{"id":1079086,"date":"2023-12-29T08:02:12","date_gmt":"2023-12-29T10:02:12","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-de-kimsuky-deploient-appleseed-meterpreter-et-tinynuke-lors-de-leurs-dernieres-attaques\/"},"modified":"2023-12-29T08:02:16","modified_gmt":"2023-12-29T10:02:16","slug":"les-pirates-de-kimsuky-deploient-appleseed-meterpreter-et-tinynuke-lors-de-leurs-dernieres-attaques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-de-kimsuky-deploient-appleseed-meterpreter-et-tinynuke-lors-de-leurs-dernieres-attaques\/","title":{"rendered":"Les pirates de Kimsuky d\u00e9ploient AppleSeed, Meterpreter et TinyNuke lors de leurs derni\u00e8res attaques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 d\u00e9cembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants\/cybermenaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/12\/Les-pirates-de-Kimsuky-deploient-AppleSeed-Meterpreter-et-TinyNuke-lors.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des acteurs \u00e9tatiques affili\u00e9s \u00e0 la Cor\u00e9e du Nord ont \u00e9t\u00e9 observ\u00e9s utilisant des attaques de spear phishing pour fournir un assortiment de portes d\u00e9rob\u00e9es et d&#8217;outils tels que AppleSeed, Meterpreter et TinyNuke pour prendre le contr\u00f4le de machines compromises.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 AhnLab, bas\u00e9e en Cor\u00e9e du Sud, a attribu\u00e9 cette activit\u00e9 \u00e0 un groupe de menaces persistantes avanc\u00e9es connu sous le nom de <strong>Kimsuky<\/strong>.<\/p>\n<p>&#8220;Un point notable concernant les attaques utilisant AppleSeed est que des m\u00e9thodes d&#8217;attaque similaires ont \u00e9t\u00e9 utilis\u00e9es pendant de nombreuses ann\u00e9es sans aucun changement significatif dans les logiciels malveillants utilis\u00e9s ensemble&#8221;, a d\u00e9clar\u00e9 l&#8217;AhnLab Security Emergency Response Center (ASEC). <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/asec.ahnlab.com\/en\/60054\/\" target=\"_blank\">dit<\/a> dans une analyse publi\u00e9e jeudi.<\/p>\n<p>Kimsuky, actif depuis plus d&#8217;une d\u00e9cennie, est connu pour cibler un large \u00e9ventail d&#8217;entit\u00e9s en Cor\u00e9e du Sud, avant d&#8217;\u00e9largir son champ d&#8217;action \u00e0 d&#8217;autres zones g\u00e9ographiques en 2017. Il a \u00e9t\u00e9 sanctionn\u00e9 par le gouvernement am\u00e9ricain \u00e0 la fin du mois dernier pour avoir collect\u00e9 des renseignements pour soutenir le Nord. Les objectifs strat\u00e9giques de la Cor\u00e9e.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De l&#8217;UTILISATEUR \u00e0 l&#8217;ADMINISTE\u00a0: d\u00e9couvrez comment les pirates informatiques prennent le contr\u00f4le total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">D\u00e9couvrez les tactiques secr\u00e8tes utilis\u00e9es par les pirates pour devenir administrateurs, comment les d\u00e9tecter et les bloquer avant qu&#8217;il ne soit trop tard.  Inscrivez-vous \u00e0 notre webinaire d\u00e8s aujourd&#8217;hui.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">Adh\u00e9rer maintenant<\/a> <\/section>\n<p>Les campagnes d&#8217;espionnage des acteurs malveillants sont r\u00e9alis\u00e9es au moyen d&#8217;attaques de spear phishing contenant des documents leurres malveillants qui, une fois ouverts, aboutissent au d\u00e9ploiement de diverses familles de logiciels malveillants.<\/p>\n<p>L&#8217;une des portes d\u00e9rob\u00e9es Windows les plus importantes utilis\u00e9es par Kimsuky est AppleSeed (alias JamBog), un malware DLL qui a \u00e9t\u00e9 utilis\u00e9 d\u00e8s mai 2019 et a \u00e9t\u00e9 mis \u00e0 jour avec une version Android ainsi qu&#8217;une nouvelle variante \u00e9crite en Golang appel\u00e9e. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/medium.com\/s2wblog\/detailed-analysis-of-alphaseed-a-new-version-of-kimsukys-appleseed-written-in-golang-2c885cce352a\" target=\"_blank\">AlphaSeed<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/vblocalhost.com\/presentations\/operation-newton-hi-kimsuky-did-an-appleseed-really-fall-on-newtons-head\/\" target=\"_blank\">Graine de pomme<\/a> est con\u00e7u pour recevoir des instructions d&#8217;un serveur contr\u00f4l\u00e9 par un acteur, supprimer des charges utiles suppl\u00e9mentaires et exfiltrer des donn\u00e9es sensibles telles que des fichiers, des frappes au clavier et des captures d&#8217;\u00e9cran.  AlphaSeed, comme AppleSeed, int\u00e8gre des fonctionnalit\u00e9s similaires mais pr\u00e9sente \u00e9galement des diff\u00e9rences cruciales.<\/p>\n<p>&#8220;AlphaSeed a \u00e9t\u00e9 d\u00e9velopp\u00e9 \u00e0 Golang et utilise <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/github.com\/chromedp\/chromedp\" target=\"_blank\">chrom\u00e9<\/a> pour les communications avec le [command-and-control] serveur&#8221;, a d\u00e9clar\u00e9 l&#8217;ASEC, contrairement \u00e0 AppleSeed, qui s&#8217;appuie sur les protocoles HTTP ou SMTP. Chromedp est une biblioth\u00e8que Golang populaire pour interagir avec le navigateur Google Chrome en mode sans t\u00eate via le <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/chromedevtools.github.io\/devtools-protocol\/\" target=\"_blank\">Protocole DevTools<\/a>.