{"id":1173876,"date":"2024-03-01T14:58:31","date_gmt":"2024-03-01T16:58:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-variante-de-logiciel-malveillant-bifrose-linux-utilisant-un-domaine-vmware-trompeur-pour-levasion\/"},"modified":"2024-03-01T14:58:36","modified_gmt":"2024-03-01T16:58:36","slug":"nouvelle-variante-de-logiciel-malveillant-bifrose-linux-utilisant-un-domaine-vmware-trompeur-pour-levasion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-variante-de-logiciel-malveillant-bifrose-linux-utilisant-un-domaine-vmware-trompeur-pour-levasion\/","title":{"rendered":"Nouvelle variante de logiciel malveillant BIFROSE Linux utilisant un domaine VMware trompeur pour l&#8217;\u00e9vasion"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 mars 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Linux \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Nouvelle-variante-de-logiciel-malveillant-BIFROSE-Linux-utilisant-un-domaine.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle variante Linux d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) appel\u00e9 BIFROSE (alias Bifrost) qui utilise un domaine trompeur imitant VMware.<\/p>\n<p>&#8220;Cette derni\u00e8re version de Bifrost vise \u00e0 contourner les mesures de s\u00e9curit\u00e9 et \u00e0 compromettre les syst\u00e8mes cibl\u00e9s&#8221;, Anmol Maurya et Siddharth Sharma, chercheurs de l&#8217;unit\u00e9 42 de Palo Alto Networks. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/new-linux-variant-bifrost-malware\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/elf.bifrost\" target=\"_blank\">BIFROSE<\/a> est l&#8217;une des menaces actives de longue date depuis 2004. Elle a \u00e9t\u00e9 propos\u00e9e \u00e0 la vente sur des forums clandestins pour un prix allant jusqu&#8217;\u00e0 10 000 dollars dans le pass\u00e9, selon un <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20210921032629\/https:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/new-targeted-attack-group-buys-bifrose-code-works-in-teams\/\" target=\"_blank\">rapport<\/a> de Trend Micro en d\u00e9cembre 2015.<\/p>\n<p>Le malware a \u00e9t\u00e9 utilis\u00e9 par un groupe de piratage chinois soutenu par l&#8217;\u00c9tat et suivi sous le nom de BlackTech (alias Circuit Panda, HUAPI, Manga Taurus, Palmerworm, PLEAD, Red Djinn et Temp.Overboard), qui a un historique de gr\u00e8ves d&#8217;organisations dans le monde. Japon, Ta\u00efwan et \u00c9tats-Unis<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>On soup\u00e7onne que l&#8217;auteur de la menace a achet\u00e9 le code source ou y a eu acc\u00e8s vers 2010, et a r\u00e9utilis\u00e9 le logiciel malveillant pour l&#8217;utiliser dans ses propres campagnes via des portes d\u00e9rob\u00e9es personnalis\u00e9es telles que KIVARS et XBOW.<\/p>\n<p>Des variantes Linux de BIFROSE (alias ELF_BIFROSE) ont \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/teamt5.org\/tw\/posts\/technical-analysis-on-backdoor-bifrost-of-the-Chinese-apt-group-huapi\/\" target=\"_blank\">observ\u00e9<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/jp.security.ntt\/resources\/EN-BlackTech_2021.pdf\" target=\"_blank\">depuis<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/cyberandramen.net\/2022\/12\/30\/a-quick-look-at-elf-bifrose\/\" target=\"_blank\">au moins 2020<\/a> avec des capacit\u00e9s pour lancer des shells distants, t\u00e9l\u00e9charger\/t\u00e9l\u00e9charger des fichiers et effectuer des op\u00e9rations sur les fichiers.<\/p>\n<p>&#8220;Les attaquants distribuent g\u00e9n\u00e9ralement Bifrost via des pi\u00e8ces jointes \u00e0 des e-mails ou sur des sites Web malveillants&#8221;, ont indiqu\u00e9 les chercheurs.  &#8220;Une fois install\u00e9 sur l&#8217;ordinateur d&#8217;une victime, Bifrost permet \u00e0 l&#8217;attaquant de collecter des informations sensibles, comme le nom d&#8217;h\u00f4te et l&#8217;adresse IP de la victime.&#8221;<\/p>\n<p>Ce qui rend la derni\u00e8re variante remarquable, c&#8217;est qu&#8217;elle s&#8217;adresse \u00e0 un serveur de commande et de contr\u00f4le (C2) portant le nom \u00ab download.vmfare \u00bb.[.]com&#8221; dans le but de se faire passer pour VMware. Le domaine trompeur est r\u00e9solu en contactant un r\u00e9solveur DNS public bas\u00e9 \u00e0 Taiwan avec l&#8217;adresse IP 168.95.1.[.]1.<\/p>\n<p>L&#8217;unit\u00e9 42 a d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 un pic d&#8217;activit\u00e9 du Bifrost depuis octobre 2023, identifiant pas moins de 104 artefacts dans sa t\u00e9l\u00e9m\u00e9trie.  