{"id":115754,"date":"2022-04-28T12:26:10","date_gmt":"2022-04-28T14:26:10","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-cybercriminels-utilisent-le-nouveau-chargeur-de-logiciels-malveillants-bumblebee-dans-la-nature\/"},"modified":"2022-04-28T12:26:16","modified_gmt":"2022-04-28T14:26:16","slug":"les-cybercriminels-utilisent-le-nouveau-chargeur-de-logiciels-malveillants-bumblebee-dans-la-nature","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-cybercriminels-utilisent-le-nouveau-chargeur-de-logiciels-malveillants-bumblebee-dans-la-nature\/","title":{"rendered":"Les cybercriminels utilisent le nouveau chargeur de logiciels malveillants &#8220;Bumblebee&#8221; dans la nature"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les acteurs cybercriminels pr\u00e9c\u00e9demment observ\u00e9s fournissant BazaLoader et IcedID dans le cadre de leurs campagnes de logiciels malveillants seraient pass\u00e9s \u00e0 un nouveau chargeur appel\u00e9 Bumblebee qui est en cours de d\u00e9veloppement actif.<\/p>\n<p>&#8220;Sur la base du moment de son apparition dans le paysage des menaces et de son utilisation par plusieurs groupes cybercriminels, il est probable que Bumblebee soit, sinon un remplacement direct de BazaLoader, alors un nouvel outil multifonctionnel utilis\u00e9 par des acteurs qui ont historiquement favoris\u00e9 d&#8217;autres logiciels malveillants&#8221;, a d\u00e9clar\u00e9 l&#8217;entreprise. soci\u00e9t\u00e9 de s\u00e9curit\u00e9 Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/bumblebee-is-still-transforming\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Les campagnes distribuant le nouveau chargeur hautement sophistiqu\u00e9 auraient commenc\u00e9 en mars 2022, tout en partageant des chevauchements avec des activit\u00e9s malveillantes conduisant au d\u00e9ploiement des ran\u00e7ongiciels Conti et Diavol, ce qui soul\u00e8ve la possibilit\u00e9 que le chargeur puisse agir comme un pr\u00e9curseur des attaques de ran\u00e7ongiciels.<\/p>\n<p>&#8220;Les acteurs de la menace utilisant Bumblebee sont associ\u00e9s \u00e0 des charges utiles de logiciels malveillants qui ont \u00e9t\u00e9 li\u00e9es \u00e0 des campagnes de ran\u00e7ongiciels de suivi&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646124018_583_Le-logiciel-malveillant-Daxin-lie-a-la-Chine-a-cible.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>En plus de proposer des v\u00e9rifications anti-virtualisation, Bumblebee est \u00e9crit en C++ et est con\u00e7u pour agir comme un t\u00e9l\u00e9chargeur pour r\u00e9cup\u00e9rer et ex\u00e9cuter les charges utiles de la prochaine \u00e9tape, notamment Cobalt Strike, Sliver, Meterpreter et le shellcode.<\/p>\n<p>Fait int\u00e9ressant, la d\u00e9tection accrue du chargeur de logiciels malveillants dans le paysage des menaces correspond \u00e0 une baisse des d\u00e9ploiements de BazaLoader depuis f\u00e9vrier 2022, un autre chargeur populaire utilis\u00e9 pour diffuser des logiciels malveillants de cryptage de fichiers et d\u00e9velopp\u00e9 par le gang TrickBot, aujourd&#8217;hui disparu, qui a depuis \u00e9t\u00e9 absorb\u00e9 dans Conti. <\/p>\n<p>Les cha\u00eenes d&#8217;attaque distribuant Bumblebee ont pris la forme de leurres de phishing par e-mail de marque DocuSign incorporant des liens frauduleux ou des pi\u00e8ces jointes HTML, conduisant les victimes potentielles \u00e0 un fichier ISO compress\u00e9 h\u00e9berg\u00e9 sur Microsoft OneDrive.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"260\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1651155970_85_Les-cybercriminels-utilisent-le-nouveau-chargeur-de-logiciels-malveillants-Bumblebee.jpg\" \/><\/div>\n<p>De plus, l&#8217;URL int\u00e9gr\u00e9e dans la pi\u00e8ce jointe HTML utilise un syst\u00e8me de direction du trafic (TDS) appel\u00e9 Prometheus &#8211; qui est disponible \u00e0 la vente sur les plates-formes souterraines pour 250 $ par mois &#8211; pour rediriger les URL vers les fichiers d&#8217;archives en fonction du fuseau horaire et biscuits des victimes.<\/p>\n<p>Les fichiers ZIP, \u00e0 leur tour, incluent les fichiers .LNK et .DAT, le fichier de raccourci Windows ex\u00e9cutant ce dernier contenant le t\u00e9l\u00e9chargeur Bumblebee, avant de l&#8217;utiliser pour livrer les logiciels malveillants BazaLoader et IcedID.