{"id":1109822,"date":"2024-01-20T07:42:30","date_gmt":"2024-01-20T09:42:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/alerte-de-phishing-sur-facture-ta866-deploie-les-logiciels-malveillants-wasabiseed-et-screenshotter\/"},"modified":"2024-01-20T07:42:35","modified_gmt":"2024-01-20T09:42:35","slug":"alerte-de-phishing-sur-facture-ta866-deploie-les-logiciels-malveillants-wasabiseed-et-screenshotter","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/alerte-de-phishing-sur-facture-ta866-deploie-les-logiciels-malveillants-wasabiseed-et-screenshotter\/","title":{"rendered":"Alerte de phishing sur facture\u00a0: TA866 d\u00e9ploie les logiciels malveillants WasabiSeed et Screenshotter"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Alerte-de-phishing-sur-facture-TA866-deploie-les-logiciels-malveillants.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur mena\u00e7ant suivi comme <strong>TA866<\/strong> a refait surface apr\u00e8s une interruption de neuf mois avec une nouvelle campagne de phishing \u00e0 grand volume visant \u00e0 diffuser des familles de malwares connues telles que WasabiSeed et Screenshotter.<\/p>\n<p>La campagne, observ\u00e9e plus t\u00f4t ce mois-ci et bloqu\u00e9e par Proofpoint le 11 janvier 2024, impliquait l&#8217;envoi de milliers d&#8217;e-mails sur le th\u00e8me des factures ciblant l&#8217;Am\u00e9rique du Nord et contenant des fichiers PDF leurres.<\/p>\n<p>&#8220;Les fichiers PDF contenaient des URL OneDrive qui, si elles \u00e9taient cliqu\u00e9es, d\u00e9clenchaient une cha\u00eene d&#8217;infection en plusieurs \u00e9tapes conduisant finalement \u00e0 la charge utile du malware, une variante de l&#8217;ensemble d&#8217;outils personnalis\u00e9s WasabiSeed et Screenshotter&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 d&#8217;entreprise. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/security-brief-ta866-returns-large-email-campaign\" target=\"_blank\">dit<\/a>.<\/p>\n<p>TA866 a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par la soci\u00e9t\u00e9 en f\u00e9vrier 2023, l&#8217;attribuant \u00e0 une campagne nomm\u00e9e Screentime qui distribuait WasabiSeed, un compte-gouttes de script Visual Basic utilis\u00e9 pour t\u00e9l\u00e9charger Screenshotter, capable de prendre des captures d&#8217;\u00e9cran du bureau de la victime \u00e0 intervalles r\u00e9guliers et d&#8217;exfiltrer ces donn\u00e9es vers un domaine contr\u00f4l\u00e9 par un acteur.<\/p>\n<p>Il existe des preuves sugg\u00e9rant que l&#8217;acteur organis\u00e9 pourrait \u00eatre motiv\u00e9 financi\u00e8rement en raison du fait que Screenshotter agit comme un outil de reconnaissance pour identifier des cibles de grande valeur pour la post-exploitation et d\u00e9ployer un robot bas\u00e9 sur AutoHotKey (AHK) pour finalement abandonner le Rhadamanthys. voleur d&#8217;informations.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Des d\u00e9couvertes ult\u00e9rieures de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 slovaque ESET en juin 2023 ont mis au jour des chevauchements entre Screentime et un autre ensemble d&#8217;intrusions baptis\u00e9 Asylum Ambuscade, un groupe de logiciels criminels actif depuis au moins 2020 qui se livre \u00e9galement \u00e0 des op\u00e9rations de cyberespionnage.<\/p>\n<p>La derni\u00e8re cha\u00eene d&#8217;attaque reste pratiquement inchang\u00e9e, \u00e0 l&#8217;exception du passage des pi\u00e8ces jointes Publisher compatibles avec les macros aux PDF portant un lien OneDrive malveillant, la campagne s&#8217;appuyant sur un service de spam fourni par TA571 pour distribuer les PDF pi\u00e9g\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705743748_563_Alerte-de-phishing-sur-facture-TA866-deploie-les-logiciels-malveillants.