{"id":1287209,"date":"2024-08-19T15:51:08","date_gmt":"2024-08-19T17:51:08","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-cybercriminels-exploitent-les-recherches-de-logiciels-populaires-pour-diffuser-le-malware-fakebat\/"},"modified":"2024-08-19T15:51:13","modified_gmt":"2024-08-19T17:51:13","slug":"les-cybercriminels-exploitent-les-recherches-de-logiciels-populaires-pour-diffuser-le-malware-fakebat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-cybercriminels-exploitent-les-recherches-de-logiciels-populaires-pour-diffuser-le-malware-fakebat\/","title":{"rendered":"Les cybercriminels exploitent les recherches de logiciels populaires pour diffuser le malware FakeBat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Publicit\u00e9 malveillante \/ Cybercriminalit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-cybercriminels-exploitent-les-recherches-de-logiciels-populaires-pour-diffuser.gif\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une augmentation des infections de logiciels malveillants provenant de campagnes de malvertising distribuant un chargeur appel\u00e9 FakeBat.<\/p>\n<p>\u00ab Ces attaques sont de nature opportuniste et ciblent les utilisateurs \u00e0 la recherche de logiciels professionnels populaires \u00bb, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe Mandiant Managed Defense. <a rel=\"nofollow noopener\" href=\"https:\/\/www.googlecloudcommunity.com\/gc\/Community-Blog\/Finding-Malware-Unveiling-NUMOZYLOD-with-Google-Security\/ba-p\/789551\" target=\"_blank\">dit<\/a> dans un rapport technique. \u00ab L&#8217;infection utilise un programme d&#8217;installation MSIX trojanis\u00e9, qui ex\u00e9cute un script PowerShell pour t\u00e9l\u00e9charger une charge utile secondaire. \u00bb<\/p>\n<p>FakeBat, \u00e9galement appel\u00e9 EugenLoader et PaykLoader, est li\u00e9 \u00e0 un acteur malveillant nomm\u00e9 Eugenfest. L&#8217;\u00e9quipe de renseignement sur les menaces appartenant \u00e0 Google traque le malware sous le nom de NUMOZYLOD et a attribu\u00e9 l&#8217;op\u00e9ration Malware-as-a-Service (MaaS) \u00e0 UNC4536.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les cha\u00eenes d&#8217;attaque qui propagent le malware utilisent des techniques de t\u00e9l\u00e9chargement par t\u00e9l\u00e9chargement pour pousser les utilisateurs \u00e0 la recherche de logiciels populaires vers des sites Web fictifs qui h\u00e9bergent des installateurs MSI pi\u00e9g\u00e9s. Parmi les familles de malwares diffus\u00e9es via FakeBat figurent IcedID, RedLine Stealer, Lumma Stealer, SectopRAT (alias ArechClient2) et Carbanak, un malware associ\u00e9 au groupe de cybercriminalit\u00e9 FIN7.<\/p>\n<p>\u00ab Le modus operandi de l&#8217;UNC4536 consiste \u00e0 exploiter la publicit\u00e9 malveillante pour distribuer des installateurs MSIX trojanis\u00e9s d\u00e9guis\u00e9s en logiciels populaires comme Brave, KeePass, Notion, Steam et Zoom \u00bb, a d\u00e9clar\u00e9 Mandiant. \u00ab Ces installateurs MSIX trojanis\u00e9s sont h\u00e9berg\u00e9s sur des sites Web con\u00e7us pour imiter des sites d&#8217;h\u00e9bergement de logiciels l\u00e9gitimes, incitant les utilisateurs \u00e0 les t\u00e9l\u00e9charger. \u00bb<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-cybercriminels-exploitent-les-recherches-de-logiciels-populaires-pour-diffuser.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-cybercriminels-exploitent-les-recherches-de-logiciels-populaires-pour-diffuser.png\" alt=\"Logiciel malveillant FakeBat\" border=\"0\" data-original-height=\"322\" data-original-width=\"998\" title=\"Logiciel malveillant FakeBat\"\/><\/a><\/div>\n<p>Ce qui rend l&#8217;attaque remarquable est l&#8217;utilisation d&#8217;installateurs MSIX d\u00e9guis\u00e9s en Brave, KeePass, Notion, Steam et Zoom, qui ont la capacit\u00e9 d&#8217;ex\u00e9cuter un script avant de lancer l&#8217;application principale au moyen d&#8217;une configuration appel\u00e9e startScript.<\/p>\n<p>UNC4536 est essentiellement un distributeur de logiciels malveillants, ce qui signifie que FakeBat agit comme un v\u00e9hicule de livraison pour les charges utiles de prochaine \u00e9tape pour ses partenaires commerciaux, dont FIN7.<\/p>\n<p>\u00ab NUMOZYLOD collecte des informations syst\u00e8me, notamment les d\u00e9tails du syst\u00e8me d&#8217;exploitation, le domaine auquel il est rattach\u00e9 et les produits antivirus install\u00e9s \u00bb, a d\u00e9clar\u00e9 Mandiant. \u00ab Dans certaines variantes, il collecte l&#8217;adresse IPv4 et IPv6 publique de l&#8217;h\u00f4te et envoie ces informations \u00e0 son C2, [and] cr\u00e9e un raccourci (.lnk) dans le dossier StartUp comme persistance.&#8221;<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Cette r\u00e9v\u00e9lation intervient un peu plus d&#8217;un mois apr\u00e8s que Mandiant ait \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/www.googlecloudcommunity.com\/gc\/Community-Blog\/Finding-Malware-Detecting-EMPTYSPACE-with-Google-Security\/ba-p\/773662\" target=\"_blank\">d\u00e9taill\u00e9<\/a> le cycle de vie de l&#8217;attaque associ\u00e9 \u00e0 un autre t\u00e9l\u00e9chargeur de logiciels malveillants nomm\u00e9 EMPTYSPACE (alias BrokerLoader ou Vetta Loader), qui a \u00e9t\u00e9 utilis\u00e9 par un groupe de menaces motiv\u00e9es financi\u00e8rement surnomm\u00e9 UNC4990 pour faciliter les activit\u00e9s d&#8217;exfiltration de donn\u00e9es et de cryptojacking ciblant les entit\u00e9s italiennes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/cybercriminals-exploit-popular-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 ao\u00fbt 2024\ue804Ravie LakshmananPublicit\u00e9 malveillante \/ Cybercriminalit\u00e9 Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une augmentation des infections de logiciels malveillants provenant de campagnes de malvertising distribuant un chargeur appel\u00e9 FakeBat. \u00ab Ces attaques sont de nature opportuniste et ciblent les utilisateurs \u00e0 la recherche de logiciels professionnels populaires \u00bb, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe Mandiant Managed Defense. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1287210,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,4168,6124,37976,773,8736,239678,65,238584,200271,4589,4174,238334,98340,12308,185,3172,238617,246491,4172,4166,238583],"class_list":["post-1287209","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-cyberattaques","tag-cybercriminels","tag-diffuser","tag-exploitent","tag-fakebat","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-logiciels","tag-malware","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-populaires","tag-pour","tag-recherches","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1287209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1287209"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1287209\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1287210"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1287209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1287209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1287209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}