{"id":1264322,"date":"2024-08-02T16:32:01","date_gmt":"2024-08-02T18:32:01","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-informatiques-dapt41-utilisent-shadowpad-et-cobalt-strike-dans-une-cyberattaque-contre-un-institut-taiwanais\/"},"modified":"2024-08-02T16:32:06","modified_gmt":"2024-08-02T18:32:06","slug":"les-pirates-informatiques-dapt41-utilisent-shadowpad-et-cobalt-strike-dans-une-cyberattaque-contre-un-institut-taiwanais","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-informatiques-dapt41-utilisent-shadowpad-et-cobalt-strike-dans-une-cyberattaque-contre-un-institut-taiwanais\/","title":{"rendered":"Les pirates informatiques d&#8217;APT41 utilisent ShadowPad et Cobalt Strike dans une cyberattaque contre un institut ta\u00efwanais"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-pirates-informatiques-dAPT41-utilisent-ShadowPad-et-Cobalt-Strike-dans.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un institut de recherche affili\u00e9 au gouvernement ta\u00efwanais et sp\u00e9cialis\u00e9 dans l&#8217;informatique et les technologies associ\u00e9es a \u00e9t\u00e9 pirat\u00e9 par des acteurs de la menace \u00e9tatique ayant des liens avec la Chine, selon de nouvelles d\u00e9couvertes de Cisco Talos.<\/p>\n<p>L&#8217;organisation anonyme a \u00e9t\u00e9 cibl\u00e9e d\u00e8s la mi-juillet 2023 pour fournir une vari\u00e9t\u00e9 de portes d\u00e9rob\u00e9es et d&#8217;outils post-compromission comme ShadowPad et Cobalt Strike. Elle a \u00e9t\u00e9 attribu\u00e9e avec une confiance moyenne \u00e0 un groupe de hackers prolifique suivi sous le nom d&#8217;APT41.<\/p>\n<p>\u00ab Le malware ShadowPad utilis\u00e9 dans la campagne actuelle a exploit\u00e9 une version vuln\u00e9rable obsol\u00e8te du binaire Microsoft Office IME comme chargeur pour charger le chargeur de deuxi\u00e8me \u00e9tape personnalis\u00e9 pour lancer la charge utile \u00bb, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Joey Chen, Ashley Shen et Vitor Ventura. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/chinese-hacking-group-apt41-compromised-taiwanese-government-affiliated-research-institute-with-shadowpad-and-cobaltstrike-2\/\" target=\"_blank\">dit<\/a>.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-publicites-Facebook-menent-a-de-faux-sites-Web-qui.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>\u00ab L&#8217;acteur malveillant a compromis trois h\u00f4tes dans l&#8217;environnement cibl\u00e9 et a pu exfiltrer certains documents du r\u00e9seau. \u00bb<\/p>\n<p>Cisco Talos a d\u00e9clar\u00e9 avoir d\u00e9couvert l&#8217;activit\u00e9 en ao\u00fbt 2023 apr\u00e8s avoir d\u00e9tect\u00e9 ce qu&#8217;il a d\u00e9crit comme des \u00ab commandes PowerShell anormales \u00bb qui se connectaient \u00e0 une adresse IP pour t\u00e9l\u00e9charger et ex\u00e9cuter des scripts PowerShell dans l&#8217;environnement compromis.<\/p>\n<p>Le vecteur d&#8217;acc\u00e8s initial exact utilis\u00e9 dans l&#8217;attaque n&#8217;est pas connu, bien qu&#8217;il impliquait l&#8217;utilisation d&#8217;un shell Web pour maintenir un acc\u00e8s persistant et larguer des charges utiles suppl\u00e9mentaires comme ShadowPad et Cobalt Strike, ce dernier \u00e9tant livr\u00e9 au moyen d&#8217;un chargeur Cobalt Strike bas\u00e9 sur Go nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Gality369\/CS-Loader\" target=\"_blank\">CS-\u00c9viter-de-tuer<\/a>.<\/p>\n<p>\u00ab Le malware Cobalt Strike a \u00e9t\u00e9 d\u00e9velopp\u00e9 \u00e0 l&#8217;aide d&#8217;un chargeur anti-AV pour contourner la d\u00e9tection AV et \u00e9viter la quarantaine des produits de s\u00e9curit\u00e9 \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Alternativement, l&#8217;acteur de la menace a \u00e9t\u00e9 observ\u00e9 en train d&#8217;ex\u00e9cuter des commandes PowerShell pour lancer des scripts responsables de l&#8217;ex\u00e9cution de ShadowPad en m\u00e9moire et de la r\u00e9cup\u00e9ration du malware Cobalt Strike \u00e0 partir d&#8217;un serveur de commande et de contr\u00f4le (C2) compromis. Le chargeur ShadowPad bas\u00e9 sur DLL, \u00e9galement appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.pwc.co.uk\/issues\/cyber-security-services\/research\/chasing-shadows.html\" target=\"_blank\">ScatterBee<\/a>est ex\u00e9cut\u00e9 via le chargement lat\u00e9ral de DLL.