{"id":1172487,"date":"2024-02-29T18:31:31","date_gmt":"2024-02-29T20:31:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-de-lazarus-ont-exploite-une-faille-du-noyau-windows-comme-zero-day-lors-dattaques-recentes\/"},"modified":"2024-02-29T18:31:35","modified_gmt":"2024-02-29T20:31:35","slug":"les-pirates-de-lazarus-ont-exploite-une-faille-du-noyau-windows-comme-zero-day-lors-dattaques-recentes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-de-lazarus-ont-exploite-une-faille-du-noyau-windows-comme-zero-day-lors-dattaques-recentes\/","title":{"rendered":"Les pirates de Lazarus ont exploit\u00e9 une faille du noyau Windows comme Zero-Day lors d&#8217;attaques r\u00e9centes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Rootkit\/intelligence sur les menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Les-pirates-de-Lazarus-ont-exploite-une-faille-du-noyau.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les acteurs notoires du groupe Lazarus ont exploit\u00e9 une faille d&#8217;\u00e9l\u00e9vation de privil\u00e8ges r\u00e9cemment corrig\u00e9e dans le noyau Windows comme un jour z\u00e9ro pour obtenir un acc\u00e8s au niveau du noyau et d\u00e9sactiver les logiciels de s\u00e9curit\u00e9 sur les h\u00f4tes compromis.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 en question est <strong>CVE-2024-21338<\/strong> (score CVSS : 7,8), ce qui peut permettre \u00e0 un attaquant d&#8217;obtenir les privil\u00e8ges SYSTEM.  Ce probl\u00e8me a \u00e9t\u00e9 r\u00e9solu par Microsoft plus t\u00f4t ce mois-ci dans le cadre des mises \u00e0 jour du Patch Tuesday.<\/p>\n<p>&#8220;Pour exploiter cette vuln\u00e9rabilit\u00e9, un attaquant devrait d&#8217;abord se connecter au syst\u00e8me&#8221;, explique Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-21338\" target=\"_blank\">dit<\/a>.  &#8220;Un attaquant pourrait alors ex\u00e9cuter une application sp\u00e9cialement con\u00e7ue pour exploiter la vuln\u00e9rabilit\u00e9 et prendre le contr\u00f4le d&#8217;un syst\u00e8me affect\u00e9.&#8221;<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708095444_689_RustDoor-macOS-Backdoor-cible-les-entreprises-de-crypto-monnaie-avec-de.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Bien qu&#8217;il n&#8217;y ait aucune indication d&#8217;exploitation active de CVE-2024-21338 au moment de la publication des mises \u00e0 jour, Redmond a r\u00e9vis\u00e9 mercredi son \u00ab \u00e9valuation de l&#8217;exploitabilit\u00e9 \u00bb de la faille \u00e0 \u00ab Exploitation d\u00e9tect\u00e9e \u00bb. <\/p>\n<p>On ne sait pas exactement quand les attaques ont eu lieu, mais la vuln\u00e9rabilit\u00e9 aurait \u00e9t\u00e9 introduite dans Windows 10, version 1703 (RS2\/15063) lorsque le gestionnaire 0x22A018 IOCTL (abr\u00e9viation de contr\u00f4le d&#8217;entr\u00e9e\/sortie) a \u00e9t\u00e9 impl\u00e9ment\u00e9 pour la premi\u00e8re fois.<\/p>\n<p>Le fournisseur de cybers\u00e9curit\u00e9 Avast, qui <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janvojtesek\/lazarus-and-the-fudmodule-rootkit-beyond-byovd-with-an-admin-to-kernel-zero-day\/\" target=\"_blank\">d\u00e9couvert<\/a> un exploit sauvage de l&#8217;administrateur vers le noyau pour le bogue, a d\u00e9clar\u00e9 que la primitive de lecture\/\u00e9criture du noyau obtenue en militarisant la faille permettait au groupe Lazarus d&#8217;\u00ab\u00a0effectuer une manipulation directe des objets du noyau dans une version mise \u00e0 jour de leur rootkit FudModule r\u00e9serv\u00e9 aux donn\u00e9es. &#8220;.<\/p>\n<p>Le rootkit FudModule a \u00e9t\u00e9 signal\u00e9 pour la premi\u00e8re fois par ESET et AhnLab en octobre 2022 comme \u00e9tant capable de d\u00e9sactiver la surveillance de toutes les solutions de s\u00e9curit\u00e9 sur les h\u00f4tes infect\u00e9s au moyen de ce que l&#8217;on appelle une attaque Bring Your Own Vulnerable Driver (BYOVD), dans laquelle un attaquant implante un pilote susceptible de une faille connue ou zero-day pour \u00e9lever les privil\u00e8ges.<\/p>\n<p>Ce qui rend la derni\u00e8re attaque significative, c&#8217;est qu&#8217;elle va \u00ab au-del\u00e0 du BYOVD en exploitant un jour z\u00e9ro dans un pilote dont on sait qu&#8217;il est d\u00e9j\u00e0 install\u00e9 sur la machine cible \u00bb.  Ce pilote sensible est appid.sys, qui est crucial au fonctionnement d&#8217;un composant Windows appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/security\/application-security\/application-control\/windows-defender-application-control\/applocker\/what-is-applocker\" target=\"_blank\">AppLocker<\/a> qui est responsable du contr\u00f4le des applications.