{"id":1288338,"date":"2024-08-20T09:50:09","date_gmt":"2024-08-20T11:50:09","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-exploitent-une-vulnerabilite-php-pour-deployer-une-porte-derobee-furtive-msupedge\/"},"modified":"2024-08-20T09:50:13","modified_gmt":"2024-08-20T11:50:13","slug":"des-pirates-informatiques-exploitent-une-vulnerabilite-php-pour-deployer-une-porte-derobee-furtive-msupedge","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-exploitent-une-vulnerabilite-php-pour-deployer-une-porte-derobee-furtive-msupedge\/","title":{"rendered":"Des pirates informatiques exploitent une vuln\u00e9rabilit\u00e9 PHP pour d\u00e9ployer une porte d\u00e9rob\u00e9e furtive Msupedge"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ Renseignement sur les menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Des-pirates-informatiques-exploitent-une-vulnerabilite-PHP-pour-deployer-une.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Une porte d\u00e9rob\u00e9e jusqu&#8217;alors non document\u00e9e appel\u00e9e Msupedge a \u00e9t\u00e9 utilis\u00e9e contre une cyberattaque ciblant une universit\u00e9 anonyme \u00e0 Taiwan.<\/p>\n<p>\u00ab La caract\u00e9ristique la plus notable de cette porte d\u00e9rob\u00e9e est qu&#8217;elle communique avec un serveur de commande et de contr\u00f4le (C&#038;C) via le trafic DNS \u00bb, a d\u00e9clar\u00e9 l&#8217;\u00e9quipe Symantec Threat Hunter, qui fait partie de Broadcom, <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/threat-intelligence\/taiwan-malware-dns\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Les origines de la porte d\u00e9rob\u00e9e sont actuellement inconnues, tout comme les objectifs derri\u00e8re l\u2019attaque.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le vecteur d&#8217;acc\u00e8s initial qui a probablement facilit\u00e9 le d\u00e9ploiement de Msupedge impliquerait l&#8217;exploitation d&#8217;une faille critique r\u00e9cemment divulgu\u00e9e affectant PHP (CVE-2024-4577, score CVSS\u00a0: 9,8), qui pourrait \u00eatre utilis\u00e9e pour <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/blog\/cve-2024-4577-proof-of-concept-available-for-php-cgi-argument-injection-vulnerability\" target=\"_blank\">r\u00e9aliser l&#8217;ex\u00e9cution de code \u00e0 distance<\/a>.<\/p>\n<p>La porte d\u00e9rob\u00e9e en question est une biblioth\u00e8que de liens dynamiques (DLL) install\u00e9e dans les chemins \u00ab csidl_drive_fixedxampp&#8221; et \u00ab csidl_systemwbem \u00bb. L&#8217;une des DLL, wuplog.dll, est lanc\u00e9e par le serveur HTTP Apache (httpd). Le processus parent de la deuxi\u00e8me DLL n&#8217;est pas clair.<\/p>\n<p>L&#8217;aspect le plus notable de Msupedge est sa d\u00e9pendance au tunneling DNS pour la communication avec le serveur C&#038;C, avec un code bas\u00e9 sur l&#8217;open source <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/iagox86\/dnscat2\" target=\"_blank\">DNSCAT2<\/a> outil.<\/p>\n<p>\u00ab Il re\u00e7oit des commandes en effectuant une r\u00e9solution de nom \u00bb, a not\u00e9 Symantec. \u00ab Msupedge re\u00e7oit non seulement des commandes via le trafic DNS, mais utilise \u00e9galement l&#8217;adresse IP r\u00e9solue du serveur C&#038;C (ctl.msedeapi[.]net) comme commande.&#8221;<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, le troisi\u00e8me octet de l\u2019adresse IP r\u00e9solue fonctionne comme un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Switch_statement\" target=\"_blank\">bo\u00eetier de commutation<\/a> qui d\u00e9termine le comportement de la porte d\u00e9rob\u00e9e en lui soustrayant sept et en utilisant sa notation hexad\u00e9cimale pour d\u00e9clencher les r\u00e9ponses appropri\u00e9es. Par exemple, si le troisi\u00e8me octet est 145, la valeur nouvellement d\u00e9riv\u00e9e se traduit par 138 (0x8a).