{"id":1231644,"date":"2024-07-09T16:46:06","date_gmt":"2024-07-09T18:46:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-malware-guardzoo-cible-plus-de-450-militaires-du-moyen-orient\/"},"modified":"2024-07-09T16:46:10","modified_gmt":"2024-07-09T18:46:10","slug":"le-malware-guardzoo-cible-plus-de-450-militaires-du-moyen-orient","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-malware-guardzoo-cible-plus-de-450-militaires-du-moyen-orient\/","title":{"rendered":"Le malware GuardZoo cible plus de 450 militaires du Moyen-Orient"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Le-malware-GuardZoo-cible-plus-de-450-militaires-du-Moyen-Orient.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Le personnel militaire des pays du Moyen-Orient est la cible d&#8217;une op\u00e9ration de surveillance en cours qui fournit un outil de collecte de donn\u00e9es Android appel\u00e9 <strong>GardeZoo<\/strong>.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.lookout.com\/threat-intelligence\/article\/guardzoo-houthi-android-surveillanceware\" target=\"_blank\">campagne<\/a>qui aurait commenc\u00e9 d\u00e8s octobre 2019, a \u00e9t\u00e9 attribu\u00e9e \u00e0 un acteur de menace align\u00e9 sur les Houthis sur la base des leurres d&#8217;application, des journaux du serveur de commandement et de contr\u00f4le (C2), de l&#8217;empreinte de ciblage et de l&#8217;emplacement de l&#8217;infrastructure d&#8217;attaque, selon Lookout.<\/p>\n<p>Plus de 450 victimes ont \u00e9t\u00e9 touch\u00e9es par cette activit\u00e9 malveillante, avec des cibles situ\u00e9es en \u00c9gypte, \u00e0 Oman, au Qatar, en Arabie saoudite, en Turquie, aux \u00c9mirats arabes unis et au Y\u00e9men. Les donn\u00e9es de t\u00e9l\u00e9m\u00e9trie indiquent que la plupart des infections ont \u00e9t\u00e9 enregistr\u00e9es au Y\u00e9men.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/06\/Des-pirates-informatiques-lies-a-la-Chine-infiltrent-une-entreprise.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>GuardZoo est une version modifi\u00e9e d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance Android (RAT) nomm\u00e9 Dendroid RAT qui a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/community.broadcom.com\/symantecenterprise\/communities\/community-home\/librarydocuments\/viewdocument?DocumentKey=a29d7d7a-f150-46cf-9bb9-a1f9f4d32a80&amp;CommunityKey=1ecf5f55-9545-44d6-b0f4-4e4a7f5f5e68&amp;tab=librarydocuments\" target=\"_blank\">d\u00e9couvert pour la premi\u00e8re fois<\/a> par Symantec, propri\u00e9t\u00e9 de Broadcom, en mars 2014. L&#8217;int\u00e9gralit\u00e9 du code source associ\u00e9 \u00e0 la solution de crimeware a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.phishlabs.com\/blog\/vulnerabilities-found-in-dendroid-mobile-trojan\" target=\"_blank\">fuite<\/a> plus tard en ao\u00fbt.<\/p>\n<p>Commercialis\u00e9 \u00e0 l&#8217;origine comme un logiciel malveillant de base au prix unique de 300 $, il est dot\u00e9 de fonctionnalit\u00e9s permettant d&#8217;appeler un num\u00e9ro de t\u00e9l\u00e9phone, de supprimer les journaux d&#8217;appels, d&#8217;ouvrir des pages Web, d&#8217;enregistrer de l&#8217;audio et des appels, d&#8217;acc\u00e9der \u00e0 des messages SMS, de prendre et de t\u00e9l\u00e9charger des photos et des vid\u00e9os, et m\u00eame de lancer une <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/http-flood-ddos-attack\/\" target=\"_blank\">Attaque par inondation HTTP<\/a>.<\/p>\n<p>\u00ab Cependant, de nombreuses modifications ont \u00e9t\u00e9 apport\u00e9es \u00e0 la base de code afin d&#8217;ajouter de nouvelles fonctionnalit\u00e9s et de supprimer des fonctions inutilis\u00e9es \u00bb, ont d\u00e9clar\u00e9 les chercheurs de Lookout Alemdar Islamoglu et Kyle Schmittle dans un rapport partag\u00e9 avec The Hacker News. \u00ab GuardZoo n&#8217;utilise pas le panneau Web PHP divulgu\u00e9 de Dendroid RAT pour Command and Control (C2) mais utilise \u00e0 la place un nouveau backend C2 cr\u00e9\u00e9 avec ASP.NET. \u00bb<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1720550765_678_Le-malware-GuardZoo-cible-plus-de-450-militaires-du-Moyen-Orient.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1720550765_678_Le-malware-GuardZoo-cible-plus-de-450-militaires-du-Moyen-Orient.png\" alt=\"\" border=\"0\" data-original-height=\"285\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Les cha\u00eenes d&#8217;attaque distribuant GuardZoo utilisent WhatsApp et WhatsApp Business comme vecteurs de distribution, les infections initiales ayant \u00e9galement lieu via des t\u00e9l\u00e9chargements directs depuis un navigateur. Les applications Android pi\u00e9g\u00e9es portent des th\u00e8mes militaires et religieux pour inciter les utilisateurs \u00e0 les t\u00e9l\u00e9charger.