{"id":130687,"date":"2022-05-06T10:10:31","date_gmt":"2022-05-06T12:10:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-mettent-en-garde-contre-la-propagation-du-logiciel-malveillant-raspberry-robin-via-des-disques-externes\/"},"modified":"2022-05-06T10:10:37","modified_gmt":"2022-05-06T12:10:37","slug":"des-chercheurs-mettent-en-garde-contre-la-propagation-du-logiciel-malveillant-raspberry-robin-via-des-disques-externes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-mettent-en-garde-contre-la-propagation-du-logiciel-malveillant-raspberry-robin-via-des-disques-externes\/","title":{"rendered":"Des chercheurs mettent en garde contre la propagation du logiciel malveillant &#8220;Raspberry Robin&#8221; via des disques externes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert un nouveau malware Windows avec des capacit\u00e9s de type ver et se propageant au moyen de p\u00e9riph\u00e9riques USB amovibles.<\/p>\n<p>Attribuer le malware \u00e0 un cluster nomm\u00e9 &#8220;<b>Rouge-gorge Framboise<\/b>&#8220;, les chercheurs de Red Canary <a rel=\"nofollow noopener\" href=\"https:\/\/redcanary.com\/blog\/raspberry-robin\/\" target=\"_blank\">c&#8217;est not\u00e9<\/a> que le ver &#8220;utilise Windows Installer pour atteindre les domaines associ\u00e9s \u00e0 QNAP et t\u00e9l\u00e9charger une DLL malveillante&#8221;.<\/p>\n<p>Les premiers signes de l&#8217;activit\u00e9 remonteraient \u00e0 septembre 2021, avec des infections observ\u00e9es dans des organisations li\u00e9es aux secteurs de la technologie et de la fabrication.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque relatives \u00e0 Raspberry Robin commencent par connecter une cl\u00e9 USB infect\u00e9e \u00e0 une machine Windows.  La charge utile du ver est pr\u00e9sente dans l&#8217;appareil, qui appara\u00eet sous la forme d&#8217;un fichier de raccourci .LNK vers un dossier l\u00e9gitime.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Rouge-gorge Framboise\" border=\"0\" data-original-height=\"208\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1651839031_832_Des-chercheurs-mettent-en-garde-contre-la-propagation-du-logiciel.jpg\" title=\"Rouge-gorge Framboise\" \/><\/div>\n<p>Le ver se charge ensuite de g\u00e9n\u00e9rer un nouveau processus en utilisant cmd.exe pour lire et ex\u00e9cuter un fichier malveillant stock\u00e9 sur le disque externe.<\/p>\n<p>Ceci est suivi par le lancement de explorer.exe et msiexec.exe, ce dernier \u00e9tant utilis\u00e9 pour la communication r\u00e9seau externe vers un domaine non autoris\u00e9 \u00e0 des fins de commande et de contr\u00f4le (C2) et pour t\u00e9l\u00e9charger et installer un fichier de biblioth\u00e8que DLL.<\/p>\n<p>La DLL malveillante est ensuite charg\u00e9e et ex\u00e9cut\u00e9e \u00e0 l&#8217;aide d&#8217;une cha\u00eene d&#8217;utilitaires Windows l\u00e9gitimes tels que fodhelper.exe, rundll32.exe \u00e0 rundll32.exe et odbcconf.exe. <a rel=\"nofollow noopener\" href=\"https:\/\/research.splunk.com\/endpoint\/fodhelper_uac_bypass\/\" target=\"_blank\">contourner le contr\u00f4le de compte d&#8217;utilisateur<\/a> (UAC).<\/p>\n<p>La pr\u00e9sence de contacts C2 sortants impliquant les processus regsvr32.exe, rundll32.exe et dllhost.exe vers les adresses IP associ\u00e9es aux n\u0153uds Tor est \u00e9galement courante dans les d\u00e9tections de Raspberry Robin.<\/p>\n<p>Cela dit, les objectifs des op\u00e9rateurs restent \u00e0 ce stade sans r\u00e9ponse.  On ne sait pas non plus comment et o\u00f9 les disques externes sont infect\u00e9s, bien que l&#8217;on soup\u00e7onne qu&#8217;ils sont effectu\u00e9s hors ligne.<\/p>\n<p>&#8220;Nous ne savons pas non plus pourquoi Raspberry Robin installe une DLL malveillante&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Une hypoth\u00e8se est qu&#8217;il pourrait s&#8217;agir d&#8217;une tentative d&#8217;\u00e9tablissement de la persistance sur un syst\u00e8me infect\u00e9.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/researchers-warn-of-raspberry-robin.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert un nouveau malware Windows avec des capacit\u00e9s de type ver et se propageant au moyen de p\u00e9riph\u00e9riques USB amovibles. Attribuer le malware \u00e0 un cluster nomm\u00e9 &#8220;Rouge-gorge Framboise&#8220;, les chercheurs de Red Canary c&#8217;est not\u00e9 que le ver &#8220;utilise Windows Installer pour atteindre les domaines associ\u00e9s \u00e0 QNAP et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":130688,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12848,4168,841,4158,4165,4161,133,4111,3480,525,4157,4159,4171,4170,6816,4167,7733,3915,4160,4163,4162,40660,42956,4792,4172,4169,4166,4164],"class_list":["post-130687","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chercheurs","tag-comment-pirater","tag-contre","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-disques","tag-externes","tag-garde","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mettent","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-propagation","tag-raspberry","tag-robin","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/130687","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=130687"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/130687\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/130688"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=130687"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=130687"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=130687"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}