{"id":1261735,"date":"2024-07-31T21:02:59","date_gmt":"2024-07-31T23:02:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-de-cyberespionnage-xdspy-cible-des-entreprises-en-russie-et-en-moldavie\/"},"modified":"2024-07-31T21:03:04","modified_gmt":"2024-07-31T23:03:04","slug":"le-groupe-de-cyberespionnage-xdspy-cible-des-entreprises-en-russie-et-en-moldavie","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-de-cyberespionnage-xdspy-cible-des-entreprises-en-russie-et-en-moldavie\/","title":{"rendered":"Le groupe de cyberespionnage XDSpy cible des entreprises en Russie et en Moldavie"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 juillet 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Renseignement sur les menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/Le-groupe-de-cyberespionnage-XDSpy-cible-des-entreprises-en-Russie.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des entreprises en Russie et en Moldavie ont \u00e9t\u00e9 la cible d&#8217;une campagne de phishing orchestr\u00e9e par un groupe de cyberespionnage peu connu connu sous le nom de <strong>XDSpy<\/strong>.<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/831420\/\" target=\"_blank\">r\u00e9sultats<\/a> Les informations proviennent de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 FACCT, qui a d\u00e9clar\u00e9 que les cha\u00eenes d&#8217;infection ont conduit au d\u00e9ploiement d&#8217;un logiciel malveillant appel\u00e9 DSDownloader. L&#8217;activit\u00e9 a \u00e9t\u00e9 observ\u00e9e ce mois-ci, a-t-elle ajout\u00e9.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cert.by\/?p=1458\" target=\"_blank\">XDSpy<\/a> est un acteur de menace d&#8217;origine ind\u00e9termin\u00e9e qui a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/cert.by\/?p=1807\" target=\"_blank\">d&#8217;abord<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/cert.by\/?p=1869\" target=\"_blank\">d\u00e9couvert<\/a> par l&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique bi\u00e9lorusse, CERT.BY, en f\u00e9vrier 2020. Une analyse ult\u00e9rieure par ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2020\/10\/02\/xdspy-stealing-government-secrets-since-2011\/\" target=\"_blank\">attribu\u00e9<\/a> le groupe \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/vblocalhost.com\/uploads\/VB2020-Faou-Labelle.pdf\" target=\"_blank\">attaques de vol d&#8217;informations<\/a> destin\u00e9 aux agences gouvernementales d\u2019Europe de l\u2019Est et des Balkans depuis 2011.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque mont\u00e9es par l&#8217;adversaire sont connues pour exploiter les e-mails de spear-phishing afin d&#8217;infiltrer leurs cibles avec un module de malware principal connu sous le nom de XDDown qui, \u00e0 son tour, d\u00e9pose des plugins suppl\u00e9mentaires pour collecter des informations syst\u00e8me, \u00e9num\u00e9rer le lecteur C:, surveiller les lecteurs externes, exfiltrer les fichiers locaux et collecter les mots de passe.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/07\/1721628359_866_Nouvelle-variante-Linux-du-ransomware-Play-ciblant-les-systemes-VMWare.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Au cours de l\u2019ann\u00e9e \u00e9coul\u00e9e, XDSpy a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/747540\/\" target=\"_blank\">observ\u00e9<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/775944\/\" target=\"_blank\">ciblage<\/a> Organisations russes avec un dropper bas\u00e9 sur C# nomm\u00e9 UTask qui est responsable du t\u00e9l\u00e9chargement d&#8217;un module principal sous la forme d&#8217;un ex\u00e9cutable qui peut r\u00e9cup\u00e9rer davantage de charges utiles \u00e0 partir d&#8217;un serveur de commande et de contr\u00f4le (C2).<\/p>\n<p>La derni\u00e8re s\u00e9rie d&#8217;attaques consiste \u00e0 utiliser des e-mails de phishing contenant des leurres li\u00e9s \u00e0 des accords pour propager un fichier d&#8217;archive RAR contenant un ex\u00e9cutable l\u00e9gitime et un fichier DLL malveillant. Le fichier DLL est ensuite ex\u00e9cut\u00e9 au moyen du premier \u00e0 l&#8217;aide de techniques de chargement lat\u00e9ral de DLL.<\/p>\n<p>Dans la phase suivante, la biblioth\u00e8que se charge de r\u00e9cup\u00e9rer et d&#8217;ex\u00e9cuter DSDownloader, qui, \u00e0 son tour, ouvre un fichier leurre pour d\u00e9tourner l&#8217;attention tout en t\u00e9l\u00e9chargeant subrepticement le malware de la phase suivante \u00e0 partir d&#8217;un serveur distant. FACCT a d\u00e9clar\u00e9 que la charge utile n&#8217;\u00e9tait plus disponible au t\u00e9l\u00e9chargement au moment de l&#8217;analyse.