{"id":1290948,"date":"2024-08-22T02:43:11","date_gmt":"2024-08-22T04:43:11","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-nouveau-malware-pg_mem-cible-les-bases-de-donnees-postgresql-pour-le-minage-de-crypto-monnaies\/"},"modified":"2024-08-22T02:43:16","modified_gmt":"2024-08-22T04:43:16","slug":"le-nouveau-malware-pg_mem-cible-les-bases-de-donnees-postgresql-pour-le-minage-de-crypto-monnaies","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-nouveau-malware-pg_mem-cible-les-bases-de-donnees-postgresql-pour-le-minage-de-crypto-monnaies\/","title":{"rendered":"Le nouveau malware PG_MEM cible les bases de donn\u00e9es PostgreSQL pour le minage de crypto-monnaies"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des bases de donn\u00e9es \/ Cryptomonnaie<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-nouveau-malware-PG_MEM-cible-les-bases-de-donnees-PostgreSQL.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9crypt\u00e9 une nouvelle souche de malware baptis\u00e9e PG_MEM, con\u00e7ue pour exploiter la cryptomonnaie apr\u00e8s avoir forc\u00e9 brutalement son chemin dans les instances de base de donn\u00e9es PostgreSQL.<\/p>\n<p>\u00ab Les attaques par force brute sur Postgres impliquent des tentatives r\u00e9p\u00e9t\u00e9es de deviner les informations d&#8217;identification de la base de donn\u00e9es jusqu&#8217;\u00e0 ce que l&#8217;acc\u00e8s soit obtenu, en exploitant des mots de passe faibles \u00bb, explique Assaf Morag, chercheur en s\u00e9curit\u00e9 chez Aqua. <a rel=\"nofollow noopener\" href=\"https:\/\/www.aquasec.com\/blog\/pg_mem-a-malware-hidden-in-the-postgres-processes\/\" target=\"_blank\">dit<\/a> dans un rapport technique.<\/p>\n<p>\u00ab Une fois accessibles, les attaquants peuvent exploiter le <a rel=\"nofollow noopener\" href=\"https:\/\/www.postgresql.org\/docs\/current\/sql-copy.html\" target=\"_blank\">COPIER&#8230; \u00c0 PARTIR DU PROGRAMME SQL<\/a> commande permettant d&#8217;ex\u00e9cuter des commandes shell arbitraires sur l&#8217;h\u00f4te, leur permettant d&#8217;effectuer des activit\u00e9s malveillantes telles que le vol de donn\u00e9es ou le d\u00e9ploiement de logiciels malveillants.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Microsoft-revele-quatre-failles-OpenVPN-pouvant-conduire-a-des-RCE.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cha\u00eene d&#8217;attaque observ\u00e9e par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud consiste \u00e0 cibler des bases de donn\u00e9es PostgreSQL mal configur\u00e9es pour cr\u00e9er un r\u00f4le d&#8217;administrateur dans Postgres et \u00e0 exploiter une fonctionnalit\u00e9 appel\u00e9e PROGRAM pour ex\u00e9cuter des commandes shell.<\/p>\n<p>En outre, une attaque par force brute r\u00e9ussie est suivie par l&#8217;acteur de la menace effectuant une reconnaissance initiale et ex\u00e9cutant des commandes pour priver l&#8217;utilisateur \u00ab postgres \u00bb des autorisations de superutilisateur, limitant ainsi les privil\u00e8ges d&#8217;autres acteurs de la menace qui pourraient acc\u00e9der par la m\u00eame m\u00e9thode. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724301791_123_Le-nouveau-malware-PG_MEM-cible-les-bases-de-donnees-PostgreSQL.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1724301791_123_Le-nouveau-malware-PG_MEM-cible-les-bases-de-donnees-PostgreSQL.png\" alt=\"\" border=\"0\" data-original-height=\"586\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Les commandes shell sont responsables de la suppression de deux charges utiles \u00e0 partir d&#8217;un serveur distant (\u00ab\u00a0128.199.77[.]96&#8243;), \u00e0 savoir PG_MEM et PG_CORE, qui sont capables de mettre fin aux processus concurrents (par exemple, Kinsing), de configurer la persistance sur l&#8217;h\u00f4te et, finalement, de d\u00e9ployer le mineur de crypto-monnaie Monero.<\/p>\n<p>Cela est possible gr\u00e2ce \u00e0 une commande PostgreSQL appel\u00e9e COPY, qui permet de copier des donn\u00e9es entre un fichier et une table de base de donn\u00e9es. Elle utilise notamment un param\u00e8tre appel\u00e9 PROGRAM qui permet au serveur d&#8217;ex\u00e9cuter la commande transmise et d&#8217;\u00e9crire les r\u00e9sultats de l&#8217;ex\u00e9cution du programme dans la table.<\/p>\n<p>&#8220;Alors que [cryptocurrency mining] \u00ab C&#8217;est l&#8217;impact principal, \u00e0 ce stade, l&#8217;attaquant peut \u00e9galement ex\u00e9cuter des commandes, afficher des donn\u00e9es et contr\u00f4ler le serveur \u00bb, a d\u00e9clar\u00e9 Morag.<\/p>\n<p>\u00ab Cette campagne exploite les bases de donn\u00e9es Postgres accessibles sur Internet avec des mots de passe faibles. De nombreuses organisations connectent leurs bases de donn\u00e9es \u00e0 Internet. Les mots de passe faibles sont le r\u00e9sultat d&#8217;une mauvaise configuration et d&#8217;un manque de contr\u00f4les d&#8217;identit\u00e9 appropri\u00e9s. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-malware-pgmem-targets-postgresql.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 ao\u00fbt 2024\ue804Ravie LakshmananS\u00e9curit\u00e9 des bases de donn\u00e9es \/ Cryptomonnaie Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9crypt\u00e9 une nouvelle souche de malware baptis\u00e9e PG_MEM, con\u00e7ue pour exploiter la cryptomonnaie apr\u00e8s avoir forc\u00e9 brutalement son chemin dans les instances de base de donn\u00e9es PostgreSQL. \u00ab Les attaques par force brute sur Postgres impliquent des tentatives r\u00e9p\u00e9t\u00e9es de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1290949,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,31763,7087,4168,8390,6124,1343,65,238584,200271,4174,15026,238334,98340,680,248999,57626,185,238617,246491,4172,4166,238583],"class_list":["post-1290948","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-bases","tag-cible","tag-comment-pirater","tag-cryptomonnaies","tag-cyberattaques","tag-donnees","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-malware","tag-minage","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-nouveau","tag-pg_mem","tag-postgresql","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1290948","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1290948"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1290948\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1290949"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1290948"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1290948"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1290948"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}