{"id":1166777,"date":"2024-02-26T08:36:36","date_gmt":"2024-02-26T10:36:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-chevaux-de-troie-bancaires-ciblent-lamerique-latine-et-leurope-via-google-cloud-run\/"},"modified":"2024-02-26T08:36:43","modified_gmt":"2024-02-26T10:36:43","slug":"les-chevaux-de-troie-bancaires-ciblent-lamerique-latine-et-leurope-via-google-cloud-run","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-chevaux-de-troie-bancaires-ciblent-lamerique-latine-et-leurope-via-google-cloud-run\/","title":{"rendered":"Les chevaux de Troie bancaires ciblent l&#8217;Am\u00e9rique latine et l&#8217;Europe via Google Cloud Run"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Les-chevaux-de-Troie-bancaires-ciblent-lAmerique-latine-et-lEurope.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre une recrudescence des campagnes de phishing par courrier \u00e9lectronique qui exploitent le service Google Cloud Run pour diffuser divers chevaux de Troie bancaires tels qu&#8217;Astaroth (alias Guildma), Mekotio et Ousaban (alias Javali) \u00e0 des cibles en Am\u00e9rique latine (LATAM) et en Europe. .<\/p>\n<p>&#8220;Les cha\u00eenes d&#8217;infection associ\u00e9es \u00e0 ces familles de logiciels malveillants comportent l&#8217;utilisation de programmes d&#8217;installation Microsoft (MSI) malveillants qui fonctionnent comme des droppers ou des t\u00e9l\u00e9chargeurs pour la ou les charges utiles finales des logiciels malveillants&#8221;, chercheurs de Cisco Talos. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/google-cloud-run-abuse\/\" target=\"_blank\">divulgu\u00e9<\/a> la semaine derni\u00e8re.<\/p>\n<p>Les campagnes de distribution de logiciels malveillants \u00e0 grand volume, observ\u00e9es depuis septembre 2023, ont utilis\u00e9 le m\u00eame compartiment de stockage au sein de Google Cloud pour la propagation, ce qui sugg\u00e8re des liens potentiels entre les acteurs malveillants \u00e0 l&#8217;origine des campagnes de distribution.<\/p>\n<p>Google Cloud\u00a0Run est un <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/run?hl=en\" target=\"_blank\">plateforme de calcul g\u00e9r\u00e9e<\/a> qui permet aux utilisateurs d&#8217;ex\u00e9cuter des services front-end et back-end, des t\u00e2ches par lots, de d\u00e9ployer des sites Web et des applications et de traiter des charges de travail en file d&#8217;attente sans avoir \u00e0 g\u00e9rer ou \u00e0 faire \u00e9voluer l&#8217;infrastructure.<\/p>\n<p>&#8220;Les adversaires peuvent consid\u00e9rer Google Cloud Run comme un moyen peu co\u00fbteux, mais efficace, de d\u00e9ployer une infrastructure de distribution sur des plates-formes auxquelles la plupart des organisations n&#8217;emp\u00eachent probablement pas l&#8217;acc\u00e8s aux syst\u00e8mes internes&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>La majorit\u00e9 des syst\u00e8mes utilis\u00e9s pour envoyer des messages de phishing proviennent du Br\u00e9sil, suivi des \u00c9tats-Unis, de Russie, du Mexique, d&#8217;Argentine, d&#8217;\u00c9quateur, d&#8217;Afrique du Sud, de France, d&#8217;Espagne et du Bangladesh.  Les e-mails portent sur des th\u00e8mes li\u00e9s \u00e0 des factures ou \u00e0 des documents financiers et fiscaux, pr\u00e9tendant dans certains cas provenir des agences fiscales des gouvernements locaux.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Ces messages contiennent des liens vers un site Web h\u00e9berg\u00e9 en cours d&#8217;ex\u00e9cution.[.]app, entra\u00eenant la livraison d&#8217;une archive ZIP contenant un fichier MSI malveillant soit directement, soit via des redirections 302 vers un emplacement Google Cloud Storage, o\u00f9 le programme d&#8217;installation est stock\u00e9.<\/p>\n<p>Les auteurs de la menace ont \u00e9galement \u00e9t\u00e9 observ\u00e9s tentant d&#8217;\u00e9chapper \u00e0 la d\u00e9tection en utilisant des astuces de g\u00e9orep\u00e9rage en redirigeant les visiteurs vers ces URL vers un site l\u00e9gitime comme Google lorsqu&#8217;ils y acc\u00e8dent avec une adresse IP am\u00e9ricaine.<\/p>\n<p>En plus de tirer parti de la m\u00eame infrastructure pour livrer Mekotio et Astaroth, la cha\u00eene d\u2019infection associ\u00e9e \u00e0 ce dernier agit comme un canal pour distribuer Ousaban.