{"id":1264476,"date":"2024-08-02T19:08:03","date_gmt":"2024-08-02T21:08:03","guid":{"rendered":"https:\/\/teknomers.com\/fr\/apt28-cible-les-diplomates-avec-le-malware-headlace-via-un-leurre-de-phishing-pour-la-vente-de-voitures\/"},"modified":"2024-08-02T19:08:07","modified_gmt":"2024-08-02T21:08:07","slug":"apt28-cible-les-diplomates-avec-le-malware-headlace-via-un-leurre-de-phishing-pour-la-vente-de-voitures","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/apt28-cible-les-diplomates-avec-le-malware-headlace-via-un-leurre-de-phishing-pour-la-vente-de-voitures\/","title":{"rendered":"APT28 cible les diplomates avec le malware HeadLace via un leurre de phishing pour la vente de voitures"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/APT28-cible-les-diplomates-avec-le-malware-HeadLace-via-un.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Un acteur malveillant li\u00e9 \u00e0 la Russie a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle campagne qui a utilis\u00e9 une voiture \u00e0 vendre comme leurre de phishing pour fournir une porte d\u00e9rob\u00e9e Windows modulaire appel\u00e9e HeadLace.<\/p>\n<p>\u00ab La campagne visait probablement des diplomates et a commenc\u00e9 d\u00e8s mars 2024 \u00bb, a d\u00e9clar\u00e9 l&#8217;unit\u00e9 42 de Palo Alto Networks. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/fighting-ursa-car-for-sale-phishing-lure\/\" target=\"_blank\">dit<\/a> dans un rapport publi\u00e9 aujourd&#8217;hui, l&#8217;attribuant avec un niveau de confiance moyen \u00e0 \u00e9lev\u00e9 \u00e0 APT28, \u00e9galement appel\u00e9 BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard, FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy et TA422.<\/p>\n<p>Il convient de noter que les th\u00e8mes d&#8217;app\u00e2ts de phishing de vente de voitures ont d\u00e9j\u00e0 \u00e9t\u00e9 utilis\u00e9s par un autre groupe d&#8217;\u00c9tat-nation russe appel\u00e9 APT29 depuis juillet 2023, ce qui indique qu&#8217;APT28 r\u00e9utilise des tactiques efficaces pour ses propres campagnes.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-publicites-Facebook-menent-a-de-faux-sites-Web-qui.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>D\u00e9but mai, l&#8217;acteur malveillant a \u00e9t\u00e9 impliqu\u00e9 dans une s\u00e9rie de campagnes ciblant des r\u00e9seaux \u00e0 travers l&#8217;Europe avec le malware HeadLace et des pages Web de collecte d&#8217;informations d&#8217;identification.<\/p>\n<p>Les attaques se caract\u00e9risent par l&#8217;utilisation d&#8217;un service l\u00e9gitime appel\u00e9 webhook[.]site \u2013 une caract\u00e9ristique des op\u00e9rations cybern\u00e9tiques d&#8217;APT28 avec Mocky \u2013 pour h\u00e9berger une page HTML malveillante, qui v\u00e9rifie d&#8217;abord si la machine cible fonctionne sous Windows et, si tel est le cas, propose une <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/dad1a8869c950c2d1d322c8aed3757d3988ef4f06ba230b329c8d510d8d9a027\" target=\"_blank\">Archives ZIP<\/a> \u00e0 t\u00e9l\u00e9charger (&#8220;IMG-387470302099.zip&#8221;).<\/p>\n<p>Si le syst\u00e8me n&#8217;est pas bas\u00e9 sur Windows, il redirige vers une image leurre h\u00e9berg\u00e9e sur ImgBB, en particulier un SUV Audi Q7 Quattro.<\/p>\n<p>L&#8217;archive contient trois fichiers : l&#8217;ex\u00e9cutable l\u00e9gitime de la calculatrice Windows qui se fait passer pour un fichier image (\u00ab IMG-387470302099.jpg.exe \u00bb), une DLL (\u00ab WindowsCodecs.dll \u00bb) et un script batch (\u00ab zqtxmo.bat \u00bb).<\/p>\n<p>Le binaire de la calculatrice est utilis\u00e9 pour charger lat\u00e9ralement la DLL malveillante, un composant de la porte d\u00e9rob\u00e9e HeadLace con\u00e7u pour ex\u00e9cuter le script batch, qui, \u00e0 son tour, ex\u00e9cute une commande cod\u00e9e en Base64 pour r\u00e9cup\u00e9rer un fichier \u00e0 partir d&#8217;un autre webhook[.]URL du site. <\/p>\n<p>Ce fichier est ensuite enregistr\u00e9 sous le nom \u00ab IMG387470302099.jpg \u00bb dans le dossier de t\u00e9l\u00e9chargement des utilisateurs et renomm\u00e9 en \u00ab IMG387470302099.cmd \u00bb avant l&#8217;ex\u00e9cution, apr\u00e8s quoi il est supprim\u00e9 pour effacer les traces de toute activit\u00e9 malveillante.<\/p>\n<p>\u00ab Bien que l&#8217;infrastructure utilis\u00e9e par Fighting Ursa varie selon les campagnes d&#8217;attaque, le groupe s&#8217;appuie fr\u00e9quemment sur ces services disponibles gratuitement \u00bb, a d\u00e9clar\u00e9 Unit 42. \u00ab De plus, les tactiques de cette campagne correspondent aux campagnes Fighting Ursa d\u00e9j\u00e0 document\u00e9es, et la porte d\u00e9rob\u00e9e HeadLace est exclusive \u00e0 cet acteur de la menace. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/apt28-targets-diplomats-with-headlace.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 ao\u00fbt 2024\ue804Ravie LakshmananCyberespionnage \/ Malware Un acteur malveillant li\u00e9 \u00e0 la Russie a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle campagne qui a utilis\u00e9 une voiture \u00e0 vendre comme leurre de phishing pour fournir une porte d\u00e9rob\u00e9e Windows modulaire appel\u00e9e HeadLace. \u00ab La campagne visait probablement des diplomates et a commenc\u00e9 d\u00e8s mars 2024 \u00bb, a [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1264477,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,159784,84,7087,4168,4165,2365,245250,65,238584,33790,200271,4174,238334,98340,8153,185,238617,4172,4169,6287,4166,830,238583],"class_list":["post-1264476","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-apt28","tag-avec","tag-cible","tag-comment-pirater","tag-cyber-attaques","tag-diplomates","tag-headlace","tag-les","tag-les-nouvelles-des-hackers","tag-leurre","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-phishing","tag-pour","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-vente","tag-violation-de-donnees","tag-voitures","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264476","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1264476"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264476\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1264477"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1264476"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1264476"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1264476"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}