{"id":1261080,"date":"2024-07-31T10:49:00","date_gmt":"2024-07-31T12:49:00","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les-logiciels-malveillants-lodeinfo-et-noopdoor\/"},"modified":"2024-07-31T10:49:05","modified_gmt":"2024-07-31T12:49:05","slug":"des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les-logiciels-malveillants-lodeinfo-et-noopdoor","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les-logiciels-malveillants-lodeinfo-et-noopdoor\/","title":{"rendered":"Des pirates informatiques chinois ciblent les entreprises japonaises avec les logiciels malveillants LODEINFO et NOOPDOOR"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ Renseignement sur les menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les organisations japonaises sont la cible d&#8217;un acteur malveillant de type \u00c9tat-nation chinois qui exploite des familles de logiciels malveillants comme LODEINFO et NOOPDOOR pour r\u00e9colter des informations sensibles sur des h\u00f4tes compromis tout en restant furtivement sous le radar dans certains cas pendant une p\u00e9riode allant de deux \u00e0 trois ans.<\/p>\n<p>La soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Cybereason suit la campagne sous le nom <strong>Lance \u00e0 coucou<\/strong>l&#8217;attribuant comme \u00e9tant li\u00e9 \u00e0 un ensemble d&#8217;intrusions connu surnomm\u00e9 APT10, \u00e9galement connu sous le nom de Bronze Riverside, ChessMaster, Cicada, Cloudhopper, MenuPass, MirrorFace, Purple Typhoon (anciennement Potassium) et Stone Panda.<\/p>\n<p>\u00ab Les acteurs derri\u00e8re NOOPDOOR ont non seulement utilis\u00e9 LODEINFO pendant la campagne, mais ont \u00e9galement utilis\u00e9 la nouvelle porte d\u00e9rob\u00e9e pour exfiltrer des donn\u00e9es des r\u00e9seaux d&#8217;entreprise compromis \u00bb, a-t-il d\u00e9clar\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/cuckoo-spear\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Les r\u00e9sultats surviennent quelques semaines apr\u00e8s le JPCERT\/CC <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2024\/07\/mirrorface-attack-against-japanese-organisations.html\" target=\"_blank\">averti<\/a> des cyberattaques lanc\u00e9es par l&#8217;acteur malveillant ciblant des entit\u00e9s japonaises \u00e0 l&#8217;aide des deux souches de logiciels malveillants.<\/p>\n<p>D\u00e9but janvier, ITOCHU Cyber \u200b\u200b&#038; Intelligence a r\u00e9v\u00e9l\u00e9 avoir d\u00e9couvert une version mise \u00e0 jour de la porte d\u00e9rob\u00e9e LODEINFO int\u00e9grant des techniques anti-analyse, mettant en \u00e9vidence l&#8217;utilisation d&#8217;e-mails de spear-phishing pour propager le malware.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Trend Micro, qui a invent\u00e9 \u00e0 l&#8217;origine le terme MenuPass pour d\u00e9crire l&#8217;acteur de la menace, a <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/f\/menupass-alphv-blackcat-threats.html\" target=\"_blank\">caract\u00e9ris\u00e9<\/a> APT10 est un groupe de coordination compos\u00e9 de deux groupes appel\u00e9s Earth Tengshe et Earth Kasha. L&#8217;\u00e9quipe de hackers est connue pour \u00eatre op\u00e9rationnelle depuis au moins 2006.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les.jpg\" alt=\"Logiciels malveillants\" border=\"0\" data-original-height=\"647\" data-original-width=\"1028\" title=\"Logiciels malveillants\"\/><\/a><\/div>\n<p>Alors que Earth Tengshe est li\u00e9 aux campagnes distribuant SigLoader et SodaMaster, Earth Kasha est attribu\u00e9 \u00e0 l&#8217;utilisation exclusive de LODEINFO et NOOPDOOR. Les deux sous-groupes ont \u00e9t\u00e9 observ\u00e9s ciblant des applications destin\u00e9es au public dans le but d&#8217;exfiltrer des donn\u00e9es et des informations sur le r\u00e9seau.<\/p>\n<p>On dit aussi que la Terre Tengshe est <a rel=\"nofollow noopener\" href=\"https:\/\/jsac.jpcert.or.jp\/archive\/2024\/pdf\/JSAC2024_2_7_hara_shoji_higashi_vickie-su_nick-dai_en.pdf\" target=\"_blank\">en rapport<\/a> vers un autre cluster nomm\u00e9 Bronze Starlight (alias Emperor Dragonfly ou Storm-0401), qui a pour habitude d&#8217;exploiter des familles de ransomwares de courte dur\u00e9e comme LockFile, Atom Silo, Rook, Night Sky, Pandora et Cheerscrypt.