<\/p>\n<p>Astaroth, Mekotio et Ousaban sont tous con\u00e7us pour identifier les institutions financi\u00e8res, en gardant un \u0153il sur l&#8217;activit\u00e9 de navigation Web des utilisateurs, en enregistrant les frappes au clavier et en prenant des captures d&#8217;\u00e9cran si l&#8217;un des sites Web de la banque cible est ouvert.<\/p>\n<p>Ousaban a une histoire de <a rel=\"nofollow noopener\" href=\"https:\/\/www.netskope.com\/blog\/ousaban-latam-banking-malware-abusing-cloud-services\" target=\"_blank\">militariser les services cloud<\/a> \u00e0 son avantage, apr\u00e8s avoir utilis\u00e9 Amazon S3 et Microsoft Azure pour t\u00e9l\u00e9charger les charges utiles de deuxi\u00e8me \u00e9tape, et Google Docs pour r\u00e9cup\u00e9rer la configuration de commande et de contr\u00f4le (C2).<\/p>\n<p>Ce d\u00e9veloppement intervient au milieu de campagnes de phishing propageant des familles de logiciels malveillants telles que <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/from-onlydcratfans-to-remcosrat\" target=\"_blank\">DCRat, Remcos RAT<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/technical-analysis-of-darkvnc\" target=\"_blank\">SombreVNC<\/a> capables de collecter des donn\u00e9es sensibles et de prendre le contr\u00f4le des h\u00f4tes compromis.<\/p>\n<p>Cela fait \u00e9galement suite \u00e0 une augmentation du nombre d&#8217;acteurs malveillants d\u00e9ployant des codes QR dans le cadre d&#8217;attaques de phishing et par courrier \u00e9lectronique (c&#8217;est-\u00e0-dire quishing) pour inciter les victimes potentielles \u00e0 installer des logiciels malveillants sur leurs appareils mobiles.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708943795_865_Les-chevaux-de-Troie-bancaires-ciblent-lAmerique-latine-et-lEurope.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708943795_865_Les-chevaux-de-Troie-bancaires-ciblent-lAmerique-latine-et-lEurope.jpg\" alt=\"Cheval de Troie bancaire\" border=\"0\" data-original-height=\"450\" data-original-width=\"728\" title=\"Cheval de Troie bancaire\"\/><\/a><\/div>\n<p>&#8220;Dans une attaque distincte, les adversaires ont envoy\u00e9 \u00e0 leurs cibles des e-mails de spear phishing contenant des codes QR malveillants pointant vers de fausses pages de connexion Microsoft Office 365 qui ont fini par voler les informations de connexion de l&#8217;utilisateur lors de leur saisie&#8221;, Talos <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/how-are-attackers-using-qr-codes-in-phishing-emails-and-lure-documents\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Les attaques par code QR sont particuli\u00e8rement dangereuses car elles d\u00e9placent le vecteur d&#8217;attaque d&#8217;un ordinateur prot\u00e9g\u00e9 vers l&#8217;appareil mobile personnel de la cible, qui dispose g\u00e9n\u00e9ralement de moins de protections de s\u00e9curit\u00e9 en place et qui, en fin de compte, poss\u00e8de les informations sensibles recherch\u00e9es par les attaquants.&#8221;<\/p>\n<p>Des campagnes de phishing se sont \u00e9galement tourn\u00e9es vers le secteur p\u00e9trolier et gazier pour d\u00e9ployer un voleur d&#8217;informations appel\u00e9 Rhadamanthys, qui a actuellement atteint la version 0.6.0, mettant en \u00e9vidence un <a rel=\"nofollow noopener\" href=\"https:\/\/cyberint.com\/blog\/research\/blink-and-update-all-about-rhadamanthys-stealer\/\" target=\"_blank\">flux constant de correctifs et de mises \u00e0 jour<\/a> par ses d\u00e9veloppeurs.<\/p>\n<p>&#8220;La campagne commence par un e-mail de phishing utilisant un rapport d&#8217;incident de v\u00e9hicule pour inciter les victimes \u00e0 interagir avec un lien int\u00e9gr\u00e9 qui abuse d&#8217;une redirection ouverte sur un domaine l\u00e9gitime, principalement Google Maps ou Google Images&#8221;, a d\u00e9clar\u00e9 Cofense. <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/new-maas-infostealer-malware-campaign-targeting-oil-gas-sector\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les utilisateurs qui cliquent sur le lien sont ensuite redirig\u00e9s vers un site Web h\u00e9bergeant un faux fichier PDF, qui, en r\u00e9alit\u00e9, est une image cliquable qui contacte un r\u00e9f\u00e9rentiel GitHub et t\u00e9l\u00e9charge une archive ZIP contenant l&#8217;ex\u00e9cutable du voleur.