{"id":1170852,"date":"2024-02-28T19:32:27","date_gmt":"2024-02-28T21:32:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-agences-de-cybersecurite-avertissent-les-utilisateurs-dubiquiti-edgerouter-de-la-menace-moobot-dapt28\/"},"modified":"2024-02-28T19:32:32","modified_gmt":"2024-02-28T21:32:32","slug":"les-agences-de-cybersecurite-avertissent-les-utilisateurs-dubiquiti-edgerouter-de-la-menace-moobot-dapt28","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-agences-de-cybersecurite-avertissent-les-utilisateurs-dubiquiti-edgerouter-de-la-menace-moobot-dapt28\/","title":{"rendered":"Les agences de cybers\u00e9curit\u00e9 avertissent les utilisateurs d&#8217;Ubiquiti EdgeRouter de la menace MooBot d&#8217;APT28"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9\/vuln\u00e9rabilit\u00e9 du micrologiciel<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Les-agences-de-cybersecurite-avertissent-les-utilisateurs-dUbiquiti-EdgeRouter-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Dans un nouvel avis conjoint, les agences de cybers\u00e9curit\u00e9 et de renseignement des \u00c9tats-Unis et d&#8217;autres pays exhortent les utilisateurs d&#8217;Ubiquiti EdgeRouter \u00e0 prendre des mesures de protection, des semaines apr\u00e8s qu&#8217;un botnet comprenant des routeurs infect\u00e9s ait \u00e9t\u00e9 abattu par les forces de l&#8217;ordre dans le cadre d&#8217;une op\u00e9ration nomm\u00e9e Dying Ember.<\/p>\n<p>Le botnet, nomm\u00e9 MooBot, aurait \u00e9t\u00e9 utilis\u00e9 par un acteur malveillant li\u00e9 \u00e0 la Russie, connu sous le nom d&#8217;APT28, pour faciliter des cyberop\u00e9rations secr\u00e8tes et supprimer des logiciels malveillants personnalis\u00e9s en vue d&#8217;une exploitation ult\u00e9rieure.  L&#8217;APT28, affili\u00e9e \u00e0 la Direction g\u00e9n\u00e9rale de l&#8217;\u00e9tat-major russe (GRU), est connue pour \u00eatre active depuis au moins 2007.<\/p>\n<p>Les acteurs APT28 ont &#8220;utilis\u00e9 des EdgeRouters compromis \u00e0 l&#8217;\u00e9chelle mondiale pour r\u00e9colter des informations d&#8217;identification, collecter des r\u00e9sum\u00e9s NTLMv2, du trafic r\u00e9seau proxy et h\u00e9berger des pages de destination de spear phishing et des outils personnalis\u00e9s&#8221;, selon les autorit\u00e9s. <a rel=\"nofollow noopener\" href=\"https:\/\/www.ic3.gov\/Media\/News\/2024\/240227.pdf\" target=\"_blank\">dit<\/a> [PDF].<\/p>\n<p>L&#8217;utilisation des EdgeRouters par l&#8217;adversaire remonte \u00e0 2022, avec des attaques ciblant les secteurs de l&#8217;a\u00e9rospatiale et de la d\u00e9fense, de l&#8217;\u00e9ducation, de l&#8217;\u00e9nergie et des services publics, des gouvernements, de l&#8217;h\u00f4tellerie, de l&#8217;industrie manufacturi\u00e8re, du p\u00e9trole et du gaz, de la vente au d\u00e9tail, de la technologie et des transports en R\u00e9publique tch\u00e8que, en Italie, en Lituanie, Jordanie, Mont\u00e9n\u00e9gro, Pologne, Slovaquie, Turquie, Ukraine, \u00c9mirats arabes unis et \u00c9tats-Unis<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les attaques MooBot impliquent de cibler des routeurs avec des informations d&#8217;identification par d\u00e9faut ou faibles pour d\u00e9ployer des chevaux de Troie OpenSSH, APT28 acqu\u00e9rant cet acc\u00e8s pour fournir un script bash et d&#8217;autres binaires ELF pour collecter des informations d&#8217;identification, le trafic r\u00e9seau proxy, h\u00e9berger des pages de phishing et d&#8217;autres outils.<\/p>\n<p>Cela inclut des scripts Python pour t\u00e9l\u00e9charger les informations d&#8217;identification de compte appartenant \u00e0 des utilisateurs de messagerie Web sp\u00e9cifiquement cibl\u00e9s, qui sont collect\u00e9es via des scripts intersites et des campagnes de spear phishing navigateur dans le navigateur (BitB).