<\/p>\n<p>Certaines des autres \u00e9tapes r\u00e9alis\u00e9es dans le cadre de l\u2019intrusion comprenaient l\u2019utilisation de Mimikatz pour extraire des mots de passe et l\u2019ex\u00e9cution de plusieurs commandes pour recueillir des informations sur les comptes d\u2019utilisateurs, la structure du r\u00e9pertoire et les configurations du r\u00e9seau.<\/p>\n<p>&#8220;APT41 a cr\u00e9\u00e9 un chargeur sur mesure pour injecter une preuve de concept pour <a rel=\"nofollow noopener\" href=\"https:\/\/codewhitesec.blogspot.com\/2018\/06\/cve-2018-0624.html\" target=\"_blank\">CVE-2018-0824<\/a> &#8220;directement dans la m\u00e9moire, en utilisant une vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance pour obtenir une escalade de privil\u00e8ges locale&#8221;, a d\u00e9clar\u00e9 Talos, notant la charge utile finale, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/codewhitesec\/UnmarshalPwn\/tree\/master\" target=\"_blank\">D\u00e9marshalPwn<\/a>est d\u00e9clench\u00e9 apr\u00e8s avoir travers\u00e9 trois \u00e9tapes diff\u00e9rentes.<\/p>\n<p>L&#8217;\u00e9quipe de cybers\u00e9curit\u00e9 a \u00e9galement soulign\u00e9 les tentatives de l&#8217;adversaire d&#8217;\u00e9viter d&#8217;\u00eatre d\u00e9tect\u00e9 en interrompant sa propre activit\u00e9 lorsqu&#8217;il d\u00e9tecte d&#8217;autres utilisateurs sur le syst\u00e8me. \u00ab Une fois les portes d\u00e9rob\u00e9es d\u00e9ploy\u00e9es, l&#8217;acteur malveillant supprimera le shell Web et le compte invit\u00e9 qui ont permis l&#8217;acc\u00e8s initial \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Cette r\u00e9v\u00e9lation intervient alors que l&#8217;Allemagne <a rel=\"nofollow noopener\" href=\"https:\/\/www.bmi.bund.de\/SharedDocs\/pressemitteilungen\/DE\/2024\/07\/cyberangriff-bkg.html\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> plus t\u00f4t cette semaine, des acteurs \u00e9tatiques chinois \u00e9taient derri\u00e8re une cyberattaque en 2021 contre l&#8217;agence nationale de cartographie du pays, l&#8217;Office f\u00e9d\u00e9ral de cartographie et de g\u00e9od\u00e9sie (BKG), \u00e0 des fins d&#8217;espionnage.<\/p>\n<p>En r\u00e9ponse aux all\u00e9gations, l&#8217;ambassade de Chine \u00e0 Berlin <a rel=\"nofollow noopener\" href=\"https:\/\/de.china-embassy.gov.cn\/det\/sgyw\/202408\/t20240801_11464611.htm\" target=\"_blank\">dit<\/a> L&#8217;accusation est sans fondement et appelle l&#8217;Allemagne \u00e0 \u00ab cesser de se servir des questions de cybers\u00e9curit\u00e9 pour salir la Chine politiquement et dans les m\u00e9dias \u00bb.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/apt41-hackers-use-shadowpad-cobalt.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 ao\u00fbt 2024\ue804Ravie LakshmananCyberespionnage \/ Malware Un institut de recherche affili\u00e9 au gouvernement ta\u00efwanais et sp\u00e9cialis\u00e9 dans l&#8217;informatique et les technologies associ\u00e9es a \u00e9t\u00e9 pirat\u00e9 par des acteurs de la menace \u00e9tatique ayant des liens avec la Chine, selon de nouvelles d\u00e9couvertes de Cisco Talos. L&#8217;organisation anonyme a \u00e9t\u00e9 cibl\u00e9e d\u00e8s la mi-juillet 2023 pour [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1264323,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,5056,4168,841,4165,2786,429,245230,8154,3520,65,238584,200271,238334,98340,4394,238617,4172,4169,83812,8544,95848,196,10784,4166,238583],"class_list":["post-1264322","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-cobalt","tag-comment-pirater","tag-contre","tag-cyber-attaques","tag-cyberattaque","tag-dans","tag-dapt41","tag-informatiques","tag-institut","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pirates","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-shadowpad","tag-strike","tag-taiwanais","tag-une","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264322","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1264322"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264322\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1264323"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1264322"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1264322"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1264322"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}