{"id":1118274,"date":"2024-01-25T20:53:37","date_gmt":"2024-01-25T22:53:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-soutenus-par-la-chine-detournent-les-mises-a-jour-logicielles-pour-implanter-nspx30-spyware\/"},"modified":"2024-01-25T20:53:42","modified_gmt":"2024-01-25T22:53:42","slug":"des-pirates-informatiques-soutenus-par-la-chine-detournent-les-mises-a-jour-logicielles-pour-implanter-nspx30-spyware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-soutenus-par-la-chine-detournent-les-mises-a-jour-logicielles-pour-implanter-nspx30-spyware\/","title":{"rendered":"Des pirates informatiques soutenus par la Chine d\u00e9tournent les mises \u00e0 jour logicielles pour implanter &quot;NSPX30&quot; Spyware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un acteur malveillant align\u00e9 sur la Chine, jusqu&#8217;alors non document\u00e9, a \u00e9t\u00e9 li\u00e9 \u00e0 un ensemble d&#8217;attaques d&#8217;adversaire au milieu (AitM) qui d\u00e9tournent les demandes de mise \u00e0 jour d&#8217;un logiciel l\u00e9gitime pour fournir un implant sophistiqu\u00e9 nomm\u00e9 NSPX30.<\/p>\n<p>La soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET suit le groupe de menaces persistantes avanc\u00e9es (APT) sous le nom <strong>Bois noir<\/strong>.  On dit qu&#8217;il est actif depuis au moins 2018.<\/p>\n<p>L&#8217;implant NSPX30 a \u00e9t\u00e9 observ\u00e9 d\u00e9ploy\u00e9 via les m\u00e9canismes de mise \u00e0 jour de logiciels connus tels que Tencent QQ, WPS Office et Sogou Pinyin, les attaques ciblant des soci\u00e9t\u00e9s chinoises et japonaises de fabrication, de commerce et d&#8217;ing\u00e9nierie ainsi que des individus situ\u00e9s en Chine, au Japon, et le Royaume-Uni<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706223214_730_Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706223214_730_Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" alt=\"Les pirates piratent les mises \u00e0 jour logicielles\" border=\"0\" data-original-height=\"238\" data-original-width=\"728\" title=\"Les pirates piratent les mises \u00e0 jour logicielles\"\/><\/a><\/div>\n<p>&#8220;NSPX30 est un implant \u00e0 plusieurs \u00e9tages qui comprend plusieurs composants tels qu&#8217;un compte-gouttes, un installateur, des chargeurs, un orchestrateur et une porte d\u00e9rob\u00e9e&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Facundo Mu\u00f1oz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/nspx30-sophisticated-aitm-enabled-implant-evolving-since-2005\/\" target=\"_blank\">dit<\/a>.  &#8220;Ces deux derniers ont leurs propres ensembles de plugins.&#8221;<\/p>\n<p>&#8220;L&#8217;implant a \u00e9t\u00e9 con\u00e7u autour de la capacit\u00e9 des attaquants \u00e0 intercepter des paquets, permettant aux op\u00e9rateurs NSPX30 de cacher leur infrastructure.&#8221;<\/p>\n<p>Les origines de la porte d\u00e9rob\u00e9e, qui est \u00e9galement capable de contourner plusieurs solutions anti-malware chinoises en s&#8217;inscrivant elle-m\u00eame sur liste blanche, peuvent \u00eatre attribu\u00e9es \u00e0 un autre malware de janvier 2005, nomm\u00e9 Project Wood, con\u00e7u pour r\u00e9colter des informations sur le syst\u00e8me et le r\u00e9seau, enregistrer les frappes au clavier et prendre des photos. captures d&#8217;\u00e9cran des syst\u00e8mes victimes.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Les-attaques-DDoS-contre-le-secteur-des-services-environnementaux-augmentent.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La base de code du projet Wood a servi de base \u00e0 plusieurs implants, y compris des variantes de reproduction comme <a rel=\"nofollow noopener\" href=\"https:\/\/bbs.kafan.cn\/thread-1354867-1-1.html\" target=\"_blank\">DCM<\/a> (alias <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20160415014548\/http:\/www.freebuf.com\/articles\/system\/101447.html\" target=\"_blank\">Spectre sombre<\/a>) en 2008, le logiciel malveillant \u00e9tant ensuite utilis\u00e9 dans des attaques ciblant des individus d&#8217;int\u00e9r\u00eat \u00e0 Hong Kong et dans la r\u00e9gion de la Grande Chine en <a rel=\"nofollow noopener\" href=\"https:\/\/www.sans.org\/white-papers\/33814\/\" target=\"_blank\">2012<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.gdatasoftware.com\/blog\/2014\/10\/23940-operation-toohash-how-targeted-attacks-work\" target=\"_blank\">2014<\/a>.