{"id":1259573,"date":"2024-07-30T09:14:03","date_gmt":"2024-07-30T11:14:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/une-arnaque-de-phishing-sur-onedrive-incite-les-utilisateurs-a-executer-un-script-powershell-malveillant\/"},"modified":"2024-07-30T09:14:08","modified_gmt":"2024-07-30T11:14:08","slug":"une-arnaque-de-phishing-sur-onedrive-incite-les-utilisateurs-a-executer-un-script-powershell-malveillant","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/une-arnaque-de-phishing-sur-onedrive-incite-les-utilisateurs-a-executer-un-script-powershell-malveillant\/","title":{"rendered":"Une arnaque de phishing sur OneDrive incite les utilisateurs \u00e0 ex\u00e9cuter un script PowerShell malveillant"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ S\u00e9curit\u00e9 des e-mails<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Une-arnaque-de-phishing-sur-OneDrive-incite-les-utilisateurs-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre une nouvelle campagne de phishing qui cible les utilisateurs de Microsoft OneDrive dans le but d&#8217;ex\u00e9cuter un script PowerShell malveillant.<\/p>\n<p>\u00ab Cette campagne s&#8217;appuie fortement sur des tactiques d&#8217;ing\u00e9nierie sociale pour tromper les utilisateurs et les amener \u00e0 ex\u00e9cuter un script PowerShell, compromettant ainsi leurs syst\u00e8mes \u00bb, a d\u00e9clar\u00e9 Rafael Pena, chercheur en s\u00e9curit\u00e9 chez Trellix. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/onedrive-pastejacking\/\" target=\"_blank\">dit<\/a> dans une analyse du lundi.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 traque la campagne de phishing et de t\u00e9l\u00e9chargement \u00ab astucieuse \u00bb sous le nom de OneDrive Pastejacking.<\/p>\n<p>L&#8217;attaque se d\u00e9roule via un e-mail contenant un fichier HTML qui, une fois ouvert, affiche une image simulant une page OneDrive et inclut le message d&#8217;erreur suivant : \u00ab \u00c9chec de la connexion au service cloud &#8216;OneDrive&#8217;. Pour corriger l&#8217;erreur, vous devez mettre \u00e0 jour le cache DNS manuellement. \u00bb<\/p>\n<p>Le message contient \u00e9galement deux options, \u00e0 savoir \u00ab Comment r\u00e9soudre le probl\u00e8me \u00bb et \u00ab D\u00e9tails \u00bb, cette derni\u00e8re dirigeant le destinataire de l&#8217;e-mail vers une page Microsoft Learn l\u00e9gitime sur le d\u00e9pannage DNS.<\/p>\n<p>Cependant, en cliquant sur \u00ab Comment r\u00e9soudre le probl\u00e8me \u00bb, l&#8217;utilisateur est invit\u00e9 \u00e0 suivre une s\u00e9rie d&#8217;\u00e9tapes, notamment en appuyant sur \u00ab Touche Windows + X \u00bb pour ouvrir le menu Lien rapide, en lan\u00e7ant le terminal PowerShell et en collant une commande cod\u00e9e en Base64 pour soi-disant r\u00e9soudre le probl\u00e8me.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;La commande [&#8230;] &#8220;Il ex\u00e9cute d&#8217;abord ipconfig \/flushdns, puis cr\u00e9e un dossier sur le lecteur C: nomm\u00e9 &#8216;downloads'&#8221;, a expliqu\u00e9 Pena. &#8220;Ensuite, il t\u00e9l\u00e9charge un fichier d&#8217;archive \u00e0 cet emplacement, le renomme, extrait son contenu (&#8216;script.a3x&#8217; et &#8216;AutoIt3.exe&#8217;) et ex\u00e9cute script.a3x en utilisant AutoIt3.exe.&#8221;<\/p>\n<p>La campagne a \u00e9t\u00e9 observ\u00e9e ciblant des utilisateurs aux \u00c9tats-Unis, en Cor\u00e9e du Sud, en Allemagne, en Inde, en Irlande, en Italie, en Norv\u00e8ge et au Royaume-Uni.<\/p>\n<p>Cette r\u00e9v\u00e9lation s&#8217;appuie sur des conclusions similaires de ReliaQuest, Proofpoint et McAfee Labs, indiquant que les attaques de phishing utilisant cette technique &#8211; \u00e9galement suivie sous le nom de ClickFix &#8211; deviennent de plus en plus courantes.<\/p>\n<p>Cette \u00e9volution intervient suite \u00e0 la d\u00e9couverte d&#8217;une nouvelle campagne d&#8217;ing\u00e9nierie sociale par courrier \u00e9lectronique <a rel=\"nofollow noopener\" href=\"https:\/\/www.threatdown.com\/blog\/new-phishing-campaign-uses-discord-for-payload-delivery\/\" target=\"_blank\">distribution<\/a> de faux fichiers de raccourci Windows qui conduisent \u00e0 l&#8217;ex\u00e9cution de charges utiles malveillantes h\u00e9berg\u00e9es sur l&#8217;infrastructure du r\u00e9seau de diffusion de contenu (CDN) de Discord.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722338043_75_Une-arnaque-de-phishing-sur-OneDrive-incite-les-utilisateurs-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722338043_75_Une-arnaque-de-phishing-sur-OneDrive-incite-les-utilisateurs-a.png\" alt=\"Script PowerShell\" border=\"0\" data-original-height=\"576\" data-original-width=\"1024\" title=\"Script PowerShell\"\/><\/a><\/div>\n<p>Des campagnes de phishing ont \u00e9galement \u00e9t\u00e9 observ\u00e9es de plus en plus fr\u00e9quemment, envoyant des courriers \u00e9lectroniques contenant des liens vers des formulaires Microsoft Office \u00e0 partir de comptes de messagerie l\u00e9gitimes pr\u00e9c\u00e9demment compromis pour inciter les cibles \u00e0 divulguer leurs identifiants de connexion Microsoft 365 sous pr\u00e9texte de restaurer leurs messages Outlook.