{"id":1288868,"date":"2024-08-20T17:29:07","date_gmt":"2024-08-20T19:29:07","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-cybernetique-iranien-ta453-cible-un-dirigeant-juif-avec-le-nouveau-malware-anvilecho\/"},"modified":"2024-08-20T17:29:11","modified_gmt":"2024-08-20T19:29:11","slug":"le-groupe-cybernetique-iranien-ta453-cible-un-dirigeant-juif-avec-le-nouveau-malware-anvilecho","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-cybernetique-iranien-ta453-cible-un-dirigeant-juif-avec-le-nouveau-malware-anvilecho\/","title":{"rendered":"Le groupe cybern\u00e9tique iranien TA453 cible un dirigeant juif avec le nouveau malware AnvilEcho"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-groupe-cybernetique-iranien-TA453-cible-un-dirigeant-juif-avec.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des acteurs malveillants parrain\u00e9s par l&#8217;\u00c9tat iranien ont \u00e9t\u00e9 observ\u00e9s orchestrant des campagnes de spear-phishing ciblant une personnalit\u00e9 juive de premier plan \u00e0 partir de fin juillet 2024 dans le but de fournir un nouvel outil de collecte de renseignements appel\u00e9 AnvilEcho.<\/p>\n<p>La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 d&#8217;entreprise Proofpoint suit l&#8217;activit\u00e9 sous le nom TA453, qui chevauche l&#8217;activit\u00e9 suivie par la communaut\u00e9 plus large de la cybers\u00e9curit\u00e9 sous les surnoms APT42 (Mandiant), Charming Kitten (CrowdStrike), Damselfly (Symantec), Mint Sandstorm (Microsoft) et Yellow Garuda (PwC).<\/p>\n<p>\u00ab L&#8217;interaction initiale visait \u00e0 inciter la cible \u00e0 s&#8217;engager avec un courrier \u00e9lectronique b\u00e9nin pour \u00e9tablir une conversation et une relation de confiance, puis \u00e0 cliquer ensuite sur un lien malveillant de suivi \u00bb, ont d\u00e9clar\u00e9 les chercheurs en s\u00e9curit\u00e9 Joshua Miller, Georgi Mladenov, Andrew Northern et Greg Lesnewich. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/best-laid-plans-ta453-targets-religious-figure-fake-podcast-invite-delivering\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>\u00ab La cha\u00eene d&#8217;attaque a tent\u00e9 de diffuser une nouvelle bo\u00eete \u00e0 outils de malware appel\u00e9e BlackSmith, qui a diffus\u00e9 un cheval de Troie PowerShell baptis\u00e9 AnvilEcho. \u00bb<\/p>\n<p>Il est estim\u00e9 que TA453 est affili\u00e9 au Corps des gardiens de la r\u00e9volution islamique (IRGC) d&#8217;Iran et m\u00e8ne des campagnes de phishing cibl\u00e9es con\u00e7ues pour soutenir les priorit\u00e9s politiques et militaires du pays.<\/p>\n<p>Les donn\u00e9es partag\u00e9es par Mandiant, propri\u00e9t\u00e9 de Google, la semaine derni\u00e8re montrent que les \u00c9tats-Unis et Isra\u00ebl repr\u00e9sentaient environ 60 % du ciblage g\u00e9ographique connu d&#8217;APT42, suivis de l&#8217;Iran et du Royaume-Uni.<\/p>\n<p>Les efforts d&#8217;ing\u00e9nierie sociale sont \u00e0 la fois persistants et persuasifs, se faisant passer pour des entit\u00e9s l\u00e9gitimes et des journalistes pour initier des conversations avec des victimes potentielles et \u00e9tablir un rapport au fil du temps, avant de les pi\u00e9ger dans leurs pi\u00e8ges de phishing via des documents contenant des logiciels malveillants ou de fausses pages de collecte d&#8217;informations d&#8217;identification.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>\u00ab APT42 engageait sa cible avec un leurre d&#8217;ing\u00e9nierie sociale pour organiser une r\u00e9union vid\u00e9o, puis cr\u00e9ait un lien vers une page de destination o\u00f9 la cible \u00e9tait invit\u00e9e \u00e0 se connecter et envoy\u00e9e vers une page de phishing \u00bb, a d\u00e9clar\u00e9 Google.