{"id":1079254,"date":"2023-12-29T10:35:19","date_gmt":"2023-12-29T12:35:19","guid":{"rendered":"https:\/\/teknomers.com\/fr\/cert-ua-decouvre-une-nouvelle-vague-de-logiciels-malveillants-distribuant-oceanmap-masepie-et-steelhook\/"},"modified":"2023-12-29T10:35:23","modified_gmt":"2023-12-29T12:35:23","slug":"cert-ua-decouvre-une-nouvelle-vague-de-logiciels-malveillants-distribuant-oceanmap-masepie-et-steelhook","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/cert-ua-decouvre-une-nouvelle-vague-de-logiciels-malveillants-distribuant-oceanmap-masepie-et-steelhook\/","title":{"rendered":"CERT-UA d\u00e9couvre une nouvelle vague de logiciels malveillants distribuant OCEANMAP, MASEPIE et STEELHOOK"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 d\u00e9cembre 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des e-mails\/logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/12\/CERT-UA-decouvre-une-nouvelle-vague-de-logiciels-malveillants-distribuant-OCEANMAP.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;\u00e9quipe ukrainienne d&#8217;intervention en cas d&#8217;urgence informatique (CERT-UA) a mis en garde contre une nouvelle campagne de phishing orchestr\u00e9e par le groupe russe APT28 visant \u00e0 d\u00e9ployer des logiciels malveillants jusqu&#8217;alors non document\u00e9s tels que OCEANMAP, MASEPIE et STEELHOOK afin de r\u00e9colter des informations sensibles.<\/p>\n<p>L&#8217;activit\u00e9, qui \u00e9tait <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/cert.gov.ua\/article\/6276894\" target=\"_blank\">d\u00e9tect\u00e9<\/a> par l&#8217;agence entre le 15 et le 25 d\u00e9cembre 2023, cible les entit\u00e9s gouvernementales avec des messages \u00e9lectroniques invitant les destinataires \u00e0 cliquer sur un lien pour consulter un document.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De l&#8217;UTILISATEUR \u00e0 l&#8217;ADMINISTE\u00a0: d\u00e9couvrez comment les pirates informatiques prennent le contr\u00f4le total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">D\u00e9couvrez les tactiques secr\u00e8tes utilis\u00e9es par les pirates pour devenir administrateurs, comment les d\u00e9tecter et les bloquer avant qu&#8217;il ne soit trop tard.  Inscrivez-vous \u00e0 notre webinaire d\u00e8s aujourd&#8217;hui.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">Adh\u00e9rer maintenant<\/a> <\/section>\n<p>Cependant, au contraire, les liens redirigent vers des ressources Web malveillantes qui abusent de JavaScript et du gestionnaire de protocole URI \u00ab search-ms: \u00bb pour d\u00e9poser un fichier de raccourci Windows (LNK) qui lance des commandes PowerShell pour activer une cha\u00eene d&#8217;infection pour un nouveau malware connu. comme MASEPIE.<\/p>\n<p>MASEPIE est un outil bas\u00e9 sur Python pour t\u00e9l\u00e9charger\/t\u00e9l\u00e9charger des fichiers et ex\u00e9cuter des commandes, les communications avec le serveur de commande et de contr\u00f4le (C2) s&#8217;effectuant via un canal crypt\u00e9 utilisant le protocole TCP.<\/p>\n<p>Les attaques ouvrent en outre la voie au d\u00e9ploiement de logiciels malveillants suppl\u00e9mentaires, notamment un script PowerShell appel\u00e9 STEELHOOK, capable de collecter les donn\u00e9es du navigateur Web et de les exporter vers un serveur contr\u00f4l\u00e9 par un acteur au format cod\u00e9 en Base64.<\/p>\n<p>Une porte d\u00e9rob\u00e9e bas\u00e9e sur C# baptis\u00e9e OCEANMAP est \u00e9galement fournie, con\u00e7ue pour ex\u00e9cuter des commandes \u00e0 l&#8217;aide de cmd.exe.<\/p>\n<p>&#8220;Le <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/en.wikipedia.org\/wiki\/Internet_Message_Access_Protocol\" target=\"_blank\">Protocole IMAP<\/a> est utilis\u00e9 comme canal de contr\u00f4le&#8221;, a d\u00e9clar\u00e9 le CERT-UA, ajoutant que la persistance est obtenue en cr\u00e9ant un fichier URL nomm\u00e9 &#8220;VMSearch.url&#8221; dans le dossier de d\u00e9marrage de Windows.<\/p>\n<p>&#8220;Les commandes, sous forme cod\u00e9e en Base64, sont contenues dans les &#8216;Brouillons&#8217; des r\u00e9pertoires de messagerie correspondants ; chacun des brouillons contient le nom de l&#8217;ordinateur, le nom de l&#8217;utilisateur et la version de l&#8217;OS. Les r\u00e9sultats des commandes sont stock\u00e9s dans le r\u00e9pertoire de la bo\u00eete de r\u00e9ception.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;agence a en outre soulign\u00e9 que les activit\u00e9s de reconnaissance et de mouvement lat\u00e9ral sont r\u00e9alis\u00e9es dans l&#8217;heure qui suit le compromis initial en tirant parti d&#8217;outils tels que <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.varonis.com\/blog\/insider-danger-stealthy-password-hacking-with-smbexec\" target=\"_blank\">Impacket et SMBExec<\/a>.<\/p>\n<p>Cette divulgation intervient quelques semaines apr\u00e8s qu&#8217;IBM X-Force a r\u00e9v\u00e9l\u00e9 l&#8217;utilisation par APT28 de leurres li\u00e9s \u00e0 la guerre en cours entre Isra\u00ebl et le Hamas pour faciliter la livraison d&#8217;une porte d\u00e9rob\u00e9e personnalis\u00e9e appel\u00e9e HeadLace.<\/p>\n<p>Ces derni\u00e8res semaines, le prolifique groupe de piratage soutenu par le Kremlin a \u00e9galement \u00e9t\u00e9 attribu\u00e9 \u00e0 l&#8217;exploitation d&#8217;une faille de s\u00e9curit\u00e9 critique d\u00e9sormais corrig\u00e9e dans son service de messagerie Outlook (CVE-2023-23397, score CVSS : 9,8) pour obtenir un acc\u00e8s non autoris\u00e9 aux informations des victimes. comptes au sein des serveurs Exchange.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/cert-ua-uncovers-new-malware-wave.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 d\u00e9cembre 2023\ue804R\u00e9dactionS\u00e9curit\u00e9 des e-mails\/logiciels malveillants L&#8217;\u00e9quipe ukrainienne d&#8217;intervention en cas d&#8217;urgence informatique (CERT-UA) a mis en garde contre une nouvelle campagne de phishing orchestr\u00e9e par le groupe russe APT28 visant \u00e0 d\u00e9ployer des logiciels malveillants jusqu&#8217;alors non document\u00e9s tels que OCEANMAP, MASEPIE et STEELHOOK afin de r\u00e9colter des informations sensibles. L&#8217;activit\u00e9, qui \u00e9tait d\u00e9tect\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1079255,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,144388,4168,4165,4161,200267,12680,62379,4159,4171,200271,4589,4590,222148,200268,197,200269,200270,222147,128318,4172,4169,222149,196,2861,4166,4164],"class_list":["post-1079254","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-certua","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-decouvre","tag-distribuant","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-masepie","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelle","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-oceanmap","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-steelhook","tag-une","tag-vague","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1079254","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1079254"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1079254\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1079255"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1079254"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1079254"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1079254"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}