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722430140_599_Des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1722430140_599_Des-pirates-informatiques-chinois-ciblent-les-entreprises-japonaises-avec-les.png\" alt=\"Logiciels malveillants\" border=\"0\" data-original-height=\"545\" data-original-width=\"1280\" title=\"Logiciels malveillants\"\/><\/a><\/div>\n<p>D&#8217;autre part, il a \u00e9t\u00e9 constat\u00e9 que Earth Kasha modifiait ses m\u00e9thodes d&#8217;acc\u00e8s initiales en exploitant des applications publiques depuis avril 2023, profitant de failles non corrig\u00e9es dans Array AG (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-28461\" target=\"_blank\">CVE-2023-28461<\/a>), Fortinet (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-27997\" target=\"_blank\">CVE-2023-27997<\/a>), et Proself (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-45727\" target=\"_blank\">CVE-2023-45727<\/a>) instances pour distribuer LODEINFO et NOOPDOOR (aka <a rel=\"nofollow noopener\" href=\"https:\/\/jsac.jpcert.or.jp\/archive\/2024\/pdf\/JSAC2024_2_8_Breitenbacher_en.pdf\" target=\"_blank\">Visage cach\u00e9<\/a>).<\/p>\n<p>LODEINFO est livr\u00e9 avec plusieurs commandes permettant d&#8217;ex\u00e9cuter du shellcode arbitraire, d&#8217;enregistrer les frappes au clavier, de prendre des captures d&#8217;\u00e9cran, de terminer des processus et d&#8217;exfiltrer des fichiers vers un serveur contr\u00f4l\u00e9 par un acteur. NOOPDOOR, qui partage des similitudes de code avec une autre porte d\u00e9rob\u00e9e APT10 connue sous le nom d&#8217;ANEL Loader, propose des fonctionnalit\u00e9s permettant de t\u00e9l\u00e9charger et de charger des fichiers, d&#8217;ex\u00e9cuter du shellcode et d&#8217;ex\u00e9cuter davantage de programmes.<\/p>\n<p>\u00ab LODEINFO semble \u00eatre utilis\u00e9 comme porte d\u00e9rob\u00e9e principale et NOOPDOOR agit comme porte d\u00e9rob\u00e9e secondaire, ce qui permet de maintenir la persistance au sein du r\u00e9seau d&#8217;entreprise compromis pendant plus de deux ans \u00bb, a d\u00e9clar\u00e9 Cybereason. \u00ab Les acteurs malveillants maintiennent la persistance au sein de l&#8217;environnement en abusant des t\u00e2ches planifi\u00e9es. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/chinese-hackers-target-japanese-firms.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 juillet 2024\ue804Ravie LakshmananCyberattaque \/ Renseignement sur les menaces Les organisations japonaises sont la cible d&#8217;un acteur malveillant de type \u00c9tat-nation chinois qui exploite des familles de logiciels malveillants comme LODEINFO et NOOPDOOR pour r\u00e9colter des informations sensibles sur des h\u00f4tes compromis tout en restant furtivement sous le radar dans certains cas pendant une p\u00e9riode [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1261081,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,84,5663,5863,4168,4165,133,3244,8154,27903,65,238584,121254,200271,4589,4590,238334,98340,244728,4394,238617,4172,4169,4166,238583],"class_list":["post-1261080","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-avec","tag-chinois","tag-ciblent","tag-comment-pirater","tag-cyber-attaques","tag-des","tag-entreprises","tag-informatiques","tag-japonaises","tag-les","tag-les-nouvelles-des-hackers","tag-lodeinfo","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-noopdoor","tag-pirates","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1261080","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1261080"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1261080\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1261081"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1261080"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1261080"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1261080"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}