{"id":1171529,"date":"2024-02-29T05:45:36","date_gmt":"2024-02-29T07:45:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-exploitent-les-failles-divanti-vpn-pour-deployer-de-nouveaux-logiciels-malveillants\/"},"modified":"2024-02-29T05:45:40","modified_gmt":"2024-02-29T07:45:40","slug":"des-pirates-chinois-exploitent-les-failles-divanti-vpn-pour-deployer-de-nouveaux-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-exploitent-les-failles-divanti-vpn-pour-deployer-de-nouveaux-logiciels-malveillants\/","title":{"rendered":"Des pirates chinois exploitent les failles d&#8217;Ivanti VPN pour d\u00e9ployer de nouveaux logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Des-pirates-chinois-exploitent-les-failles-dIvanti-VPN-pour-deployer.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Au moins deux groupes de cyberespionnage soup\u00e7onn\u00e9s d&#8217;\u00eatre li\u00e9s \u00e0 la Chine, identifi\u00e9s comme <strong>UNC5325<\/strong> et <strong>UNC3886<\/strong>ont \u00e9t\u00e9 attribu\u00e9es \u00e0 l&#8217;exploitation de failles de s\u00e9curit\u00e9 dans les appliances Ivanti Connect Secure VPN.<\/p>\n<p>UNC5325 a abus\u00e9 du CVE-2024-21893 pour diffuser une large gamme de nouveaux logiciels malveillants appel\u00e9s LITTLELAMB.WOOLTEA, PITSTOP, PITDOG, PITJET et PITHOOK, et a \u00e9galement tent\u00e9 de maintenir un acc\u00e8s persistant aux appareils compromis, a d\u00e9clar\u00e9 Mandiant.<\/p>\n<p>La soci\u00e9t\u00e9 de renseignement sur les menaces appartenant \u00e0 Google a \u00e9valu\u00e9 avec une confiance mod\u00e9r\u00e9e que UNC5325 est associ\u00e9 \u00e0 UNC3886 en raison de chevauchements de code source dans LITTLELAMB.WOOLTEA et PITHOOK avec des logiciels malveillants utilis\u00e9s par ce dernier.<\/p>\n<p>Il convient de souligner que l&#8217;UNC3886 a l&#8217;habitude d&#8217;exploiter les failles zero-day des solutions Fortinet et VMware pour d\u00e9ployer une vari\u00e9t\u00e9 d&#8217;implants tels que VIRTUALPITA, VIRTUALPIE, THINCRUST et CASTLETAP.<\/p>\n<p>&#8220;UNC3886 a principalement cibl\u00e9 la base industrielle de d\u00e9fense, les organisations de technologie et de t\u00e9l\u00e9communications situ\u00e9es aux \u00c9tats-Unis et [Asia-Pacific] r\u00e9gions&#8221;, chercheurs Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/investigating-ivanti-exploitation-persistence\" target=\"_blank\">dit<\/a>.<\/p>\n<p>L&#8217;exploitation active de CVE-2024-21893 \u2013 une vuln\u00e9rabilit\u00e9 de falsification de requ\u00eate c\u00f4t\u00e9 serveur (SSRF) dans le composant SAML d&#8217;Ivanti Connect Secure, Ivanti Policy Secure et Ivanti Neurons pour ZTA \u2013 par UNC5325 aurait eu lieu d\u00e8s janvier. 19\u00a0h\u00a02024, ciblant un nombre limit\u00e9 d\u2019appareils.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708095444_689_RustDoor-macOS-Backdoor-cible-les-entreprises-de-crypto-monnaie-avec-de.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cha\u00eene d&#8217;attaque implique de combiner CVE-2024-21893 avec une vuln\u00e9rabilit\u00e9 d&#8217;injection de commande pr\u00e9c\u00e9demment divulgu\u00e9e et suivie comme CVE-2024-21887 pour obtenir un acc\u00e8s non autoris\u00e9 aux appareils sensibles, conduisant finalement au d\u00e9ploiement d&#8217;une nouvelle version de BUSHWALK.<\/p>\n<p>Certains cas impliquent \u00e9galement une utilisation abusive de composants Ivanti l\u00e9gitimes, tels que les plug-ins SparkGateway, pour supprimer des charges utiles suppl\u00e9mentaires.  Cela inclut le plugin PITFUEL pour charger un objet partag\u00e9 malveillant nomm\u00e9 LITTLELAMB.WOOLTEA, dot\u00e9 de fonctionnalit\u00e9s permettant de persister lors des \u00e9v\u00e9nements de mise \u00e0 niveau du syst\u00e8me, des correctifs et des r\u00e9initialisations d&#8217;usine.