{"id":1118095,"date":"2024-01-25T18:16:29","date_gmt":"2024-01-25T20:16:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-logiciels-malveillants-sans-fichier-lodeinfo-evoluent-grace-aux-astuces-danti-analyse-et-de-code-a-distance\/"},"modified":"2024-01-25T18:16:33","modified_gmt":"2024-01-25T20:16:33","slug":"les-logiciels-malveillants-sans-fichier-lodeinfo-evoluent-grace-aux-astuces-danti-analyse-et-de-code-a-distance","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-logiciels-malveillants-sans-fichier-lodeinfo-evoluent-grace-aux-astuces-danti-analyse-et-de-code-a-distance\/","title":{"rendered":"Les logiciels malveillants sans fichier LODEINFO \u00e9voluent gr\u00e2ce aux astuces d&#8217;anti-analyse et de code \u00e0 distance"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants sans fichier\/s\u00e9curit\u00e9 des points finaux<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-logiciels-malveillants-sans-fichier-LODEINFO-evoluent-grace-aux-astuces.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e <strong>LODEINFO<\/strong> qui est distribu\u00e9 via des attaques de spear phishing.<\/p>\n<p>Les conclusions proviennent de la soci\u00e9t\u00e9 japonaise ITOCHU Cyber \u200b\u200b&#038; Intelligence, qui <a rel=\"nofollow noopener\" href=\"https:\/\/blog-en.itochuci.co.jp\/entry\/2024\/01\/24\/134100\" target=\"_blank\">dit<\/a> le malware &#8220;a \u00e9t\u00e9 mis \u00e0 jour avec de nouvelles fonctionnalit\u00e9s, ainsi que des modifications apport\u00e9es aux techniques d&#8217;anti-analyse (\u00e9vitement de l&#8217;analyse)&#8221;.<\/p>\n<p>LODEINFO (versions 0.6.6 et 0.6.7) a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par Kaspersky en novembre 2022, d\u00e9taillant ses capacit\u00e9s \u00e0 ex\u00e9cuter du shellcode arbitraire, \u00e0 prendre des captures d&#8217;\u00e9cran et \u00e0 exfiltrer des fichiers vers un serveur contr\u00f4l\u00e9 par un acteur.<\/p>\n<p>Un mois plus tard, ESET a r\u00e9v\u00e9l\u00e9 des attaques visant des \u00e9tablissements politiques japonais qui ont conduit au d\u00e9ploiement de LODEINFO.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La porte d\u00e9rob\u00e9e est l\u2019\u0153uvre d\u2019un acteur d\u2019\u00c9tat-nation chinois connu sous le nom de Stone Panda (alias APT10, Bronze Riverside, Cicada, Earth Tengshe, MirrorFace et Potassium), qui a l\u2019habitude d\u2019orchestrer des attaques ciblant le Japon depuis 2021.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque commencent par des e-mails de phishing contenant des documents Microsoft Word malveillants qui, une fois ouverts, ex\u00e9cutent des macros VBA pour lancer le shellcode du t\u00e9l\u00e9chargeur capable d&#8217;ex\u00e9cuter finalement l&#8217;implant LODEINFO.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706213787_75_Les-logiciels-malveillants-sans-fichier-LODEINFO-evoluent-grace-aux-astuces.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706213787_75_Les-logiciels-malveillants-sans-fichier-LODEINFO-evoluent-grace-aux-astuces.jpg\" alt=\"Logiciel malveillant sans fichier LODEINFO\" border=\"0\" data-original-height=\"413\" data-original-width=\"728\" title=\"Logiciel malveillant sans fichier LODEINFO\"\/><\/a><\/div>\n<p>Des chemins d&#8217;infection LODEINFO en 2023 ont \u00e9galement \u00e9t\u00e9 observ\u00e9s utilisant des m\u00e9thodes d&#8217;injection de mod\u00e8les \u00e0 distance pour r\u00e9cup\u00e9rer et ex\u00e9cuter des macros malveillantes h\u00e9berg\u00e9es sur l&#8217;infrastructure de l&#8217;adversaire chaque fois que la victime ouvre un document Word leurre contenant le mod\u00e8le.<\/p>\n<p>De plus, des contr\u00f4les auraient \u00e9t\u00e9 ajout\u00e9s vers juin 2023 pour v\u00e9rifier les param\u00e8tres de langue de Microsoft Office afin de d\u00e9terminer s&#8217;il s&#8217;agit du japonais, pour ensuite \u00eatre supprim\u00e9s un mois plus tard lors d&#8217;attaques exploitant la version 0.7.1 de LODEINFO.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706213787_326_Les-logiciels-malveillants-sans-fichier-LODEINFO-evoluent-grace-aux-astuces.