{"id":1230123,"date":"2024-07-08T14:59:56","date_gmt":"2024-07-08T16:59:56","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouveau-groupe-apt-sorcier-des-nuages-cible-les-entites-gouvernementales-russes\/"},"modified":"2024-07-08T15:00:00","modified_gmt":"2024-07-08T17:00:00","slug":"nouveau-groupe-apt-sorcier-des-nuages-cible-les-entites-gouvernementales-russes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouveau-groupe-apt-sorcier-des-nuages-cible-les-entites-gouvernementales-russes\/","title":{"rendered":"Nouveau groupe APT &quot;Sorcier des nuages&quot; Cible les entit\u00e9s gouvernementales russes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cyber-espionnage \/ S\u00e9curit\u00e9 du Cloud<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Nouveau-groupe-APT-quotSorcier-des-nuagesquot-Cible-les-entites-gouvernementales.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un groupe de menaces persistantes avanc\u00e9es (APT) jusqu&#8217;alors non document\u00e9, baptis\u00e9 <strong>Sorcier des nuages<\/strong> a \u00e9t\u00e9 observ\u00e9 ciblant des entit\u00e9s gouvernementales russes en exploitant des services cloud pour le commandement et le contr\u00f4le (C2) et l&#8217;exfiltration de donn\u00e9es.<\/p>\n<p>L&#8217;entreprise de cybers\u00e9curit\u00e9 Kaspersky, qui a d\u00e9couvert l&#8217;activit\u00e9 en mai 2024, a soulign\u00e9 que le proc\u00e9d\u00e9 utilis\u00e9 par l&#8217;acteur malveillant pr\u00e9sentait des similitudes avec celui de CloudWizard, mais a soulign\u00e9 les diff\u00e9rences dans le code source du malware. Les attaques utilisent un programme innovant de collecte de donn\u00e9es et une s\u00e9rie de tactiques d&#8217;\u00e9vasion pour couvrir leurs traces.<\/p>\n<p>\u00ab Il s&#8217;agit d&#8217;un outil de cyberespionnage sophistiqu\u00e9 utilis\u00e9 pour la surveillance furtive, la collecte de donn\u00e9es et l&#8217;exfiltration via l&#8217;infrastructure cloud Microsoft Graph, Yandex Cloud et Dropbox \u00bb, a d\u00e9clar\u00e9 le fournisseur de s\u00e9curit\u00e9 russe. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/cloudsorcerer-new-apt-cloud-actor\/113056\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>\u00ab Le malware exploite les ressources du cloud comme serveurs de commande et de contr\u00f4le (C2), en y acc\u00e9dant via des API utilisant des jetons d&#8217;authentification. De plus, CloudSorcerer utilise GitHub comme serveur C2 initial. \u00bb<\/p>\n<p>La m\u00e9thode exacte utilis\u00e9e pour infiltrer les cibles est actuellement inconnue, mais l&#8217;acc\u00e8s initial est exploit\u00e9 pour d\u00e9poser un binaire ex\u00e9cutable portable bas\u00e9 sur C qui est utilis\u00e9 comme porte d\u00e9rob\u00e9e, initier des communications C2 ou injecter du shellcode dans d&#8217;autres processus l\u00e9gitimes en fonction du processus dans lequel il est ex\u00e9cut\u00e9, \u00e0 savoir mspaint.exe, msiexec.exe ou contient la cha\u00eene \u00ab navigateur \u00bb.<\/p>\n<p>\u00ab La capacit\u00e9 du malware \u00e0 adapter dynamiquement son comportement en fonction du processus dans lequel il s&#8217;ex\u00e9cute, associ\u00e9e \u00e0 son utilisation d&#8217;une communication interprocessus complexe via des canaux Windows, souligne encore davantage sa sophistication \u00bb, a not\u00e9 Kaspersky.<\/p>\n<p>Le composant de porte d\u00e9rob\u00e9e est con\u00e7u pour collecter des informations sur la machine victime et r\u00e9cup\u00e9rer des instructions pour \u00e9num\u00e9rer les fichiers et les dossiers, ex\u00e9cuter des commandes shell, effectuer des op\u00e9rations sur les fichiers et ex\u00e9cuter des charges utiles suppl\u00e9mentaires.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le module C2, quant \u00e0 lui, se connecte \u00e0 une page GitHub qui fait office de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1102\/001\/\" target=\"_blank\">r\u00e9solveur de chutes mortes<\/a> pour r\u00e9cup\u00e9rer une cha\u00eene hexad\u00e9cimale cod\u00e9e pointant vers le serveur r\u00e9el h\u00e9berg\u00e9 sur Microsoft Graph ou Yandex Cloud.<\/p>\n<p>&#8220;Alternativement, au lieu de se connecter \u00e0 GitHub, CloudSorcerer essaie \u00e9galement d&#8217;obtenir les m\u00eames donn\u00e9es \u00e0 partir de hxxps:\/\/my.mail[.]&#8221;ru\/, qui est un serveur d&#8217;h\u00e9bergement de photos russe bas\u00e9 sur le cloud&#8221;, a d\u00e9clar\u00e9 Kaspersky. &#8220;Le nom de l&#8217;album photo contient la m\u00eame cha\u00eene hexad\u00e9cimale.&#8221;<\/p>\n<p>\u00ab Le malware CloudSorcerer repr\u00e9sente un ensemble d&#8217;outils sophistiqu\u00e9s ciblant les entit\u00e9s gouvernementales russes. Son utilisation de services cloud tels que Microsoft Graph, Yandex Cloud et Dropbox pour l&#8217;infrastructure C2, ainsi que GitHub pour les communications C2 initiales, d\u00e9montre une approche bien planifi\u00e9e du cyberespionnage. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/new-apt-group-cloudsorcerer-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 juillet 2024\ue804R\u00e9dactionCyber-espionnage \/ S\u00e9curit\u00e9 du Cloud Un groupe de menaces persistantes avanc\u00e9es (APT) jusqu&#8217;alors non document\u00e9, baptis\u00e9 Sorcier des nuages a \u00e9t\u00e9 observ\u00e9 ciblant des entit\u00e9s gouvernementales russes en exploitant des services cloud pour le commandement et le contr\u00f4le (C2) et l&#8217;exfiltration de donn\u00e9es. L&#8217;entreprise de cybers\u00e9curit\u00e9 Kaspersky, qui a d\u00e9couvert l&#8217;activit\u00e9 en mai [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1230124,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,26723,7087,4168,4158,4165,133,32776,34519,681,65,238584,200271,238334,98340,680,51027,240594,248,238617,4172,4169,4166,238583],"class_list":["post-1230123","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-apt","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-des","tag-entites","tag-gouvernementales","tag-groupe","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouveau","tag-nuagesquot","tag-quotsorcier","tag-russes","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1230123","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1230123"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1230123\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1230124"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1230123"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1230123"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1230123"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}