<\/p>\n<p>Une deuxi\u00e8me campagne en avril 2022 impliquait un sch\u00e9ma de d\u00e9tournement de threads dans lequel des e-mails l\u00e9gitimes sur le th\u00e8me des factures \u00e9taient repris pour envoyer des fichiers ISO compress\u00e9s, qui \u00e9taient ensuite utilis\u00e9s pour ex\u00e9cuter un fichier DLL pour activer le chargeur.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>On observe \u00e9galement l&#8217;abus du formulaire de contact pr\u00e9sent sur le site Web de la cible pour envoyer un message revendiquant des violations du droit d&#8217;auteur des images, pointant la victime vers un lien Google Cloud Storage qui se traduit par le t\u00e9l\u00e9chargement d&#8217;un fichier ISO compress\u00e9, poursuivant ainsi la s\u00e9quence d&#8217;infection susmentionn\u00e9e. .<\/p>\n<p>La transition de BazarLoader \u00e0 Bumblebee est une preuve suppl\u00e9mentaire que ces acteurs de la menace &#8211; probablement des courtiers d&#8217;acc\u00e8s initiaux qui infiltrent des cibles puis vendent cet acc\u00e8s \u00e0 d&#8217;autres &#8211; re\u00e7oivent le logiciel malveillant d&#8217;une source commune, tout en signalant \u00e9galement un d\u00e9part apr\u00e8s que la bo\u00eete \u00e0 outils d&#8217;attaque du groupe Conti est devenue connaissance du public \u00e0 peu pr\u00e8s \u00e0 la m\u00eame \u00e9poque.<\/p>\n<p>Le d\u00e9veloppement co\u00efncide \u00e9galement avec la reprise par Conti du tristement c\u00e9l\u00e8bre botnet TrickBot et sa fermeture pour se concentrer sur le d\u00e9veloppement des logiciels malveillants BazarLoader et Anchor.  Il n&#8217;est pas imm\u00e9diatement clair si Bumblebee est l&#8217;\u0153uvre des acteurs de TrickBot et si les fuites ont incit\u00e9 le gang \u00e0 abandonner BazaLoader au profit d&#8217;un tout nouveau malware.<\/p>\n<p>Eli Salem, chercheur sur les logiciels malveillants Cybereason, dans un <a rel=\"nofollow noopener\" href=\"https:\/\/elis531989.medium.com\/the-chronicles-of-bumblebee-the-hook-the-bee-and-the-trickbot-connection-686379311056\" target=\"_blank\">analyse ind\u00e9pendante<\/a>ont identifi\u00e9 des points de similitudes entre Bumblebee et TrickBot, notamment le module web-inject de ce dernier et l&#8217;utilisation de la m\u00eame technique d&#8217;\u00e9vasion, sugg\u00e9rant que les acteurs derri\u00e8re Bumblebee ont acc\u00e8s au code source de TrickBot.<\/p>\n<p>&#8220;L&#8217;introduction du chargeur Bumblebee dans le paysage des menaces de logiciels criminels et son remplacement apparent de BazaLoader d\u00e9montrent la flexibilit\u00e9 dont disposent les acteurs de la menace pour changer rapidement de TTP et adopter de nouveaux logiciels malveillants&#8221;, a d\u00e9clar\u00e9 Sherrod DeGrippo, vice-pr\u00e9sident de la recherche et de la d\u00e9tection des menaces chez Proofpoint.<\/p>\n<p>&#8220;De plus, le logiciel malveillant est assez sophistiqu\u00e9 et d\u00e9montre qu&#8217;il est en cours de d\u00e9veloppement actif en introduisant de nouvelles m\u00e9thodes pour \u00e9chapper \u00e0 la d\u00e9tection&#8221;, a ajout\u00e9 DeGrippo.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/cybercriminals-using-new-malware-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les acteurs cybercriminels pr\u00e9c\u00e9demment observ\u00e9s fournissant BazaLoader et IcedID dans le cadre de leurs campagnes de logiciels malveillants seraient pass\u00e9s \u00e0 un nouveau chargeur appel\u00e9 Bumblebee qui est en cours de d\u00e9veloppement actif. &#8220;Sur la base du moment de son apparition dans le paysage des menaces et de son utilisation par plusieurs groupes cybercriminels, il [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":115755,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[57278,38854,4168,4158,4165,4161,37976,429,4157,4159,4171,4170,65,4167,4589,4590,4160,5853,680,4163,4162,4172,4169,10784,4166,4164],"class_list":["post-115754","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bumblebee","tag-chargeur","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cybercriminels","tag-dans","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nature","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/115754","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=115754"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/115754\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/115755"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=115754"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=115754"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=115754"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}