{"id":1114656,"date":"2024-01-23T15:05:31","date_gmt":"2024-01-23T17:05:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/vextrio-luber-de-la-cybercriminalite-courtage-de-logiciels-malveillants-pour-plus-de-60-affilies\/"},"modified":"2024-01-23T15:05:35","modified_gmt":"2024-01-23T17:05:35","slug":"vextrio-luber-de-la-cybercriminalite-courtage-de-logiciels-malveillants-pour-plus-de-60-affilies","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/vextrio-luber-de-la-cybercriminalite-courtage-de-logiciels-malveillants-pour-plus-de-60-affilies\/","title":{"rendered":"VexTrio\u00a0:\u00a0l&#8217;Uber de la cybercriminalit\u00e9\u00a0\u2013 Courtage de logiciels malveillants pour plus de 60\u00a0affili\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/VexTrio-lUber-de-la-cybercriminalite-\u2013-Courtage-de-logiciels-malveillants-pour-plus.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les acteurs de la menace derri\u00e8re ClearFake, SocGholish et des dizaines d&#8217;autres acteurs ont \u00e9tabli des partenariats avec une autre entit\u00e9 connue sous le nom de <strong>VexTrio<\/strong> dans le cadre d&#8217;un vaste &#8220;programme d&#8217;affiliation criminel&#8221;, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes d&#8217;Infoblox.<\/p>\n<p>Ce dernier d\u00e9veloppement d\u00e9montre \u00ab l&#8217;\u00e9tendue de leurs activit\u00e9s et la profondeur de leurs liens au sein de l&#8217;industrie de la cybercriminalit\u00e9 \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.infoblox.com\/cyber-threat-intelligence\/cybercrime-central-vextrio-operates-massive-criminal-affiliate-program\/\" target=\"_blank\">dit<\/a>d\u00e9crivant VexTrio comme \u00ab le plus grand courtier de trafic malveillant d\u00e9crit dans la litt\u00e9rature sur la s\u00e9curit\u00e9 \u00bb.<\/p>\n<p>VexTrio, qui serait actif depuis au moins 2017, a \u00e9t\u00e9 attribu\u00e9 \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.infoblox.com\/cyber-threat-intelligence\/cyber-threat-advisory\/vextrio-ddga-domains-spread-adware-spyware-and-scam-web-forms\/\" target=\"_blank\">campagnes malveillantes<\/a> qui utilisent des domaines g\u00e9n\u00e9r\u00e9s par un algorithme de g\u00e9n\u00e9ration de domaines de dictionnaire (<a rel=\"nofollow noopener\" href=\"https:\/\/www.splunk.com\/en_us\/blog\/security\/threat-hunting-for-dictionary-dga-with-peak.html\" target=\"_blank\">DDGA<\/a>) pour propager des escroqueries, des logiciels \u00e0 risque, des logiciels espions, des logiciels publicitaires, des programmes potentiellement ind\u00e9sirables (PUP) et du contenu pornographique.<\/p>\n<p>Cela inclut \u00e9galement un cluster d&#8217;activit\u00e9s de 2022 qui a distribu\u00e9 le malware Glupteba \u00e0 la suite d&#8217;une tentative ant\u00e9rieure de Google de supprimer une partie importante de son infrastructure en d\u00e9cembre 2021.<\/p>\n<p>En ao\u00fbt 2023, le groupe a orchestr\u00e9 une attaque g\u00e9n\u00e9ralis\u00e9e impliquant des sites Web WordPress compromis qui redirigent sous condition les visiteurs vers des domaines interm\u00e9diaires de commande et de contr\u00f4le (C2) et DDGA.<\/p>\n<p>Ce qui a rendu les infections significatives, c&#8217;est le fait que l&#8217;auteur de la menace a exploit\u00e9 le protocole DNS (Domain Name System) pour r\u00e9cup\u00e9rer les URL de redirection, agissant ainsi comme un syst\u00e8me de distribution (ou de livraison ou de direction) du trafic (TDS) bas\u00e9 sur le DNS.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>On estime que VexTrio exploite un r\u00e9seau de plus de 70 000 domaines connus, n\u00e9gociant le trafic pour jusqu&#8217;\u00e0 60 affili\u00e9s, dont ClearFake, SocGholish et TikTok Refresh.