{"id":113616,"date":"2022-04-27T10:48:28","date_gmt":"2022-04-27T12:48:28","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-ciblant-le-personnel-militaire-russe-avec-une-mise-a-jour-du-logiciel-malveillant-plugx\/"},"modified":"2022-04-27T10:48:40","modified_gmt":"2022-04-27T12:48:40","slug":"des-pirates-chinois-ciblant-le-personnel-militaire-russe-avec-une-mise-a-jour-du-logiciel-malveillant-plugx","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-ciblant-le-personnel-militaire-russe-avec-une-mise-a-jour-du-logiciel-malveillant-plugx\/","title":{"rendered":"Des pirates chinois ciblant le personnel militaire russe avec une mise \u00e0 jour du logiciel malveillant PlugX"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un acteur mena\u00e7ant parrain\u00e9 par le gouvernement li\u00e9 \u00e0 la Chine a \u00e9t\u00e9 observ\u00e9 ciblant des russophones avec une version mise \u00e0 jour d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance appel\u00e9 PlugX.<\/p>\n<p>Secureworks a attribu\u00e9 les tentatives d&#8217;intrusion \u00e0 un acteur mena\u00e7ant qu&#8217;il suit en tant que pr\u00e9sident de bronze, et \u00e0 la communaut\u00e9 de la cybers\u00e9curit\u00e9 au sens large sous les noms de Mustang Panda, TA416, HoneyMyte, RedDelta et PKPLUG.<\/p>\n<p>&#8220;La guerre en Ukraine a incit\u00e9 de nombreux pays \u00e0 d\u00e9ployer leurs cybercapacit\u00e9s pour mieux comprendre les \u00e9v\u00e9nements mondiaux, les machinations politiques et les motivations&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/bronze-president-targets-russian-speakers-with-updated-plugx\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport partag\u00e9 avec The Hacker News.  &#8220;Ce d\u00e9sir de connaissance de la situation s&#8217;\u00e9tend souvent \u00e0 la collecte de renseignements aupr\u00e8s d&#8217;alli\u00e9s et d'&#8221;amis&#8221;.&#8221;<\/p>\n<p>Bronze President, actif depuis au moins juillet 2018, a l&#8217;habitude de mener des op\u00e9rations d&#8217;espionnage en exploitant des outils personnalis\u00e9s et accessibles au public pour compromettre, maintenir un acc\u00e8s \u00e0 long terme et collecter des donn\u00e9es aupr\u00e8s de cibles d&#8217;int\u00e9r\u00eat.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Les-logiciels-malveillants-piratant-les-medias-sociaux-se-propagent-via.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Le principal de ses outils est PlugX, une porte d\u00e9rob\u00e9e Windows qui permet aux pirates d&#8217;ex\u00e9cuter diverses commandes sur des syst\u00e8mes infect\u00e9s et qui a \u00e9t\u00e9 utilis\u00e9e par plusieurs acteurs chinois parrain\u00e9s par l&#8217;\u00c9tat au fil des ans.<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes de Secureworks sugg\u00e8rent une extension de la m\u00eame campagne pr\u00e9c\u00e9demment d\u00e9taill\u00e9e par Proofpoint et ESET le mois dernier, qui a impliqu\u00e9 l&#8217;utilisation d&#8217;une nouvelle variante de PlugX nomm\u00e9e Hodur, ainsi \u00e9tiquet\u00e9e en raison de ses chevauchements avec une autre version appel\u00e9e THOR qui a \u00e9merg\u00e9 sur le sc\u00e8ne en juillet 2021.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel malveillant PlugX\" border=\"0\" data-original-height=\"457\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/Des-pirates-chinois-ciblant-le-personnel-militaire-russe-avec-une.jpg\" title=\"Logiciel malveillant PlugX\" \/><\/div>\n<p>La cha\u00eene d&#8217;attaque commence par un ex\u00e9cutable malveillant nomm\u00e9 &#8220;Blagoveshchensk &#8211; Blagoveshchensk Border Detachment.exe&#8221; qui se fait passer pour un document apparemment l\u00e9gitime avec une ic\u00f4ne PDF, qui, une fois ouvert, conduit au d\u00e9ploiement d&#8217;une charge utile PlugX crypt\u00e9e \u00e0 partir d&#8217;un serveur distant. <\/p>\n<p>&#8220;Blagoveshchensk est une ville russe proche de la fronti\u00e8re chinoise et abrite le 56e d\u00e9tachement de gardes-fronti\u00e8res de la banni\u00e8re rouge Blagoveshchenskiy&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Cette connexion sugg\u00e8re que le nom du fichier a \u00e9t\u00e9 choisi pour cibler des responsables ou des militaires familiers avec la r\u00e9gion.