{"id":1167148,"date":"2024-02-26T13:45:27","date_gmt":"2024-02-26T15:45:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelles-attaques-de-chargeur-idat-utilisant-la-steganographie-pour-deployer-remcos-rat\/"},"modified":"2024-02-26T13:45:31","modified_gmt":"2024-02-26T15:45:31","slug":"nouvelles-attaques-de-chargeur-idat-utilisant-la-steganographie-pour-deployer-remcos-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelles-attaques-de-chargeur-idat-utilisant-la-steganographie-pour-deployer-remcos-rat\/","title":{"rendered":"Nouvelles attaques de chargeur IDAT utilisant la st\u00e9ganographie pour d\u00e9ployer Remcos RAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">L&#8217;actualit\u00e9 des hackers<\/span><\/span><span class=\"p-tags\">St\u00e9ganographie \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Nouvelles-attaques-de-chargeur-IDAT-utilisant-la-steganographie-pour-deployer.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Des entit\u00e9s ukrainiennes bas\u00e9es en Finlande ont \u00e9t\u00e9 cibl\u00e9es dans le cadre d&#8217;une campagne malveillante distribuant un cheval de Troie commercial d&#8217;acc\u00e8s \u00e0 distance connu sous le nom de Remcos RAT \u00e0 l&#8217;aide d&#8217;un chargeur de malware appel\u00e9 IDAT Loader.<\/p>\n<p>L&#8217;attaque a \u00e9t\u00e9 attribu\u00e9e \u00e0 un acteur mena\u00e7ant suivi par l&#8217;\u00e9quipe ukrainienne d&#8217;intervention en cas d&#8217;urgence informatique (CERT-UA) sous le surnom d&#8217;UAC-0184.<\/p>\n<p>&#8220;L&#8217;attaque, dans le cadre de l&#8217;IDAT Loader, a utilis\u00e9 la st\u00e9ganographie comme technique&#8221;, a d\u00e9clar\u00e9 Michael Dereviashkin, chercheur \u00e0 Morphisec. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/unveiling-uac-0184-the-remcos-rat-steganography-saga\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.  &#8220;Bien que les techniques st\u00e9ganographiques, ou &#8220;Stego&#8221;, soient bien connues, il est important de comprendre leur r\u00f4le dans l&#8217;\u00e9vasion d\u00e9fensive, afin de mieux comprendre comment se d\u00e9fendre contre de telles tactiques.&#8221;<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>IDAT Loader, qui chevauche une autre famille de chargeurs appel\u00e9e Hijack Loader, a \u00e9t\u00e9 utilis\u00e9 pour servir des charges utiles suppl\u00e9mentaires telles que DanaBot, SystemBC et RedLine Stealer ces derniers mois.  Il a \u00e9galement \u00e9t\u00e9 utilis\u00e9 par un acteur malveillant identifi\u00e9 sous le nom de TA544 pour distribuer Remcos RAT et SystemBC via des attaques de phishing.<\/p>\n<p>La campagne de phishing \u2013 <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6276988\" target=\"_blank\">divulgu\u00e9 pour la premi\u00e8re fois<\/a> par CERT-UA d\u00e9but janvier 2024 \u2013 impliquent l&#8217;utilisation de leurres sur le th\u00e8me de la guerre comme point de d\u00e9part pour lancer une cha\u00eene d&#8217;infection qui conduit au d\u00e9ploiement d&#8217;IDAT Loader, qui, \u00e0 son tour, utilise un PNG st\u00e9ganographique int\u00e9gr\u00e9 pour localiser et extraire Remcos RAT.<\/p>\n<p>Le d\u00e9veloppement intervient sous le nom de CERT-UA <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6277849\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> que les forces de d\u00e9fense du pays ont \u00e9t\u00e9 cibl\u00e9es via l&#8217;application de messagerie instantan\u00e9e Signal pour distribuer un document Microsoft Excel pi\u00e9g\u00e9 qui ex\u00e9cute COOKBOX, un malware bas\u00e9 sur PowerShell capable de charger et d&#8217;ex\u00e9cuter <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/scripting\/developer\/cmdlet\/cmdlet-overview\" target=\"_blank\">applets de commande<\/a>.  Le CERT-UA a attribu\u00e9 l&#8217;activit\u00e9 \u00e0 un cluster baptis\u00e9 UAC-0149.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cela fait \u00e9galement suite \u00e0 la r\u00e9surgence des campagnes de malware propageant le malware PikaBot depuis le 8 f\u00e9vrier 2024, en utilisant une variante mise \u00e0 jour qui semble \u00eatre actuellement en d\u00e9veloppement actif.<\/p>\n<p>&#8220;Cette version du chargeur PIKABOT utilise une nouvelle m\u00e9thode de d\u00e9compression et un obscurcissement important&#8221;, Elastic Security Labs <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/pikabot-i-choose-you\" target=\"_blank\">dit<\/a>.  &#8220;Le module principal a ajout\u00e9 une nouvelle impl\u00e9mentation de d\u00e9cryptage de cha\u00eene, des modifications \u00e0 la fonctionnalit\u00e9 d&#8217;obscurcissement et diverses autres modifications.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? <span class=\"\">Cet article est une contribution de l\u2019un de nos pr\u00e9cieux partenaires.<\/span> Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/new-idat-loader-attacks-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 f\u00e9vrier 2024\ue804L&#8217;actualit\u00e9 des hackersSt\u00e9ganographie \/ Malware Des entit\u00e9s ukrainiennes bas\u00e9es en Finlande ont \u00e9t\u00e9 cibl\u00e9es dans le cadre d&#8217;une campagne malveillante distribuant un cheval de Troie commercial d&#8217;acc\u00e8s \u00e0 distance connu sous le nom de Remcos RAT \u00e0 l&#8217;aide d&#8217;un chargeur de malware appel\u00e9 IDAT Loader. L&#8217;attaque a \u00e9t\u00e9 attribu\u00e9e \u00e0 un acteur mena\u00e7ant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1167149,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,8074,38854,4168,4165,4161,200267,9886,231906,4159,4171,200271,200268,120,200269,200270,185,46743,144389,128318,4172,4169,216152,20349,4166,4164],"class_list":["post-1167148","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaques","tag-chargeur","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deployer","tag-idat","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-rat","tag-remcos","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-steganographie","tag-utilisant","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1167148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1167148"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1167148\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1167149"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1167148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1167148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1167148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}