{"id":1287986,"date":"2024-08-20T04:43:06","date_gmt":"2024-08-20T06:43:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-de-blind-eagle-exploitent-le-spear-phishing-pour-deployer-des-rat-en-amerique-latine\/"},"modified":"2024-08-20T04:43:11","modified_gmt":"2024-08-20T06:43:11","slug":"les-pirates-de-blind-eagle-exploitent-le-spear-phishing-pour-deployer-des-rat-en-amerique-latine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-de-blind-eagle-exploitent-le-spear-phishing-pour-deployer-des-rat-en-amerique-latine\/","title":{"rendered":"Les pirates de Blind Eagle exploitent le spear-phishing pour d\u00e9ployer des RAT en Am\u00e9rique latine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ Cyberespionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Les-pirates-de-Blind-Eagle-exploitent-le-spear-phishing-pour-deployer.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont mis en lumi\u00e8re un acteur de menace connu sous le nom de <strong>Aigle aveugle<\/strong> qui a constamment cibl\u00e9 des entit\u00e9s et des individus en Colombie, en \u00c9quateur, au Chili, au Panama et dans d\u2019autres pays d\u2019Am\u00e9rique latine.<\/p>\n<p>Les cibles de ces attaques couvrent plusieurs secteurs, notamment les institutions gouvernementales, les soci\u00e9t\u00e9s financi\u00e8res, les soci\u00e9t\u00e9s \u00e9nerg\u00e9tiques et les soci\u00e9t\u00e9s p\u00e9troli\u00e8res et gazi\u00e8res.<\/p>\n<p>\u00ab Blind Eagle a fait preuve d&#8217;adaptabilit\u00e9 dans la d\u00e9finition des objectifs de ses cyberattaques et de polyvalence pour passer d&#8217;attaques purement motiv\u00e9es par des raisons financi\u00e8res \u00e0 des op\u00e9rations d&#8217;espionnage \u00bb, d\u00e9clare Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/blindeagle-apt\/113414\/\" target=\"_blank\">dit<\/a> dans un rapport de lundi.<\/p>\n<p>\u00c9galement appel\u00e9 APT-C-36, Blind Eagle serait actif depuis au moins 2018. Le groupe pr\u00e9sum\u00e9 hispanophone est connu pour utiliser des leurres de spear-phishing pour distribuer divers chevaux de Troie d&#8217;acc\u00e8s \u00e0 distance accessibles au public tels que AsyncRAT, BitRAT, Lime RAT, NjRAT, Quasar RAT et Remcos RAT.<\/p>\n<p>Plus t\u00f4t en mars, eSentire a d\u00e9taill\u00e9 l&#8217;utilisation par l&#8217;adversaire d&#8217;un chargeur de malware appel\u00e9 Ande Loader pour propager Remcos RAT et NjRAT.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Des-experts-decouvrent-de-graves-failles-dans-AWS-conduisant-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le point de d\u00e9part est un courrier \u00e9lectronique d\u2019hame\u00e7onnage se faisant passer pour des institutions gouvernementales l\u00e9gitimes et des entit\u00e9s financi\u00e8res et bancaires qui avertit de mani\u00e8re trompeuse les destinataires de prendre des mesures urgentes en cliquant sur un lien qui pr\u00e9tend les conduire au site Web officiel de l\u2019entit\u00e9 imit\u00e9e.<\/p>\n<p>Les messages \u00e9lectroniques incluent \u00e9galement une pi\u00e8ce jointe au format PDF ou Microsoft Word contenant la m\u00eame URL et, dans certains cas, quelques d\u00e9tails suppl\u00e9mentaires destin\u00e9s \u00e0 donner un signe d\u2019urgence accru et \u00e0 lui donner un semblant de l\u00e9gitimit\u00e9.<\/p>\n<p>Le premier ensemble d&#8217;URL dirige les utilisateurs vers des sites contr\u00f4l\u00e9s par l&#8217;acteur qui h\u00e9bergent un dropper initial, mais seulement apr\u00e8s avoir d\u00e9termin\u00e9 si la victime appartient \u00e0 un pays qui fait partie des cibles du groupe. Sinon, ils sont dirig\u00e9s vers le site de l&#8217;organisation dont les attaquants se font passer pour.<\/p>\n<p>\u00ab Cette redirection g\u00e9ographique emp\u00eache le signalement de nouveaux sites malveillants et contrecarre la traque et l&#8217;analyse de ces attaques \u00bb, a d\u00e9clar\u00e9 le fournisseur russe de cybers\u00e9curit\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724136185_562_Les-pirates-de-Blind-Eagle-exploitent-le-spear-phishing-pour-deployer.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724136185_562_Les-pirates-de-Blind-Eagle-exploitent-le-spear-phishing-pour-deployer.png\" alt=\"Les pirates informatiques de Blind Eagle\" border=\"0\" data-original-height=\"536\" data-original-width=\"886\" title=\"Les pirates informatiques de Blind Eagle\"\/><\/a><\/div>\n<p>Le dropper initial se pr\u00e9sente sous la forme d&#8217;une archive ZIP compress\u00e9e, qui, \u00e0 son tour, int\u00e8gre un script Visual Basic (VBS) charg\u00e9 de r\u00e9cup\u00e9rer la charge utile de l&#8217;\u00e9tape suivante \u00e0 partir d&#8217;un serveur distant cod\u00e9 en dur. Ces serveurs peuvent aller des sites d&#8217;h\u00e9bergement d&#8217;images \u00e0 Pastebin en passant par des services l\u00e9gitimes comme Discord et GitHub.