{"id":1263660,"date":"2024-08-02T06:18:59","date_gmt":"2024-08-02T08:18:59","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-cybercriminels-abusent-des-tunnels-cloudflare-pour-echapper-a-la-detection-et-propager-des-logiciels-malveillants\/"},"modified":"2024-08-02T06:19:04","modified_gmt":"2024-08-02T08:19:04","slug":"les-cybercriminels-abusent-des-tunnels-cloudflare-pour-echapper-a-la-detection-et-propager-des-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-cybercriminels-abusent-des-tunnels-cloudflare-pour-echapper-a-la-detection-et-propager-des-logiciels-malveillants\/","title":{"rendered":"Les cybercriminels abusent des tunnels Cloudflare pour \u00e9chapper \u00e0 la d\u00e9tection et propager des logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ S\u00e9curit\u00e9 du r\u00e9seau<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-cybercriminels-abusent-des-tunnels-Cloudflare-pour-echapper-a-la.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Les entreprises de cybers\u00e9curit\u00e9 mettent en garde contre une augmentation des abus du service gratuit TryCloudflare de Clouflare pour la diffusion de logiciels malveillants.<\/p>\n<p>L&#8217;activit\u00e9, document\u00e9e par les deux <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/quartet-of-trouble-xworm-asyncrat-venomrat-and-purelogs-stealer-leverage-trycloudflare\" target=\"_blank\">eSentire<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/threat-actor-abuses-cloudflare-tunnels-deliver-rats\" target=\"_blank\">Point de preuve<\/a>implique l&#8217;utilisation de TryCloudflare pour cr\u00e9er un tunnel unique qui agit comme un conduit pour relayer le trafic d&#8217;un serveur contr\u00f4l\u00e9 par un attaquant vers une machine locale via l&#8217;infrastructure de Cloudflare.<\/p>\n<p>Des cha\u00eenes d&#8217;attaque tirant parti de cette technique ont \u00e9t\u00e9 observ\u00e9es, d\u00e9livrant un cocktail de familles de logiciels malveillants tels que AsyncRAT, GuLoader, PureLogs Stealer, Remcos RAT, Venom RAT et XWorm.<\/p>\n<p>Le vecteur d&#8217;acc\u00e8s initial est un e-mail de phishing contenant une archive ZIP, qui comprend un fichier de raccourci URL qui m\u00e8ne le destinataire du message vers un fichier de raccourci Windows h\u00e9berg\u00e9 sur un serveur WebDAV proxy TryCloudflare.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-publicites-Facebook-menent-a-de-faux-sites-Web-qui.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le fichier de raccourci, \u00e0 son tour, ex\u00e9cute les scripts batch de l&#8217;\u00e9tape suivante charg\u00e9s de r\u00e9cup\u00e9rer et d&#8217;ex\u00e9cuter des charges utiles Python suppl\u00e9mentaires, tout en affichant simultan\u00e9ment un document PDF leurre h\u00e9berg\u00e9 sur le m\u00eame serveur WebDAV pour maintenir la ruse.<\/p>\n<p>\u00ab Ces scripts ex\u00e9cutaient des actions telles que le lancement de PDF leurres, le t\u00e9l\u00e9chargement de charges utiles malveillantes suppl\u00e9mentaires et la modification des attributs de fichiers pour \u00e9viter la d\u00e9tection \u00bb, a not\u00e9 eSentire.<\/p>\n<p>\u00ab Un \u00e9l\u00e9ment cl\u00e9 de leur strat\u00e9gie consistait \u00e0 utiliser des appels syst\u00e8me directs pour contourner les outils de surveillance de s\u00e9curit\u00e9, \u00e0 d\u00e9crypter les couches de shellcode et \u00e0 d\u00e9ployer l&#8217;injection de file d&#8217;attente Early Bird APC pour ex\u00e9cuter furtivement du code et \u00e9chapper efficacement \u00e0 la d\u00e9tection. \u00bb<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1722586738_227_Les-cybercriminels-abusent-des-tunnels-Cloudflare-pour-echapper-a-la.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1722586738_227_Les-cybercriminels-abusent-des-tunnels-Cloudflare-pour-echapper-a-la.png\" alt=\"Tunnels Cloudflare\" border=\"0\" data-original-height=\"369\" data-original-width=\"1430\" title=\"Tunnels Cloudflare\"\/><\/a><\/div>\n<p>Selon Proofpoint, les messages d&#8217;hame\u00e7onnage sont r\u00e9dig\u00e9s en anglais, en fran\u00e7ais, en espagnol et en allemand, et les volumes d&#8217;e-mails varient de quelques centaines \u00e0 plusieurs dizaines de milliers de messages ciblant des organisations du monde entier. Les th\u00e8mes abord\u00e9s couvrent un large \u00e9ventail de sujets tels que les factures, les demandes de documents, les livraisons de colis et les taxes.<\/p>\n<p>La campagne, bien qu&#8217;attribu\u00e9e \u00e0 un groupe d&#8217;activit\u00e9s connexes, n&#8217;a pas \u00e9t\u00e9 li\u00e9e \u00e0 un acteur ou \u00e0 un groupe de menace sp\u00e9cifique, mais le fournisseur de s\u00e9curit\u00e9 de messagerie a estim\u00e9 qu&#8217;elle \u00e9tait motiv\u00e9e par des raisons financi\u00e8res.