<\/p>\n<p>&#8220;VexTrio g\u00e8re son programme d&#8217;affiliation d&#8217;une mani\u00e8re unique, en fournissant un petit nombre de serveurs d\u00e9di\u00e9s \u00e0 chaque affili\u00e9&#8221;, a d\u00e9clar\u00e9 Infoblox dans un rapport approfondi partag\u00e9 avec The Hacker News.  &#8220;Les relations d&#8217;affiliation de VexTrio semblent anciennes.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706029530_466_VexTrio-lUber-de-la-cybercriminalite-\u2013-Courtage-de-logiciels-malveillants-pour-plus.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706029530_466_VexTrio-lUber-de-la-cybercriminalite-\u2013-Courtage-de-logiciels-malveillants-pour-plus.jpg\" alt=\"R\u00e9seau d'affiliation VexTrio\" border=\"0\" data-original-height=\"435\" data-original-width=\"728\" title=\"R\u00e9seau d'affiliation VexTrio\"\/><\/a><\/div>\n<p>Non seulement ses cha\u00eenes d&#8217;attaque peuvent inclure plusieurs acteurs, mais VexTrio contr\u00f4le \u00e9galement plusieurs r\u00e9seaux TDS pour diriger les visiteurs du site vers du contenu ill\u00e9gitime en fonction de leurs attributs de profil (par exemple g\u00e9olocalisation, cookies du navigateur et param\u00e8tres de langue du navigateur) afin de maximiser les profits, tout en filtrant les attaques. le reste.<\/p>\n<p>Ces attaques utilisent des infrastructures appartenant \u00e0 diff\u00e9rentes parties dans lesquelles les affili\u00e9s participants transf\u00e8rent le trafic provenant de leurs propres ressources (par exemple, des sites Web compromis) vers des serveurs TDS contr\u00f4l\u00e9s par VexTrio.  Dans la phase suivante, ce trafic est relay\u00e9 vers d&#8217;autres sites frauduleux ou r\u00e9seaux d&#8217;affiliation malveillants.<\/p>\n<p>&#8220;Le r\u00e9seau de VexTrio utilise un TDS pour consommer le trafic Web d&#8217;autres cybercriminels, ainsi que pour vendre ce trafic \u00e0 ses propres clients&#8221;, ont indiqu\u00e9 les chercheurs.  \u00ab\u00a0TDS de VexTrio est un serveur de cluster vaste et sophistiqu\u00e9 qui exploite des dizaines de milliers de domaines pour g\u00e9rer tout le trafic r\u00e9seau qui le traverse.\u00a0\u00bb<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706029530_391_VexTrio-lUber-de-la-cybercriminalite-\u2013-Courtage-de-logiciels-malveillants-pour-plus.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706029530_391_VexTrio-lUber-de-la-cybercriminalite-\u2013-Courtage-de-logiciels-malveillants-pour-plus.jpg\" alt=\"R\u00e9seau d'affiliation VexTrio\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"R\u00e9seau d'affiliation VexTrio\"\/><\/a><\/div>\n<p>Le TDS exploit\u00e9 par VexTrio est disponible en deux versions, l&#8217;une bas\u00e9e sur HTTP qui g\u00e8re les requ\u00eates d&#8217;URL avec diff\u00e9rents param\u00e8tres, et une autre bas\u00e9e sur DNS, cette derni\u00e8re ayant commenc\u00e9 \u00e0 \u00eatre utilis\u00e9e pour la premi\u00e8re fois en juillet 2023.<\/p>\n<p>Il convient de noter \u00e0 ce stade que, m\u00eame si SocGholish (alias FakeUpdates) est une filiale de VexTrio, elle exploite \u00e9galement d&#8217;autres serveurs TDS, tels que Keitaro et Parrot TDS, ce dernier agissant comme un m\u00e9canisme de redirection du trafic Web vers l&#8217;infrastructure SocGholish.<\/p>\n<p>Selon l&#8217;unit\u00e9 42 de Palo Alto Networks, Parrot TDS est actif depuis octobre 2021, bien qu&#8217;il existe des preuves sugg\u00e9rant qu&#8217;il pourrait \u00eatre pr\u00e9sent d\u00e8s ao\u00fbt 2019.<\/p>\n<p>&#8220;Les sites Web dot\u00e9s de Parrot TDS contiennent des scripts malveillants inject\u00e9s dans le code JavaScript existant h\u00e9berg\u00e9 sur le serveur&#8221;, explique la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/parrot-tds-javascript-evolution-analysis\/\" target=\"_blank\">not\u00e9<\/a> dans une analyse la semaine derni\u00e8re.  &#8220;Ce script inject\u00e9 se compose de deux composants\u00a0: un script d&#8217;atterrissage initial qui profile la victime et un script de charge utile qui peut diriger le navigateur de la victime vers un emplacement ou un \u00e9l\u00e9ment de contenu malveillant.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les injections, \u00e0 leur tour, sont facilit\u00e9es par l\u2019exploitation de failles de s\u00e9curit\u00e9 connues dans les syst\u00e8mes de gestion de contenu (CMS) tels que WordPress et Joomla !<\/p>\n<p>Les vecteurs d&#8217;attaque adopt\u00e9s par le r\u00e9seau d&#8217;affiliation VexTrio pour collecter le trafic des victimes ne sont pas diff\u00e9rents dans la mesure o\u00f9 ils ciblent principalement les sites Web ex\u00e9cutant une version vuln\u00e9rable du logiciel WordPress pour ins\u00e9rer du JavaScript malveillant dans leurs pages HTML.<\/p>\n<p>Dans un cas identifi\u00e9 par Infobox, un site Web compromis bas\u00e9 en Afrique du Sud s&#8217;est av\u00e9r\u00e9 avoir re\u00e7u du JavaScript de ClearFake, SocGholish et VexTrio.<\/p>\n<p>Ce n&#8217;est pas tout.  En plus de contribuer au trafic Web \u00e0 de nombreuses cyber-campagnes, VexTrio est \u00e9galement soup\u00e7onn\u00e9 d&#8217;en mener certaines, gagnant de l&#8217;argent en abusant des programmes de parrainage et en recevant du trafic Web d&#8217;un affili\u00e9, puis en revendant ce trafic \u00e0 un acteur mena\u00e7ant en aval.<\/p>\n<p>\u00ab Le mod\u00e8le \u00e9conomique avanc\u00e9 de VexTrio facilite les partenariats avec d&#8217;autres acteurs et cr\u00e9e un \u00e9cosyst\u00e8me durable et r\u00e9silient extr\u00eamement difficile \u00e0 d\u00e9truire \u00bb, a conclu Infoblox.<\/p>\n<p>\u00ab En raison de la conception complexe et de la nature complexe du r\u00e9seau d&#8217;affiliation, une classification et une attribution pr\u00e9cises sont difficiles \u00e0 r\u00e9aliser. Cette complexit\u00e9 a permis \u00e0 VexTrio de prosp\u00e9rer tout en restant anonyme dans le secteur de la s\u00e9curit\u00e9 pendant plus de six ans.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/vextrio-uber-of-cybercrime-brokering.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les acteurs de la menace derri\u00e8re ClearFake, SocGholish et des dizaines d&#8217;autres acteurs ont \u00e9tabli des partenariats avec une autre entit\u00e9 connue sous le nom de VexTrio dans le cadre d&#8217;un vaste &#8220;programme d&#8217;affiliation criminel&#8221;, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes d&#8217;Infoblox. Ce dernier d\u00e9veloppement d\u00e9montre \u00ab l&#8217;\u00e9tendue de leurs activit\u00e9s et la profondeur de leurs liens [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1114657,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[225966,200292,4168,26215,4165,4161,200267,28420,4159,4171,200271,4589,4590,200268,200269,200270,185,128318,4172,4169,225965,4166,4164],"class_list":["post-1114656","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-60affilies","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-courtage","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-cybercriminalite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-vextrioluber","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1114656","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1114656"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1114656\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1114657"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1114656"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1114656"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1114656"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}