<\/p>\n<p>\u00ab Les attaquants cr\u00e9ent des formulaires d&#8217;apparence l\u00e9gitime sur Microsoft Office Forms, en int\u00e9grant des liens malveillants dans les formulaires \u00bb, Perception Point <a rel=\"nofollow noopener\" href=\"https:\/\/perception-point.io\/blog\/two-step-phishing-campaign-exploits-microsoft-office-forms\/\" target=\"_blank\">dit<\/a>\u00ab Ces formulaires sont ensuite envoy\u00e9s en masse \u00e0 des cibles par courrier \u00e9lectronique sous couvert de demandes l\u00e9gitimes telles que la modification de mots de passe ou l&#8217;acc\u00e8s \u00e0 des documents importants, imitant des plateformes et des marques de confiance comme Adobe ou la visionneuse de documents Microsoft SharePoint. \u00bb<\/p>\n<p>De plus, d\u2019autres vagues d\u2019attaque ont <a rel=\"nofollow noopener\" href=\"https:\/\/www.forcepoint.com\/blog\/insights\/threat-actors-harvesting-credentials-telegram-api\" target=\"_blank\">utilis\u00e9<\/a> des leurres sur le th\u00e8me des factures pour inciter les victimes \u00e0 partager leurs informations d&#8217;identification sur des pages de phishing h\u00e9berg\u00e9es sur Cloudflare R2 qui sont ensuite exfiltr\u00e9es vers l&#8217;acteur de la menace via un bot Telegram.<\/p>\n<p>Il n\u2019est pas surprenant que les adversaires soient constamment \u00e0 la recherche de diff\u00e9rents moyens pour introduire furtivement des logiciels malveillants au-del\u00e0 des passerelles de messagerie s\u00e9curis\u00e9es (SEG) afin d\u2019augmenter les chances de succ\u00e8s de leurs attaques.<\/p>\n<p>Selon un rapport r\u00e9cent de Cofense, les mauvais acteurs abusent de la mani\u00e8re dont les SEG analysent les pi\u00e8ces jointes des archives ZIP pour transmettre le voleur d&#8217;informations Formbook au moyen de DBatLoader (alias ModiLoader et NatsoLoader).<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, cela implique de faire passer la charge utile HTML pour un fichier MPEG pour \u00e9chapper \u00e0 la d\u00e9tection en tirant parti du fait que de nombreux extracteurs d&#8217;archives et SEG courants analysent les informations d&#8217;en-t\u00eate de fichier mais ignorent le pied de page du fichier qui peut contenir des informations plus pr\u00e9cises sur le format de fichier.<\/p>\n<p>\u00ab Les acteurs de la menace ont utilis\u00e9 une pi\u00e8ce jointe d&#8217;archive .ZIP et lorsque le SEG a analys\u00e9 le contenu du fichier, l&#8217;archive a \u00e9t\u00e9 d\u00e9tect\u00e9e comme contenant un fichier vid\u00e9o .MPEG et n&#8217;a pas \u00e9t\u00e9 bloqu\u00e9e ou filtr\u00e9e \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/malware-exploit-bypasses-segs-leaving-organizations-at-risk\/\" target=\"_blank\">not\u00e9<\/a>.<\/p>\n<p>\u00ab Lorsque cette pi\u00e8ce jointe a \u00e9t\u00e9 ouverte avec des outils d&#8217;extraction d&#8217;archives courants\/populaires tels que 7-Zip ou Power ISO, elle semblait \u00e9galement contenir un fichier vid\u00e9o .MPEG, mais il ne pouvait pas \u00eatre lu. Cependant, lorsque l&#8217;archive a \u00e9t\u00e9 ouverte dans un client Outlook ou via le gestionnaire d&#8217;archives de l&#8217;Explorateur Windows, le fichier .MPEG est (correctement) d\u00e9tect\u00e9 comme \u00e9tant un fichier .HTML [file]&#8221; . &#8220;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/onedrive-phishing-scam-tricks-users.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 juillet 2024\ue804Ravie LakshmananLogiciels malveillants \/ S\u00e9curit\u00e9 des e-mails Des chercheurs en cybers\u00e9curit\u00e9 mettent en garde contre une nouvelle campagne de phishing qui cible les utilisateurs de Microsoft OneDrive dans le but d&#8217;ex\u00e9cuter un script PowerShell malveillant. \u00ab Cette campagne s&#8217;appuie fortement sur des tactiques d&#8217;ing\u00e9nierie sociale pour tromper les utilisateurs et les amener \u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1259574,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,3931,4168,4158,4165,27950,8571,65,238584,200271,7733,238334,98340,169368,8153,117776,60421,238617,4172,4169,60,196,7529,4166,238583],"class_list":["post-1259573","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-arnaque","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-executer","tag-incite","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-malveillant","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-onedrive","tag-phishing","tag-powershell","tag-script","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-sur","tag-une","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1259573","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1259573"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1259573\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1259574"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1259573"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1259573"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1259573"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}