{"id":1245804,"date":"2024-07-19T19:53:02","date_gmt":"2024-07-19T21:53:02","guid":{"rendered":"https:\/\/teknomers.com\/fr\/apt41-infiltre-des-reseaux-en-italie-en-espagne-a-taiwan-en-turquie-et-au-royaume-uni\/"},"modified":"2024-07-19T19:53:07","modified_gmt":"2024-07-19T21:53:07","slug":"apt41-infiltre-des-reseaux-en-italie-en-espagne-a-taiwan-en-turquie-et-au-royaume-uni","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/apt41-infiltre-des-reseaux-en-italie-en-espagne-a-taiwan-en-turquie-et-au-royaume-uni\/","title":{"rendered":"APT41 infiltre des r\u00e9seaux en Italie, en Espagne, \u00e0 Taiwan, en Turquie et au Royaume-Uni"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Renseignement sur les menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/APT41-infiltre-des-reseaux-en-Italie-en-Espagne-a-Taiwan.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Plusieurs organisations op\u00e9rant dans les secteurs du transport maritime et de la logistique, des m\u00e9dias et du divertissement, de la technologie et de l&#8217;automobile \u00e0 l&#8217;\u00e9chelle mondiale en Italie, en Espagne, \u00e0 Taiwan, en Tha\u00eflande, en Turquie et au Royaume-Uni sont devenues la cible d&#8217;une \u00ab campagne soutenue \u00bb men\u00e9e par le prolifique groupe bas\u00e9 en Chine. <strong>APT41<\/strong> groupe de piratage.<\/p>\n<p>\u00ab APT41 a r\u00e9ussi \u00e0 infiltrer et \u00e0 maintenir un acc\u00e8s prolong\u00e9 et non autoris\u00e9 aux r\u00e9seaux de nombreuses victimes depuis 2023, leur permettant d&#8217;extraire des donn\u00e9es sensibles sur une p\u00e9riode prolong\u00e9e \u00bb, a d\u00e9clar\u00e9 Mandiant, propri\u00e9t\u00e9 de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/apt41-arisen-from-dust\" target=\"_blank\">dit<\/a> dans un nouveau rapport publi\u00e9 jeudi.<\/p>\n<p>L&#8217;entreprise de renseignement sur les menaces a d\u00e9crit ce collectif antagoniste comme unique parmi les acteurs li\u00e9s \u00e0 la Chine en raison de son utilisation de \u00ab logiciels malveillants non publics g\u00e9n\u00e9ralement r\u00e9serv\u00e9s aux op\u00e9rations d&#8217;espionnage dans des activit\u00e9s qui semblent sortir du cadre des missions parrain\u00e9es par l&#8217;\u00c9tat \u00bb.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque impliquent l&#8217;utilisation de shells Web (ANTSWORD et BLUEBEAM), de droppers personnalis\u00e9s (DUSTPAN et DUSTTRAP) et d&#8217;outils accessibles au public (SQLULDR2 et PINEGROVE) pour obtenir la persistance, fournir des charges utiles suppl\u00e9mentaires et exfiltrer les donn\u00e9es d&#8217;int\u00e9r\u00eat.<\/p>\n<p>Les coques Web agissent comme un conduit pour t\u00e9l\u00e9charger le dropper DUSTPAN (alias StealthVector) qui est responsable du chargement de Cobalt Strike Beacon pour la communication de commandement et de contr\u00f4le (C2), suivi du d\u00e9ploiement du dropper DUSTTRAP apr\u00e8s le mouvement lat\u00e9ral.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-failles-critiques-non-corrigees-ont-ete-revelees-dans-le.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>DUSTTRAP, quant \u00e0 lui, est configur\u00e9 pour d\u00e9crypter une charge utile malveillante et l&#8217;ex\u00e9cuter en m\u00e9moire, ce qui, \u00e0 son tour, \u00e9tablit un contact avec un serveur contr\u00f4l\u00e9 par un attaquant ou un compte Google Workspace compromis pour tenter de dissimuler ses activit\u00e9s malveillantes.<\/p>\n<p>Google a d\u00e9clar\u00e9 que les comptes Workspace identifi\u00e9s ont \u00e9t\u00e9 corrig\u00e9s pour emp\u00eacher tout acc\u00e8s non autoris\u00e9. Cependant, il n&#8217;a pas r\u00e9v\u00e9l\u00e9 combien de comptes ont \u00e9t\u00e9 affect\u00e9s.<\/p>\n<p>Les intrusions sont \u00e9galement caract\u00e9ris\u00e9es par l\u2019utilisation de SQLULDR2 pour exporter des donn\u00e9es des bases de donn\u00e9es Oracle vers un fichier texte local et de PINEGROVE pour transmettre de grands volumes de donn\u00e9es sensibles \u00e0 partir de r\u00e9seaux compromis en abusant de Microsoft OneDrive comme vecteur d\u2019exfiltration.<\/p>\n<p>Il convient de noter ici que les familles de logiciels malveillants que Mandiant suit sous les noms de DUSTPAN et DUSTTRAP partagent des chevauchements avec celles qui ont \u00e9t\u00e9 respectivement nomm\u00e9es DodgeBox et MoonWalk par Zscaler ThreatLabz.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/APT41-infiltre-des-reseaux-en-Italie-en-Espagne-a-Taiwan.