{"id":1202818,"date":"2024-06-17T11:42:05","date_gmt":"2024-06-17T13:42:05","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-lies-a-la-chine-infiltrent-une-entreprise-dasie-de-lest-pendant-3-ans-a-laide-dappareils-f5\/"},"modified":"2024-06-17T11:42:09","modified_gmt":"2024-06-17T13:42:09","slug":"des-pirates-informatiques-lies-a-la-chine-infiltrent-une-entreprise-dasie-de-lest-pendant-3-ans-a-laide-dappareils-f5","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-lies-a-la-chine-infiltrent-une-entreprise-dasie-de-lest-pendant-3-ans-a-laide-dappareils-f5\/","title":{"rendered":"Des pirates informatiques li\u00e9s \u00e0 la Chine infiltrent une entreprise d&#8217;Asie de l&#8217;Est pendant 3 ans \u00e0 l&#8217;aide d&#8217;appareils F5"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 juin 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cyber-espionnage \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un acteur pr\u00e9sum\u00e9 de cyberespionnage li\u00e9 \u00e0 la Chine a \u00e9t\u00e9 attribu\u00e9 \u00e0 une attaque prolong\u00e9e contre une organisation anonyme situ\u00e9e en Asie de l&#8217;Est pendant une p\u00e9riode d&#8217;environ trois ans, l&#8217;adversaire ayant \u00e9tabli sa persistance en utilisant les anciens appareils F5 BIG-IP et en les utilisant comme syst\u00e8me interne. commandement et contr\u00f4le (C&#038;C) \u00e0 des fins d\u2019\u00e9vasion de la d\u00e9fense.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Sygnia, qui a r\u00e9pondu \u00e0 l&#8217;intrusion fin 2023, suit l&#8217;activit\u00e9 sous le nom <strong>Fourmi de velours<\/strong>le caract\u00e9risant comme poss\u00e9dant de solides capacit\u00e9s pour pivoter rapidement et adapter ses tactiques aux efforts de contre-rem\u00e9diation.<\/p>\n<p>&#8220;Velvet Ant est un acteur mena\u00e7ant sophistiqu\u00e9 et innovant&#8221;, affirme la soci\u00e9t\u00e9 isra\u00e9lienne <a rel=\"nofollow noopener\" href=\"https:\/\/www.sygnia.co\/blog\/china-nexus-threat-group-velvet-ant\/\" target=\"_blank\">dit<\/a> dans un rapport technique partag\u00e9 avec The Hacker News.  &#8220;Ils ont collect\u00e9 des informations sensibles sur une longue p\u00e9riode, en se concentrant sur les informations client et financi\u00e8res.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les cha\u00eenes d&#8217;attaque impliquent l&#8217;utilisation d&#8217;une porte d\u00e9rob\u00e9e connue appel\u00e9e PlugX (alias Korplug), un cheval de Troie modulaire d&#8217;acc\u00e8s \u00e0 distance (RAT) qui a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/plugx-a-talisman-to-behold\/\" target=\"_blank\">largement utilis\u00e9<\/a> par <a rel=\"nofollow noopener\" href=\"https:\/\/darktrace.com\/blog\/plugx-malware-a-rats-race-to-adapt-and-survive\" target=\"_blank\">op\u00e9rateurs d&#8217;espionnage<\/a> avec des liens avec les int\u00e9r\u00eats chinois.  PlugX est connu pour s&#8217;appuyer fortement sur une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Chargement lat\u00e9ral des DLL<\/a> pour infiltrer les appareils.<\/p>\n<p>Sygnia a d\u00e9clar\u00e9 avoir \u00e9galement identifi\u00e9 des tentatives de la part de l&#8217;acteur malveillant visant \u00e0 d\u00e9sactiver le logiciel de s\u00e9curit\u00e9 des points finaux avant d&#8217;installer PlugX, avec des outils open source comme Impacket utilis\u00e9s pour le mouvement lat\u00e9ral.<\/p>\n<p>Une variante retravaill\u00e9e de PlugX qui utilisait un serveur de fichiers interne pour le C&#038;C a \u00e9galement \u00e9t\u00e9 identifi\u00e9e dans le cadre des efforts de r\u00e9ponse aux incidents et de rem\u00e9diation, permettant ainsi au trafic malveillant de se fondre dans l&#8217;activit\u00e9 r\u00e9seau l\u00e9gitime.<\/p>\n<p>&#8220;Cela signifie que l&#8217;acteur malveillant a d\u00e9ploy\u00e9 deux versions de PlugX au sein du r\u00e9seau&#8221;, a not\u00e9 la soci\u00e9t\u00e9.  &#8220;La premi\u00e8re version, configur\u00e9e avec un serveur C&#038;C externe, a \u00e9t\u00e9 install\u00e9e sur des points finaux avec acc\u00e8s direct \u00e0 Internet, facilitant l&#8217;exfiltration d&#8217;informations sensibles. La deuxi\u00e8me version n&#8217;avait pas de configuration C&#038;C et a \u00e9t\u00e9 d\u00e9ploy\u00e9e exclusivement sur des serveurs existants.