<\/p>\n<p>Le malware de deuxi\u00e8me \u00e9tape, souvent masqu\u00e9 \u00e0 l&#8217;aide de m\u00e9thodes st\u00e9ganographiques, est une DLL ou un injecteur .NET qui contacte ensuite un autre serveur malveillant pour r\u00e9cup\u00e9rer le cheval de Troie de la derni\u00e8re \u00e9tape.<\/p>\n<p>\u00ab Le groupe utilise souvent des techniques d&#8217;injection de processus pour ex\u00e9cuter le RAT dans la m\u00e9moire d&#8217;un processus l\u00e9gitime, \u00e9chappant ainsi aux d\u00e9fenses bas\u00e9es sur les processus \u00bb, a d\u00e9clar\u00e9 Kaspersky.<\/p>\n<p>\u00ab La technique pr\u00e9f\u00e9r\u00e9e du groupe est <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\" target=\"_blank\">processus de creusement<\/a>. Cette technique consiste \u00e0 cr\u00e9er un processus l\u00e9gitime dans un \u00e9tat suspendu, puis \u00e0 d\u00e9mapper sa m\u00e9moire, \u00e0 la remplacer par une charge utile malveillante, et enfin \u00e0 reprendre le processus pour d\u00e9marrer l&#8217;ex\u00e9cution.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>L&#8217;utilisation de versions modifi\u00e9es de RAT open source donne \u00e0 Blind Eagle la flexibilit\u00e9 de modifier ses campagnes \u00e0 volont\u00e9, en les utilisant pour le cyberespionnage ou pour capturer les informations d&#8217;identification des services financiers colombiens \u00e0 partir du navigateur de la victime lorsque les titres des fen\u00eatres sont compar\u00e9s \u00e0 une liste pr\u00e9d\u00e9finie de cha\u00eenes dans le malware.<\/p>\n<p>D&#8217;autre part, des versions modifi\u00e9es de NjRAT ont \u00e9t\u00e9 observ\u00e9es, \u00e9quip\u00e9es de fonctions d&#8217;enregistrement de frappe et de capture d&#8217;\u00e9cran pour collecter des informations sensibles. De plus, la version mise \u00e0 jour prend en charge l&#8217;installation de plugins suppl\u00e9mentaires envoy\u00e9s depuis un serveur pour augmenter ses fonctionnalit\u00e9s.<\/p>\n<p>Les changements s&#8217;\u00e9tendent \u00e9galement aux cha\u00eenes d&#8217;attaque. Pas plus tard qu&#8217;en juin 2024, AsyncRAT a \u00e9t\u00e9 distribu\u00e9 via un chargeur de malware baptis\u00e9 Hijack Loader, ce qui sugg\u00e8re un haut niveau d&#8217;adaptabilit\u00e9 de la part des acteurs de la menace. Cela sert \u00e9galement \u00e0 souligner l&#8217;ajout de nouvelles techniques pour soutenir leurs op\u00e9rations.<\/p>\n<p>\u00ab Les techniques et proc\u00e9dures de BlindEagle sont simples \u00e0 premi\u00e8re vue, mais leur efficacit\u00e9 permet au groupe de maintenir un niveau d&#8217;activit\u00e9 \u00e9lev\u00e9 \u00bb, conclut Kaspersky. \u00ab En menant r\u00e9guli\u00e8rement des campagnes de cyberespionnage et de vol d&#8217;informations financi\u00e8res, Blind Eagle demeure une menace importante dans la r\u00e9gion.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/blind-eagle-hackers-exploit-spear.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 ao\u00fbt 2024\ue804Ravie LakshmananLogiciels malveillants \/ Cyberespionnage Des chercheurs en cybers\u00e9curit\u00e9 ont mis en lumi\u00e8re un acteur de menace connu sous le nom de Aigle aveugle qui a constamment cibl\u00e9 des entit\u00e9s et des individus en Colombie, en \u00c9quateur, au Chili, au Panama et dans d\u2019autres pays d\u2019Am\u00e9rique latine. Les cibles de ces attaques couvrent [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1287987,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,6851,3284,4168,6124,9886,133,16302,8736,56309,65,238584,200271,238334,98340,4394,185,46743,238617,246491,4172,74926,4166,238583],"class_list":["post-1287986","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-amerique","tag-blind","tag-comment-pirater","tag-cyberattaques","tag-deployer","tag-des","tag-eagle","tag-exploitent","tag-latine","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-pirates","tag-pour","tag-rat","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-spearphishing","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1287986","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1287986"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1287986\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1287987"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1287986"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1287986"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1287986"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}