{"id":1248954,"date":"2024-07-22T11:44:59","date_gmt":"2024-07-22T13:44:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-groupes-de-hackers-pineapple-et-fluxroot-utilisent-google-cloud-pour-pirater-les-identifiants\/"},"modified":"2024-07-22T11:45:03","modified_gmt":"2024-07-22T13:45:03","slug":"les-groupes-de-hackers-pineapple-et-fluxroot-utilisent-google-cloud-pour-pirater-les-identifiants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-groupes-de-hackers-pineapple-et-fluxroot-utilisent-google-cloud-pour-pirater-les-identifiants\/","title":{"rendered":"Les groupes de hackers PINEAPPLE et FLUXROOT utilisent Google Cloud pour pirater les identifiants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du Cloud \/ Attaque de phishing<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Les-groupes-de-hackers-PINEAPPLE-et-FLUXROOT-utilisent-Google-Cloud.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un acteur bas\u00e9 en Am\u00e9rique latine (LATAM) motiv\u00e9 par des raisons financi\u00e8res et portant le nom de code <strong>FLUXROOT<\/strong> il a \u00e9t\u00e9 observ\u00e9 que des projets sans serveur de Google Cloud \u00e9taient utilis\u00e9s pour orchestrer des activit\u00e9s de phishing d&#8217;informations d&#8217;identification, mettant en \u00e9vidence l&#8217;abus du mod\u00e8le de cloud computing \u00e0 des fins malveillantes.<\/p>\n<p>\u00ab Les architectures sans serveur sont attrayantes pour les d\u00e9veloppeurs et les entreprises en raison de leur flexibilit\u00e9, de leur rentabilit\u00e9 et de leur facilit\u00e9 d&#8217;utilisation \u00bb, a d\u00e9clar\u00e9 Google dans son rapport semestriel. <a rel=\"nofollow noopener\" href=\"https:\/\/services.google.com\/fh\/files\/misc\/threat_horizons_report_h2_2024.pdf\" target=\"_blank\">Rapport sur les horizons des menaces<\/a> [PDF]  partag\u00e9 avec The Hacker News.<\/p>\n<p>\u00ab Ces m\u00eames fonctionnalit\u00e9s rendent les services informatiques sans serveur pour tous les fournisseurs de cloud attrayants pour les acteurs de la menace, qui les utilisent pour diffuser et communiquer avec leurs logiciels malveillants, h\u00e9berger et diriger les utilisateurs vers des pages de phishing, et pour ex\u00e9cuter des logiciels malveillants et ex\u00e9cuter des scripts malveillants sp\u00e9cifiquement con\u00e7us pour s&#8217;ex\u00e9cuter dans un environnement sans serveur. \u00bb<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La campagne impliquait l&#8217;utilisation d&#8217;URL de conteneurs Google Cloud pour h\u00e9berger des pages de phishing d&#8217;informations d&#8217;identification dans le but de r\u00e9colter des informations de connexion associ\u00e9es \u00e0 Mercado Pago, une plateforme de paiement en ligne populaire dans la r\u00e9gion LATAM.<\/p>\n<p>FLUXROOT, selon Google, est l&#8217;acteur malveillant connu pour avoir distribu\u00e9 le cheval de Troie bancaire Grandoreiro, les campagnes r\u00e9centes profitant \u00e9galement de services cloud l\u00e9gitimes comme Microsoft Azure et Dropbox pour distribuer le malware.<\/p>\n<p>Par ailleurs, l&#8217;infrastructure cloud de Google a \u00e9galement \u00e9t\u00e9 utilis\u00e9e comme arme par un autre adversaire nomm\u00e9 PINEAPPLE pour propager un autre malware voleur connu sous le nom d&#8217;Astaroth (alias Guildma) dans le cadre d&#8217;attaques ciblant les utilisateurs br\u00e9siliens.<\/p>\n<p>&#8220;PINEAPPLE a utilis\u00e9 des instances Google Cloud compromises et des projets Google Cloud qu&#8217;ils ont eux-m\u00eames cr\u00e9\u00e9s pour cr\u00e9er des URL de conteneur sur des domaines sans serveur Google Cloud l\u00e9gitimes tels que cloudfunctions[.]net et run.app&#8221;, a not\u00e9 Google. &#8220;Les URL h\u00e9bergeaient des pages de destination redirigeant les cibles vers une infrastructure malveillante qui a fait tomber Astaroth.