<\/p>\n<p>\u00ab Nous avons observ\u00e9 que GuardZoo \u00e9tait distribu\u00e9 de deux mani\u00e8res diff\u00e9rentes \u00bb, a d\u00e9clar\u00e9 Islamoglu \u00e0 The Hacker News. \u00ab Tout d&#8217;abord, l&#8217;acteur malveillant envoie directement le fichier APK \u00e0 la cible via des applications de chat priv\u00e9es (Whatsapp, Whatsapp Business) en utilisant la capacit\u00e9 d&#8217;envoi de fichiers des applications de chat. \u00bb<\/p>\n<p>\u00ab Dans le deuxi\u00e8me cas, l&#8217;acteur malveillant t\u00e9l\u00e9charge le fichier sur un serveur accessible sur Internet, puis partage le lien avec la cible en esp\u00e9rant que celle-ci t\u00e9l\u00e9chargera et installera le fichier APK. \u00bb<\/p>\n<p>La version mise \u00e0 jour du malware prend en charge plus de 60 commandes qui lui permettent de r\u00e9cup\u00e9rer des charges utiles suppl\u00e9mentaires, de t\u00e9l\u00e9charger des fichiers et des APK, de charger des fichiers (PDF, DOC, DOCX, XLX, XLSX et PPT) et des images, de modifier l&#8217;adresse C2 et de se terminer, de se mettre \u00e0 jour ou de se supprimer de l&#8217;appareil compromis.<\/p>\n<p>Le malware Android poss\u00e8de \u00e9galement une fonctionnalit\u00e9 permettant de t\u00e9l\u00e9charger tous les fichiers avec des extensions <a rel=\"nofollow noopener\" href=\"https:\/\/wiki.openstreetmap.org\/wiki\/List_of_GPS_trace_file_formats\" target=\"_blank\">KMZ, WPT, RTE et TRK<\/a>chacun d&#8217;entre eux correspondant \u00e0 la cartographie et aux donn\u00e9es CompeGPS indiquant les points de cheminement, les itin\u00e9raires et les pistes.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>\u00ab GuardZoo utilise les m\u00eames domaines DNS dynamiques pour les op\u00e9rations C2 depuis octobre 2019 \u00bb, ont d\u00e9clar\u00e9 les chercheurs. \u00ab Ces domaines correspondent aux adresses IP enregistr\u00e9es sur Y\u00e9menNet et ils changent r\u00e9guli\u00e8rement. \u00bb<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.cfr.org\/global-conflict-tracker\/conflict\/war-yemen\" target=\"_blank\">Les Houthis<\/a> \u2013 un groupe militant qui <a rel=\"nofollow noopener\" href=\"https:\/\/www.bbc.com\/news\/world-middle-east-67614911\" target=\"_blank\">contr\u00f4le Sanaa et le nord-ouest du Y\u00e9men<\/a> \u2013 ont int\u00e9gr\u00e9 ces derni\u00e8res ann\u00e9es des capacit\u00e9s cybern\u00e9tiques \u00e0 leur arsenal. En mai 2023, Recorded Future a r\u00e9v\u00e9l\u00e9 une campagne d\u2019espionnage mobile men\u00e9e par un groupe de hackers li\u00e9 au mouvement qui a utilis\u00e9 WhatsApp pour d\u00e9ployer un malware Android connu sous le nom de SpyNote (alias SpyMax).<\/p>\n<p>\u00ab La conception de GuardZoo est sp\u00e9cifiquement ax\u00e9e sur le vol de photos, de documents et de fichiers cartographiques \u00e0 partir des appareils des victimes, et elle a \u00e9t\u00e9 utilis\u00e9e pour voler avec succ\u00e8s des documents militaires sensibles dans le pass\u00e9 \u00bb, a d\u00e9clar\u00e9 Islamoglu.<\/p>\n<p>\u00ab Les fichiers de cartographie en particulier ne sont pas couramment collect\u00e9s dans des logiciels espions similaires utilis\u00e9s par d\u2019autres acteurs malveillants, et indiquent que ces derniers pourraient \u00eatre int\u00e9ress\u00e9s par le suivi des mouvements de troupes militaires qui sont probablement enregistr\u00e9s dans des applications de navigation. Cela sugg\u00e8re que GuardZoo est utilis\u00e9 pour collecter des renseignements militaires tactiques et strat\u00e9giques qui peuvent \u00eatre utilis\u00e9s au profit d\u2019autres op\u00e9rations men\u00e9es par les Houthis. \u00bb<\/p>\n<p><em>(L&#8217;histoire a \u00e9t\u00e9 mise \u00e0 jour apr\u00e8s publication pour inclure des commentaires suppl\u00e9mentaires de Lookout.)<\/em><\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/guardzoo-malware-targets-over-450.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 juillet 2024\ue804R\u00e9daction Le personnel militaire des pays du Moyen-Orient est la cible d&#8217;une op\u00e9ration de surveillance en cours qui fournit un outil de collecte de donn\u00e9es Android appel\u00e9 GardeZoo. Le campagnequi aurait commenc\u00e9 d\u00e8s octobre 2019, a \u00e9t\u00e9 attribu\u00e9e \u00e0 un acteur de menace align\u00e9 sur les Houthis sur la base des leurres d&#8217;application, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1231645,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,7087,4168,4165,240808,238584,200271,4174,4621,238334,98340,38053,238617,4172,4169,4166,238583],"class_list":["post-1231644","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-cible","tag-comment-pirater","tag-cyber-attaques","tag-guardzoo","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-militaires","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-moyenorient","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1231644","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1231644"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1231644\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1231645"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1231644"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1231644"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1231644"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}