{"id":124539,"date":"2022-05-03T07:37:22","date_gmt":"2022-05-03T09:37:22","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-surpris-en-train-dexploiter-des-produits-antivirus-populaires-pour-cibler-le-secteur-des-telecommunications\/"},"modified":"2022-05-03T07:37:33","modified_gmt":"2022-05-03T09:37:33","slug":"des-pirates-chinois-surpris-en-train-dexploiter-des-produits-antivirus-populaires-pour-cibler-le-secteur-des-telecommunications","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-surpris-en-train-dexploiter-des-produits-antivirus-populaires-pour-cibler-le-secteur-des-telecommunications\/","title":{"rendered":"Des pirates chinois surpris en train d&#8217;exploiter des produits antivirus populaires pour cibler le secteur des t\u00e9l\u00e9communications"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un groupe de cyberespionnage align\u00e9 sur la Chine a \u00e9t\u00e9 observ\u00e9 frappant le secteur des t\u00e9l\u00e9communications en Asie centrale avec des versions de logiciels malveillants tels que ShadowPad et PlugX.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 SentinelOne a li\u00e9 les intrusions \u00e0 un acteur qu&#8217;elle suit sous le nom de &#8220;Moshen Dragon&#8221;, avec des chevauchements tactiques entre le collectif et un autre groupe de menaces appel\u00e9 Nomad Panda (alias RedFoxtrot).<\/p>\n<p>&#8220;PlugX et ShadowPad ont une histoire d&#8217;utilisation bien \u00e9tablie parmi les acteurs de la menace de langue chinoise, principalement pour des activit\u00e9s d&#8217;espionnage&#8221;, a d\u00e9clar\u00e9 Joey Chen de SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/moshen-dragons-triad-and-error-approach-abusing-security-software-to-sideload-plugx-and-shadowpad\/\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;Ces outils ont des fonctionnalit\u00e9s flexibles et modulaires et sont compil\u00e9s via un shellcode pour contourner facilement les produits traditionnels de protection des terminaux.&#8221;<\/p>\n<p>ShadowPad, qualifi\u00e9 de &#8220;chef-d&#8217;\u0153uvre de logiciels malveillants vendus par des particuliers dans l&#8217;espionnage chinois&#8221;, est devenu le successeur de PlugX en 2015, alors m\u00eame que des variantes de ce dernier ont continuellement fait leur apparition dans le cadre de diff\u00e9rentes campagnes associ\u00e9es \u00e0 des acteurs chinois de la menace.<\/p>\n<p>Bien que connu pour \u00eatre d\u00e9ploy\u00e9 par le groupe de piratage parrain\u00e9 par le gouvernement surnomm\u00e9 Bronze Atlas (alias APT41, Barium ou Winnti) depuis au moins 2017, un nombre toujours croissant d&#8217;autres acteurs de la menace li\u00e9s \u00e0 la Chine ont rejoint la m\u00eal\u00e9e.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers chinois\" border=\"0\" data-original-height=\"522\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651570642_118_Des-pirates-chinois-surpris-en-train-dexploiter-des-produits-antivirus.jpg\" title=\"Hackers chinois\" \/><\/div>\n<p>Plus t\u00f4t cette ann\u00e9e, Secureworks a attribu\u00e9 des groupes d&#8217;activit\u00e9s ShadowPad distincts \u00e0 des groupes d&#8217;\u00c9tats-nations chinois qui op\u00e8rent en alignement avec l&#8217;agence de renseignement civile du minist\u00e8re chinois de la S\u00e9curit\u00e9 d&#8217;\u00c9tat (MSS) et l&#8217;Arm\u00e9e populaire de lib\u00e9ration (APL).<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes de SentinelOne concordent avec un rapport pr\u00e9c\u00e9dent de Trellix fin mars qui a r\u00e9v\u00e9l\u00e9 une campagne d&#8217;attaque RedFoxtrot ciblant les secteurs des t\u00e9l\u00e9communications et de la d\u00e9fense en Asie du Sud avec une nouvelle variante du malware PlugX nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/threat-labs\/plugx-a-talisman-to-behold.html\" target=\"_blank\">Talisman<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Les TTP de Moshen Dragon impliquent l&#8217;abus de logiciels antivirus l\u00e9gitimes appartenant \u00e0 BitDefender, Kaspersky, McAfee, Symantec et Trend Micro pour charger ShadowPad et Talisman sur des syst\u00e8mes compromis au moyen d&#8217;une technique appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">Piratage d&#8217;ordre de recherche de DLL<\/a>.<\/p>\n<p>Dans l&#8217;\u00e9tape suivante, la DLL pirat\u00e9e est utilis\u00e9e pour d\u00e9chiffrer et charger la charge utile ShadowPad ou PlugX finale qui r\u00e9side dans le m\u00eame dossier que celui de l&#8217;ex\u00e9cutable antivirus.  La persistance est obtenue en cr\u00e9ant une t\u00e2che planifi\u00e9e ou un service.<\/p>\n<p>Nonobstant le d\u00e9tournement de produits de s\u00e9curit\u00e9, d&#8217;autres tactiques adopt\u00e9es par le groupe incluent l&#8217;utilisation d&#8217;outils de piratage connus et de scripts d&#8217;\u00e9quipe rouge pour faciliter le vol d&#8217;informations d&#8217;identification, les mouvements lat\u00e9raux et l&#8217;exfiltration de donn\u00e9es.  Le vecteur d&#8217;acc\u00e8s initial reste encore flou.<\/p>\n<p>&#8220;Une fois que les attaquants ont pris pied dans une organisation, ils proc\u00e8dent \u00e0 un mouvement lat\u00e9ral en tirant parti d&#8217;Impacket au sein du r\u00e9seau, en pla\u00e7ant une porte d\u00e9rob\u00e9e passive dans l&#8217;environnement de la victime, en r\u00e9coltant autant d&#8217;informations d&#8217;identification que possible pour assurer un acc\u00e8s illimit\u00e9 et en se concentrant sur l&#8217;exfiltration de donn\u00e9es, &#8220;, a d\u00e9clar\u00e9 Chen.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/chinese-hackers-caught-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un groupe de cyberespionnage align\u00e9 sur la Chine a \u00e9t\u00e9 observ\u00e9 frappant le secteur des t\u00e9l\u00e9communications en Asie centrale avec des versions de logiciels malveillants tels que ShadowPad et PlugX. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 SentinelOne a li\u00e9 les intrusions \u00e0 un acteur qu&#8217;elle suit sous le nom de &#8220;Moshen Dragon&#8221;, avec des chevauchements tactiques entre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":124540,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[20080,5663,11338,4168,4158,4165,4161,133,59568,4157,4159,4171,4170,4167,4160,4163,4162,4394,12308,185,2726,3205,4172,4169,3081,34776,9171,4166,4164],"class_list":["post-124539","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-antivirus","tag-chinois","tag-cibler","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-dexploiter","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-populaires","tag-pour","tag-produits","tag-secteur","tag-securite-informatique","tag-securite-internet","tag-surpris","tag-telecommunications","tag-train","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/124539","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=124539"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/124539\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/124540"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=124539"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=124539"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=124539"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}