{"id":1264622,"date":"2024-08-02T21:44:30","date_gmt":"2024-08-02T23:44:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-porte-derobee-windows-bitsloth-exploite-bits-pour-une-communication-furtive\/"},"modified":"2024-08-02T21:44:35","modified_gmt":"2024-08-02T23:44:35","slug":"la-nouvelle-porte-derobee-windows-bitsloth-exploite-bits-pour-une-communication-furtive","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-porte-derobee-windows-bitsloth-exploite-bits-pour-une-communication-furtive\/","title":{"rendered":"La nouvelle porte d\u00e9rob\u00e9e Windows BITSLOTH exploite BITS pour une communication furtive"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ S\u00e9curit\u00e9 Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/La-nouvelle-porte-derobee-Windows-BITSLOTH-exploite-BITS-pour-une.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une porte d\u00e9rob\u00e9e Windows jusqu&#8217;alors non document\u00e9e qui exploite une fonctionnalit\u00e9 int\u00e9gr\u00e9e appel\u00e9e Background Intelligent Transfer Service (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/bits\/background-intelligent-transfer-service-portal\" target=\"_blank\">MORCEAUX<\/a>) comme m\u00e9canisme de commandement et de contr\u00f4le (C2).<\/p>\n<p>La nouvelle souche de malware identifi\u00e9e a re\u00e7u le nom de code <strong>BIT PARESSEUX<\/strong> par Elastic Security Labs, qui a fait cette d\u00e9couverte le 25 juin 2024, en lien avec une cyberattaque visant un minist\u00e8re des Affaires \u00e9trang\u00e8res non sp\u00e9cifi\u00e9 d&#8217;un gouvernement sud-am\u00e9ricain. Le groupe d&#8217;activit\u00e9s est suivi sous le nom REF8747.<\/p>\n<p>\u00ab L&#8217;it\u00e9ration la plus r\u00e9cente de la porte d\u00e9rob\u00e9e au moment de cette publication comporte 35 fonctions de gestion, notamment des capacit\u00e9s d&#8217;enregistrement de frappe et de capture d&#8217;\u00e9cran \u00bb, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Seth Goodwin et Daniel Stepanic. <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/bits-and-bytes-analyzing-bitsloth\" target=\"_blank\">dit<\/a>. \u00ab De plus, BITSLOTH contient de nombreuses fonctionnalit\u00e9s diff\u00e9rentes pour la d\u00e9couverte, l&#8217;\u00e9num\u00e9ration et l&#8217;ex\u00e9cution en ligne de commande. \u00bb<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-publicites-Facebook-menent-a-de-faux-sites-Web-qui.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Il semblerait que l&#8217;outil, en d\u00e9veloppement depuis d\u00e9cembre 2021, soit utilis\u00e9 par les acteurs malveillants \u00e0 des fins de collecte de donn\u00e9es. On ne sait pas encore clairement qui se cache derri\u00e8re, bien qu&#8217;une analyse du code source ait r\u00e9v\u00e9l\u00e9 des fonctions de journalisation et des cha\u00eenes sugg\u00e9rant que les auteurs pourraient \u00eatre des locuteurs chinois.<\/p>\n<p>Un autre lien potentiel avec la Chine vient de l\u2019utilisation d\u2019un outil open source appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/T4y1oR\/RingQ\" target=\"_blank\">AnneauQ<\/a>. RingQ est utilis\u00e9 pour crypter les logiciels malveillants et emp\u00eacher leur d\u00e9tection par un logiciel de s\u00e9curit\u00e9, qui est ensuite d\u00e9crypt\u00e9 et ex\u00e9cut\u00e9 directement en m\u00e9moire.<\/p>\n<p>En juin 2024, le centre de renseignement de s\u00e9curit\u00e9 AhnLab (ASEC) a r\u00e9v\u00e9l\u00e9 que des serveurs Web vuln\u00e9rables \u00e9taient exploit\u00e9s pour larguer des shells Web, qui sont ensuite exploit\u00e9s pour fournir des charges utiles suppl\u00e9mentaires, notamment un mineur de cryptomonnaie via RingQ. Les attaques ont \u00e9t\u00e9 attribu\u00e9es \u00e0 un acteur malveillant parlant chinois.