<\/p>\n<p>\u00ab Un autre mod\u00e8le de campagne d&#8217;APT42 consiste \u00e0 envoyer des pi\u00e8ces jointes PDF l\u00e9gitimes dans le cadre d&#8217;un leurre d&#8217;ing\u00e9nierie sociale pour renforcer la confiance et encourager la cible \u00e0 s&#8217;engager sur d&#8217;autres plateformes comme Signal, Telegram ou WhatsApp. \u00bb<\/p>\n<p>La derni\u00e8re s\u00e9rie d&#8217;attaques, observ\u00e9e par Proofpoint \u00e0 partir du 22 juillet 2024, impliquait que l&#8217;acteur malveillant contactait plusieurs adresses e-mail d&#8217;une personnalit\u00e9 juive anonyme, l&#8217;invitant \u00e0 \u00eatre l&#8217;invit\u00e9 d&#8217;un podcast tout en se faisant passer pour le directeur de recherche de l&#8217;Institute for the Study of War (ISW).<\/p>\n<p>En r\u00e9ponse \u00e0 un message de la cible, TA453 aurait envoy\u00e9 une URL DocSend prot\u00e9g\u00e9e par un mot de passe qui, \u00e0 son tour, a conduit \u00e0 un fichier texte contenant une URL vers le podcast l\u00e9gitime h\u00e9berg\u00e9 par ISW. Les faux messages ont \u00e9t\u00e9 envoy\u00e9s depuis le domaine understandthewar[.]org, une tentative \u00e9vidente d&#8217;imiter <a rel=\"nofollow noopener\" href=\"https:\/\/www.understandingwar.org\/\" target=\"_blank\">Site Internet de l&#8217;ISW<\/a> (\u00ab comprendre la guerre[.]&#8221;org&#8221;).<\/p>\n<p>\u00ab Il est probable que TA453 tentait de normaliser le fait que la cible clique sur un lien et saisisse un mot de passe afin que la cible fasse de m\u00eame lorsqu&#8217;elle diffuse un logiciel malveillant \u00bb, a d\u00e9clar\u00e9 Proofpoint.<\/p>\n<p>Dans les messages de suivi, l&#8217;acteur de la menace a \u00e9t\u00e9 trouv\u00e9 en train de r\u00e9pondre avec une URL Google Drive h\u00e9bergeant une archive ZIP (\u00ab Podcast Plan-2024.zip \u00bb) qui, \u00e0 son tour, contenait un fichier de raccourci Windows (LNK) responsable de la livraison de l&#8217;ensemble d&#8217;outils BlackSmith.<\/p>\n<p>AnvilEcho, qui est d\u00e9livr\u00e9 par BlackSmith, a \u00e9t\u00e9 d\u00e9crit comme un successeur probable des implants PowerShell connus sous le nom de CharmPower, GorjolEcho, POWERSTAR et PowerLess. BlackSmith est \u00e9galement con\u00e7u pour afficher un document leurre comme m\u00e9canisme de distraction.<\/p>\n<p>Il convient de noter que le nom \u00ab BlackSmith \u00bb chevauche \u00e9galement un composant de vol de navigateur d\u00e9taill\u00e9 par Volexity plus t\u00f4t cette ann\u00e9e en lien avec une campagne qui a distribu\u00e9 BASICSTAR dans des attaques visant des individus de haut niveau travaillant sur les affaires du Moyen-Orient.<\/p>\n<p>\u00ab AnvilEcho est un cheval de Troie PowerShell dot\u00e9 de nombreuses fonctionnalit\u00e9s \u00bb, a d\u00e9clar\u00e9 Proofpoint. \u00ab Les capacit\u00e9s d&#8217;AnvilEcho indiquent clairement qu&#8217;il se concentre sur la collecte et l&#8217;exfiltration de renseignements. \u00bb<\/p>\n<p>Certaines de ses fonctions importantes incluent la reconnaissance du syst\u00e8me, la prise de captures d&#8217;\u00e9cran, le t\u00e9l\u00e9chargement de fichiers distants et le t\u00e9l\u00e9chargement de donn\u00e9es sensibles via FTP et Dropbox.<\/p>\n<p>\u00ab\u00a0Campagnes de phishing TA453 [&#8230;] \u00ab Ils ont toujours refl\u00e9t\u00e9 les priorit\u00e9s de renseignement du CGRI \u00bb, a d\u00e9clar\u00e9 Joshua Miller, chercheur de Proofpoint, dans un communiqu\u00e9 partag\u00e9 avec The Hacker News.<\/p>\n<p>\u00ab Ce d\u00e9ploiement de malware qui tente de cibler une personnalit\u00e9 juive de premier plan soutient probablement les efforts cybern\u00e9tiques iraniens en cours contre les int\u00e9r\u00eats isra\u00e9liens. TA453 est r\u00e9solument coh\u00e9rent en tant que menace persistante contre les politiciens, les d\u00e9fenseurs des droits de l&#8217;homme, les dissidents et les universitaires. \u00bb<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Ces r\u00e9sultats surviennent quelques jours apr\u00e8s que HarfangLab a r\u00e9v\u00e9l\u00e9 une nouvelle souche de malware bas\u00e9e sur Go appel\u00e9e Cyclops, qui a peut-\u00eatre \u00e9t\u00e9 d\u00e9velopp\u00e9e \u00e0 la suite d&#8217;une autre porte d\u00e9rob\u00e9e Charming Kitten portant le nom de code BellaCiao, ce qui indique que l&#8217;adversaire r\u00e9organise activement son arsenal en r\u00e9ponse aux r\u00e9v\u00e9lations publiques. Les premiers \u00e9chantillons du malware remontent \u00e0 d\u00e9cembre 2023.