{"id":1252124,"date":"2024-07-24T17:26:58","date_gmt":"2024-07-24T19:26:58","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-hackers-de-patchwork-ciblent-le-bhoutan-avec-un-outil-avance-brute-ratel-c4\/"},"modified":"2024-07-24T17:27:03","modified_gmt":"2024-07-24T19:27:03","slug":"des-hackers-de-patchwork-ciblent-le-bhoutan-avec-un-outil-avance-brute-ratel-c4","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-hackers-de-patchwork-ciblent-le-bhoutan-avec-un-outil-avance-brute-ratel-c4\/","title":{"rendered":"Des hackers de Patchwork ciblent le Bhoutan avec un outil avanc\u00e9 Brute Ratel C4"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Renseignement sur les menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-hackers-de-Patchwork-ciblent-le-Bhoutan-avec-un-outil.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur malveillant connu sous le nom de Patchwork a \u00e9t\u00e9 li\u00e9 \u00e0 une cyberattaque ciblant des entit\u00e9s li\u00e9es au Bhoutan pour fournir le framework Brute Ratel C4 et une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e PGoShell.<\/p>\n<p>Ce d\u00e9veloppement marque la premi\u00e8re fois que l&#8217;adversaire a \u00e9t\u00e9 observ\u00e9 \u00e0 l&#8217;aide du logiciel de red teaming, le Knownsec 404 Team <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/the-patchwork-group-has-updated-its-arsenal-launching-attacks-for-the-first-time-using-brute-ratel-175741987d87\" target=\"_blank\">dit<\/a> dans une analyse publi\u00e9e la semaine derni\u00e8re.<\/p>\n<p>Le groupe d&#8217;activit\u00e9s, \u00e9galement appel\u00e9 APT-C-09, Dropping Elephant, Operation Hangover, Viceroy Tiger et Zinc Emerson, est un acteur parrain\u00e9 par l&#8217;\u00c9tat, probablement d&#8217;origine indienne.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Connu pour mener des attaques de spear-phishing et de watering hole contre la Chine et le Pakistan, l&#8217;\u00e9quipe de pirates informatiques serait active depuis au moins 2009, selon <a rel=\"nofollow noopener\" href=\"https:\/\/ti.qianxin.com\/apt\/detail\/5aa10b90d70a3f2810c4d3c5\" target=\"_blank\">donn\u00e9es partag\u00e9es<\/a> par la soci\u00e9t\u00e9 chinoise de cybers\u00e9curit\u00e9 QiAnXin.<\/p>\n<p>En juillet dernier, Knownsec 404 a r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une campagne d&#8217;espionnage visant des universit\u00e9s et des organismes de recherche en Chine qui utilisait un implant bas\u00e9 sur .NET nomm\u00e9 EyeShell pour r\u00e9cup\u00e9rer et ex\u00e9cuter des commandes \u00e0 partir d&#8217;un serveur contr\u00f4l\u00e9 par un attaquant, ex\u00e9cuter des charges utiles suppl\u00e9mentaires et capturer des captures d&#8217;\u00e9cran.<\/p>\n<p>Plus t\u00f4t en f\u00e9vrier, il a \u00e9t\u00e9 d\u00e9couvert que l&#8217;acteur malveillant avait utilis\u00e9 des leurres \u00e0 th\u00e8me romantique pour pi\u00e9ger des victimes au Pakistan et en Inde et compromettre leurs appareils Android avec un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance baptis\u00e9 VajraSpy.<\/p>\n<p>Le point de d\u00e9part de la derni\u00e8re cha\u00eene d&#8217;attaque observ\u00e9e est un fichier de raccourci Windows (LNK) con\u00e7u pour t\u00e9l\u00e9charger un document PDF leurre \u00e0 partir d&#8217;un domaine distant se faisant passer pour le domaine soutenu par la CCNUCC. <a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptation-fund.org\" target=\"_blank\">Fonds d&#8217;adaptation<\/a>tout en d\u00e9ployant furtivement Brute Ratel C4 et PGoShell r\u00e9cup\u00e9r\u00e9s \u00e0 partir d&#8217;un domaine diff\u00e9rent (&#8220;beijingtv[.]&#8221;org&#8221;).<\/p>\n<p>\u00ab PGoShell est d\u00e9velopp\u00e9 dans le langage de programmation Go ; dans l&#8217;ensemble, il offre un riche ensemble de fonctionnalit\u00e9s, notamment des capacit\u00e9s de shell \u00e0 distance, de capture d&#8217;\u00e9cran et de t\u00e9l\u00e9chargement et d&#8217;ex\u00e9cution de charges utiles \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9.<\/p>\n<p>Ce d\u00e9veloppement intervient quelques mois apr\u00e8s qu&#8217;APT-K-47, un autre acteur de menace partageant des chevauchements tactiques avec SideWinder, Patchwork, Confucius et Bitter, ait \u00e9t\u00e9 attribu\u00e9 \u00e0 des attaques impliquant l&#8217;utilisation d&#8217;ORPCBackdoor ainsi que de logiciels malveillants auparavant non document\u00e9s comme WalkerShell, DemoTrySpy et NixBackdoor pour collecter des donn\u00e9es et ex\u00e9cuter du shellcode.<\/p>\n<p>Les attaques sont \u00e9galement remarquables pour le d\u00e9ploiement d&#8217;un cadre de commande et de contr\u00f4le (C2) open source connu sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/itaymigdal\/Nimbo-C2\" target=\"_blank\">Nimbo-C2<\/a>qui \u00ab permet une large gamme de fonctionnalit\u00e9s de contr\u00f4le \u00e0 distance \u00bb, Knownsec 404 <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/apt-k-47-organization-launches-espionage-attacks-using-a-new-trojan-tool-5e7eccfdce2f\" target=\"_blank\">dit<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/patchwork-hackers-target-bhutan-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 juillet 2024\ue804R\u00e9dactionCyberespionnage \/ Renseignement sur les menaces L&#8217;acteur malveillant connu sous le nom de Patchwork a \u00e9t\u00e9 li\u00e9 \u00e0 une cyberattaque ciblant des entit\u00e9s li\u00e9es au Bhoutan pour fournir le framework Brute Ratel C4 et une version mise \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e PGoShell. Ce d\u00e9veloppement marque la premi\u00e8re fois que l&#8217;adversaire a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1252125,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,1465,84,83071,25328,5863,4168,4158,4165,133,6578,238584,200271,238334,98340,5527,55912,117431,238617,4172,4169,4166,238583],"class_list":["post-1252124","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-avance","tag-avec","tag-bhoutan","tag-brute","tag-ciblent","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-des","tag-hackers","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-outil","tag-patchwork","tag-ratel","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1252124","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1252124"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1252124\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1252125"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1252124"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1252124"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1252124"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}