{"id":122903,"date":"2022-05-02T11:11:26","date_gmt":"2022-05-02T13:11:26","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-russes-ciblant-des-entites-diplomatiques-en-europe-en-amerique-et-en-asie\/"},"modified":"2022-05-02T11:11:43","modified_gmt":"2022-05-02T13:11:43","slug":"des-pirates-informatiques-russes-ciblant-des-entites-diplomatiques-en-europe-en-amerique-et-en-asie","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-russes-ciblant-des-entites-diplomatiques-en-europe-en-amerique-et-en-asie\/","title":{"rendered":"Des pirates informatiques russes ciblant des entit\u00e9s diplomatiques en Europe, en Am\u00e9rique et en Asie"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un acteur mena\u00e7ant parrain\u00e9 par l&#8217;\u00c9tat russe a \u00e9t\u00e9 observ\u00e9 ciblant des entit\u00e9s diplomatiques et gouvernementales dans le cadre d&#8217;une s\u00e9rie de campagnes de phishing commen\u00e7ant le 17 janvier 2022.<\/p>\n<p>La soci\u00e9t\u00e9 de renseignement sur les menaces et de r\u00e9ponse aux incidents Mandiant a attribu\u00e9 les attaques \u00e0 un groupe de piratage informatique suivi sous le nom d&#8217;APT29 (alias Cozy Bear), avec un ensemble d&#8217;activit\u00e9s associ\u00e9es \u00e0 l&#8217;\u00e9quipage sous le nom de Nobelium (alias UNC2452\/2652).<\/p>\n<p>&#8220;Cette derni\u00e8re vague de spear phishing met en \u00e9vidence les int\u00e9r\u00eats durables d&#8217;APT29 \u00e0 obtenir des informations diplomatiques et de politique \u00e9trang\u00e8re aupr\u00e8s des gouvernements du monde entier&#8221;, a d\u00e9clar\u00e9 le Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/tracking-apt29-phishing-campaigns\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>L&#8217;acc\u00e8s initial aurait \u00e9t\u00e9 facilit\u00e9 par des e-mails de harponnage se faisant passer pour des avis administratifs, utilisant des adresses e-mail l\u00e9gitimes mais compromises d&#8217;autres entit\u00e9s diplomatiques.<\/p>\n<p>Ces e-mails contiennent une pi\u00e8ce jointe HTML appel\u00e9e ROOTSAW (alias EnvyScout) qui, lorsqu&#8217;elle est ouverte, d\u00e9clenche une s\u00e9quence d&#8217;infection qui d\u00e9livre et ex\u00e9cute un t\u00e9l\u00e9chargeur appel\u00e9 BEATDROP sur un syst\u00e8me cible.<\/p>\n<p>\u00c9crit en C, BEATDROP est con\u00e7u pour r\u00e9cup\u00e9rer les logiciels malveillants de niveau sup\u00e9rieur \u00e0 partir d&#8217;un serveur de commande et de contr\u00f4le (C2) distant.  Il y parvient en abusant du service Trello d&#8217;Atlassian pour stocker les informations sur les victimes et r\u00e9cup\u00e9rer les charges utiles de shellcode crypt\u00e9es AES \u00e0 ex\u00e9cuter.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers russes\" border=\"0\" data-original-height=\"386\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651497085_840_Des-pirates-informatiques-russes-ciblant-des-entites-diplomatiques-en-Europe.jpg\" title=\"Hackers russes\" \/><\/div>\n<p>APT29 utilise \u00e9galement un outil nomm\u00e9 BOOMMIC (alias VaporRage) pour \u00e9tablir un pied dans l&#8217;environnement, suivi d&#8217;une escalade de leurs privil\u00e8ges au sein du r\u00e9seau compromis pour un mouvement lat\u00e9ral et une reconnaissance approfondie des h\u00f4tes.<\/p>\n<p>De plus, un changement op\u00e9rationnel ult\u00e9rieur observ\u00e9 en f\u00e9vrier 2022 a vu l&#8217;acteur mena\u00e7ant s&#8217;\u00e9loigner de BEATDROP en faveur d&#8217;un chargeur bas\u00e9 sur C++ appel\u00e9 BEACON, refl\u00e9tant potentiellement la capacit\u00e9 du groupe \u00e0 modifier p\u00e9riodiquement ses TTP pour rester sous le radar.<\/p>\n<p>BEACON, programm\u00e9 en C ou C++, fait partie du framework Cobalt Strike qui facilite l&#8217;ex\u00e9cution de commandes arbitraires, le transfert de fichiers et d&#8217;autres fonctions de porte d\u00e9rob\u00e9e telles que la capture de captures d&#8217;\u00e9cran et l&#8217;enregistrement de frappe.