<\/p>\n<p>NSPX30, la derni\u00e8re it\u00e9ration de l&#8217;implant, est fournie lorsque les tentatives de t\u00e9l\u00e9chargement de mises \u00e0 jour logicielles \u00e0 partir de serveurs l\u00e9gitimes \u00e0 l&#8217;aide du protocole HTTP (non chiffr\u00e9) entra\u00eenent une compromission du syst\u00e8me, ouvrant la voie au d\u00e9ploiement d&#8217;un fichier DLL dropper.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706223216_802_Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706223216_802_Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" alt=\"Les pirates piratent les mises \u00e0 jour logicielles\" border=\"0\" data-original-height=\"289\" data-original-width=\"728\" title=\"Les pirates piratent les mises \u00e0 jour logicielles\"\/><\/a><\/div>\n<p>Le compte-gouttes malveillant d\u00e9ploy\u00e9 dans le cadre du processus de mise \u00e0 jour compromis cr\u00e9e plusieurs fichiers sur le disque et ex\u00e9cute &#8220;RsStub.exe&#8221;, un binaire associ\u00e9 au logiciel Rising Antivirus, afin de lancer &#8220;comx3.dll&#8221; en profitant du fait que le premier est sensible au chargement lat\u00e9ral des DLL.<\/p>\n<p>&#8220;comx3.dll&#8221; fonctionne comme un chargeur pour ex\u00e9cuter un troisi\u00e8me fichier nomm\u00e9 &#8220;comx3.dll.txt&#8221;, qui est une biblioth\u00e8que d&#8217;installation charg\u00e9e d&#8217;activer la cha\u00eene d&#8217;attaque de l&#8217;\u00e9tape suivante qui aboutit \u00e0 l&#8217;ex\u00e9cution du composant orchestrateur (&#8220;WIN. cfg&#8221;).<\/p>\n<p>On ne sait pas actuellement comment les acteurs de la menace d\u00e9livrent le dropper sous la forme de mises \u00e0 jour malveillantes, mais les acteurs de la menace chinois comme BlackTech, Evasive Panda, Judgment Panda et Mustang Panda ont profit\u00e9 des routeurs compromis comme canal pour distribuer des logiciels malveillants dans le pass\u00e9.<\/p>\n<p>ESET suppose que les attaquants \u00ab d\u00e9ploient un implant r\u00e9seau dans les r\u00e9seaux des victimes, \u00e9ventuellement sur des appareils r\u00e9seau vuln\u00e9rables tels que des routeurs ou des passerelles \u00bb.<\/p>\n<p>&#8220;Le fait que nous n&#8217;ayons trouv\u00e9 aucune indication de redirection du trafic via DNS pourrait indiquer que lorsque l&#8217;implant r\u00e9seau hypoth\u00e9tique intercepte le trafic HTTP non crypt\u00e9 li\u00e9 aux mises \u00e0 jour, il r\u00e9pond avec le compte-gouttes de l&#8217;implant NSPX30 sous la forme d&#8217;une DLL, d&#8217;un fichier ex\u00e9cutable ou d&#8217;un ZIP. archive contenant la DLL.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706223217_605_Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1706223217_605_Des-pirates-informatiques-soutenus-par-la-Chine-detournent-les-mises.jpg\" alt=\"Les pirates piratent les mises \u00e0 jour logicielles\" border=\"0\" data-original-height=\"542\" data-original-width=\"728\" title=\"Les pirates piratent les mises \u00e0 jour logicielles\"\/><\/a><\/div>\n<p>L&#8217;orchestrateur cr\u00e9e ensuite deux threads, un pour obtenir la porte d\u00e9rob\u00e9e (&#8220;msfmtkl.dat&#8221;) et un autre pour charger ses plugins et ajouter des exclusions pour autoriser les DLL du chargeur afin de contourner les solutions anti-malware chinoises.<\/p>\n<p>La porte d\u00e9rob\u00e9e est t\u00e9l\u00e9charg\u00e9e via une requ\u00eate HTTP sur le site Web de Baidu www.baidu[.]com, un moteur de recherche chinois l\u00e9gitime, avec une cha\u00eene User-Agent inhabituelle qui masque la requ\u00eate comme provenant du navigateur Internet Explorer sous Windows 98.<\/p>\n<p>La r\u00e9ponse du serveur est ensuite enregistr\u00e9e dans un fichier \u00e0 partir duquel le composant de porte d\u00e9rob\u00e9e est extrait et charg\u00e9 en m\u00e9moire.