<\/p>\n<p>Il existe des preuves sugg\u00e9rant que Kimsuky a utilis\u00e9 AlphaSeed dans des attaques depuis octobre 2022, certaines intrusions d\u00e9livrant \u00e0 la fois AppleSeed et AlphaSeed sur le m\u00eame syst\u00e8me cible au moyen d&#8217;un compte-gouttes JavaScript.<\/p>\n<p>L&#8217;adversaire d\u00e9ploie \u00e9galement des logiciels malveillants Meterpreter et VNC tels que TightVNC et TinyNuke (alias Nuclear Bot), qui peuvent \u00eatre exploit\u00e9s pour prendre le contr\u00f4le du syst\u00e8me affect\u00e9.<\/p>\n<p>Cette \u00e9volution intervient alors que Nisos a d\u00e9clar\u00e9 avoir d\u00e9couvert un certain nombre de personnalit\u00e9s en ligne sur LinkedIn et GitHub, probablement utilis\u00e9es par les travailleurs des technologies de l&#8217;information (TI) de Cor\u00e9e du Nord pour obtenir frauduleusement des emplois \u00e0 distance aupr\u00e8s d&#8217;entreprises aux \u00c9tats-Unis et agir comme une source de revenus pour le r\u00e9gime et contribuer \u00e0 financer ses priorit\u00e9s \u00e9conomiques et s\u00e9curitaires.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Les personnages pr\u00e9tendaient souvent \u00eatre comp\u00e9tents dans le d\u00e9veloppement de plusieurs types d&#8217;applications diff\u00e9rents et avoir de l&#8217;exp\u00e9rience dans les transactions cryptographiques et blockchain&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de renseignement sur les menaces. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.nisos.com\/research\/dprk-it-worker-scam\/\" target=\"_blank\">dit<\/a> dans un rapport publi\u00e9 plus t\u00f4t ce mois-ci.<\/p>\n<p>&#8220;En outre, tous les personnages recherchaient des postes \u00e0 distance uniquement dans le secteur technologique et se concentraient uniquement sur l&#8217;obtention d&#8217;un nouvel emploi. De nombreux comptes ne sont actifs que pendant une courte p\u00e9riode avant d&#8217;\u00eatre d\u00e9sactiv\u00e9s.&#8221;<\/p>\n<p>Ces derni\u00e8res ann\u00e9es, les acteurs nord-cor\u00e9ens ont lanc\u00e9 une s\u00e9rie d\u2019attaques sur plusieurs fronts, m\u00ealant de nouvelles tactiques et faiblesses de la cha\u00eene d\u2019approvisionnement pour cibler les soci\u00e9t\u00e9s de blockchain et de crypto-monnaie afin de faciliter le vol de propri\u00e9t\u00e9 intellectuelle et d\u2019actifs virtuels. <\/p>\n<p>La nature prolifique et agressive des attaques met en \u00e9vidence les diff\u00e9rentes mani\u00e8res dont le pays a recours pour \u00e9chapper aux sanctions internationales et profiter ill\u00e9galement de ces stratag\u00e8mes.<\/p>\n<p>&#8220;Les gens ont tendance \u00e0 penser\u00a0: comment le &#8220;Royaume-Ermite&#8221; entre guillemets pourrait-il \u00eatre un acteur s\u00e9rieux d&#8217;un point de vue cybern\u00e9tique\u00a0?&#8221;, a d\u00e9clar\u00e9 Adam Meyers de CrowdStrike. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.politico.com\/news\/2023\/12\/21\/north-korea-missiles-program-hackers-00132871\" target=\"_blank\">cit\u00e9 comme disant<\/a> \u00e0 Politico.  &#8220;Mais la r\u00e9alit\u00e9 ne pourrait pas \u00eatre plus \u00e9loign\u00e9e de la v\u00e9rit\u00e9.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/kimsuky-hackers-deploying-appleseed.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 d\u00e9cembre 2023\ue804R\u00e9dactionLogiciels malveillants\/cybermenaces Des acteurs \u00e9tatiques affili\u00e9s \u00e0 la Cor\u00e9e du Nord ont \u00e9t\u00e9 observ\u00e9s utilisant des attaques de spear phishing pour fournir un assortiment de portes d\u00e9rob\u00e9es et d&#8217;outils tels que AppleSeed, Meterpreter et TinyNuke pour prendre le contr\u00f4le de machines compromises. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 AhnLab, bas\u00e9e en Cor\u00e9e du Sud, a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1079087,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,222127,8074,4168,4165,4161,200267,16028,119,119710,4159,4171,65,4660,200271,320,222128,200268,200269,200270,4394,128318,4172,4169,222129,4166,4164],"class_list":["post-1079086","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-appleseed","tag-attaques","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deploient","tag-dernieres","tag-kimsuky","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-leurs","tag-logiciel-malveillant-rancongiciel","tag-lors","tag-meterpreter","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-tinynuke","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1079086","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1079086"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1079086\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1079087"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1079086"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1079086"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1079086"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}