{"id":127107,"date":"2022-05-04T14:32:23","date_gmt":"2022-05-04T16:32:23","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-surpris-en-train-de-voler-la-propriete-intellectuelle-dentreprises-multinationales\/"},"modified":"2022-05-04T14:32:28","modified_gmt":"2022-05-04T16:32:28","slug":"des-pirates-chinois-surpris-en-train-de-voler-la-propriete-intellectuelle-dentreprises-multinationales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-surpris-en-train-de-voler-la-propriete-intellectuelle-dentreprises-multinationales\/","title":{"rendered":"Des pirates chinois surpris en train de voler la propri\u00e9t\u00e9 intellectuelle d&#8217;entreprises multinationales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une campagne de cyberespionnage insaisissable et sophistiqu\u00e9e orchestr\u00e9e par le groupe Winnti soutenu par la Chine a r\u00e9ussi \u00e0 passer sous le radar depuis au moins 2019.<\/p>\n<p>Surnomm\u00e9 &#8220;<b>Op\u00e9ration CuckooBees<\/b>&#8221; par la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Cybereason, l&#8217;op\u00e9ration massive de vol de propri\u00e9t\u00e9 intellectuelle a permis \u00e0 l&#8217;auteur de la menace d&#8217;exfiltrer des centaines de gigaoctets d&#8217;informations.<\/p>\n<p>Les cibles comprenaient des entreprises technologiques et de fabrication principalement situ\u00e9es en Asie de l&#8217;Est, en Europe occidentale et en Am\u00e9rique du Nord.<\/p>\n<p>&#8220;Les attaquants ont cibl\u00e9 la propri\u00e9t\u00e9 intellectuelle d\u00e9velopp\u00e9e par les victimes, y compris des documents sensibles, des plans, des diagrammes, des formules et des donn\u00e9es propri\u00e9taires li\u00e9es \u00e0 la fabrication&#8221;, ont d\u00e9clar\u00e9 les chercheurs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/operation-cuckoobees-cybereason-uncovers-massive-chinese-intellectual-property-theft-operation\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>&#8220;De plus, les attaquants ont collect\u00e9 des informations qui pourraient \u00eatre utilis\u00e9es pour de futures cyberattaques, telles que des d\u00e9tails sur les unit\u00e9s commerciales de l&#8217;entreprise cible, l&#8217;architecture du r\u00e9seau, les comptes d&#8217;utilisateurs et les informations d&#8217;identification, les e-mails des employ\u00e9s et les donn\u00e9es des clients&#8221;.<\/p>\n<p>Winnti, \u00e9galement suivi par d&#8217;autres fournisseurs de cybers\u00e9curit\u00e9 sous les noms APT41, Axiom, Barium et Bronze Atlas, est connu pour \u00eatre actif depuis au moins 2007.<\/p>\n<p>&#8220;L&#8217;intention du groupe est de voler la propri\u00e9t\u00e9 intellectuelle des organisations des \u00e9conomies d\u00e9velopp\u00e9es, et avec une confiance mod\u00e9r\u00e9e que c&#8217;est au nom de la Chine pour soutenir la prise de d\u00e9cision dans une gamme de secteurs \u00e9conomiques chinois&#8221;, a d\u00e9clar\u00e9 Secureworks. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-atlas\" target=\"_blank\">Remarques<\/a> dans un profil de menace de l&#8217;acteur.<\/p>\n<p>La cha\u00eene d&#8217;infection en plusieurs phases document\u00e9e par Cybereason implique l&#8217;exploitation de serveurs connect\u00e9s \u00e0 Internet pour d\u00e9ployer un shell Web dans le but de mener des activit\u00e9s de reconnaissance, de d\u00e9placement lat\u00e9ral et d&#8217;exfiltration de donn\u00e9es.<\/p>\n<p>C&#8217;est \u00e0 la fois complexe et complexe, suivant une approche &#8220;ch\u00e2teau de cartes&#8221; en ce sens que chaque composant de la killchain d\u00e9pend d&#8217;autres modules pour fonctionner, ce qui rend l&#8217;analyse extr\u00eamement difficile.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers chinois\" border=\"0\" data-original-height=\"458\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651681943_305_Des-pirates-chinois-surpris-en-train-de-voler-la-propriete.jpg\" title=\"Hackers chinois\" \/><\/div>\n<p>&#8220;Cela d\u00e9montre la r\u00e9flexion et les efforts qui ont \u00e9t\u00e9 consacr\u00e9s \u00e0 la fois aux logiciels malveillants et aux consid\u00e9rations de s\u00e9curit\u00e9 op\u00e9rationnelle, ce qui rend presque impossible l&#8217;analyse \u00e0 moins que toutes les pi\u00e8ces du puzzle ne soient assembl\u00e9es dans le bon ordre&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<p>La collecte de donn\u00e9es est facilit\u00e9e au moyen d&#8217;un chargeur modulaire appel\u00e9 Spyder, qui est utilis\u00e9 pour d\u00e9chiffrer et charger des charges utiles suppl\u00e9mentaires.  