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705743748_563_Alerte-de-phishing-sur-facture-TA866-deploie-les-logiciels-malveillants.jpg\" alt=\"Alerte de phishing sur facture\" border=\"0\" data-original-height=\"165\" data-original-width=\"728\" title=\"Alerte de phishing sur facture\"\/><\/a><\/div>\n<p>&#8220;TA571 est un distributeur de spam, et cet acteur envoie des campagnes de spam \u00e0 volume \u00e9lev\u00e9 pour fournir et installer une vari\u00e9t\u00e9 de logiciels malveillants pour ses clients cybercriminels&#8221;, a d\u00e9clar\u00e9 Axel F, chercheur chez Proofpoint.<\/p>\n<p>Cela inclut AsyncRAT, NetSupport RAT, IcedID, PikaBot, QakBot (alias Qbot) et DarkGate, ce dernier permettant aux attaquants d&#8217;ex\u00e9cuter diverses commandes telles que le vol d&#8217;informations, l&#8217;extraction de cryptomonnaie et l&#8217;ex\u00e9cution de programmes arbitraires.<\/p>\n<p>Splunk, qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.splunk.com\/en_us\/blog\/security\/enter-the-gates-an-analysis-of-the-darkgate-autoit-loader.html\" target=\"_blank\">d\u00e9tect\u00e9<\/a> Dans plusieurs campagnes d\u00e9ployant un chargeur con\u00e7u pour lancer DarkGate sur des points de terminaison compromis, les fichiers PDF malveillants agissent comme un support pour un programme d&#8217;installation MSI qui ex\u00e9cute une archive cabinet (CAB) pour d\u00e9clencher l&#8217;ex\u00e9cution de DarkGate via le script de chargeur AutoIT.<\/p>\n<p>&#8220;Darkgate est apparu pour la premi\u00e8re fois en 2017 et n&#8217;est vendu qu&#8217;\u00e0 un petit nombre de groupes d&#8217;attaque sous la forme de Malware-as-a-Service via des forums clandestins&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 sud-cor\u00e9enne S2W. <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/s2wblog\/detailed-analysis-of-darkgate-investigating-new-top-trend-backdoor-malware-0545ecf5f606s\" target=\"_blank\">dit<\/a> dans une analyse du malware cette semaine.<\/p>\n<p>&#8220;DarkGate continue de le mettre \u00e0 jour en ajoutant des fonctionnalit\u00e9s et en corrigeant des bugs sur la base des r\u00e9sultats d&#8217;analyse des chercheurs et des fournisseurs en s\u00e9curit\u00e9&#8221;, soulignant les efforts continus d\u00e9ploy\u00e9s par les adversaires pour <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/malware-configuration-extraction-techniques-guloader-redline-stealer\/\" target=\"_blank\">mettre en \u0153uvre des techniques d&#8217;anti-analyse<\/a> pour contourner la d\u00e9tection.<\/p>\n<p>La nouvelle de la r\u00e9surgence du TA866 survient alors que Cofense a r\u00e9v\u00e9l\u00e9 que les e-mails de phishing li\u00e9s au transport ciblent principalement le secteur manufacturier pour propager des logiciels malveillants tels que l&#8217;agent Tesla et Formbook.<\/p>\n<p>&#8220;Les e-mails sur le th\u00e8me du transport maritime augmentent pendant la p\u00e9riode des f\u00eates, quoique l\u00e9g\u00e8rement&#8221;, explique Nathaniel Raymond, chercheur en s\u00e9curit\u00e9 chez Cofense. <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/shipping-themed-emails-not-just-for-the-holidays\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Pour la plupart, les tendances annuelles sugg\u00e8rent que ces e-mails suivent une tendance particuli\u00e8re tout au long de l&#8217;ann\u00e9e avec des volumes variables, les volumes les plus importants \u00e9tant enregistr\u00e9s en juin, octobre et novembre.&#8221;<\/p>\n<p>Le d\u00e9veloppement fait \u00e9galement suite \u00e0 la d\u00e9couverte d&#8217;une nouvelle tactique d&#8217;\u00e9vasion qui exploite le m\u00e9canisme de mise en cache des produits de s\u00e9curit\u00e9 pour les contourner en incorporant une URL d&#8217;appel \u00e0 l&#8217;action (CTA) qui pointe vers un site Web de confiance dans le message de phishing envoy\u00e9 \u00e0 la personne cibl\u00e9e.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705743750_931_Alerte-de-phishing-sur-facture-TA866-deploie-les-logiciels-malveillants.