{"id":1172681,"date":"2024-02-29T21:04:24","date_gmt":"2024-02-29T23:04:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lazarus-exploite-des-fautes-de-frappe-pour-introduire-des-logiciels-malveillants-pypi-dans-les-systemes-de-developpement\/"},"modified":"2024-02-29T21:04:29","modified_gmt":"2024-02-29T23:04:29","slug":"lazarus-exploite-des-fautes-de-frappe-pour-introduire-des-logiciels-malveillants-pypi-dans-les-systemes-de-developpement","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lazarus-exploite-des-fautes-de-frappe-pour-introduire-des-logiciels-malveillants-pypi-dans-les-systemes-de-developpement\/","title":{"rendered":"Lazarus exploite des fautes de frappe pour introduire des logiciels malveillants PyPI dans les syst\u00e8mes de d\u00e9veloppement"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants\/s\u00e9curit\u00e9 des points de terminaison<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Lazarus-exploite-des-fautes-de-frappe-pour-introduire-des-logiciels.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Le c\u00e9l\u00e8bre groupe de piratage informatique Lazarus, soutenu par l&#8217;\u00c9tat nord-cor\u00e9en, a t\u00e9l\u00e9charg\u00e9 quatre packages dans le r\u00e9f\u00e9rentiel Python Package Index (PyPI) dans le but d&#8217;infecter les syst\u00e8mes des d\u00e9veloppeurs avec des logiciels malveillants.<\/p>\n<p>Les paquets, d\u00e9sormais d\u00e9mont\u00e9s, sont <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/pycryptoenv\" target=\"_blank\">pycryptoenv<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/pycryptoconf\" target=\"_blank\">pycryptoconf<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/quasarlib\" target=\"_blank\">quasarlib<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/www.pepy.tech\/projects\/swapmempool\" target=\"_blank\">\u00e9changer le pool de m\u00e9moire<\/a>.  Ils ont \u00e9t\u00e9 collectivement t\u00e9l\u00e9charg\u00e9s 3\u00a0269 fois, pycryptoconf repr\u00e9sentant le plus grand nombre de t\u00e9l\u00e9chargements avec 1\u00a0351.<\/p>\n<p>&#8220;Les noms de packages pycryptoenv et pycryptoconf sont similaires \u00e0 pycrypto, qui est un package Python utilis\u00e9 pour les algorithmes de chiffrement en Python&#8221;, a d\u00e9clar\u00e9 Shusei Tomonaga, chercheur au JPCERT\/CC. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2024\/02\/lazarus_pypi.html\" target=\"_blank\">dit<\/a>.  &#8220;Par cons\u00e9quent, l&#8217;attaquant a probablement pr\u00e9par\u00e9 les packages malveillants contenant des logiciels malveillants pour cibler les fautes de frappe des utilisateurs lors de l&#8217;installation des packages Python.&#8221;<\/p>\n<p>La divulgation intervient quelques jours apr\u00e8s que Phylum a d\u00e9couvert plusieurs packages malveillants sur le registre npm qui ont \u00e9t\u00e9 utilis\u00e9s pour identifier les d\u00e9veloppeurs de logiciels dans le cadre d&#8217;une campagne nomm\u00e9e Contagious Interview.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un point commun int\u00e9ressant entre les deux types d\u2019attaques est que le code malveillant est dissimul\u00e9 dans un script de test (\u00ab test.py \u00bb).  Dans ce cas, cependant, le fichier de test n&#8217;est qu&#8217;un \u00e9cran de fum\u00e9e pour ce qui est un fichier DLL cod\u00e9 XOR, qui, \u00e0 son tour, cr\u00e9e deux fichiers DLL nomm\u00e9s IconCache.db et NTUSER.DAT.<\/p>\n<p>La s\u00e9quence d&#8217;attaque utilise ensuite NTUSER.DAT pour charger et ex\u00e9cuter IconCache.db, un malware appel\u00e9 Comebacker charg\u00e9 d&#8217;\u00e9tablir des connexions avec un serveur de commande et de contr\u00f4le (C2) pour r\u00e9cup\u00e9rer et ex\u00e9cuter un fichier ex\u00e9cutable Windows.<\/p>\n<p>JPCERT\/CC a d\u00e9clar\u00e9 que les packages s&#8217;inscrivent dans la continuit\u00e9 d&#8217;une campagne que Phylum a d\u00e9taill\u00e9e pour la premi\u00e8re fois en novembre 2023 comme tirant parti des modules npm sur le th\u00e8me de la cryptographie pour livrer Comebacker.<\/p>\n<p>&#8220;Les attaquants peuvent cibler les fautes de frappe des utilisateurs pour t\u00e9l\u00e9charger le logiciel malveillant&#8221;, a d\u00e9clar\u00e9 Tomonaga.  &#8220;Lorsque vous installez des modules et d&#8217;autres types de logiciels dans votre environnement de d\u00e9veloppement, faites-le avec pr\u00e9caution pour \u00e9viter d&#8217;installer des packages ind\u00e9sirables.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/lazarus-exploits-typos-to-sneak-pypi.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 f\u00e9vrier 2024\ue804R\u00e9dactionLogiciels malveillants\/s\u00e9curit\u00e9 des points de terminaison Le c\u00e9l\u00e8bre groupe de piratage informatique Lazarus, soutenu par l&#8217;\u00c9tat nord-cor\u00e9en, a t\u00e9l\u00e9charg\u00e9 quatre packages dans le r\u00e9f\u00e9rentiel Python Package Index (PyPI) dans le but d&#8217;infecter les syst\u00e8mes des d\u00e9veloppeurs avec des logiciels malveillants. Les paquets, d\u00e9sormais d\u00e9mont\u00e9s, sont pycryptoenv, pycryptoconf, quasarlibet \u00e9changer le pool de m\u00e9moire. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1172682,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,4165,4161,200267,429,133,1195,7727,63224,1986,3526,4159,4171,50570,65,200271,4589,4590,200268,200269,200270,185,69497,128318,4172,4169,5046,4166,4164],"class_list":["post-1172681","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-des","tag-developpement","tag-exploite","tag-fautes","tag-frappe","tag-introduire","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-lazarus","tag-les","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-pypi","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-systemes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1172681","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1172681"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1172681\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1172682"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1172681"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1172681"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1172681"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}