{"id":1085481,"date":"2024-01-03T13:38:14","date_gmt":"2024-01-03T15:38:14","guid":{"rendered":"https:\/\/teknomers.com\/fr\/logiciel-malveillant-utilisant-google-multilogin-exploit-pour-conserver-lacces-malgre-la-reinitialisation-du-mot-de-passe\/"},"modified":"2024-01-03T13:38:18","modified_gmt":"2024-01-03T15:38:18","slug":"logiciel-malveillant-utilisant-google-multilogin-exploit-pour-conserver-lacces-malgre-la-reinitialisation-du-mot-de-passe","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/logiciel-malveillant-utilisant-google-multilogin-exploit-pour-conserver-lacces-malgre-la-reinitialisation-du-mot-de-passe\/","title":{"rendered":"Logiciel malveillant utilisant Google MultiLogin Exploit pour conserver l&#8217;acc\u00e8s malgr\u00e9 la r\u00e9initialisation du mot de passe"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants\/vol de donn\u00e9es<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Logiciel-malveillant-utilisant-Google-MultiLogin-Exploit-pour-conserver-lacces-malgre.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les logiciels malveillants voleurs d&#8217;informations profitent activement d&#8217;un point de terminaison Google OAuth non document\u00e9 nomm\u00e9 MultiLogin pour d\u00e9tourner les sessions utilisateur et permettre un acc\u00e8s continu aux services Google m\u00eame apr\u00e8s une r\u00e9initialisation du mot de passe.<\/p>\n<p>Selon CloudSEK, le <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.cloudsek.com\/blog\/compromising-google-accounts-malwares-exploiting-undocumented-oauth2-functionality-for-session-hijacking\" target=\"_blank\">exploit critique<\/a> facilite la persistance de la session et la g\u00e9n\u00e9ration de cookies, permettant aux acteurs malveillants de maintenir l&#8217;acc\u00e8s \u00e0 une session valide de mani\u00e8re non autoris\u00e9e.<\/p>\n<p>La technique a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e pour la premi\u00e8re fois par un acteur mena\u00e7ant nomm\u00e9 PRISMA le 20 octobre 2023 sur sa cha\u00eene Telegram.  Il a depuis \u00e9t\u00e9 int\u00e9gr\u00e9 \u00e0 diverses familles de logiciels malveillants en tant que service (MaaS), telles que Lumma, Rhadamanthys, Stealc, Meduza, RisePro et WhiteSnake.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1704092918_732_Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le point de terminaison d&#8217;authentification MultiLogin est principalement con\u00e7u pour synchroniser les comptes Google entre les services lorsque les utilisateurs se connectent \u00e0 leurs comptes dans le navigateur Web Chrome (c&#8217;est-\u00e0-dire, <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/support.google.com\/chrome\/answer\/2364824\" target=\"_blank\">profils<\/a>). <\/p>\n<p>Une ing\u00e9nierie inverse du code de Lumma Stealer a r\u00e9v\u00e9l\u00e9 que la technique cible &#8220;la table token_service de Chrome de WebData pour extraire les jetons et les identifiants de compte des profils Chrome connect\u00e9s&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Pavan Karthick M.  &#8220;Ce tableau contient deux colonnes cruciales\u00a0: service (GAIA ID) et approved_token.&#8221;<\/p>\n<p>Cette paire jeton\u00a0:\u00a0ID GAIA est ensuite combin\u00e9e avec le point de terminaison MultiLogin pour r\u00e9g\u00e9n\u00e9rer les cookies d&#8217;authentification Google.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1704296294_130_Logiciel-malveillant-utilisant-Google-MultiLogin-Exploit-pour-conserver-lacces-malgre.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1704296294_130_Logiciel-malveillant-utilisant-Google-MultiLogin-Exploit-pour-conserver-lacces-malgre.jpg\" alt=\"Exploit Google MultiLogin\" border=\"0\" data-original-height=\"271\" data-original-width=\"728\" title=\"Exploit Google MultiLogin\"\/><\/a><\/div>\n<p>Karthick a d\u00e9clar\u00e9 \u00e0 The Hacker News que trois sc\u00e9narios diff\u00e9rents de g\u00e9n\u00e9ration de jetons et de cookies ont \u00e9t\u00e9 test\u00e9s\u00a0:<\/p>\n<ul>\n<li aria-level=\"1\">Lorsque l&#8217;utilisateur est connect\u00e9 avec le navigateur, auquel cas le jeton peut \u00eatre utilis\u00e9 un nombre illimit\u00e9 de fois.<\/li>\n<\/ul>\n<ul>\n<li aria-level=\"1\">Lorsque l&#8217;utilisateur modifie le mot de passe mais laisse Google rester connect\u00e9, auquel cas le jeton ne peut \u00eatre utilis\u00e9 qu&#8217;une seule fois car le jeton a d\u00e9j\u00e0 \u00e9t\u00e9 utilis\u00e9 une fois pour permettre \u00e0 l&#8217;utilisateur de rester connect\u00e9.<\/li>\n<\/ul>\n<ul>\n<li aria-level=\"1\">Si l&#8217;utilisateur se d\u00e9connecte du navigateur, le jeton sera r\u00e9voqu\u00e9 et supprim\u00e9 du stockage local du navigateur, qui sera r\u00e9g\u00e9n\u00e9r\u00e9 lors de la nouvelle connexion.<\/li>\n<\/ul>\n<p>Lorsqu&#8217;il a \u00e9t\u00e9 contact\u00e9 pour commenter, Google a reconnu l&#8217;existence de la m\u00e9thode d&#8217;attaque, mais a not\u00e9 que les utilisateurs peuvent r\u00e9voquer les sessions vol\u00e9es en se d\u00e9connectant du navigateur concern\u00e9.<\/p>\n<p>&#8220;Google est au courant de rapports r\u00e9cents faisant \u00e9tat d&#8217;une famille de logiciels malveillants volant des jetons de session&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 \u00e0 The Hacker News.  &#8220;Les attaques impliquant des logiciels malveillants qui volent des cookies et des jetons ne sont pas nouvelles ; nous am\u00e9liorons r\u00e9guli\u00e8rement nos d\u00e9fenses contre de telles techniques et pour s\u00e9curiser les utilisateurs victimes de logiciels malveillants. Dans ce cas, Google a pris des mesures pour s\u00e9curiser tous les comptes compromis d\u00e9tect\u00e9s.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cependant, il est important de noter une id\u00e9e fausse dans les rapports selon laquelle les jetons et les cookies vol\u00e9s ne peuvent pas \u00eatre r\u00e9voqu\u00e9s par l&#8217;utilisateur&#8221;, ajoute-t-il.  &#8220;C&#8217;est incorrect, car les sessions vol\u00e9es peuvent \u00eatre invalid\u00e9es en se d\u00e9connectant simplement du navigateur concern\u00e9, ou r\u00e9voqu\u00e9es \u00e0 distance via le compte de l&#8217;utilisateur. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/myaccount.google.com\/device-activity\" target=\"_blank\">page des appareils<\/a>.  Nous continuerons de surveiller la situation et de fournir des mises \u00e0 jour si n\u00e9cessaire. \u00bb<\/p>\n<p>La soci\u00e9t\u00e9 a en outre recommand\u00e9 aux utilisateurs d&#8217;activer <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/support.google.com\/accounts\/answer\/11577602?hl=en\" target=\"_blank\">Navigation s\u00e9curis\u00e9e am\u00e9lior\u00e9e<\/a> dans Chrome pour vous prot\u00e9ger contre le phishing et les t\u00e9l\u00e9chargements de logiciels malveillants.<\/p>\n<p>&#8220;Il est conseill\u00e9 de changer les mots de passe afin que les acteurs malveillants n&#8217;utilisent pas les flux d&#8217;authentification de r\u00e9initialisation des mots de passe pour restaurer les mots de passe&#8221;, a d\u00e9clar\u00e9 Karthick.  &#8220;En outre, il convient de conseiller aux utilisateurs de surveiller l&#8217;activit\u00e9 de leur compte pour d\u00e9tecter les sessions suspectes provenant d&#8217;adresses IP et d&#8217;emplacements qu&#8217;ils ne reconnaissent pas.&#8221;<\/p>\n<p>&#8220;La clarification de Google est un aspect important de la s\u00e9curit\u00e9 des utilisateurs&#8221;, a d\u00e9clar\u00e9 Alon Gal, co-fondateur et directeur de la technologie de Hudson Rock, qui avait auparavant <a rel=\"nofollow noopener\" href=\"https:\/\/www.infostealers.com\/article\/the-0-day-all-infostealer-groups-are-exploiting\/\" target=\"_blank\">divulgu\u00e9<\/a> les d\u00e9tails de l&#8217;exploit \u00e0 la fin de l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>&#8220;Cependant, l&#8217;incident met en lumi\u00e8re un exploit sophistiqu\u00e9 qui pourrait remettre en question les m\u00e9thodes traditionnelles de s\u00e9curisation des comptes. Bien que les mesures de Google soient utiles, cette situation met en \u00e9vidence la n\u00e9cessit\u00e9 de solutions de s\u00e9curit\u00e9 plus avanc\u00e9es pour contrer l&#8217;\u00e9volution des cybermenaces, comme dans le cas des voleurs d&#8217;informations qui sont extr\u00eamement populaires parmi les cybercriminels de nos jours. \u00bb<\/p>\n<p><em>(L&#8217;histoire a \u00e9t\u00e9 mise \u00e0 jour apr\u00e8s la publication pour inclure des commentaires suppl\u00e9mentaires de CloudSEK et Alon Gal.)<\/em><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/malware-using-google-multilogin-exploit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 janvier 2024\ue804R\u00e9dactionLogiciels malveillants\/vol de donn\u00e9es Les logiciels malveillants voleurs d&#8217;informations profitent activement d&#8217;un point de terminaison Google OAuth non document\u00e9 nomm\u00e9 MultiLogin pour d\u00e9tourner les sessions utilisateur et permettre un acc\u00e8s continu aux services Google m\u00eame apr\u00e8s une r\u00e9initialisation du mot de passe. Selon CloudSEK, le exploit critique facilite la persistance de la session [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1085482,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,22184,4165,4161,200267,3010,7755,4159,4171,6489,6816,200271,2492,7733,200268,12440,222853,200269,200270,769,185,60907,128318,4172,4169,20349,4166,4164],"class_list":["post-1085481","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-conserver","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-exploit","tag-google","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lacces","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-malgre","tag-malveillant","tag-mises-a-jour-sur-la-cybersecurite","tag-mot","tag-multilogin","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-passe","tag-pour","tag-reinitialisation","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-utilisant","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1085481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1085481"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1085481\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1085482"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1085481"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1085481"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1085481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}