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705743750_931_Alerte-de-phishing-sur-facture-TA866-deploie-les-logiciels-malveillants.jpg\" alt=\"Alerte de phishing sur facture\" border=\"0\" data-original-height=\"404\" data-original-width=\"728\" title=\"Alerte de phishing sur facture\"\/><\/a><\/div>\n<p>&#8220;Leur strat\u00e9gie consiste \u00e0 mettre en cache une version apparemment inoffensive du vecteur d&#8217;attaque, puis \u00e0 la modifier pour d\u00e9livrer une charge utile malveillante&#8221;, d\u00e9clare Trellix. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/about\/newsroom\/stories\/research\/saints-turned-evil\/\" target=\"_blank\">dit<\/a>affirmant que de telles attaques ont cibl\u00e9 de mani\u00e8re disproportionn\u00e9e les secteurs verticaux des services financiers, de l&#8217;industrie manufacturi\u00e8re, de la vente au d\u00e9tail et de l&#8217;assurance en Italie, aux \u00c9tats-Unis, en France, en Australie et en Inde.<\/p>\n<p>Lorsqu&#8217;une telle URL est analys\u00e9e par le moteur de s\u00e9curit\u00e9, elle est marqu\u00e9e comme s\u00fbre et le verdict est stock\u00e9 dans son cache pendant une dur\u00e9e d\u00e9finie.  Cela signifie \u00e9galement que si l&#8217;URL est rencontr\u00e9e \u00e0 nouveau au cours de cette p\u00e9riode, elle n&#8217;est pas retrait\u00e9e et le r\u00e9sultat mis en cache est diffus\u00e9 \u00e0 la place.<\/p>\n<p>Trellix a soulign\u00e9 que les attaquants profitent de cette bizarrerie en attendant que les fournisseurs de s\u00e9curit\u00e9 traitent l&#8217;URL du CTA et mettent en cache leur verdict, puis modifient le lien pour rediriger vers la page de phishing pr\u00e9vue.<\/p>\n<p>&#8220;Le verdict \u00e9tant inoffensif, l&#8217;e-mail arrive sans probl\u00e8me dans la bo\u00eete de r\u00e9ception de la victime&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Sushant Kumar Arya, Daksh Kapur et Rohan Shah.  &#8220;Maintenant, si le destinataire sans m\u00e9fiance d\u00e9cide d&#8217;ouvrir l&#8217;e-mail et de cliquer sur le lien\/bouton dans l&#8217;URL du CTA, il sera redirig\u00e9 vers la page malveillante.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/invoice-phishing-alert-ta866-deploys.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;acteur mena\u00e7ant suivi comme TA866 a refait surface apr\u00e8s une interruption de neuf mois avec une nouvelle campagne de phishing \u00e0 grand volume visant \u00e0 diffuser des familles de malwares connues telles que WasabiSeed et Screenshotter. La campagne, observ\u00e9e plus t\u00f4t ce mois-ci et bloqu\u00e9e par Proofpoint le 11 janvier 2024, impliquait l&#8217;envoi de milliers [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1109823,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4747,4168,4165,4161,200267,7050,4530,4159,4171,65,200271,4589,4590,200268,200269,200270,8153,225442,128318,4172,4169,60,225440,4166,4164,225441],"class_list":["post-1109822","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-alerte","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deploie","tag-facture","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-phishing","tag-screenshotter","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-sur","tag-ta866","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wasabiseed"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1109822","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1109822"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1109822\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1109823"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1109822"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1109822"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1109822"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}