{"id":116214,"date":"2022-04-28T17:35:20","date_gmt":"2022-04-28T19:35:20","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-experts-detaillent-3-equipes-de-piratage-travaillant-sous-legide-du-groupe-ta410\/"},"modified":"2022-04-28T17:35:23","modified_gmt":"2022-04-28T19:35:23","slug":"les-experts-detaillent-3-equipes-de-piratage-travaillant-sous-legide-du-groupe-ta410","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-experts-detaillent-3-equipes-de-piratage-travaillant-sous-legide-du-groupe-ta410\/","title":{"rendered":"Les experts d\u00e9taillent 3 \u00e9quipes de piratage travaillant sous l&#8217;\u00e9gide du groupe TA410"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un acteur de cyberespionnage connu pour cibler une vari\u00e9t\u00e9 de secteurs d&#8217;infrastructure critiques en Afrique, au Moyen-Orient et aux \u00c9tats-Unis a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser une version am\u00e9lior\u00e9e d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance avec des capacit\u00e9s de vol d&#8217;informations.<\/p>\n<p>Appel <b>TA410<\/b> un groupe de coordination compos\u00e9 de trois \u00e9quipes baptis\u00e9es FlowingFrog, LookingFrog et JollyFrog, la soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/04\/27\/lookback-ta410-umbrella-cyberespionage-ttps-activity\/\" target=\"_blank\">\u00e9valu\u00e9<\/a> que &#8220;ces sous-groupes fonctionnent de mani\u00e8re quelque peu ind\u00e9pendante, mais qu&#8217;ils peuvent partager des exigences en mati\u00e8re de renseignement, une \u00e9quipe d&#8217;acc\u00e8s qui ex\u00e9cute leurs campagnes de harponnage, ainsi que l&#8217;\u00e9quipe qui d\u00e9ploie l&#8217;infrastructure r\u00e9seau&#8221;.<\/p>\n<p>TA410 &#8211; cens\u00e9 partager des chevauchements comportementaux et d&#8217;outils avec <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/stone_panda\" target=\"_blank\">APT10<\/a> (alias Stone Panda ou TA429) &#8211; a l&#8217;habitude de cibler des organisations bas\u00e9es aux \u00c9tats-Unis dans le secteur des services publics ainsi que des entit\u00e9s diplomatiques au Moyen-Orient et en Afrique.<\/p>\n<p>Parmi les autres victimes identifi\u00e9es du collectif de hackers figurent une entreprise manufacturi\u00e8re au Japon, une entreprise mini\u00e8re en Inde et une organisation caritative en Isra\u00ebl, en plus de victimes anonymes dans les secteurs de l&#8217;\u00e9ducation et de l&#8217;arm\u00e9e.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701000_960_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>TA410 \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/lookback-malware-targets-united-states-utilities-sector-phishing-attacks\" target=\"_blank\">d&#8217;abord document\u00e9<\/a> par Proofpoint en ao\u00fbt 2019 lorsque l&#8217;acteur malveillant a lanc\u00e9 des campagnes de phishing contenant des documents charg\u00e9s de macros pour compromettre les fournisseurs de services publics \u00e0 travers les \u00c9tats-Unis avec un malware modulaire appel\u00e9 LookBack.<\/p>\n<p>Pr\u00e8s d&#8217;un an plus tard, le groupe est revenu avec une nouvelle porte d\u00e9rob\u00e9e nomm\u00e9e FlowCloud, \u00e9galement livr\u00e9e aux fournisseurs de services publics am\u00e9ricains, que Proofpoint a d\u00e9crit comme un malware qui donne aux attaquants un contr\u00f4le total sur les syst\u00e8mes infect\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Groupe TA410\" border=\"0\" data-original-height=\"383\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1651174520_722_Les-experts-detaillent-3-equipes-de-piratage-travaillant-sous-legide.jpg\" title=\"Groupe TA410\" \/><\/div>\n<p>&#8220;Sa fonctionnalit\u00e9 de cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) inclut la possibilit\u00e9 d&#8217;acc\u00e9der aux applications install\u00e9es, au clavier, \u00e0 la souris, \u00e0 l&#8217;\u00e9cran, aux fichiers, aux services et aux processus avec la possibilit\u00e9 d&#8217;exfiltrer des informations via la commande et le contr\u00f4le&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/ta410-group-behind-lookback-attacks-against-us-utilities-sector-returns-new\" target=\"_blank\">c&#8217;est not\u00e9<\/a> en juin 2020.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 industrielle Dragos, qui suit le groupe d&#8217;activit\u00e9s sous le nom de TALONITE, a soulign\u00e9 le penchant du groupe \u00e0 m\u00e9langer techniques et tactiques afin d&#8217;assurer une intrusion r\u00e9ussie.<\/p>\n<p>&#8220;TALONITE se concentre sur la subversion et l&#8217;exploitation de la confiance avec des leurres de phishing ax\u00e9s sur des th\u00e8mes et des concepts sp\u00e9cifiques \u00e0 l&#8217;ing\u00e9nierie, des logiciels malveillants qui abusent de binaires autrement l\u00e9gitimes ou modifient ces binaires pour inclure des fonctionnalit\u00e9s suppl\u00e9mentaires, et une combinaison d&#8217;infrastructures r\u00e9seau d\u00e9tenues et compromises&#8221;, Dragos <a rel=\"nofollow noopener\" href=\"https:\/\/www.dragos.com\/blog\/industry-news\/new-ics-threat-activity-group-talonite\/\" target=\"_blank\">mentionn\u00e9<\/a> en avril 2021.