<\/p>\n<p>\u00ab Bien que les tentatives limit\u00e9es observ\u00e9es pour maintenir la persistance n&#8217;aient pas abouti jusqu&#8217;\u00e0 pr\u00e9sent en raison d&#8217;un manque de logique dans le code du malware pour tenir compte d&#8217;une incompatibilit\u00e9 de cl\u00e9 de chiffrement, cela d\u00e9montre en outre jusqu&#8217;o\u00f9 l&#8217;UNC5325 sera pr\u00eat \u00e0 maintenir l&#8217;acc\u00e8s aux cibles prioritaires et met en \u00e9vidence le Il est important de garantir que les appareils r\u00e9seau disposent des derni\u00e8res mises \u00e0 jour et correctifs \u00bb, a soulign\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>Il agit en outre comme une porte d\u00e9rob\u00e9e qui prend en charge l&#8217;ex\u00e9cution de commandes, la gestion de fichiers, la cr\u00e9ation de shell, le proxy SOCKS et le tunneling du trafic r\u00e9seau.<\/p>\n<p>On a \u00e9galement observ\u00e9 un autre plugin SparkGateway malveillant baptis\u00e9 PITDOG qui injecte un objet partag\u00e9 appel\u00e9 PITHOOK afin d&#8217;ex\u00e9cuter de mani\u00e8re persistante un implant appel\u00e9 PITSTOP con\u00e7u pour l&#8217;ex\u00e9cution de commandes shell, l&#8217;\u00e9criture et la lecture de fichiers sur l&#8217;appliance compromise.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709192735_137_Des-pirates-chinois-exploitent-les-failles-dIvanti-VPN-pour-deployer.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709192735_137_Des-pirates-chinois-exploitent-les-failles-dIvanti-VPN-pour-deployer.jpg\" alt=\"Failles Ivanti VPN\" border=\"0\" data-original-height=\"523\" data-original-width=\"728\" title=\"Failles Ivanti VPN\"\/><\/a><\/div>\n<p>Mandiant a d\u00e9crit l&#8217;acteur mena\u00e7ant comme ayant d\u00e9montr\u00e9 une \u00ab compr\u00e9hension nuanc\u00e9e de l&#8217;appareil et sa capacit\u00e9 \u00e0 contourner la d\u00e9tection tout au long de cette campagne \u00bb et comme ayant utilis\u00e9 des techniques de vie hors du terrain (LotL) pour passer inaper\u00e7u.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 qu&#8217;elle s&#8217;attend \u00e0 ce que &#8220;UNC5325 ainsi que d&#8217;autres acteurs de l&#8217;espionnage li\u00e9s \u00e0 la Chine continuent d&#8217;exploiter les vuln\u00e9rabilit\u00e9s Zero Day sur les appareils en p\u00e9riph\u00e9rie du r\u00e9seau ainsi que les logiciels malveillants sp\u00e9cifiques aux appareils pour obtenir et maintenir l&#8217;acc\u00e8s aux environnements cibles&#8221;.<\/p>\n<h3>Liens trouv\u00e9s entre Volt Typhoon et UTA0178<\/h3>\n<p>La divulgation intervient alors que la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 industrielle Dragos <a rel=\"nofollow noopener\" href=\"https:\/\/hub.dragos.com\/report\/voltzite-espionage-operations-targeting-u.s.-critical-systems\" target=\"_blank\">attribu\u00e9<\/a> Volt Typhoon (alias Voltzite) parrain\u00e9 par la Chine pour des activit\u00e9s de reconnaissance et de d\u00e9nombrement visant plusieurs soci\u00e9t\u00e9s \u00e9lectriques, services d&#8217;urgence, fournisseurs de t\u00e9l\u00e9communications, bases industrielles de d\u00e9fense et services par satellite bas\u00e9s aux \u00c9tats-Unis.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Les actions de Voltzite envers les entit\u00e9s \u00e9lectriques, les t\u00e9l\u00e9communications et les syst\u00e8mes SIG am\u00e9ricains signifient des objectifs clairs pour identifier les vuln\u00e9rabilit\u00e9s au sein des infrastructures critiques du pays qui peuvent \u00eatre exploit\u00e9es \u00e0 l&#8217;avenir par des cyberattaques destructrices ou perturbatrices&#8221;, a-t-il d\u00e9clar\u00e9.