{"id":1287040,"date":"2024-08-19T13:18:06","date_gmt":"2024-08-19T15:18:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/un-nouveau-malware-uuloader-distribue-gh0st-rat-et-mimikatz-en-asie-de-lest\/"},"modified":"2024-08-19T13:18:13","modified_gmt":"2024-08-19T15:18:13","slug":"un-nouveau-malware-uuloader-distribue-gh0st-rat-et-mimikatz-en-asie-de-lest","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/un-nouveau-malware-uuloader-distribue-gh0st-rat-et-mimikatz-en-asie-de-lest\/","title":{"rendered":"Un nouveau malware UULoader distribue Gh0st RAT et Mimikatz en Asie de l&#8217;Est"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Renseignement sur les menaces \/ Cryptomonnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Un-nouveau-malware-UULoader-distribue-Gh0st-RAT-et-Mimikatz-en.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un nouveau type de malware appel\u00e9 UULoader est utilis\u00e9 par les acteurs malveillants pour diffuser des charges utiles de niveau sup\u00e9rieur telles que Gh0st RAT et <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/cybersecurity-101\/threat-intelligence\/mimikatz\/\" target=\"_blank\">Mimiquitas<\/a>.<\/p>\n<p>L&#8217;\u00e9quipe de recherche de Cyberint, qui a d\u00e9couvert le malware, a d\u00e9clar\u00e9 qu&#8217;il \u00e9tait distribu\u00e9 sous la forme d&#8217;installateurs malveillants pour des applications l\u00e9gitimes ciblant les locuteurs cor\u00e9ens et chinois.<\/p>\n<p>Il existe des preuves indiquant que UULoader est l&#8217;\u0153uvre d&#8217;un locuteur chinois en raison de la pr\u00e9sence de cha\u00eenes chinoises dans les fichiers de base de donn\u00e9es du programme (PDB) int\u00e9gr\u00e9s dans le fichier DLL.<\/p>\n<p>\u00ab Les fichiers \u00ab\u00a0de base\u00a0\u00bb d&#8217;UULoader sont contenus dans un fichier d&#8217;archive Microsoft Cabinet (.cab) qui contient deux ex\u00e9cutables principaux (un .exe et un .dll) dont l&#8217;en-t\u00eate de fichier a \u00e9t\u00e9 supprim\u00e9 \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/cyberint.com\/blog\/research\/meet-uuloader-an-emerging-and-evasive-malicious-installer\/\" target=\"_blank\">dit<\/a> dans un rapport technique partag\u00e9 avec The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;un des ex\u00e9cutables est un binaire l\u00e9gitime susceptible de chargement lat\u00e9ral de DLL, qui est utilis\u00e9 pour charger lat\u00e9ralement le fichier DLL qui charge finalement l&#8217;\u00e9tape finale, un fichier d&#8217;obscurcissement nomm\u00e9 \u00ab XamlHost.sys \u00bb qui n&#8217;est rien d&#8217;autre qu&#8217;un outil d&#8217;acc\u00e8s \u00e0 distance tel que Gh0st RAT ou le collecteur d&#8217;informations d&#8217;identification Mimikatz.<\/p>\n<p>Le fichier d&#8217;installation MSI contient un script Visual Basic (.vbs) charg\u00e9 de lancer l&#8217;ex\u00e9cutable (par exemple Realtek) avec quelques exemples UULoader ex\u00e9cutant \u00e9galement un fichier leurre comme m\u00e9canisme de distraction.<\/p>\n<p>\u00ab Cela correspond g\u00e9n\u00e9ralement \u00e0 ce que le fichier .msi pr\u00e9tend \u00eatre \u00bb, a d\u00e9clar\u00e9 Cyberint. \u00ab Par exemple, s&#8217;il essaie de se faire passer pour une \u00ab mise \u00e0 jour de Chrome \u00bb, le leurre sera une v\u00e9ritable mise \u00e0 jour l\u00e9gitime de Chrome. \u00bb<\/p>\n<p>Ce n\u2019est pas la premi\u00e8re fois que des installateurs Google Chrome fictifs conduisent au d\u00e9ploiement du RAT Gh0st. Le mois dernier, eSentire a d\u00e9crit une cha\u00eene d\u2019attaque ciblant les utilisateurs chinois de Windows qui utilisaient un faux site Google Chrome pour diffuser le cheval de Troie d\u2019acc\u00e8s \u00e0 distance.<\/p>\n<p>Cette \u00e9volution intervient alors que des acteurs malveillants ont \u00e9t\u00e9 observ\u00e9s en train de cr\u00e9er des milliers de sites de leurres sur le th\u00e8me des cryptomonnaies, utilis\u00e9s pour des attaques de phishing ciblant les utilisateurs de services de portefeuille de cryptomonnaies populaires comme Coinbase, Exodus et MetaMask, entre autres.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724080685_590_Un-nouveau-malware-UULoader-distribue-Gh0st-RAT-et-Mimikatz-en.