{"id":1109980,"date":"2024-01-20T10:15:32","date_gmt":"2024-01-20T12:15:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-chinois-ont-utilise-silencieusement-la-faille-zero-day-de-vmware-pendant-2-ans\/"},"modified":"2024-01-20T10:15:36","modified_gmt":"2024-01-20T12:15:36","slug":"les-pirates-chinois-ont-utilise-silencieusement-la-faille-zero-day-de-vmware-pendant-2-ans","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-chinois-ont-utilise-silencieusement-la-faille-zero-day-de-vmware-pendant-2-ans\/","title":{"rendered":"Les pirates chinois ont utilis\u00e9 silencieusement la faille Zero-Day de VMware pendant 2 ans"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Zero Day \/ Cyber-espionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-pirates-chinois-ont-utilise-silencieusement-la-faille-Zero-Day-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un groupe de cyberespionnage avanc\u00e9 li\u00e9 \u00e0 la Chine, pr\u00e9c\u00e9demment li\u00e9 \u00e0 l&#8217;exploitation de failles de s\u00e9curit\u00e9 dans les appliances VMware et Fortinet, a \u00e9t\u00e9 associ\u00e9 \u00e0 l&#8217;abus d&#8217;une vuln\u00e9rabilit\u00e9 critique de VMware vCenter Server en tant que jour z\u00e9ro depuis fin 2021.<\/p>\n<p>&#8220;UNC3886 a fait ses preuves dans l&#8217;utilisation de vuln\u00e9rabilit\u00e9s du jour z\u00e9ro pour accomplir sa mission sans \u00eatre d\u00e9tect\u00e9, et ce dernier exemple d\u00e9montre encore davantage ses capacit\u00e9s&#8221;, a d\u00e9clar\u00e9 Mandiant, propri\u00e9t\u00e9 de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/chinese-vmware-exploitation-since-2021\" target=\"_blank\">dit<\/a> dans un rapport de vendredi.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 en question est CVE-2023-34048 (score CVSS : 9,8), une <a rel=\"nofollow noopener\" href=\"https:\/\/core.vmware.com\/resource\/vmsa-2023-0023-questions-answers\" target=\"_blank\">\u00e9criture hors limites<\/a> qui pourrait \u00eatre utilis\u00e9 par un acteur malveillant ayant un acc\u00e8s r\u00e9seau \u00e0 vCenter Server.  Ce probl\u00e8me a \u00e9t\u00e9 r\u00e9solu par la soci\u00e9t\u00e9 appartenant \u00e0 Broadcom le 24 octobre 2023.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le fournisseur de services de virtualisation, plus t\u00f4t cette semaine, <a rel=\"nofollow noopener\" href=\"https:\/\/www.vmware.com\/security\/advisories\/VMSA-2023-0023.html\" target=\"_blank\">a mis \u00e0 jour son avis<\/a> reconna\u00eetre que &#8220;l&#8217;exploitation du CVE-2023-34048 a eu lieu dans la nature&#8221;.<\/p>\n<p>UNC3886 a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 pour la premi\u00e8re fois en septembre 2022 lorsqu&#8217;il a \u00e9t\u00e9 d\u00e9couvert qu&#8217;il exploitait des failles de s\u00e9curit\u00e9 jusqu&#8217;alors inconnues dans VMware pour acc\u00e9der aux syst\u00e8mes Windows et Linux, en d\u00e9ployant des familles de logiciels malveillants comme VIRTUALPITA et VIRTUALPIE.<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes de Mandiant montrent que le Zero Day utilis\u00e9 par l&#8217;acteur \u00e9tatique ciblant VMware n&#8217;\u00e9tait autre que CVE-2023-34048, lui permettant d&#8217;obtenir un acc\u00e8s privil\u00e9gi\u00e9 au syst\u00e8me vCenter et d&#8217;\u00e9num\u00e9rer tous les h\u00f4tes ESXi et leurs invit\u00e9s respectifs. machines virtuelles attach\u00e9es au syst\u00e8me.<\/p>\n<p>La phase suivante de l&#8217;attaque consiste \u00e0 r\u00e9cup\u00e9rer les informations d&#8217;identification \u00ab\u00a0vpxuser\u00a0\u00bb en texte clair pour les h\u00f4tes et \u00e0 s&#8217;y connecter afin d&#8217;installer les logiciels malveillants VIRTUALPITA et VIRTUALPIE, permettant ainsi \u00e0 l&#8217;adversaire de se connecter directement aux h\u00f4tes.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela ouvre finalement la voie \u00e0 l&#8217;exploitation d&#8217;une autre faille VMware (CVE-2023-20867, score CVSS : 3,9), pour ex\u00e9cuter des commandes arbitraires et transf\u00e9rer des fichiers vers et depuis des VM invit\u00e9es \u00e0 partir d&#8217;un h\u00f4te ESXi compromis, comme l&#8217;a r\u00e9v\u00e9l\u00e9 Mandiant en juin 2023.<\/p>\n<p>Il est recommand\u00e9 aux utilisateurs de VMware vCenter Server de mettre \u00e0 jour vers la derni\u00e8re version pour att\u00e9nuer toute menace potentielle.<\/p>\n<p>Ces derni\u00e8res ann\u00e9es, UNC3886 a \u00e9galement profit\u00e9 de CVE-2022-41328 (score CVSS : 6,5), une faille de travers\u00e9e de chemin dans le logiciel Fortinet FortiOS, pour d\u00e9ployer les implants THINCRUST et CASTLETAP permettant d&#8217;ex\u00e9cuter des commandes arbitraires re\u00e7ues d&#8217;un serveur distant et d&#8217;exfiltrer des donn\u00e9es sensibles. .<\/p>\n<p>Ces attaques ciblent sp\u00e9cifiquement les technologies de pare-feu et de virtualisation en raison du fait qu&#8217;elles ne prennent pas en charge les solutions de d\u00e9tection et de r\u00e9ponse des points finaux (EDR) afin de persister dans les environnements cibles pendant de longues p\u00e9riodes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/chinese-hackers-silently-weaponized.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 janvier 2024\ue804R\u00e9dactionZero Day \/ Cyber-espionnage Un groupe de cyberespionnage avanc\u00e9 li\u00e9 \u00e0 la Chine, pr\u00e9c\u00e9demment li\u00e9 \u00e0 l&#8217;exploitation de failles de s\u00e9curit\u00e9 dans les appliances VMware et Fortinet, a \u00e9t\u00e9 associ\u00e9 \u00e0 l&#8217;abus d&#8217;une vuln\u00e9rabilit\u00e9 critique de VMware vCenter Server en tant que jour z\u00e9ro depuis fin 2021. &#8220;UNC3886 a fait ses preuves dans [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1109981,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,277,5663,4168,4165,4161,200267,9048,4159,4171,65,200271,200268,200269,200270,249,275,4394,128318,4172,4169,24416,1282,4166,34910,4164,35759],"class_list":["post-1109980","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-ans","tag-chinois","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-faille","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-ont","tag-pendant","tag-pirates","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-silencieusement","tag-utilise","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1109980","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1109980"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1109980\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1109981"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1109980"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1109980"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1109980"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}