{"id":1202494,"date":"2024-06-17T06:32:46","date_gmt":"2024-06-17T08:32:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-des-sites-web-legitimes-pour-fournir-une-porte-derobee-windows-badspace\/"},"modified":"2024-06-17T06:32:51","modified_gmt":"2024-06-17T08:32:51","slug":"les-pirates-exploitent-des-sites-web-legitimes-pour-fournir-une-porte-derobee-windows-badspace","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-exploitent-des-sites-web-legitimes-pour-fournir-une-porte-derobee-windows-badspace\/","title":{"rendered":"Les pirates exploitent des sites Web l\u00e9gitimes pour fournir une porte d\u00e9rob\u00e9e Windows BadSpace"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 Web\/logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Les-pirates-exploitent-des-sites-Web-legitimes-pour-fournir-une.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des sites Web l\u00e9gitimes mais compromis sont utilis\u00e9s comme canal pour fournir une porte d\u00e9rob\u00e9e Windows baptis\u00e9e <strong>Mauvais espace<\/strong> sous couvert de fausses mises \u00e0 jour du navigateur.<\/p>\n<p>&#8220;L&#8217;auteur de la menace utilise une cha\u00eene d&#8217;attaque en plusieurs \u00e9tapes impliquant un site Web infect\u00e9, un serveur de commande et de contr\u00f4le (C2), dans certains cas une fausse mise \u00e0 jour du navigateur et un t\u00e9l\u00e9chargeur JScript pour d\u00e9ployer une porte d\u00e9rob\u00e9e dans le syst\u00e8me de la victime&#8221;, en allemand soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 G DATA <a rel=\"nofollow noopener\" href=\"https:\/\/www.gdatasoftware.com\/blog\/2024\/06\/37947-badspace-backdoor\" target=\"_blank\">dit<\/a> dans un rapport.<\/p>\n<p>Les d\u00e9tails du malware ont \u00e9t\u00e9 partag\u00e9s pour la premi\u00e8re fois par les chercheurs <a rel=\"nofollow noopener\" href=\"https:\/\/community.emergingthreats.net\/t\/sigs-w32-badspace-backdoor\/1630\" target=\"_blank\">kevross33<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/Gi7w0rm\/status\/1791970049772687797\" target=\"_blank\">Gi7w0rm<\/a> le mois dernier.<\/p>\n<p>Tout commence avec un site Web compromis, y compris ceux construits sur WordPress, pour injecter du code int\u00e9grant une logique permettant de d\u00e9terminer si un utilisateur a d\u00e9j\u00e0 visit\u00e9 le site. <\/p>\n<p>S&#8217;il s&#8217;agit de la premi\u00e8re visite de l&#8217;utilisateur, le code collecte des informations sur l&#8217;appareil, l&#8217;adresse IP, l&#8217;agent utilisateur et l&#8217;emplacement, et les transmet \u00e0 un domaine cod\u00e9 en dur via une requ\u00eate HTTP GET.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718613166_33_Les-pirates-exploitent-des-sites-Web-legitimes-pour-fournir-une.png\" width=\"299\" height=\"250\"\/><\/a><\/center><\/div>\n<p>La r\u00e9ponse du serveur recouvre ensuite le contenu de la page Web avec une fausse fen\u00eatre contextuelle de mise \u00e0 jour de Google Chrome pour supprimer directement le logiciel malveillant ou un t\u00e9l\u00e9chargeur JavaScript qui, \u00e0 son tour, t\u00e9l\u00e9charge et ex\u00e9cute BadSpace.<\/p>\n<p>Une analyse des serveurs C2 utilis\u00e9s dans la campagne a <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/GroupIB_TI\/status\/1790230870684828047\" target=\"_blank\">connexions d\u00e9couvertes<\/a> \u00e0 un malware connu appel\u00e9 SocGholish (alias FakeUpdates), un malware de t\u00e9l\u00e9chargement bas\u00e9 sur JavaScript qui se propage via le m\u00eame m\u00e9canisme.<\/p>\n<p>BadSpace, en plus d&#8217;utiliser des contr\u00f4les anti-sandbox et de configurer la persistance \u00e0 l&#8217;aide de t\u00e2ches planifi\u00e9es, est capable de collecter des informations syst\u00e8me et de traiter des commandes qui lui permettent de prendre des captures d&#8217;\u00e9cran, d&#8217;ex\u00e9cuter des instructions \u00e0 l&#8217;aide de cmd.exe, de lire et d&#8217;\u00e9crire des fichiers et de supprimer les t\u00e2ches planifi\u00e9es. t\u00e2che.<\/p>\n<p>Cette divulgation intervient alors qu&#8217;eSentire et Sucuri ont mis en garde contre diff\u00e9rentes campagnes exploitant de fausses mises \u00e0 jour de navigateur sur des sites compromis pour diffuser des voleurs d&#8217;informations et des chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/hackers-exploit-legitimate-websites-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 juin 2024\ue804R\u00e9dactionS\u00e9curit\u00e9 Web\/logiciels malveillants Des sites Web l\u00e9gitimes mais compromis sont utilis\u00e9s comme canal pour fournir une porte d\u00e9rob\u00e9e Windows baptis\u00e9e Mauvais espace sous couvert de fausses mises \u00e0 jour du navigateur. &#8220;L&#8217;auteur de la menace utilise une cha\u00eene d&#8217;attaque en plusieurs \u00e9tapes impliquant un site Web infect\u00e9, un serveur de commande et de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1202495,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,236534,4168,4165,4161,200267,7084,133,8736,6670,4159,4171,25332,65,200271,200268,200269,200270,4394,2742,185,128318,4172,4169,2783,196,4166,4164,2784,45020],"class_list":["post-1202494","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-badspace","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-derobee","tag-des","tag-exploitent","tag-fournir","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-legitimes","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pirates","tag-porte","tag-pour","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-sites","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-web","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1202494","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1202494"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1202494\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1202495"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1202494"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1202494"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1202494"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}