Quatre charges utiles diff\u00e9rentes sont \u00e9galement utilis\u00e9es &#8211; STASHLOG, SPARKLOG, PRIVATELOG et DEPLOYLOG &#8211; qui sont d\u00e9ploy\u00e9es s\u00e9quentiellement pour supprimer le WINNKIT, un rootkit au niveau du noyau.<\/p>\n<p>L&#8217;utilisation de techniques &#8220;rarement vues&#8221; telles que l&#8217;abus de Windows Common Log File System (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-hardware\/drivers\/kernel\/introduction-to-the-common-log-file-system\" target=\"_blank\">CLFS<\/a>) pour cacher les charges utiles, permettant au groupe de piratage de dissimuler leurs charges utiles et d&#8217;\u00e9chapper \u00e0 la d\u00e9tection par les produits de s\u00e9curit\u00e9 traditionnels.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Fait int\u00e9ressant, des parties de la s\u00e9quence d&#8217;attaque ont d\u00e9j\u00e0 \u00e9t\u00e9 d\u00e9taill\u00e9es par Mandiant en septembre 2021, tout en soulignant l&#8217;utilisation abusive de CLFS pour masquer les charges utiles de deuxi\u00e8me \u00e9tape dans le but de contourner la d\u00e9tection.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a attribu\u00e9 le logiciel malveillant \u00e0 un acteur inconnu, mais a averti qu&#8217;il aurait pu \u00eatre d\u00e9ploy\u00e9 dans le cadre d&#8217;une activit\u00e9 tr\u00e8s cibl\u00e9e.<\/p>\n<p>&#8220;Parce que le format de fichier n&#8217;est pas largement utilis\u00e9 ou document\u00e9, il n&#8217;y a pas d&#8217;outils disponibles qui peuvent analyser les fichiers journaux CLFS&#8221;, a d\u00e9clar\u00e9 Mandiant \u00e0 l&#8217;\u00e9poque.  &#8220;Cela offre aux attaquants la possibilit\u00e9 de masquer leurs donn\u00e9es sous forme d&#8217;enregistrements de journal de mani\u00e8re pratique, car ceux-ci sont accessibles via des fonctions API.&#8221;<\/p>\n<p>WINNKIT, pour sa part, a un horodatage de compilation de mai 2019 et a presque <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e1e0b887b68307ed192d393e886d8b982e4a2fd232ee13c2f20cd05f91358596\" target=\"_blank\">taux de d\u00e9tection nul<\/a> dans VirusTotal, soulignant la nature \u00e9vasive du malware qui a permis \u00e0 ses auteurs de rester inconnus pendant des ann\u00e9es.<\/p>\n<p>Selon les chercheurs, le but ultime des intrusions est de siphonner des informations exclusives, des documents de recherche, du code source et des plans pour diverses technologies.<\/p>\n<p>&#8220;Winnti est l&#8217;un des groupes les plus industrieux op\u00e9rant au nom des int\u00e9r\u00eats align\u00e9s sur l&#8217;\u00c9tat chinois&#8221;, a d\u00e9clar\u00e9 Cybereason.  &#8220;La menace [actor] employait une cha\u00eene d&#8217;infection \u00e9labor\u00e9e \u00e0 plusieurs \u00e9tapes qui \u00e9tait essentielle pour permettre au groupe de rester non d\u00e9tect\u00e9 pendant si longtemps.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/chinese-hackers-caught-stealing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une campagne de cyberespionnage insaisissable et sophistiqu\u00e9e orchestr\u00e9e par le groupe Winnti soutenu par la Chine a r\u00e9ussi \u00e0 passer sous le radar depuis au moins 2019. Surnomm\u00e9 &#8220;Op\u00e9ration CuckooBees&#8221; par la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Cybereason, l&#8217;op\u00e9ration massive de vol de propri\u00e9t\u00e9 intellectuelle a permis \u00e0 l&#8217;auteur de la menace d&#8217;exfiltrer des centaines de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":127108,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5663,4168,4158,4165,4161,1292,133,60259,4157,4159,4171,4170,4167,4160,28010,4163,4162,4394,7649,4172,4169,3081,9171,4166,8394,4164],"class_list":["post-127107","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chinois","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dentreprises","tag-des","tag-intellectuelle","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-multinationales","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-propriete","tag-securite-informatique","tag-securite-internet","tag-surpris","tag-train","tag-violation-de-donnees","tag-voler","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/127107","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=127107"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/127107\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/127108"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=127107"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=127107"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=127107"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}