<\/p>\n<p>L&#8217;exploitation de TryCloudflare \u00e0 des fins malveillantes a \u00e9t\u00e9 enregistr\u00e9e pour la premi\u00e8re fois l&#8217;ann\u00e9e derni\u00e8re, lorsque Sysdig a d\u00e9couvert une campagne de cryptojacking et de proxyjacking baptis\u00e9e LABRAT qui a utilis\u00e9 une faille critique d\u00e9sormais corrig\u00e9e dans GitLab pour infiltrer des cibles et masquer leurs serveurs de commande et de contr\u00f4le (C2) \u00e0 l&#8217;aide de tunnels Cloudflare.<\/p>\n<p>De plus, l\u2019utilisation de WebDAV et de Server Message Block (SMB) pour la pr\u00e9paration et la livraison de la charge utile n\u00e9cessite que les entreprises limitent l\u2019acc\u00e8s aux services de partage de fichiers externes aux seuls serveurs connus et autoris\u00e9s. <\/p>\n<p>\u00ab L&#8217;utilisation des tunnels Cloudflare offre aux acteurs de la menace un moyen d&#8217;utiliser une infrastructure temporaire pour faire \u00e9voluer leurs op\u00e9rations, offrant ainsi la flexibilit\u00e9 n\u00e9cessaire pour cr\u00e9er et supprimer des instances en temps opportun \u00bb, ont d\u00e9clar\u00e9 Joe Wise et Selena Larson, chercheurs de Proofpoint.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1722586739_191_Les-cybercriminels-abusent-des-tunnels-Cloudflare-pour-echapper-a-la.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1722586739_191_Les-cybercriminels-abusent-des-tunnels-Cloudflare-pour-echapper-a-la.png\" alt=\"Tunnels Cloudflare\" border=\"0\" data-original-height=\"936\" data-original-width=\"1266\" title=\"Tunnels Cloudflare\"\/><\/a><\/div>\n<p>\u00ab Cela complique la t\u00e2che des d\u00e9fenseurs et des mesures de s\u00e9curit\u00e9 traditionnelles telles que le recours \u00e0 des listes de blocage statiques. Les instances temporaires de Cloudflare offrent aux attaquants une m\u00e9thode peu co\u00fbteuse pour organiser des attaques avec des scripts d&#8217;aide, avec une exposition limit\u00e9e aux efforts de d\u00e9tection et de suppression. \u00bb<\/p>\n<p>Ces r\u00e9sultats surviennent alors que le projet Spamhaus a appel\u00e9 Cloudflare \u00e0 revoir ses politiques anti-abus suite \u00e0 l&#8217;exploitation de ses services par des cybercriminels pour masquer des actions malveillantes et am\u00e9liorer leur s\u00e9curit\u00e9 op\u00e9rationnelle au moyen de ce qu&#8217;on appelle les \u00ab services vivants de confiance \u00bb (LoTS).<\/p>\n<p>Il <a rel=\"nofollow noopener\" href=\"https:\/\/www.spamhaus.org\/resource-hub\/service-providers\/too-big-to-care-our-disappointment-with-cloudflares-anti-abuse-posture\/\" target=\"_blank\">dit<\/a> il \u00ab observe des malfaiteurs d\u00e9pla\u00e7ant leurs domaines, qui sont d\u00e9j\u00e0 r\u00e9pertori\u00e9s dans la DBL, vers Cloudflare pour dissimuler le backend de leur op\u00e9ration, qu&#8217;il s&#8217;agisse de domaines spamvertis\u00e9s, de phishing ou pire. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/cybercriminals-abusing-cloudflare.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 ao\u00fbt 2024\ue804Ravie LakshmananLogiciels malveillants \/ S\u00e9curit\u00e9 du r\u00e9seau Les entreprises de cybers\u00e9curit\u00e9 mettent en garde contre une augmentation des abus du service gratuit TryCloudflare de Clouflare pour la diffusion de logiciels malveillants. L&#8217;activit\u00e9, document\u00e9e par les deux eSentire et Point de preuveimplique l&#8217;utilisation de TryCloudflare pour cr\u00e9er un tunnel unique qui agit comme un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1263661,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[22357,238714,200292,238582,240744,238778,57348,4168,4165,37976,133,41161,21314,65,238584,200271,4589,4590,238334,98340,185,29861,238617,4172,4169,48944,4166,238583],"class_list":["post-1263660","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-abusent","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-cloudflare","tag-comment-pirater","tag-cyber-attaques","tag-cybercriminels","tag-des","tag-detection","tag-echapper","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malveillants","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pour","tag-propager","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-tunnels","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1263660","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1263660"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1263660\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1263661"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1263660"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1263660"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1263660"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}