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers russes\" border=\"0\" data-original-height=\"407\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651497086_740_Des-pirates-informatiques-russes-ciblant-des-entites-diplomatiques-en-Europe.jpg\" title=\"Hackers russes\" \/><\/div>\n<p>Le d\u00e9veloppement suit la strat\u00e9gie de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/unc2452-merged-into-apt29\" target=\"_blank\">d\u00e9cision<\/a> de fusionner le cluster non cat\u00e9goris\u00e9 UNC2452 dans APT29, tout en notant la propension du groupe hautement sophistiqu\u00e9 \u00e0 faire \u00e9voluer et \u00e0 affiner son m\u00e9tier technique pour obscurcir l&#8217;activit\u00e9 et limiter son empreinte num\u00e9rique pour \u00e9viter la d\u00e9tection.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Nobelium, notamment, a viol\u00e9 plusieurs entreprises au moyen d&#8217;une attaque de la cha\u00eene d&#8217;approvisionnement au cours de laquelle l&#8217;adversaire a acc\u00e9d\u00e9 au code source de SolarWinds et l&#8217;a falsifi\u00e9, et a utilis\u00e9 les mises \u00e0 jour logicielles l\u00e9gitimes du fournisseur pour diffuser le logiciel malveillant sur les syst\u00e8mes des clients.<\/p>\n<p>&#8220;L&#8217;avancement constant et r\u00e9gulier des TTP t\u00e9moigne de sa nature disciplin\u00e9e et de son engagement envers des op\u00e9rations furtives et sa persistance&#8221;, a d\u00e9clar\u00e9 Mandiant, qualifiant APT29 d'&#8221;acteur de menace \u00e9volutif, disciplin\u00e9 et hautement qualifi\u00e9 qui op\u00e8re avec un niveau accru de s\u00e9curit\u00e9 op\u00e9rationnelle (OPSEC ) aux fins de la collecte de renseignements.&#8221;<\/p>\n<p>Les conclusions co\u00efncident \u00e9galement avec un rapport sp\u00e9cial de Microsoft, qui a observ\u00e9 que Nobelium tentait de violer des entreprises informatiques desservant des clients gouvernementaux dans les \u00c9tats membres de l&#8217;OTAN, en utilisant l&#8217;acc\u00e8s aux donn\u00e9es de siphon des organisations occidentales de politique \u00e9trang\u00e8re.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/russian-hackers-targeting-diplomatic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur mena\u00e7ant parrain\u00e9 par l&#8217;\u00c9tat russe a \u00e9t\u00e9 observ\u00e9 ciblant des entit\u00e9s diplomatiques et gouvernementales dans le cadre d&#8217;une s\u00e9rie de campagnes de phishing commen\u00e7ant le 17 janvier 2022. La soci\u00e9t\u00e9 de renseignement sur les menaces et de r\u00e9ponse aux incidents Mandiant a attribu\u00e9 les attaques \u00e0 un groupe de piratage informatique suivi sous [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":122904,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[6851,15442,4175,4168,4158,4165,4161,133,1177,32776,1654,8154,4157,4159,4171,4170,4167,4160,4163,4162,4394,248,4172,4169,4166,4164],"class_list":["post-122903","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-amerique","tag-asie","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-diplomatiques","tag-entites","tag-europe","tag-informatiques","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-russes","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/122903","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=122903"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/122903\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/122904"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=122903"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=122903"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=122903"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}