&#8221;<\/p>\n<p>Le fait que des responsables russes aient pu \u00eatre la cible de la campagne de mars 2022 indique que l&#8217;acteur mena\u00e7ant fait \u00e9voluer ses tactiques en r\u00e9ponse \u00e0 la situation politique en Europe et \u00e0 la guerre en Ukraine.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Le ciblage des utilisateurs russophones et des entit\u00e9s europ\u00e9ennes sugg\u00e8re que les acteurs de la menace ont re\u00e7u des t\u00e2ches mises \u00e0 jour qui refl\u00e8tent l&#8217;\u00e9volution des exigences de collecte de renseignements du [People&#8217;s Republic of China]&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Les r\u00e9sultats surviennent des semaines apr\u00e8s qu&#8217;un autre groupe d&#8217;\u00c9tats-nations bas\u00e9 en Chine connu sous le nom de Nomad Panda (alias RedFoxtrot) a \u00e9t\u00e9 li\u00e9 avec une confiance moyenne \u00e0 des attaques contre les secteurs de la d\u00e9fense et des t\u00e9l\u00e9communications en Asie du Sud en exploitant une autre version de PlugX surnomm\u00e9e Talisman.<\/p>\n<p>&#8220;PlugX a \u00e9t\u00e9 associ\u00e9 \u00e0 divers acteurs chinois ces derni\u00e8res ann\u00e9es&#8221;, d\u00e9clare Trellix <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/threat-labs\/plugx-a-talisman-to-behold.html\" target=\"_blank\">c&#8217;est not\u00e9<\/a> le mois dernier.  &#8220;Ce fait soul\u00e8ve la question de savoir si la base de code du malware est partag\u00e9e entre diff\u00e9rents groupes soutenus par l&#8217;\u00c9tat chinois.&#8221;<\/p>\n<p>&#8220;D&#8217;autre part, la fuite pr\u00e9sum\u00e9e du constructeur PlugX v1, telle que rapport\u00e9e par Airbus en 2015, indique que toutes les occurrences de PlugX ne sont pas n\u00e9cessairement li\u00e9es \u00e0 des acteurs chinois&#8221;, a ajout\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/chinese-hackers-targeting-russian.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur mena\u00e7ant parrain\u00e9 par le gouvernement li\u00e9 \u00e0 la Chine a \u00e9t\u00e9 observ\u00e9 ciblant des russophones avec une version mise \u00e0 jour d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance appel\u00e9 PlugX. Secureworks a attribu\u00e9 les tentatives d&#8217;intrusion \u00e0 un acteur mena\u00e7ant qu&#8217;il suit en tant que pr\u00e9sident de bronze, et \u00e0 la communaut\u00e9 de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":113617,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,5663,4175,4168,4158,4165,4161,133,3995,4157,4159,4171,4170,6816,4167,7733,339,2811,4160,4163,4162,2359,4394,56655,236,4172,4169,196,4166,4164],"class_list":["post-113616","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-chinois","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-militaire","tag-mise","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-personnel","tag-pirates","tag-plugx","tag-russe","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/113616","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=113616"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/113616\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/113617"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=113616"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=113616"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=113616"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}