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Groupe TA410\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1651174520_94_Les-experts-detaillent-3-equipes-de-piratage-travaillant-sous-legide.jpg\" title=\"Groupe TA410\" \/><\/div>\n<p>L&#8217;enqu\u00eate d&#8217;ESET sur le modus operandi et l&#8217;ensemble d&#8217;outils de l&#8217;\u00e9quipe de piratage a mis en lumi\u00e8re une nouvelle version de FlowCloud, qui offre la possibilit\u00e9 d&#8217;enregistrer de l&#8217;audio \u00e0 l&#8217;aide du microphone d&#8217;un ordinateur, de surveiller les \u00e9v\u00e9nements du presse-papiers et de contr\u00f4ler les appareils photo connect\u00e9s pour prendre des photos.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, la fonction d&#8217;enregistrement audio est con\u00e7ue pour se d\u00e9clencher automatiquement lorsque les niveaux sonores \u00e0 proximit\u00e9 de l&#8217;ordinateur compromis franchissent un seuil de 65 d\u00e9cibels.<\/p>\n<p>Le TA410 est \u00e9galement connu pour tirer parti \u00e0 la fois du harponnage et des applications Internet vuln\u00e9rables telles que Microsoft Exchange, SharePoint et SQL Server pour obtenir un acc\u00e8s initial.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Cela nous indique que leurs victimes sont cibl\u00e9es sp\u00e9cifiquement, les attaquants choisissant quelle m\u00e9thode d&#8217;entr\u00e9e a les meilleures chances d&#8217;infiltrer la cible&#8221;, a d\u00e9clar\u00e9 Alexandre C\u00f4t\u00e9 Cyr, chercheur sur les logiciels malveillants chez ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.eset.com\/int\/about\/newsroom\/press-releases\/research\/eset-research-reveals-the-workings-of-three-teams-behind-ta410-and-a-new-version-of-flowcloud-their\/\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>On dit que chaque \u00e9quipe au sein du parapluie TA410 utilise diff\u00e9rents ensembles d&#8217;outils.  Alors que JollyFrog s&#8217;appuie sur des logiciels malveillants pr\u00eats \u00e0 l&#8217;emploi tels que QuasarRAT et Korplug (alias PlugX), LookingFrog utilise X4, un implant barebones, et LookBack.<\/p>\n<p>FlowingFrog, en revanche, utilise un t\u00e9l\u00e9chargeur appel\u00e9 Tendyron qui est livr\u00e9 au moyen de l&#8217;arme Royal Road RTF, l&#8217;utilisant pour t\u00e9l\u00e9charger FlowCloud ainsi qu&#8217;une deuxi\u00e8me porte d\u00e9rob\u00e9e, qui est bas\u00e9e sur <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.ghost_rat\" target=\"_blank\">Gh0stRAT<\/a> (alias Farfli).<\/p>\n<p>&#8220;TA410 est un parapluie de cyberespionnage ciblant des entit\u00e9s de premier plan telles que les gouvernements et les universit\u00e9s du monde entier&#8221;, a d\u00e9clar\u00e9 ESET.  &#8220;M\u00eame si l&#8217;\u00e9quipe JollyFrog utilise des outils g\u00e9n\u00e9riques, FlowingFrog et LookingFrog ont acc\u00e8s \u00e0 des implants complexes tels que FlowCloud et LookBack.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/experts-detail-3-hacking-teams-working.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur de cyberespionnage connu pour cibler une vari\u00e9t\u00e9 de secteurs d&#8217;infrastructure critiques en Afrique, au Moyen-Orient et aux \u00c9tats-Unis a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser une version am\u00e9lior\u00e9e d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance avec des capacit\u00e9s de vol d&#8217;informations. Appel TA410 un groupe de coordination compos\u00e9 de trois \u00e9quipes baptis\u00e9es FlowingFrog, LookingFrog [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":116215,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,38951,3435,692,681,4157,4159,4171,4170,57420,65,4167,4160,4163,4162,5666,4172,4169,367,57421,26406,4166,4164],"class_list":["post-116214","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-detaillent","tag-equipes","tag-experts","tag-groupe","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-legide","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-piratage","tag-securite-informatique","tag-securite-internet","tag-sous","tag-ta410","tag-travaillant","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/116214","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=116214"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/116214\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/116215"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=116214"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=116214"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=116214"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}