{"id":1171905,"date":"2024-02-29T10:51:26","date_gmt":"2024-02-29T12:51:26","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-logiciel-malveillant-gtpdoor-linux-cible-les-telecommunications-en-exploitant-les-reseaux-ditinerance-gprs\/"},"modified":"2024-02-29T10:51:30","modified_gmt":"2024-02-29T12:51:30","slug":"le-logiciel-malveillant-gtpdoor-linux-cible-les-telecommunications-en-exploitant-les-reseaux-ditinerance-gprs","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-logiciel-malveillant-gtpdoor-linux-cible-les-telecommunications-en-exploitant-les-reseaux-ditinerance-gprs\/","title":{"rendered":"Le logiciel malveillant GTPDOOR Linux cible les t\u00e9l\u00e9communications en exploitant les r\u00e9seaux d&#8217;itin\u00e9rance GPRS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Linux \/ S\u00e9curit\u00e9 r\u00e9seau<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-GTPDOOR-Linux-cible-les-telecommunications-en-exploitant.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les chasseurs de menaces ont d\u00e9couvert un nouveau malware Linux appel\u00e9 <strong>GTPPORTE<\/strong> con\u00e7u pour \u00eatre d\u00e9ploy\u00e9 dans les r\u00e9seaux de t\u00e9l\u00e9communications adjacents aux \u00e9changes d&#8217;itin\u00e9rance GPRS (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/GPRS_roaming_exchange\" target=\"_blank\">GRX<\/a>)<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/doubleagent.net\/telecommunications\/backdoor\/gtp\/2024\/02\/27\/GTPDOOR-COVERT-TELCO-BACKDOOR\" target=\"_blank\">malware<\/a> est nouveau dans le fait qu&#8217;il exploite le protocole de tunneling GPRS (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/GPRS_Tunnelling_Protocol\" target=\"_blank\">GTP<\/a>) pour les communications de commande et de contr\u00f4le (C2).<\/p>\n<p>L&#8217;itin\u00e9rance GPRS permet aux abonn\u00e9s d&#8217;acc\u00e9der \u00e0 leurs services GPRS lorsqu&#8217;ils sont hors de port\u00e9e de leur r\u00e9seau mobile domestique.  Ceci est facilit\u00e9 au moyen d&#8217;un GRX qui transporte le trafic itin\u00e9rant en utilisant GTP entre le r\u00e9seau mobile terrestre public visit\u00e9 et le r\u00e9seau mobile terrestre public d&#8217;origine (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Public_land_mobile_network\" target=\"_blank\">PLMN<\/a>).<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Haxrob, chercheur en s\u00e9curit\u00e9, qui a d\u00e9couvert deux <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/827f41fc1a6f8a4c8a8575b3e2349aeaba0dfc2c9390ef1cceeef1bb85c34161\" target=\"_blank\">GTPPORTE<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/5cbafa2d562be0f5fa690f8d551cdb0bee9fc299959b749b99d44ae3fda782e4\" target=\"_blank\">artefacts<\/a> t\u00e9l\u00e9charg\u00e9 sur VirusTotal depuis la Chine et l&#8217;Italie, a d\u00e9clar\u00e9 que la porte d\u00e9rob\u00e9e est probablement li\u00e9e \u00e0 un acteur mena\u00e7ant connu suivi sous le nom de LightBasin (alias UNC1945), qui avait d\u00e9j\u00e0 \u00e9t\u00e9 divulgu\u00e9 par CrowdStrike en octobre 2021 dans le cadre d&#8217;une s\u00e9rie d&#8217;attaques ciblant le secteur des t\u00e9l\u00e9communications pour voler des abonn\u00e9s. informations et m\u00e9tadonn\u00e9es d\u2019appel.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709211085_957_Le-logiciel-malveillant-GTPDOOR-Linux-cible-les-telecommunications-en-exploitant.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709211085_957_Le-logiciel-malveillant-GTPDOOR-Linux-cible-les-telecommunications-en-exploitant.jpg\" alt=\"Logiciel malveillant Linux GTPDOOR\" border=\"0\" data-original-height=\"253\" data-original-width=\"728\" title=\"Logiciel malveillant Linux GTPDOOR\"\/><\/a><\/div>\n<p>&#8220;Lors de son ex\u00e9cution, la premi\u00e8re chose que fait GTPDOOR est que le nom du processus se pi\u00e9tine lui-m\u00eame &#8211; en changeant son nom de processus en &#8216;[syslog]&#8221; \u2013 d\u00e9guis\u00e9 en syslog invoqu\u00e9 depuis le noyau&#8221;, a d\u00e9clar\u00e9 le chercheur. &#8220;Il supprime les signaux enfants puis ouvre un socket brut [that] permettra \u00e0 l&#8217;implant de recevoir des messages UDP qui atteignent les interfaces r\u00e9seau.&#8221;<\/p>\n<p>En d\u2019autres termes, GTPDOOR permet \u00e0 un acteur malveillant qui a d\u00e9j\u00e0 \u00e9tabli sa persistance sur le r\u00e9seau d\u2019\u00e9change itin\u00e9rant de contacter un h\u00f4te compromis en envoyant des messages GTP-C Echo Request avec une charge utile malveillante.<\/p>\n<p>Ce message magique GTP-C Echo Request agit comme un canal pour transmettre une commande \u00e0 ex\u00e9cuter sur la machine infect\u00e9e et renvoyer les r\u00e9sultats \u00e0 l&#8217;h\u00f4te distant.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>GTPDOOR &#8220;Peut \u00eatre secr\u00e8tement sond\u00e9 depuis un r\u00e9seau externe pour obtenir une r\u00e9ponse en envoyant un paquet TCP \u00e0 n&#8217;importe quel num\u00e9ro de port&#8221;, a not\u00e9 le chercheur.  &#8220;Si l&#8217;implant est actif, un paquet TCP vide contrefait est renvoy\u00e9 avec des informations si le port de destination \u00e9tait ouvert\/r\u00e9pondait sur l&#8217;h\u00f4te.&#8221;<\/p>\n<p>&#8220;Cet implant semble avoir \u00e9t\u00e9 con\u00e7u pour s&#8217;installer sur des h\u00f4tes compromis qui touchent directement le r\u00e9seau GRX\u00a0: ce sont les syst\u00e8mes qui communiquent avec les r\u00e9seaux d&#8217;autres op\u00e9rateurs de t\u00e9l\u00e9communications via le GRX.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/gtpdoor-linux-malware-targets-telecoms.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 f\u00e9vrier 2024\ue804R\u00e9dactionLinux \/ S\u00e9curit\u00e9 r\u00e9seau Les chasseurs de menaces ont d\u00e9couvert un nouveau malware Linux appel\u00e9 GTPPORTE con\u00e7u pour \u00eatre d\u00e9ploy\u00e9 dans les r\u00e9seaux de t\u00e9l\u00e9communications adjacents aux \u00e9changes d&#8217;itin\u00e9rance GPRS (GRX) Le malware est nouveau dans le fait qu&#8217;il exploite le protocole de tunneling GPRS (GTP) pour les communications de commande et de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1171906,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,7087,4168,4165,4161,200267,43295,29063,232481,232480,4159,4171,65,18088,6816,200271,7733,200268,200269,200270,1769,128318,4172,4169,34776,4166,4164],"class_list":["post-1171905","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-cible","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-ditinerance","tag-exploitant","tag-gprs","tag-gtpdoor","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-linux","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-malveillant","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-reseaux","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-telecommunications","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1171905","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1171905"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1171905\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1171906"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1171905"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1171905"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1171905"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}