<\/p>\n<p>Les commandes prises en charge par Msupedge sont r\u00e9pertori\u00e9es ci-dessous &#8211;<\/p>\n<ul>\n<li>0x8a\u00a0: Cr\u00e9er un processus \u00e0 l&#8217;aide d&#8217;une commande re\u00e7ue via un enregistrement DNS TXT<\/li>\n<li>0x75\u00a0: T\u00e9l\u00e9charger le fichier \u00e0 l&#8217;aide d&#8217;une URL de t\u00e9l\u00e9chargement re\u00e7ue via un enregistrement DNS TXT<\/li>\n<li>0x24\u00a0: Dormir pendant un intervalle de temps pr\u00e9d\u00e9termin\u00e9<\/li>\n<li>0x66\u00a0: Dormir pendant un intervalle de temps pr\u00e9d\u00e9termin\u00e9<\/li>\n<li>0x38\u00a0: Cr\u00e9er un fichier temporaire \u00ab\u00a0%temp%1e5bf625-1678-zzcv-90b1-199aa47c345.tmp\u00a0\u00bb dont le but est inconnu<\/li>\n<li>0x3c\u00a0: Supprimez le fichier \u00ab\u00a0%temp%1e5bf625-1678-zzcv-90b1-199aa47c345.tmp\u00a0\u00bb<\/li>\n<\/ul>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Le d\u00e9veloppement intervient alors que <a rel=\"nofollow noopener\" href=\"https:\/\/ti.qianxin.com\/blog\/articles\/UTG-Q-010-Targeted-Attack-Campaign-Against-the-AI-and-Gaming-Industry-EN\/\" target=\"_blank\">Groupe de menace UTG-Q-010<\/a> a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle campagne de phishing qui exploite les leurres li\u00e9s \u00e0 la cryptomonnaie et \u00e0 l&#8217;emploi pour distribuer un malware open source appel\u00e9 Pupy RAT.<\/p>\n<p>\u00ab La cha\u00eene d&#8217;attaque implique l&#8217;utilisation de fichiers .lnk malveillants avec un chargeur DLL int\u00e9gr\u00e9, aboutissant au d\u00e9ploiement de la charge utile Pupy RAT \u00bb, a d\u00e9clar\u00e9 Symantec <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/pupy-rat-distributed-in-recent-utg-q-010-apt-campaign\" target=\"_blank\">dit<\/a>\u00ab Pupy est un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) bas\u00e9 sur Python avec des fonctionnalit\u00e9s de chargement de DLL r\u00e9flexif et d&#8217;ex\u00e9cution en m\u00e9moire, entre autres. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/hackers-exploit-php-vulnerability-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 ao\u00fbt 2024\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ Renseignement sur les menaces Une porte d\u00e9rob\u00e9e jusqu&#8217;alors non document\u00e9e appel\u00e9e Msupedge a \u00e9t\u00e9 utilis\u00e9e contre une cyberattaque ciblant une universit\u00e9 anonyme \u00e0 Taiwan. \u00ab La caract\u00e9ristique la plus notable de cette porte d\u00e9rob\u00e9e est qu&#8217;elle communique avec un serveur de commande et de contr\u00f4le (C&#038;C) via le trafic DNS [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1288339,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,4168,6124,9886,7084,133,8736,90729,8154,238584,200271,238334,98340,248668,41463,4394,2742,185,238617,246491,4172,196,4166,3667,238583],"class_list":["post-1288338","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-cyberattaques","tag-deployer","tag-derobee","tag-des","tag-exploitent","tag-furtive","tag-informatiques","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-msupedge","tag-php","tag-pirates","tag-porte","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288338","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1288338"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288338\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1288339"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1288338"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1288338"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1288338"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}