<\/p>\n<p>Le d\u00e9but de la guerre russo-ukrainienne en f\u00e9vrier 2022 a \u00e9t\u00e9 t\u00e9moin d&#8217;une escalade significative des cyberattaques des deux c\u00f4t\u00e9s, les entreprises russes <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/776660\/\" target=\"_blank\">compromis<\/a> par DarkWatchman RAT ainsi que par des groupes d&#8217;activit\u00e9 suivis comme <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/core-werewolf\/\" target=\"_blank\">Loup-garou de base<\/a>Chiens de l&#8217;enfer, <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/phantomdl-loader\/\" target=\"_blank\">PhantomCore<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/rare-wolf-okhotitsya-za-privatnymi-dannymi-s-pomoshchyu-falshivykh-nakladnykh-1s-predpriyatie\/\" target=\"_blank\">Loup rare<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/reaverbits\/\" target=\"_blank\">ReaverBits<\/a>et Sticky Werewolf, entre autres ces derniers mois.<\/p>\n<p>De plus, pro-ukrainien <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/global-revival-of-hacktivism\" target=\"_blank\">groupes hacktivistes<\/a> Des groupes tels que Cyber.Anarchy.Squad ont \u00e9galement jet\u00e9 leur d\u00e9volu sur des entit\u00e9s russes, menant des op\u00e9rations de piratage et de fuite et des attaques perturbatrices contre <a rel=\"nofollow noopener\" href=\"https:\/\/www.strikesource.com\/2023\/06\/11\/cyber-anarchy-squad-ukraines-answer-to-killnet\/\" target=\"_blank\">Infotel<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/t.me\/cyber_anarchy_squad\/215\" target=\"_blank\">Avanpost<\/a>.<\/p>\n<p>Cette \u00e9volution intervient alors que l&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique d&#8217;Ukraine (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6280159\" target=\"_blank\">averti<\/a> d&#8217;une augmentation des attaques de phishing men\u00e9es par un acteur de menace bi\u00e9lorusse appel\u00e9 UAC-0057 (alias GhostWriter et UNC1151) qui distribue une famille de logiciels malveillants appel\u00e9e PicassoLoader dans le but de larguer une balise Cobalt Strike sur les h\u00f4tes infect\u00e9s.<\/p>\n<p>Cela fait \u00e9galement suite \u00e0 la d\u00e9couverte d&#8217;une nouvelle campagne du groupe Turla li\u00e9 \u00e0 la Russie qui utilise un fichier de raccourci Windows malveillant (LNK) comme conduit pour servir une porte d\u00e9rob\u00e9e sans fichier qui peut ex\u00e9cuter des scripts PowerShell re\u00e7us d&#8217;un serveur l\u00e9gitime mais compromis et d\u00e9sactiver les fonctionnalit\u00e9s de s\u00e9curit\u00e9.<\/p>\n<p>\u00ab Il utilise \u00e9galement des correctifs de m\u00e9moire, contourne AMSI et d\u00e9sactive les fonctions de journalisation des \u00e9v\u00e9nements du syst\u00e8me pour affaiblir la d\u00e9fense du syst\u00e8me afin d&#8217;am\u00e9liorer sa capacit\u00e9 d&#8217;\u00e9vasion \u00bb, ont d\u00e9clar\u00e9 les chercheurs de G DATA. <a rel=\"nofollow noopener\" href=\"https:\/\/www.gdatasoftware.com\/blog\/2024\/07\/37977-turla-evasion-lnk-files\" target=\"_blank\">dit<\/a>\u00ab Il exploite msbuild.exe de Microsoft pour impl\u00e9menter le contournement AWL (Application Whitelist) afin d&#8217;\u00e9viter la d\u00e9tection. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/cyber-espionage-group-xdspy-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 juillet 2024\ue804Ravie LakshmananCyberespionnage \/ Renseignement sur les menaces Des entreprises en Russie et en Moldavie ont \u00e9t\u00e9 la cible d&#8217;une campagne de phishing orchestr\u00e9e par un groupe de cyberespionnage peu connu connu sous le nom de XDSpy. Le r\u00e9sultats Les informations proviennent de la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 FACCT, qui a d\u00e9clar\u00e9 que les cha\u00eenes [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1261736,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,7087,4168,4165,77840,133,3244,681,238584,200271,238334,98340,6197,356,238617,4172,4169,4166,238583,244822],"class_list":["post-1261735","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-cible","tag-comment-pirater","tag-cyber-attaques","tag-cyberespionnage","tag-des","tag-entreprises","tag-groupe","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-moldavie","tag-russie","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel","tag-xdspy"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1261735","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1261735"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1261735\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1261736"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1261735"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1261735"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1261735"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}