&#8221;<\/p>\n<p>En outre, l&#8217;acteur de la menace aurait tent\u00e9 de contourner les protections de la passerelle de messagerie en utilisant des services de transfert de courrier qui ne suppriment pas les messages dont le Sender Policy Framework a \u00e9chou\u00e9 (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Sender_Policy_Framework\" target=\"_blank\">FPS<\/a>) des enregistrements ou l&#8217;incorporation de donn\u00e9es inattendues dans le <a rel=\"nofollow noopener\" href=\"https:\/\/mxtoolbox.com\/dmarc\/spf\/setup\/spf-return-path\" target=\"_blank\">Champ Chemin de retour SMTP<\/a> afin de d\u00e9clencher un d\u00e9lai d&#8217;expiration de requ\u00eate DNS et de provoquer l&#8217;\u00e9chec des v\u00e9rifications d&#8217;authentification des e-mails.<\/p>\n<p>Le g\u00e9ant de la recherche a d\u00e9clar\u00e9 avoir pris des mesures pour att\u00e9nuer les activit\u00e9s en supprimant les projets malveillants de Google Cloud et en mettant \u00e0 jour son <a rel=\"nofollow noopener\" href=\"https:\/\/developers.google.com\/safe-browsing\/v4\/lists\" target=\"_blank\">Listes de navigation s\u00e9curis\u00e9e<\/a>.<\/p>\n<p>L\u2019utilisation d\u2019armes comme arme des services et infrastructures cloud par des acteurs malveillants \u2013 allant de l\u2019extraction illicite de cryptomonnaies \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/www.aquasec.com\/blog\/kubernetes-exposed-exploiting-the-kubelet-api\/\" target=\"_blank\">cons\u00e9quence<\/a> de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/news-and-events\/warpscan-cloudflare-warp-abused-to-hijack-cloud-services\" target=\"_blank\">configurations faibles<\/a> au ransomware \u2013 a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/services.google.com\/fh\/files\/misc\/threat_horizons_report_h12024.pdf\" target=\"_blank\">aliment\u00e9<\/a> par l\u2019adoption accrue du cloud dans tous les secteurs.<\/p>\n<p>De plus, cette approche pr\u00e9sente l\u2019avantage suppl\u00e9mentaire de permettre aux adversaires de se fondre dans les activit\u00e9s normales du r\u00e9seau, ce qui rend la d\u00e9tection beaucoup plus difficile.<\/p>\n<p>\u00ab Les acteurs malveillants profitent de la flexibilit\u00e9 et de la facilit\u00e9 de d\u00e9ploiement des plateformes sans serveur pour diffuser des logiciels malveillants et h\u00e9berger des pages de phishing \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. \u00ab Les acteurs malveillants qui abusent des services cloud modifient leurs tactiques en r\u00e9ponse aux mesures de d\u00e9tection et d&#8217;att\u00e9nuation des d\u00e9fenseurs. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/pineapple-and-fluxroot-hacker-groups.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 juillet 2024\ue804R\u00e9dactionS\u00e9curit\u00e9 du Cloud \/ Attaque de phishing Un acteur bas\u00e9 en Am\u00e9rique latine (LATAM) motiv\u00e9 par des raisons financi\u00e8res et portant le nom de code FLUXROOT il a \u00e9t\u00e9 observ\u00e9 que des projets sans serveur de Google Cloud \u00e9taient utilis\u00e9s pour orchestrer des activit\u00e9s de phishing d&#8217;informations d&#8217;identification, mettant en \u00e9vidence l&#8217;abus du [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1248955,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,22780,4168,4165,243021,7755,8152,6578,70876,65,238584,200271,238334,98340,143125,22524,185,238617,4172,4169,10784,4166,238583],"class_list":["post-1248954","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-cloud","tag-comment-pirater","tag-cyber-attaques","tag-fluxroot","tag-google","tag-groupes","tag-hackers","tag-identifiants","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pineapple","tag-pirater","tag-pour","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1248954","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1248954"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1248954\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1248955"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1248954"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1248954"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1248954"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}