<\/p>\n<p>L&#8217;empreinte victimologique de Volt Typhoon s&#8217;est depuis \u00e9tendue pour inclure les fournisseurs africains de transport et de distribution d&#8217;\u00e9lectricit\u00e9, avec des preuves reliant l&#8217;adversaire \u00e0 UTA0178, un groupe d&#8217;activit\u00e9s mena\u00e7antes li\u00e9 \u00e0 l&#8217;exploitation zero-day des failles d&#8217;Ivanti Connect Secure d\u00e9but d\u00e9cembre 2023.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709192736_769_Des-pirates-chinois-exploitent-les-failles-dIvanti-VPN-pour-deployer.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709192736_769_Des-pirates-chinois-exploitent-les-failles-dIvanti-VPN-pour-deployer.jpg\" alt=\"Failles Ivanti VPN\" border=\"0\" data-original-height=\"438\" data-original-width=\"728\" title=\"Failles Ivanti VPN\"\/><\/a><\/div>\n<p>L&#8217;acteur du cyberespionnage, qui s&#8217;appuie fortement sur les m\u00e9thodes LotL pour contourner la d\u00e9tection, <a rel=\"nofollow noopener\" href=\"https:\/\/www.dragos.com\/blog\/industry-news\/2023-ot-cybersecurity-year-in-review-now-available\/\" target=\"_blank\">rejoint<\/a> deux autres nouveaux groupes, \u00e0 savoir Gananite et Laurionite, apparus en 2023, menant des op\u00e9rations de reconnaissance et de vol de propri\u00e9t\u00e9 intellectuelle \u00e0 long terme ciblant des infrastructures critiques et des entit\u00e9s gouvernementales.<\/p>\n<p>&#8220;Voltzite utilise tr\u00e8s peu d&#8217;outillage et pr\u00e9f\u00e8re mener ses op\u00e9rations avec le moins d&#8217;empreinte possible&#8221;, a expliqu\u00e9 Dragos.  &#8220;Voltzite se concentre fortement sur l&#8217;\u00e9vasion de la d\u00e9tection et l&#8217;acc\u00e8s persistant \u00e0 long terme avec l&#8217;intention \u00e9valu\u00e9e d&#8217;espionnage \u00e0 long terme et d&#8217;exfiltration de donn\u00e9es.&#8221;<\/p>\n<p><em>(L&#8217;histoire a \u00e9t\u00e9 mise \u00e0 jour apr\u00e8s publication pour souligner que les tentatives de persistance sur les appliances VPN ont \u00e9chou\u00e9.)<\/em><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/chinese-hackers-exploiting-ivanti-vpn.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Au moins deux groupes de cyberespionnage soup\u00e7onn\u00e9s d&#8217;\u00eatre li\u00e9s \u00e0 la Chine, identifi\u00e9s comme UNC5325 et UNC3886ont \u00e9t\u00e9 attribu\u00e9es \u00e0 l&#8217;exploitation de failles de s\u00e9curit\u00e9 dans les appliances Ivanti Connect Secure VPN. UNC5325 a abus\u00e9 du CVE-2024-21893 pour diffuser une large gamme de nouveaux logiciels malveillants appel\u00e9s LITTLELAMB.WOOLTEA, PITSTOP, PITDOG, PITJET et PITHOOK, et a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1171530,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,5663,4168,4165,4161,200267,9886,133,227538,8736,4806,4159,4171,65,200271,4589,4590,200268,4588,200269,200270,4394,185,128318,4172,4169,4166,27977,4164],"class_list":["post-1171529","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-chinois","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deployer","tag-des","tag-divanti","tag-exploitent","tag-failles","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouveaux","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vpn","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1171529","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1171529"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1171529\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1171530"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1171529"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1171529"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1171529"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}