<\/p>\n<p>APT28 a \u00e9galement \u00e9t\u00e9 li\u00e9 \u00e0 l&#8217;exploitation de CVE-2023-23397 (score CVSS : 9,8), une faille d&#8217;\u00e9l\u00e9vation de privil\u00e8ges critique d\u00e9sormais corrig\u00e9e dans Microsoft Outlook qui pourrait permettre le vol de hachages NT LAN Manager (NTLM) et monter une attaque par relais. sans n\u00e9cessiter aucune interaction de l\u2019utilisateur.<\/p>\n<p>Un autre outil de son arsenal de logiciels malveillants est MASEPIE, une porte d\u00e9rob\u00e9e Python capable d&#8217;ex\u00e9cuter des commandes arbitraires sur les machines victimes en utilisant des EdgeRouters Ubiquiti compromis comme infrastructure de commande et de contr\u00f4le (C2).<\/p>\n<p>&#8220;Gr\u00e2ce \u00e0 un acc\u00e8s root aux Ubiquiti EdgeRouters compromis, les acteurs APT28 b\u00e9n\u00e9ficient d&#8217;un acc\u00e8s illimit\u00e9 aux syst\u00e8mes d&#8217;exploitation bas\u00e9s sur Linux pour installer des outils et dissimuler leur identit\u00e9 tout en menant des campagnes malveillantes&#8221;, ont not\u00e9 les agences.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Il est recommand\u00e9 aux organisations d&#8217;effectuer une r\u00e9initialisation mat\u00e9rielle des routeurs pour vider les syst\u00e8mes de fichiers des fichiers malveillants, mettre \u00e0 niveau vers la derni\u00e8re version du micrologiciel, modifier les informations d&#8217;identification par d\u00e9faut et mettre en \u0153uvre des r\u00e8gles de pare-feu pour emp\u00eacher l&#8217;exposition des services de gestion \u00e0 distance.<\/p>\n<p>Ces r\u00e9v\u00e9lations sont le signe que les pirates informatiques des \u00c9tats-nations s&#8217;appuient de plus en plus sur les routeurs comme rampe de lancement pour leurs attaques, les utilisant pour cr\u00e9er des r\u00e9seaux de zombies tels que VPNFilter, Cyclops Blink et KV-botnet et mener leurs activit\u00e9s malveillantes.<\/p>\n<p>Le bulletin arrive un jour apr\u00e8s que les pays Five Eyes ont appel\u00e9 APT29 \u2013 le groupe de menace affili\u00e9 au Service de renseignement ext\u00e9rieur russe (SVR) et l&#8217;entit\u00e9 derri\u00e8re les attaques contre SolarWinds, Microsoft et HPE \u2013 pour avoir utilis\u00e9 des comptes de service et des comptes dormants pour acc\u00e9der au cloud. environnements dans les organisations cibles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/cybersecurity-agencies-warn-ubiquiti.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 f\u00e9vrier 2024\ue804R\u00e9dactionS\u00e9curit\u00e9\/vuln\u00e9rabilit\u00e9 du micrologiciel Dans un nouvel avis conjoint, les agences de cybers\u00e9curit\u00e9 et de renseignement des \u00c9tats-Unis et d&#8217;autres pays exhortent les utilisateurs d&#8217;Ubiquiti EdgeRouter \u00e0 prendre des mesures de protection, des semaines apr\u00e8s qu&#8217;un botnet comprenant des routeurs infect\u00e9s ait \u00e9t\u00e9 abattu par les forces de l&#8217;ordre dans le cadre d&#8217;une op\u00e9ration [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1170853,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,5462,19746,4168,4165,4161,200267,6002,202694,162444,232367,4159,4171,65,200271,596,200268,106876,200269,200270,128318,4172,4169,7529,4166,4164],"class_list":["post-1170852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-agences","tag-avertissent","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-cybersecurite","tag-dapt28","tag-dubiquiti","tag-edgerouter","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-menace","tag-mises-a-jour-sur-la-cybersecurite","tag-moobot","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1170852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1170852"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1170852\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1170853"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1170852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1170852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1170852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}