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Les-pirates-de-Lazarus-ont-exploite-une-faille-du-noyau.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Les-pirates-de-Lazarus-ont-exploite-une-faille-du-noyau.png\" alt=\"Faille du noyau Windows\" border=\"0\" data-original-height=\"476\" data-original-width=\"1019\" title=\"Faille du noyau Windows\"\/><\/a><\/div>\n<p>L&#8217;exploit r\u00e9el con\u00e7u par le groupe Lazarus implique l&#8217;utilisation de CVE-2024-21338 dans le pilote appid.sys pour ex\u00e9cuter du code arbitraire de mani\u00e8re \u00e0 contourner tous les contr\u00f4les de s\u00e9curit\u00e9 et \u00e0 ex\u00e9cuter le rootkit FudModule.<\/p>\n<p>&#8220;FudModule n&#8217;est que faiblement int\u00e9gr\u00e9 au reste de l&#8217;\u00e9cosyst\u00e8me de logiciels malveillants de Lazarus et Lazarus est tr\u00e8s prudent dans l&#8217;utilisation du rootkit, en le d\u00e9ployant uniquement \u00e0 la demande et dans les bonnes circonstances&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Jan Vojt\u011b\u0161ek, d\u00e9crivant le logiciel malveillant comme \u00e9tant en d\u00e9veloppement actif.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En plus de prendre des mesures pour contourner la d\u00e9tection en d\u00e9sactivant les enregistreurs syst\u00e8me, FudModule est con\u00e7u pour d\u00e9sactiver des logiciels de s\u00e9curit\u00e9 sp\u00e9cifiques tels que AhnLab V3 Endpoint Security, CrowdStrike Falcon, HitmanPro et Microsoft Defender Antivirus (anciennement Windows Defender).<\/p>\n<p>Ce d\u00e9veloppement marque un nouveau niveau de sophistication technique associ\u00e9 aux groupes de hackers nord-cor\u00e9ens, r\u00e9it\u00e9rant continuellement leur arsenal pour am\u00e9liorer la furtivit\u00e9 et les fonctionnalit\u00e9s.  Il illustre \u00e9galement les techniques \u00e9labor\u00e9es utilis\u00e9es pour entraver la d\u00e9tection et rendre leur suivi beaucoup plus difficile.<\/p>\n<p>L&#8217;orientation multiplateforme du collectif contradictoire est \u00e9galement illustr\u00e9e par le fait qu&#8217;il a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/krebsonsecurity.com\/2024\/02\/calendar-meeting-links-used-to-spread-mac-malware\/\" target=\"_blank\">observ\u00e9<\/a> en utilisant de faux liens d\u2019invitation \u00e0 des r\u00e9unions de calendrier pour installer furtivement des logiciels malveillants sur les syst\u00e8mes Apple macOS, une campagne qui a d\u00e9j\u00e0 \u00e9t\u00e9 document\u00e9e par SlowMist en d\u00e9cembre 2023.<\/p>\n<p>&#8220;Le groupe Lazarus reste l&#8217;un des acteurs de menace persistante avanc\u00e9e les plus prolifiques et les plus anciens&#8221;, a d\u00e9clar\u00e9 Vojt\u011b\u0161ek.  &#8220;Le rootkit FudModule est le dernier exemple en date, repr\u00e9sentant l&#8217;un des outils les plus complexes que Lazarus poss\u00e8de dans son arsenal.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/lazarus-hackers-exploited-windows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 f\u00e9vrier 2024\ue804R\u00e9dactionRootkit\/intelligence sur les menaces Les acteurs notoires du groupe Lazarus ont exploit\u00e9 une faille d&#8217;\u00e9l\u00e9vation de privil\u00e8ges r\u00e9cemment corrig\u00e9e dans le noyau Windows comme un jour z\u00e9ro pour obtenir un acc\u00e8s au niveau du noyau et d\u00e9sactiver les logiciels de s\u00e9curit\u00e9 sur les h\u00f4tes compromis. La vuln\u00e9rabilit\u00e9 en question est CVE-2024-21338 (score CVSS [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1172488,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,1756,4168,4165,4161,200267,5728,7727,9048,4159,4171,50570,65,200271,320,200268,200269,200270,6778,249,4394,4991,128318,4172,4169,196,4166,4164,45020,35759],"class_list":["post-1172487","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comme","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dattaques","tag-exploite","tag-faille","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lazarus","tag-les","tag-logiciel-malveillant-rancongiciel","tag-lors","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-noyau","tag-ont","tag-pirates","tag-recentes","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1172487","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1172487"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1172487\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1172488"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1172487"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1172487"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1172487"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}