<\/p>\n<p>&#8220;Une fois qu&#8217;une victime tente d&#8217;interagir avec l&#8217;ex\u00e9cutable, le malware d\u00e9compressera et \u00e9tablira une connexion avec un emplacement de commande et de contr\u00f4le (C2) qui collecte toutes les informations d&#8217;identification vol\u00e9es, les portefeuilles de crypto-monnaie ou d&#8217;autres informations sensibles&#8221;, a ajout\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>D&#8217;autres campagnes ont abus\u00e9 d&#8217;outils de marketing par courrier \u00e9lectronique tels que SendGrid de Twilio pour obtenir des listes de diffusion de clients et profiter d&#8217;informations d&#8217;identification vol\u00e9es pour envoyer des courriers \u00e9lectroniques de phishing convaincants, selon Kaspersky.<\/p>\n<p>&#8220;Ce qui rend cette campagne particuli\u00e8rement insidieuse, c&#8217;est que les emails de phishing contournent les mesures de s\u00e9curit\u00e9 traditionnelles&#8221;, estime la soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.kaspersky.com\/blog\/sendgrid-credentials-phishing\/50662\/\" target=\"_blank\">not\u00e9<\/a>.  &#8220;Comme ils sont envoy\u00e9s via un service l\u00e9gitime et ne contiennent aucun signe \u00e9vident de phishing, ils peuvent \u00e9chapper \u00e0 la d\u00e9tection par les filtres automatiques.&#8221;<\/p>\n<p>Ces activit\u00e9s de phishing sont en outre aliment\u00e9es par la disponibilit\u00e9 ais\u00e9e de kits de phishing tels que Greatness et Tycoon, qui sont devenus un moyen rentable et \u00e9volutif permettant aux cybercriminels en herbe de lancer des campagnes malveillantes.<\/p>\n<p>&#8220;Groupe Tycoon [phishing-as-a-service] est vendu et commercialis\u00e9 sur Telegram pour seulement 120\u00a0$&#8221;, a d\u00e9clar\u00e9 Rodel Mendrez, chercheur \u00e0 Trustwave SpiderLabs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/breakdown-of-tycoon-phishing-as-a-service-system\/\" target=\"_blank\">dit<\/a> la semaine derni\u00e8re, notant que le service a vu le jour vers ao\u00fbt 2023.<\/p>\n<p>\u00ab Ses principales fonctionnalit\u00e9s de vente incluent la possibilit\u00e9 de contourner l&#8217;authentification \u00e0 deux facteurs de Microsoft, d&#8217;atteindre une \u00ab vitesse de liaison au plus haut niveau \u00bb et d&#8217;exploiter Cloudflare pour \u00e9chapper aux mesures antibot, garantissant ainsi la persistance des liens de phishing non d\u00e9tect\u00e9s.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/banking-trojans-target-latin-america.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre une recrudescence des campagnes de phishing par courrier \u00e9lectronique qui exploitent le service Google Cloud Run pour diffuser divers chevaux de Troie bancaires tels qu&#8217;Astaroth (alias Guildma), Mekotio et Ousaban (alias Javali) \u00e0 des cibles en Am\u00e9rique latine (LATAM) et en Europe. . &#8220;Les cha\u00eenes d&#8217;infection associ\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1166778,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,9383,4454,5863,22780,4168,4165,4161,200267,7755,4159,4171,21461,56309,65,4066,200271,200268,200269,200270,8566,128318,4172,4169,8915,4166,4164],"class_list":["post-1166777","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-bancaires","tag-chevaux","tag-ciblent","tag-cloud","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-google","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lamerique","tag-latine","tag-les","tag-leurope","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-run","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-troie","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1166777","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1166777"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1166777\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1166778"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1166777"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1166777"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1166777"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}