{"id":1248631,"date":"2024-07-22T06:39:03","date_gmt":"2024-07-22T08:39:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-malware-socgholish-exploite-le-projet-boinc-pour-des-cyberattaques-secretes\/"},"modified":"2024-07-22T06:39:07","modified_gmt":"2024-07-22T08:39:07","slug":"le-malware-socgholish-exploite-le-projet-boinc-pour-des-cyberattaques-secretes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-malware-socgholish-exploite-le-projet-boinc-pour-des-cyberattaques-secretes\/","title":{"rendered":"Le malware SocGholish exploite le projet BOINC pour des cyberattaques secr\u00e8tes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Le-malware-SocGholish-exploite-le-projet-BOINC-pour-des-cyberattaques.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Le malware de t\u00e9l\u00e9chargement JavaScript connu sous le nom de SocGholish (alias FakeUpdates) est utilis\u00e9 pour diffuser un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance appel\u00e9 AsyncRAT ainsi qu&#8217;un projet open source l\u00e9gitime appel\u00e9 BOINC.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/boinc.berkeley.edu\" target=\"_blank\">BOINC<\/a>abr\u00e9viation de Berkeley Open Infrastructure Network Computing Client, est un \u00ab\u00a0calcul volontaire\u00a0\u00bb open source <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/BOINC\/boinc\" target=\"_blank\">plate-forme<\/a> maintenu par l&#8217;Universit\u00e9 de Californie dans le but de r\u00e9aliser un \u00ab calcul \u00e0 haut d\u00e9bit distribu\u00e9 \u00e0 grande \u00e9chelle \u00bb en utilisant les ordinateurs personnels participants sur lesquels l&#8217;application est install\u00e9e.<\/p>\n<p>\u00ab C&#8217;est similaire \u00e0 un mineur de crypto-monnaie de cette fa\u00e7on (utiliser les ressources informatiques pour faire du travail), et il est en fait con\u00e7u pour r\u00e9compenser les utilisateurs avec un type sp\u00e9cifique de crypto-monnaie appel\u00e9 Gridcoin, con\u00e7u \u00e0 cet effet \u00bb, ont d\u00e9clar\u00e9 les chercheurs de Huntress Matt Anderson, Alden Schmidt et Greg Linares. <a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/fake-browser-updates-lead-to-boinc-volunteer-computing-software\" target=\"_blank\">dit<\/a> dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Ces installations malveillantes sont con\u00e7ues pour se connecter \u00e0 un domaine contr\u00f4l\u00e9 par un acteur (\u00ab rosettahome[.]cn&#8221; ou &#8220;rosettahome[.]&#8221;top&#8221;), agissant essentiellement comme un serveur de commande et de contr\u00f4le (C2) pour collecter les donn\u00e9es de l&#8217;h\u00f4te, transmettre des charges utiles et envoyer d&#8217;autres commandes. Au 15 juillet, 10 032 clients sont connect\u00e9s aux deux domaines.<\/p>\n<p>L&#8217;entreprise de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que m\u00eame si elle n&#8217;avait observ\u00e9 aucune activit\u00e9 ou t\u00e2che de suivi ex\u00e9cut\u00e9e par les h\u00f4tes infect\u00e9s, elle a \u00e9mis l&#8217;hypoth\u00e8se que \u00ab les connexions h\u00f4tes pourraient \u00eatre vendues comme vecteurs d&#8217;acc\u00e8s initiaux \u00e0 utiliser par d&#8217;autres acteurs et potentiellement utilis\u00e9es pour ex\u00e9cuter des ransomwares \u00bb.<\/p>\n<p>Les s\u00e9quences d&#8217;attaque de SocGholish commencent g\u00e9n\u00e9ralement lorsque les utilisateurs atterrissent sur des sites Web compromis, o\u00f9 ils sont invit\u00e9s \u00e0 t\u00e9l\u00e9charger une fausse mise \u00e0 jour de navigateur qui, une fois ex\u00e9cut\u00e9e, d\u00e9clenche la r\u00e9cup\u00e9ration de charges utiles suppl\u00e9mentaires sur les machines infiltr\u00e9es.<\/p>\n<p>Le t\u00e9l\u00e9chargeur JavaScript, dans ce cas, active deux cha\u00eenes disjointes, l&#8217;une qui conduit au d\u00e9ploiement d&#8217;une variante sans fichier d&#8217;AsyncRAT et l&#8217;autre aboutissant \u00e0 l&#8217;installation de BOINC.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721637543_956_Le-malware-SocGholish-exploite-le-projet-BOINC-pour-des-cyberattaques.