<\/p>\n<p>\u00ab Il vise \u00e0 inverser le tunneling d&#8217;une API REST vers son serveur de commande et de contr\u00f4le (C2) dans le but de contr\u00f4ler les machines cibl\u00e9es \u00bb, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 fran\u00e7aise de cybers\u00e9curit\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/harfanglab.io\/insidethelab\/cyclops-replacement-bellaciao\/\" target=\"_blank\">dit<\/a>\u00ab Il permet aux op\u00e9rateurs d&#8217;ex\u00e9cuter des commandes arbitraires, de manipuler le syst\u00e8me de fichiers de la cible et d&#8217;utiliser la machine infect\u00e9e pour acc\u00e9der au r\u00e9seau. \u00bb<\/p>\n<p>On pense que les auteurs de la menace ont utilis\u00e9 Cyclops pour cibler une organisation \u00e0 but non lucratif qui soutient l&#8217;innovation et l&#8217;entrepreneuriat au Liban, ainsi qu&#8217;une soci\u00e9t\u00e9 de t\u00e9l\u00e9communications en Afghanistan. La voie d&#8217;entr\u00e9e exacte utilis\u00e9e pour les attaques est actuellement inconnue.<\/p>\n<p>\u00ab Le choix de Go pour le malware Cyclops a plusieurs implications \u00bb, a d\u00e9clar\u00e9 HarfangLab. \u00ab Tout d\u2019abord, cela confirme la popularit\u00e9 de ce langage parmi les d\u00e9veloppeurs de malwares. Ensuite, le nombre initialement faible de d\u00e9tections pour cet \u00e9chantillon indique que les programmes Go peuvent encore repr\u00e9senter un d\u00e9fi pour les solutions de s\u00e9curit\u00e9. \u00bb<\/p>\n<p>\u00ab Et enfin, il est possible que les variantes macOS et Linux de Cyclops aient \u00e9galement \u00e9t\u00e9 cr\u00e9\u00e9es \u00e0 partir de la m\u00eame base de code et que nous ne les ayons pas encore trouv\u00e9es. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/iranian-cyber-group-ta453-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des acteurs malveillants parrain\u00e9s par l&#8217;\u00c9tat iranien ont \u00e9t\u00e9 observ\u00e9s orchestrant des campagnes de spear-phishing ciblant une personnalit\u00e9 juive de premier plan \u00e0 partir de fin juillet 2024 dans le but de fournir un nouvel outil de collecte de renseignements appel\u00e9 AnvilEcho. La soci\u00e9t\u00e9 de s\u00e9curit\u00e9 d&#8217;entreprise Proofpoint suit l&#8217;activit\u00e9 sous le nom TA453, qui [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1288869,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,238778,248740,84,7087,4168,4158,6124,37801,4477,681,6577,15196,238584,200271,4174,238334,98340,680,238617,246491,4172,248739,4166,238583],"class_list":["post-1288868","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-piratage-informatique","tag-anvilecho","tag-avec","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyberattaques","tag-cybernetique","tag-dirigeant","tag-groupe","tag-iranien","tag-juif","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouveau","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-ta453","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288868","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1288868"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288868\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1288869"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1288868"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1288868"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1288868"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}