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706213787_326_Les-logiciels-malveillants-sans-fichier-LODEINFO-evoluent-grace-aux-astuces.jpg\" alt=\"Logiciel malveillant sans fichier LODEINFO\" border=\"0\" data-original-height=\"184\" data-original-width=\"728\" title=\"Logiciel malveillant sans fichier LODEINFO\"\/><\/a><\/div>\n<p>&#8220;De plus, le nom du fichier maldoc lui-m\u00eame a \u00e9t\u00e9 modifi\u00e9 du japonais vers l&#8217;anglais&#8221;, a not\u00e9 ITOCHU.  &#8220;De l\u00e0, nous pensons que la version 0.7.1 a probablement \u00e9t\u00e9 utilis\u00e9e pour attaquer des environnements dans des langues autres que le japonais.&#8221;<\/p>\n<p>Un autre changement notable dans les attaques d\u00e9livrant la version 0.7.1 de LODEINFO est l&#8217;introduction d&#8217;une nouvelle \u00e9tape interm\u00e9diaire qui implique que le t\u00e9l\u00e9chargeur de shellcode r\u00e9cup\u00e8re un fichier qui se fait passer pour un courrier \u00e0 confidentialit\u00e9 am\u00e9lior\u00e9e (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Privacy-Enhanced_Mail\" target=\"_blank\">PEM<\/a>) depuis un serveur C2, qui, \u00e0 son tour, charge la porte d\u00e9rob\u00e9e directement en m\u00e9moire.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le t\u00e9l\u00e9chargeur partage des similitudes avec un t\u00e9l\u00e9chargeur sans fichier connu appel\u00e9 DOWNIISSA, bas\u00e9 sur le m\u00e9canisme d&#8217;auto-correction pour dissimuler le code malveillant, la m\u00e9thode de codage des informations du serveur de commande et de contr\u00f4le (C2) et la structure des donn\u00e9es d\u00e9chiffr\u00e9es \u00e0 partir du faux fichier PEM.<\/p>\n<p>&#8220;Le shellcode de porte d\u00e9rob\u00e9e LODEINFO est un malware sans fichier qui permet aux attaquants d&#8217;acc\u00e9der \u00e0 distance et de faire fonctionner des h\u00f4tes infect\u00e9s&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9, avec des \u00e9chantillons trouv\u00e9s en 2023 et 2024 incorporant des commandes suppl\u00e9mentaires.  La derni\u00e8re version de LODEINFO est la 0.7.3.<\/p>\n<p>&#8220;En guise de contre-mesure, \u00e9tant donn\u00e9 que le shellcode du t\u00e9l\u00e9chargeur et le shellcode de la porte d\u00e9rob\u00e9e de LODEINFO sont des logiciels malveillants sans fichier, il est essentiel d&#8217;introduire un produit capable d&#8217;analyser et de d\u00e9tecter les logiciels malveillants en m\u00e9moire afin de les d\u00e9tecter&#8221;, ajoute-t-il.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/lodeinfo-fileless-malware-evolves-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 janvier 2024\ue804R\u00e9dactionLogiciels malveillants sans fichier\/s\u00e9curit\u00e9 des points finaux Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e LODEINFO qui est distribu\u00e9 via des attaques de spear phishing. Les conclusions proviennent de la soci\u00e9t\u00e9 japonaise ITOCHU Cyber \u200b\u200b&#038; Intelligence, qui dit le malware &#8220;a \u00e9t\u00e9 mis \u00e0 jour avec [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1118096,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,3686,507,5597,4168,4165,4161,200267,226405,2526,32472,7085,2245,4159,4171,65,121254,200271,4589,4590,200268,200269,200270,1181,128318,4172,4169,4166,4164],"class_list":["post-1118095","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-astuces","tag-aux","tag-code","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dantianalyse","tag-distance","tag-evoluent","tag-fichier","tag-grace","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-lodeinfo","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-sans","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1118095","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1118095"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1118095\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1118096"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1118095"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1118095"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1118095"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}