<\/p>\n<p>L&#8217;attaque est \u00e9galement remarquable pour l&#8217;utilisation de STOWAWAY pour proxy le trafic C2 chiffr\u00e9 via HTTP et un utilitaire de redirection de port appel\u00e9 iox, ce dernier ayant d\u00e9j\u00e0 \u00e9t\u00e9 exploit\u00e9 par un groupe de cyberespionnage chinois surnomm\u00e9 Bronze Starlight (alias Emperor Dragonfly) dans des attaques de ransomware Cheerscrypt.<\/p>\n<p>BITSLOTH, qui prend la forme d&#8217;un fichier DLL (\u00ab flengine.dll \u00bb), est charg\u00e9 au moyen de techniques de chargement lat\u00e9ral DLL en utilisant un ex\u00e9cutable l\u00e9gitime associ\u00e9 \u00e0 Image-Line appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/support.image-line.com\/action\/knowledgebase?ans=526\" target=\"_blank\">FL Studio<\/a> (\u00ab fl.exe \u00bb).<\/p>\n<p>\u00ab Dans la derni\u00e8re version, un nouveau composant de planification a \u00e9t\u00e9 ajout\u00e9 par le d\u00e9veloppeur pour contr\u00f4ler les moments sp\u00e9cifiques auxquels BITSLOTH doit fonctionner dans un environnement de victime \u00bb, ont d\u00e9clar\u00e9 les chercheurs. \u00ab C&#8217;est une fonctionnalit\u00e9 que nous avons observ\u00e9e dans d&#8217;autres familles de malwares modernes telles que EAGERBEE. \u00bb<\/p>\n<p>BITSLOTH est une porte d\u00e9rob\u00e9e compl\u00e8te capable d&#8217;ex\u00e9cuter et de lancer des commandes, de t\u00e9l\u00e9charger et de t\u00e9l\u00e9charger des fichiers, d&#8217;effectuer une \u00e9num\u00e9ration et une d\u00e9couverte, et de collecter des donn\u00e9es sensibles via l&#8217;enregistrement de frappe et la capture d&#8217;\u00e9cran.<\/p>\n<p>Il peut \u00e9galement d\u00e9finir le mode de communication sur HTTP ou HTTPS, supprimer ou reconfigurer la persistance, mettre fin \u00e0 des processus arbitraires, d\u00e9connecter les utilisateurs de la machine, red\u00e9marrer ou arr\u00eater le syst\u00e8me et m\u00eame se mettre \u00e0 jour ou se supprimer de l&#8217;h\u00f4te. Un aspect d\u00e9terminant du malware est son utilisation de BITS pour C2.<\/p>\n<p>\u00ab Ce support est attrayant pour les adversaires car de nombreuses organisations ont encore du mal \u00e0 surveiller le trafic r\u00e9seau BITS et \u00e0 d\u00e9tecter les t\u00e2ches BITS inhabituelles \u00bb, ont ajout\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-windows-backdoor-bitsloth-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 ao\u00fbt 2024\ue804Ravie LakshmananCyberattaque \/ S\u00e9curit\u00e9 Windows Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une porte d\u00e9rob\u00e9e Windows jusqu&#8217;alors non document\u00e9e qui exploite une fonctionnalit\u00e9 int\u00e9gr\u00e9e appel\u00e9e Background Intelligent Transfer Service (MORCEAUX) comme m\u00e9canisme de commandement et de contr\u00f4le (C2). La nouvelle souche de malware identifi\u00e9e a re\u00e7u le nom de code BIT PARESSEUX par Elastic [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1264623,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,167396,245262,4168,2288,4165,7084,7727,90729,238584,200271,238334,98340,197,2742,185,238617,4172,4169,196,4166,238583,45020],"class_list":["post-1264622","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-bits","tag-bitsloth","tag-comment-pirater","tag-communication","tag-cyber-attaques","tag-derobee","tag-exploite","tag-furtive","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouvelle","tag-porte","tag-pour","tag-securite-de-linformation","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264622","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1264622"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1264622\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1264623"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1264622"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1264622"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1264622"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}