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724080685_590_Un-nouveau-malware-UULoader-distribue-Gh0st-RAT-et-Mimikatz-en.png\" alt=\"Logiciel malveillant UULoader\" border=\"0\" data-original-height=\"953\" data-original-width=\"2555\" title=\"Logiciel malveillant UULoader\"\/><\/a><\/div>\n<p>\u00ab Ces acteurs utilisent des services d&#8217;h\u00e9bergement gratuits tels que Gitbook et Webflow pour cr\u00e9er des sites de leurre sur des sous-domaines de portefeuilles cryptographiques typosquatteurs \u00bb, a d\u00e9clar\u00e9 Symantec, propri\u00e9t\u00e9 de Broadcom. <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/cryptocurrency-themed-lure-sites-used-for-phishing-attacks\" target=\"_blank\">dit<\/a>\u00ab Ces sites attirent les victimes potentielles avec des informations sur les portefeuilles de crypto-monnaies et des liens de t\u00e9l\u00e9chargement qui m\u00e8nent en r\u00e9alit\u00e9 \u00e0 des URL malveillantes. \u00bb<\/p>\n<p>Ces URL servent de syst\u00e8me de distribution du trafic (TDS) redirigeant les utilisateurs vers du contenu de phishing ou vers des pages inoffensives si l&#8217;outil d\u00e9termine que le visiteur est un chercheur en s\u00e9curit\u00e9.<\/p>\n<p>Des campagnes de phishing ont \u00e9galement \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures\" target=\"_blank\">mascarade<\/a> en tant qu&#8217;entit\u00e9s gouvernementales l\u00e9gitimes en Inde et aux \u00c9tats-Unis pour rediriger les utilisateurs vers de faux domaines qui collectent des informations sensibles, qui peuvent \u00eatre exploit\u00e9es dans de futures op\u00e9rations pour d&#8217;autres escroqueries, l&#8217;envoi d&#8217;e-mails de phishing, la diffusion de d\u00e9sinformation\/m\u00e9sinformation ou la distribution de logiciels malveillants.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Certaines de ces attaques se distinguent par l&#8217;utilisation abusive de la plateforme Dynamics 365 Marketing de Microsoft pour cr\u00e9er des sous-domaines et envoyer des e-mails de phishing, \u00e9chappant ainsi aux filtres de messagerie. Ces attaques ont \u00e9t\u00e9 baptis\u00e9es <a rel=\"nofollow noopener\" href=\"https:\/\/perception-point.io\/blog\/operation-uncle-scam\/\" target=\"_blank\">Arnaque de l&#8217;oncle<\/a> \u00e9tant donn\u00e9 que ces courriels usurpent l\u2019identit\u00e9 de la General Services Administration (GSA) des \u00c9tats-Unis.<\/p>\n<p>Les efforts d&#8217;ing\u00e9nierie sociale ont encore profit\u00e9 de la popularit\u00e9 de la vague d&#8217;intelligence artificielle g\u00e9n\u00e9rative (IA) pour mettre en place des domaines frauduleux imitant OpenAI ChatGPT afin de faire prolif\u00e9rer les activit\u00e9s suspectes et malveillantes, notamment le phishing, les graywares, les ransomwares et le commandement et contr\u00f4le (C2).<\/p>\n<p>\u00ab Il est remarquable de constater que plus de 72 % des domaines s&#8217;associent \u00e0 des applications GenAI populaires en incluant des mots-cl\u00e9s tels que gpt ou chatgpt \u00bb, Palo Alto Networks Unit 42 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cybersquatting-using-genai-keywords\/\" target=\"_blank\">dit<\/a> dans une analyse le mois dernier. \u00ab Parmi tout le trafic vers ces [newly registered domains]35 % \u00e9taient dirig\u00e9s vers des domaines suspects.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-uuloader-malware-distributes-gh0st.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 ao\u00fbt 2024\ue804Ravie LakshmananRenseignement sur les menaces \/ Cryptomonnaie Un nouveau type de malware appel\u00e9 UULoader est utilis\u00e9 par les acteurs malveillants pour diffuser des charges utiles de niveau sup\u00e9rieur telles que Gh0st RAT et Mimiquitas. L&#8217;\u00e9quipe de recherche de Cyberint, qui a d\u00e9couvert le malware, a d\u00e9clar\u00e9 qu&#8217;il \u00e9tait distribu\u00e9 sous la forme d&#8217;installateurs [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1287041,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,15442,4168,6124,18690,205383,238584,200271,4174,248514,238334,98340,680,46743,238617,246491,4172,248513,4166,238583],"class_list":["post-1287040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-asie","tag-comment-pirater","tag-cyberattaques","tag-distribue","tag-gh0st","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-mimikatz","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouveau","tag-rat","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-uuloader","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1287040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1287040"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1287040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1287041"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1287040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1287040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1287040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}