{"id":1180164,"date":"2024-03-05T16:16:30","date_gmt":"2024-03-05T18:16:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-les-failles-de-connectwise-screenconnect-pour-deployer-le-logiciel-malveillant-toddlershark\/"},"modified":"2024-03-05T16:16:35","modified_gmt":"2024-03-05T18:16:35","slug":"les-pirates-exploitent-les-failles-de-connectwise-screenconnect-pour-deployer-le-logiciel-malveillant-toddlershark","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-les-failles-de-connectwise-screenconnect-pour-deployer-le-logiciel-malveillant-toddlershark\/","title":{"rendered":"Les pirates exploitent les failles de ConnectWise ScreenConnect pour d\u00e9ployer le logiciel malveillant TODDLERSHARK"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 mars 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Logiciels malveillants\/cybermenaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Les-pirates-exploitent-les-failles-de-ConnectWise-ScreenConnect-pour-deployer.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Les acteurs nord-cor\u00e9ens ont exploit\u00e9 les failles de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9es dans ConnectWise ScreenConnect pour d\u00e9ployer un nouveau malware appel\u00e9 <strong>REQUIN POUR TOUT-PETITS<\/strong>.<\/p>\n<p>Selon un rapport partag\u00e9 par Kroll avec The Hacker News, TODDLERSHARK chevauche les logiciels malveillants Kimsuky connus tels que BabyShark et ReconShark.<\/p>\n<p>&#8220;L&#8217;auteur de la menace a acc\u00e9d\u00e9 au poste de travail de la victime en exploitant l&#8217;assistant de configuration expos\u00e9 de l&#8217;application ScreenConnect&#8221;, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Keith Wojcieszek, George Glass et Dave Truman.<\/p>\n<p>&#8220;Ils ont ensuite exploit\u00e9 leur acc\u00e8s d\u00e9sormais &#8220;mains sur le clavier&#8221; pour utiliser cmd.exe afin d&#8217;ex\u00e9cuter mshta.exe avec une URL vers le malware bas\u00e9 sur Visual Basic (VB). &#8220;<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708095444_689_RustDoor-macOS-Backdoor-cible-les-entreprises-de-crypto-monnaie-avec-de.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les failles ConnectWise en question sont CVE-2024-1708 et CVE-2024-1709, qui ont \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9es le mois dernier et ont depuis \u00e9t\u00e9 largement exploit\u00e9es par plusieurs acteurs malveillants pour fournir des mineurs de cryptomonnaie, des ransomwares, des chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance et des logiciels malveillants voleurs.<\/p>\n<p>Kimsuky, \u00e9galement connu sous les noms d&#8217;APT43, ARCHIPELAGO, Black Banshee, Emerald Sleet (anciennement Thallium), KTA082, Nickel Kimball et Velvet Chollima, a progressivement \u00e9largi son arsenal de logiciels malveillants pour inclure de nouveaux outils, les plus r\u00e9cents \u00e9tant GoBear et Troll Stealer.<\/p>\n<p>B\u00e9b\u00e9Requin, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa20-301a\" target=\"_blank\">d\u00e9couvert pour la premi\u00e8re fois<\/a> fin 2018, est lanc\u00e9 \u00e0 l&#8217;aide d&#8217;un fichier d&#8217;application HTML (HTA).  Une fois lanc\u00e9, le malware de script VB exfiltre les informations syst\u00e8me vers un serveur de commande et de contr\u00f4le (C2), maintient la persistance sur le syst\u00e8me et attend des instructions suppl\u00e9mentaires de l&#8217;op\u00e9rateur.<\/p>\n<p>Puis, en mai 2023, une variante de BabyShark baptis\u00e9e ReconShark a \u00e9t\u00e9 observ\u00e9e envoy\u00e9e \u00e0 des personnes sp\u00e9cifiquement cibl\u00e9es via des e-mails de spear phishing.  TODDLERSHARK est consid\u00e9r\u00e9 comme la derni\u00e8re \u00e9volution du m\u00eame malware en raison de similitudes de code et de comportement.<\/p>\n<p>Le malware, en plus d&#8217;utiliser une t\u00e2che planifi\u00e9e pour la persistance, est con\u00e7u pour capturer et exfiltrer des informations sensibles sur les h\u00f4tes compromis, agissant ainsi comme un outil de reconnaissance pr\u00e9cieux.