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/APT41-infiltre-des-reseaux-en-Italie-en-Espagne-a-Taiwan.jpg\" alt=\"Les pirates informatiques d'APT41\" border=\"0\" data-original-height=\"1080\" data-original-width=\"1313\" title=\"Les pirates informatiques d'APT41\"\/><\/a><\/div>\n<p>\u00ab DUSTTRAP est un framework de plugins \u00e0 plusieurs \u00e9tapes avec plusieurs composants \u00bb, ont d\u00e9clar\u00e9 les chercheurs de Mandiant, ajoutant qu&#8217;il a identifi\u00e9 au moins 15 plugins capables d&#8217;ex\u00e9cuter des commandes shell, d&#8217;effectuer des op\u00e9rations sur le syst\u00e8me de fichiers, d&#8217;\u00e9num\u00e9rer et de terminer des processus, de capturer des frappes au clavier et des captures d&#8217;\u00e9cran, de collecter des informations syst\u00e8me et de modifier le registre Windows.<\/p>\n<p>Il est \u00e9galement con\u00e7u pour sonder les h\u00f4tes distants, effectuer des recherches dans le syst\u00e8me de noms de domaine (DNS), r\u00e9pertorier les sessions de bureau \u00e0 distance, t\u00e9l\u00e9charger des fichiers et effectuer diverses manipulations sur Microsoft Active Directory.<\/p>\n<p>\u00ab Le malware DUSTTRAP et ses composants associ\u00e9s observ\u00e9s lors de l&#8217;intrusion \u00e9taient sign\u00e9s par des certificats de signature de code vraisemblablement vol\u00e9s \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. \u00ab L&#8217;un des certificats de signature de code semblait \u00eatre li\u00e9 \u00e0 une soci\u00e9t\u00e9 sud-cor\u00e9enne op\u00e9rant dans le secteur de l&#8217;industrie du jeu. \u00bb<\/p>\n<h3>GhostEmperor revient hanter<\/h3>\n<p>Cette r\u00e9v\u00e9lation intervient alors que la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Sygnia a r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une campagne de cyberattaque mont\u00e9e par un groupe de menaces sophistiqu\u00e9 li\u00e9 \u00e0 la Chine appel\u00e9 GhostEmperor pour diffuser une variante du rootkit Demodex.<\/p>\n<p>La m\u00e9thode exacte utilis\u00e9e pour p\u00e9n\u00e9trer les cibles n&#8217;est pas encore connue, bien que le groupe ait d\u00e9j\u00e0 \u00e9t\u00e9 observ\u00e9 en train d&#8217;exploiter des failles connues dans des applications connect\u00e9es \u00e0 Internet. L&#8217;acc\u00e8s initial facilite l&#8217;ex\u00e9cution d&#8217;un script batch Windows, qui d\u00e9pose un fichier d&#8217;archive Cabinet (CAB) pour finalement lancer un module d&#8217;implant central. <\/p>\n<p>L&#8217;implant est \u00e9quip\u00e9 pour g\u00e9rer les communications C2 et installer le rootkit du noyau Demodex en utilisant un projet open source nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.cheatengine.org\/\" target=\"_blank\">Moteur de triche<\/a> pour contourner l&#8217;application de la signature du pilote Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/install\/driver-signing\" target=\"_blank\">DSE<\/a>) m\u00e9canisme.<\/p>\n<p>\u00ab GhostEmperor utilise un logiciel malveillant \u00e0 plusieurs \u00e9tapes pour obtenir une ex\u00e9cution furtive et une persistance et utilise plusieurs m\u00e9thodes pour entraver le processus d&#8217;analyse \u00bb, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Dor Nizar <a rel=\"nofollow noopener\" href=\"https:\/\/www.sygnia.co\/blog\/ghost-emperor-demodex-rootkit\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/apt41-infiltrates-networks-in-italy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 juillet 2024\ue804R\u00e9dactionCyberespionnage \/ Renseignement sur les menaces Plusieurs organisations op\u00e9rant dans les secteurs du transport maritime et de la logistique, des m\u00e9dias et du divertissement, de la technologie et de l&#8217;automobile \u00e0 l&#8217;\u00e9chelle mondiale en Italie, en Espagne, \u00e0 Taiwan, en Tha\u00eflande, en Turquie et au Royaume-Uni sont devenues la cible d&#8217;une \u00ab campagne [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1245805,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,22631,4168,4165,133,1363,11420,360,238584,200271,238334,98340,1769,4953,238617,4172,4169,7934,5417,4166,238583],"class_list":["post-1245804","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-apt41","tag-comment-pirater","tag-cyber-attaques","tag-des","tag-espagne","tag-infiltre","tag-italie","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-reseaux","tag-royaumeuni","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-taiwan","tag-turquie","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1245804","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1245804"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1245804\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1245805"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1245804"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1245804"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1245804"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}