{"id":1290673,"date":"2024-08-21T21:35:24","date_gmt":"2024-08-21T23:35:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-malware-macos-todoswift-lie-a-des-groupes-de-hackers-nord-coreens\/"},"modified":"2024-08-21T21:35:28","modified_gmt":"2024-08-21T23:35:28","slug":"le-nouveau-malware-macos-todoswift-lie-a-des-groupes-de-hackers-nord-coreens","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-malware-macos-todoswift-lie-a-des-groupes-de-hackers-nord-coreens\/","title":{"rendered":"Le nouveau malware macOS TodoSwift li\u00e9 \u00e0 des groupes de hackers nord-cor\u00e9ens"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Logiciels malveillants \/ Cryptomonnaies<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-nouveau-malware-macOS-TodoSwift-lie-a-des-groupes-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle souche de malware macOS baptis\u00e9e TodoSwift qui, selon eux, pr\u00e9sente des points communs avec des logiciels malveillants connus utilis\u00e9s par des groupes de pirates informatiques nord-cor\u00e9ens.<\/p>\n<p>\u00ab Cette application partage plusieurs comportements avec les logiciels malveillants que nous avons vus et qui proviennent de Cor\u00e9e du Nord (RPDC) \u2014 en particulier l&#8217;acteur malveillant connu sous le nom de BlueNoroff \u2014 tels que KANDYKORN et RustBucket \u00bb, a d\u00e9clar\u00e9 Christopher Lopez, chercheur en s\u00e9curit\u00e9 \u00e0 Kandji. <a rel=\"nofollow noopener\" href=\"https:\/\/www.kandji.io\/blog\/todoswift-disguises-malware-download-behind-bitcoin-pdf\" target=\"_blank\">dit<\/a> dans une analyse.<\/p>\n<p>RustBucket, qui est apparu pour la premi\u00e8re fois en juillet 2023, fait r\u00e9f\u00e9rence \u00e0 une porte d\u00e9rob\u00e9e bas\u00e9e sur AppleScript capable de r\u00e9cup\u00e9rer les charges utiles de l&#8217;\u00e9tape suivante \u00e0 partir d&#8217;un serveur de commande et de contr\u00f4le (C2).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>\u00c0 la fin de l\u2019ann\u00e9e derni\u00e8re, Elastic Security Labs a \u00e9galement d\u00e9couvert un autre malware macOS appel\u00e9 KANDYKORN qui a \u00e9t\u00e9 d\u00e9ploy\u00e9 dans le cadre d\u2019une cyberattaque ciblant les ing\u00e9nieurs blockchain d\u2019une plateforme d\u2019\u00e9change de crypto-monnaie anonyme.<\/p>\n<p>Transmis par le biais d&#8217;une cha\u00eene d&#8217;infection sophistiqu\u00e9e \u00e0 plusieurs \u00e9tapes, KANDYKORN poss\u00e8de la capacit\u00e9 d&#8217;acc\u00e9der aux donn\u00e9es de l&#8217;ordinateur d&#8217;une victime et de les exfiltrer. Il est \u00e9galement con\u00e7u pour mettre fin \u00e0 des processus arbitraires et ex\u00e9cuter des commandes sur l&#8217;h\u00f4te.<\/p>\n<p>Un trait commun qui relie les deux familles de logiciels malveillants r\u00e9side dans l&#8217;utilisation de linkpc[.]net \u00e0 des fins de C2. RustBucket et KANDYKORN sont tous deux consid\u00e9r\u00e9s comme \u00e9tant le travail d&#8217;une \u00e9quipe de hackers appel\u00e9e Lazarus Group (et son sous-groupe connu sous le nom de BlueNoroff).<\/p>\n<p>\u00ab La RPDC, via des unit\u00e9s comme le groupe Lazarus, continue de cibler les entreprises de l&#8217;industrie de la crypto-monnaie dans le but de voler des crypto-monnaies afin de contourner les sanctions internationales qui entravent la croissance de leur \u00e9conomie et de leurs ambitions \u00bb, avait d\u00e9clar\u00e9 Elastic \u00e0 l&#8217;\u00e9poque.<\/p>\n<p>\u00ab Dans cette intrusion, ils ont cibl\u00e9 des ing\u00e9nieurs blockchain actifs sur un serveur de chat public avec un leurre con\u00e7u pour parler de leurs comp\u00e9tences et de leurs int\u00e9r\u00eats, avec la promesse sous-jacente d&#8217;un gain financier. \u00bb<\/p>\n<p>Les derni\u00e8res d\u00e9couvertes de la plateforme de gestion et de s\u00e9curit\u00e9 des appareils Apple montrent que TodoSwift est distribu\u00e9 sous la forme d&#8217;un fichier sign\u00e9 nomm\u00e9 TodoTasks, qui se compose d&#8217;un composant dropper.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Ce module est une application GUI \u00e9crite en SwiftUI con\u00e7ue pour afficher un document PDF militaris\u00e9 \u00e0 la victime, tout en t\u00e9l\u00e9chargeant et en ex\u00e9cutant secr\u00e8tement un binaire de deuxi\u00e8me \u00e9tape, une technique \u00e9galement utilis\u00e9e dans RustBucket.<\/p>\n<p>Le PDF leurre est un document inoffensif li\u00e9 au Bitcoin h\u00e9berg\u00e9 sur Google Drive, tandis que la charge utile malveillante est r\u00e9cup\u00e9r\u00e9e \u00e0 partir d&#8217;un domaine contr\u00f4l\u00e9 par un acteur (\u00ab buy2x[.]com&#8221;). Une enqu\u00eate plus approfondie sur les sp\u00e9cificit\u00e9s exactes du binaire reste en cours.<\/p>\n<p>\u00ab L&#8217;utilisation d&#8217;une URL Google Drive et la transmission de l&#8217;URL C2 comme argument de lancement au binaire de l&#8217;\u00e9tape 2 sont coh\u00e9rentes avec les pr\u00e9c\u00e9dents malwares de la RPDC affectant les syst\u00e8mes macOS \u00bb, a d\u00e9clar\u00e9 Lopez.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-macos-malware-todoswift-linked-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 ao\u00fbt 2024\ue804Ravie LakshmananLogiciels malveillants \/ Cryptomonnaies Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une nouvelle souche de malware macOS baptis\u00e9e TodoSwift qui, selon eux, pr\u00e9sente des points communs avec des logiciels malveillants connus utilis\u00e9s par des groupes de pirates informatiques nord-cor\u00e9ens. \u00ab Cette application partage plusieurs comportements avec les logiciels malveillants que nous avons vus [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1290674,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,4168,6124,133,8152,6578,238584,7754,200271,34503,4174,238334,98340,24722,680,238617,246491,4172,248968,4166,238583],"class_list":["post-1290673","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-comment-pirater","tag-cyberattaques","tag-des","tag-groupes","tag-hackers","tag-les-nouvelles-des-hackers","tag-lie","tag-logiciel-malveillant-rancongiciel","tag-macos","tag-malware","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nordcoreens","tag-nouveau","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-todoswift","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1290673","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1290673"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1290673\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1290674"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1290673"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1290673"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1290673"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}