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>NSPX30, dans le cadre de sa phase d&#8217;initialisation, cr\u00e9e \u00e9galement un socket d&#8217;\u00e9coute UDP passif pour recevoir les commandes du contr\u00f4leur et exfiltrer les donn\u00e9es en interceptant probablement les paquets de requ\u00eates DNS afin d&#8217;anonymiser son infrastructure de commande et de contr\u00f4le (C2).<\/p>\n<p>Les instructions permettent \u00e0 la porte d\u00e9rob\u00e9e de cr\u00e9er un shell invers\u00e9, de collecter des informations sur les fichiers, de mettre fin \u00e0 des processus sp\u00e9cifiques, de capturer des captures d&#8217;\u00e9cran, d&#8217;enregistrer les frappes au clavier et m\u00eame de se d\u00e9sinstaller de la machine infect\u00e9e.<\/p>\n<p>Cette divulgation intervient quelques semaines apr\u00e8s que SecurityScorecard a r\u00e9v\u00e9l\u00e9 une nouvelle infrastructure connect\u00e9e \u00e0 un autre groupe de cyberespionnage li\u00e9 \u00e0 P\u00e9kin, connu sous le nom de Volt Typhoon (alias Bronze Silhouette), qui exploite un botnet cr\u00e9\u00e9 en exploitant des failles de s\u00e9curit\u00e9 connues dans les routeurs Cisco RV320\/325 en fin de vie (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-1652\" target=\"_blank\">CVE-2019-1652<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-1653\" target=\"_blank\">CVE-2019-1653<\/a>) op\u00e9rant en Europe, en Am\u00e9rique du Nord et en Asie-Pacifique.<\/p>\n<p>&#8220;Environ 30\u00a0% d&#8217;entre eux (325\u00a0appareils sur 1\u00a0116) communiquaient avec deux adresses IP pr\u00e9c\u00e9demment nomm\u00e9es comme routeurs proxy utilis\u00e9s pour les communications de commande et de contr\u00f4le (C2), 174.138.56.[.]21 et 159.203.113[.]25, dans un d\u00e9lai de trente jours&#8221;, la soci\u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/securityscorecard.com\/blog\/threat-intelligence-research-volt-typhoon\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Volt Typhoon pourrait viser \u00e0 utiliser ces appareils compromis pour transf\u00e9rer des donn\u00e9es vol\u00e9es ou se connecter aux r\u00e9seaux des organisations cibles.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/china-backed-hackers-hijack-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur malveillant align\u00e9 sur la Chine, jusqu&#8217;alors non document\u00e9, a \u00e9t\u00e9 li\u00e9 \u00e0 un ensemble d&#8217;attaques d&#8217;adversaire au milieu (AitM) qui d\u00e9tournent les demandes de mise \u00e0 jour d&#8217;un logiciel l\u00e9gitime pour fournir un implant sophistiqu\u00e9 nomm\u00e9 NSPX30. La soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET suit le groupe de menaces persistantes avanc\u00e9es (APT) sous le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1118275,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,109,4168,4165,4161,200267,133,116882,169037,8154,3995,4159,4171,65,200271,57072,5115,200268,200269,200270,164,4394,185,226421,128318,4172,4169,70368,90970,4166,4164],"class_list":["post-1118274","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-chine","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-detournent","tag-implanter","tag-informatiques","tag-jour","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logicielles","tag-mises","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-par","tag-pirates","tag-pour","tag-quotnspx30quot","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-soutenus","tag-spyware","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1118274","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1118274"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1118274\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1118275"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1118274"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1118274"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1118274"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}