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718631724_862_Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/1718631724_862_Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" alt=\"Pirates informatiques li\u00e9s \u00e0 la Chine\" border=\"0\" data-original-height=\"244\" data-original-width=\"728\" title=\"Pirates informatiques li\u00e9s \u00e0 la Chine\"\/><\/a><\/div>\n<p>En particulier, il a \u00e9t\u00e9 constat\u00e9 que la deuxi\u00e8me variante avait abus\u00e9 des appareils F5 BIG-IP obsol\u00e8tes comme canal secret pour communiquer avec le serveur C&#038;C externe en \u00e9mettant des commandes via un tunnel SSH invers\u00e9, soulignant une fois de plus \u00e0 quel point les appareils Edge compromettants peuvent permettre les acteurs mena\u00e7ants de gagner en persistance pendant de longues p\u00e9riodes.<\/p>\n<p>&#8220;Il suffit d&#8217;une seule chose pour qu&#8217;un incident d&#8217;exploitation massive se produise : un service Edge vuln\u00e9rable, c&#8217;est-\u00e0-dire un logiciel accessible depuis Internet&#8221;, explique WithSecure. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/mass-exploitation-the-vulnerable-edge-of-enterprise-security\" target=\"_blank\">dit<\/a> dans une analyse r\u00e9cente.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-etend-ses-cibles-de-cyberattaques-en-Russie-et.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>\u00ab\u00a0Des appareils comme ceux-ci sont souvent destin\u00e9s \u00e0 rendre un r\u00e9seau plus s\u00e9curis\u00e9, mais \u00e0 maintes reprises, des vuln\u00e9rabilit\u00e9s ont \u00e9t\u00e9 d\u00e9couvertes dans ces appareils et exploit\u00e9es par des attaquants, offrant ainsi une parfaite implantation dans un r\u00e9seau cible.\u00a0\u00bb<\/p>\n<p>Une analyse m\u00e9dico-l\u00e9gale ult\u00e9rieure des appareils F5 pirat\u00e9s a \u00e9galement r\u00e9v\u00e9l\u00e9 la pr\u00e9sence d&#8217;un outil nomm\u00e9 PMCD qui interroge le serveur C&#038;C de l&#8217;acteur malveillant toutes les 60 minutes pour rechercher des commandes \u00e0 ex\u00e9cuter, ainsi que des programmes suppl\u00e9mentaires pour capturer les paquets r\u00e9seau et un utilitaire de tunneling SOCKS baptis\u00e9 EarthWorm. qui a \u00e9t\u00e9 utilis\u00e9 par des acteurs comme Gelsemium et Lucky Mouse.<\/p>\n<p>Le vecteur d&#8217;acc\u00e8s initial exact \u2013 qu&#8217;il s&#8217;agisse de spear phishing ou d&#8217;exploitation de failles de s\u00e9curit\u00e9 connues dans les syst\u00e8mes expos\u00e9s \u00e0 Internet \u2013 utilis\u00e9 pour violer l&#8217;environnement cible n&#8217;est actuellement pas connu.<\/p>\n<p>Ce d\u00e9veloppement fait suite \u00e0 l&#8217;\u00e9mergence de nouveaux clusters li\u00e9s \u00e0 la Chine, suivis comme Unfading Sea Haze, Operation Diplomatic Specter et Operation Crimson Palace, qui ont \u00e9t\u00e9 observ\u00e9s ciblant l&#8217;Asie dans le but de collecter des informations sensibles.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/china-linked-hackers-infiltrate-east.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 juin 2024\ue804R\u00e9dactionCyber-espionnage \/ Vuln\u00e9rabilit\u00e9 Un acteur pr\u00e9sum\u00e9 de cyberespionnage li\u00e9 \u00e0 la Chine a \u00e9t\u00e9 attribu\u00e9 \u00e0 une attaque prolong\u00e9e contre une organisation anonyme situ\u00e9e en Asie de l&#8217;Est pendant une p\u00e9riode d&#8217;environ trois ans, l&#8217;adversaire ayant \u00e9tabli sa persistance en utilisant les anciens appareils F5 BIG-IP et en les utilisant comme syst\u00e8me interne. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1202819,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,277,109,4168,4165,4161,200267,21603,64861,133,5009,119647,8154,4159,4171,1151,11272,200271,200268,200269,200270,275,4394,128318,4172,4169,196,4166,4164],"class_list":["post-1202818","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-ans","tag-chine","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dappareils","tag-dasie","tag-des","tag-entreprise","tag-infiltrent","tag-informatiques","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-laide","tag-lies","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-pendant","tag-pirates","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1202818","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1202818"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1202818\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1202819"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1202818"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1202818"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1202818"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}