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721637543_956_Le-malware-SocGholish-exploite-le-projet-BOINC-pour-des-cyberattaques.png\" alt=\"Logiciel malveillant SocGholish\" border=\"0\" data-original-height=\"751\" data-original-width=\"1600\" title=\"Logiciel malveillant SocGholish\"\/><\/a><\/div>\n<p>L&#8217;application BOINC, renomm\u00e9e \u00ab SecurityHealthService.exe \u00bb ou \u00ab trustedinstaller.exe \u00bb pour \u00e9chapper \u00e0 la d\u00e9tection, d\u00e9finit la persistance \u00e0 l&#8217;aide d&#8217;une t\u00e2che planifi\u00e9e au moyen d&#8217;un script PowerShell.<\/p>\n<p>L&#8217;utilisation abusive de BOINC \u00e0 des fins malveillantes n&#8217;est pas pass\u00e9e inaper\u00e7ue aupr\u00e8s des responsables du projet, qui sont <a rel=\"nofollow noopener\" href=\"https:\/\/boinc.berkeley.edu\/forum_thread.php?id=15293\" target=\"_blank\">enqu\u00eate actuellement<\/a> le probl\u00e8me et trouver un moyen de \u00ab vaincre ce malware \u00bb. Les preuves de l&#8217;abus remontent au moins au 26 juin 2024.<\/p>\n<p>\u00ab La motivation et l\u2019intention de l\u2019acteur malveillant en chargeant ce logiciel sur des h\u00f4tes infect\u00e9s ne sont pas claires \u00e0 ce stade \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>\u00ab Les clients infect\u00e9s se connectant activement \u00e0 des serveurs BOINC malveillants pr\u00e9sentent un risque assez \u00e9lev\u00e9, car il existe un risque pour un acteur malveillant motiv\u00e9 d&#8217;utiliser cette connexion \u00e0 mauvais escient et d&#8217;ex\u00e9cuter un certain nombre de commandes ou de logiciels malveillants sur l&#8217;h\u00f4te pour augmenter davantage les privil\u00e8ges ou se d\u00e9placer lat\u00e9ralement sur un r\u00e9seau et compromettre un domaine entier. \u00bb<\/p>\n<p>Cette \u00e9volution intervient alors que Check Point a d\u00e9clar\u00e9 avoir suivi l&#8217;utilisation de JavaScript V8 compil\u00e9 par les auteurs de logiciels malveillants pour contourner les d\u00e9tections statiques et dissimuler les chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance, les voleurs, les chargeurs, les mineurs de crypto-monnaie, les effaceurs et les ransomwares.<\/p>\n<p>\u00ab Dans la bataille en cours entre les experts en s\u00e9curit\u00e9 et les acteurs malveillants, les d\u00e9veloppeurs de logiciels malveillants continuent de proposer de nouvelles astuces pour dissimuler leurs attaques \u00bb, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Moshe Marelus. \u00ab Il n&#8217;est pas surprenant qu&#8217;ils aient commenc\u00e9 \u00e0 utiliser V8, car cette technologie est couramment utilis\u00e9e pour cr\u00e9er des logiciels car elle est tr\u00e8s r\u00e9pandue et extr\u00eamement difficile \u00e0 analyser. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/socgholish-malware-exploits-boinc.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 juillet 2024\ue804R\u00e9dactionVuln\u00e9rabilit\u00e9 \/ Malware Le malware de t\u00e9l\u00e9chargement JavaScript connu sous le nom de SocGholish (alias FakeUpdates) est utilis\u00e9 pour diffuser un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance appel\u00e9 AsyncRAT ainsi qu&#8217;un projet open source l\u00e9gitime appel\u00e9 BOINC. BOINCabr\u00e9viation de Berkeley Open Infrastructure Network Computing Client, est un \u00ab\u00a0calcul volontaire\u00a0\u00bb open source plate-forme maintenu [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1248632,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,242979,4168,4165,6124,133,7727,238584,200271,4174,238334,98340,185,2893,11073,238617,4172,4169,242978,4166,238583],"class_list":["post-1248631","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-boinc","tag-comment-pirater","tag-cyber-attaques","tag-cyberattaques","tag-des","tag-exploite","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pour","tag-projet","tag-secretes","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-socgholish","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1248631","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1248631"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1248631\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1248632"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1248631"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1248631"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1248631"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}