connus \u00e0 d&#8217;autres acteurs malveillants tels que Sangria Tempest et Storm-1674.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En octobre 2023, Elastic Security Labs a d\u00e9taill\u00e9 une autre campagne dans laquelle de faux fichiers de packages d&#8217;applications MSIX Windows pour Google Chrome, Microsoft Edge, Brave, Grammarly et Cisco Webex ont \u00e9t\u00e9 utilis\u00e9s pour distribuer un chargeur de malware baptis\u00e9 GHOSTPULSE.<\/p>\n<p>Ce n&#8217;est pas la premi\u00e8re fois que Microsoft d\u00e9sactive le gestionnaire de protocole MSIX ms-appinstaller dans Windows.  En f\u00e9vrier 2022, le g\u00e9ant de la technologie a pris la m\u00eame mesure pour emp\u00eacher les acteurs malveillants de l\u2019utiliser comme arme pour livrer Emotet, TrickBot et Bazaloader.<\/p>\n<p>&#8220;Les acteurs malveillants ont probablement choisi le vecteur de gestionnaire de protocole ms-appinstaller car il peut contourner les m\u00e9canismes con\u00e7us pour prot\u00e9ger les utilisateurs contre les logiciels malveillants, tels que Microsoft Defender SmartScreen et les avertissements int\u00e9gr\u00e9s du navigateur pour les t\u00e9l\u00e9chargements de formats de fichiers ex\u00e9cutables&#8221;, a d\u00e9clar\u00e9 Microsoft.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/microsoft-disables-msix-app-installer.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 d\u00e9cembre 2023\ue804R\u00e9dactionLogiciels malveillants\/s\u00e9curit\u00e9 des points de terminaison Microsoft a annonc\u00e9 jeudi qu&#8217;il d\u00e9sactivait \u00e0 nouveau le gestionnaire de protocole ms-appinstaller par d\u00e9faut suite \u00e0 son abus par plusieurs acteurs malveillants pour distribuer des logiciels malveillants. &#8220;L&#8217;activit\u00e9 observ\u00e9e des acteurs malveillants abuse de la mise en \u0153uvre actuelle du gestionnaire de protocole ms-appinstaller comme vecteur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1078934,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,8074,4168,4165,4161,200267,429,28159,56143,32778,4159,4171,2744,65,200271,4589,4590,8362,200268,211809,200269,200270,10834,128318,4172,4169,1282,4166,4164],"class_list":["post-1078933","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaques","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-dapplications","tag-desactive","tag-dinstallation","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-largement","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-microsoft","tag-mises-a-jour-sur-la-cybersecurite","tag-msix","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-protocole","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1078933","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1078933"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1078933\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1078934"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1078933"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1078933"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1078933"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}