<\/p>\n<p>TODDLERSHARK &#8220;pr\u00e9sente des \u00e9l\u00e9ments de comportement polymorphe sous la forme de changements de cha\u00eenes d&#8217;identit\u00e9 dans le code, de changements de position du code via du code ind\u00e9sirable g\u00e9n\u00e9r\u00e9 et d&#8217;utilisation d&#8217;URL C2 g\u00e9n\u00e9r\u00e9es de mani\u00e8re unique, ce qui pourrait rendre ce malware difficile \u00e0 d\u00e9tecter dans certains environnements&#8221;, ont d\u00e9clar\u00e9 les chercheurs. .<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/03\/Un-nouveau-kit-de-phishing-exploite-les-SMS-et-les.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cette \u00e9volution intervient alors que le Service national de renseignement sud-cor\u00e9en (NIS) accuse son homologue nord-cor\u00e9en d&#8217;avoir pr\u00e9tendument compromis les serveurs de deux fabricants nationaux de semi-conducteurs (et non identifi\u00e9s) et d&#8217;avoir vol\u00e9 des donn\u00e9es pr\u00e9cieuses.<\/p>\n<p>Les intrusions num\u00e9riques ont eu lieu en d\u00e9cembre 2023 et f\u00e9vrier 2024. Les auteurs de la menace auraient cibl\u00e9 des serveurs expos\u00e9s \u00e0 Internet et vuln\u00e9rables pour obtenir un premier acc\u00e8s, puis mis \u00e0 profit les techniques de vie hors du territoire (LotL) plut\u00f4t que de l\u00e2cher des logiciels malveillants. pour mieux \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>&#8220;La Cor\u00e9e du Nord a peut-\u00eatre commenc\u00e9 \u00e0 pr\u00e9parer sa propre production de semi-conducteurs en raison des difficult\u00e9s d&#8217;approvisionnement en semi-conducteurs dues aux sanctions contre la Cor\u00e9e du Nord et \u00e0 l&#8217;augmentation de la demande due au d\u00e9veloppement d&#8217;armes telles que les missiles satellites&#8221;, a d\u00e9clar\u00e9 l&#8217;NIS. <a rel=\"nofollow noopener\" href=\"https:\/\/www.nis.go.kr:4016\/CM\/1_4\/view.do?seq=286\" target=\"_blank\">dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/hackers-exploit-connectwise.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 mars 2024\ue804R\u00e9dactionLogiciels malveillants\/cybermenaces Les acteurs nord-cor\u00e9ens ont exploit\u00e9 les failles de s\u00e9curit\u00e9 r\u00e9cemment r\u00e9v\u00e9l\u00e9es dans ConnectWise ScreenConnect pour d\u00e9ployer un nouveau malware appel\u00e9 REQUIN POUR TOUT-PETITS. Selon un rapport partag\u00e9 par Kroll avec The Hacker News, TODDLERSHARK chevauche les logiciels malveillants Kimsuky connus tels que BabyShark et ReconShark. &#8220;L&#8217;auteur de la menace a acc\u00e9d\u00e9 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1180165,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,4168,121277,4165,4161,200267,9886,8736,4806,4159,4171,65,6816,200271,7733,200268,200269,200270,4394,185,230995,128318,4172,4169,233502,4166,4164],"class_list":["post-1180164","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-comment-pirater","tag-connectwise","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-deployer","tag-exploitent","tag-failles","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel","tag-logiciel-malveillant-rancongiciel","tag-malveillant","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-pour","tag-screenconnect","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-toddlershark","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1180164","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1180164"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1180164\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1180165"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1180164"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1180164"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1180164"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}