Il a en outre d\u00e9couvert une version Arm du malware, ce qui sugg\u00e8re que les auteurs de la menace cherchent probablement \u00e0 \u00e9tendre leur surface d&#8217;attaque.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/1709312309_585_Nouvelle-variante-de-logiciel-malveillant-BIFROSE-Linux-utilisant-un-domaine.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/1709312309_585_Nouvelle-variante-de-logiciel-malveillant-BIFROSE-Linux-utilisant-un-domaine.jpg\" alt=\"Variante Linux BIFROSE\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Variante Linux BIFROSE\"\/><\/a><\/div>\n<p>&#8220;Avec de nouvelles variantes qui emploient des strat\u00e9gies de domaine trompeuses comme le typosquatting, un r\u00e9cent pic d&#8217;activit\u00e9 de Bifrost met en \u00e9vidence la nature dangereuse de ce malware&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Le d\u00e9veloppement intervient alors que McAfee Labs <a rel=\"nofollow noopener\" href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/guloader-unmasked-decrypting-the-threat-of-malicious-svg-files\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une nouvelle campagne GuLoader qui propage le malware via des pi\u00e8ces jointes SVG malveillantes dans les messages \u00e9lectroniques.  Il a \u00e9galement \u00e9t\u00e9 observ\u00e9 que le logiciel malveillant \u00e9tait distribu\u00e9 via des scripts VBS dans le cadre d&#8217;une livraison de charge utile en plusieurs \u00e9tapes.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Un-nouveau-kit-de-phishing-exploite-les-SMS-et-les.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cette r\u00e9cente pouss\u00e9e met en \u00e9vidence l&#8217;\u00e9volution de ses tactiques pour une port\u00e9e et une \u00e9vasion plus larges&#8221;, Trustwave SpiderLabs <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/SpiderLabs\/status\/1762136430975889711\" target=\"_blank\">dit<\/a> dans un article sur X plus t\u00f4t cette semaine.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Nouvelle-variante-de-logiciel-malveillant-BIFROSE-Linux-utilisant-un-domaine.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Nouvelle-variante-de-logiciel-malveillant-BIFROSE-Linux-utilisant-un-domaine.png\" alt=\"Variante Linux BIFROSE\" border=\"0\" data-original-height=\"296\" data-original-width=\"1230\" title=\"Variante Linux BIFROSE\"\/><\/a><\/div>\n<p>Les attaques Bifrost et GuLoader co\u00efncident avec le <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/MonThreat\/status\/1762476715987624306\" target=\"_blank\">lib\u00e9rer<\/a> d&#8217;une nouvelle version du Warzone RAT, qui a r\u00e9cemment vu deux de ses op\u00e9rateurs arr\u00eat\u00e9s et son infrastructure d\u00e9mantel\u00e9e par le gouvernement am\u00e9ricain.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/new-bifrose-linux-malware-variant-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 mars 2024\ue804R\u00e9dactionLinux \/ Cybermenace Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle variante Linux d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) appel\u00e9 BIFROSE (alias Bifrost) qui utilise un domaine trompeur imitant VMware. &#8220;Cette derni\u00e8re version de Bifrost vise \u00e0 contourner les mesures de s\u00e9curit\u00e9 et \u00e0 compromettre les syst\u00e8mes cibl\u00e9s&#8221;, Anmol Maurya et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1173877,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,232738,4168,4165,4161,200267,9509,4159,4171,12296,18088,6816,200271,7733,200268,197,200269,200270,185,128318,4172,4169,71048,20349,25900,4166,34910,4164],"class_list":["post-1173876","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-bifrose","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-domaine","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-levasion","tag-linux","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-malveillant","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelle","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-trompeur","tag-utilisant","tag-variante","tag-violation-de-donnees","tag-vmware","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1173876","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1173876"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1173876\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1173877"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1173876"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1173876"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1173876"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}