{"id":136260,"date":"2022-05-09T15:07:16","date_gmt":"2022-05-09T17:07:16","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-experts-sonnent-lalarme-sur-la-porte-derobee-dcrat-vendue-sur-des-forums-de-piratage-russes\/"},"modified":"2022-05-09T15:07:20","modified_gmt":"2022-05-09T17:07:20","slug":"des-experts-sonnent-lalarme-sur-la-porte-derobee-dcrat-vendue-sur-des-forums-de-piratage-russes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-experts-sonnent-lalarme-sur-la-porte-derobee-dcrat-vendue-sur-des-forums-de-piratage-russes\/","title":{"rendered":"Des experts sonnent l&#8217;alarme sur la porte d\u00e9rob\u00e9e DCRat vendue sur des forums de piratage russes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont fait la lumi\u00e8re sur un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance activement maintenu appel\u00e9 DCRat (alias DarkCrystal RAT) qui est propos\u00e9 \u00e0 la vente \u00e0 des prix &#8220;tr\u00e8s bon march\u00e9&#8221;, le rendant accessible aux groupes de cybercriminels professionnels et aux acteurs novices.<\/p>\n<p>&#8220;Contrairement aux groupes de menaces russes massifs et bien financ\u00e9s qui cr\u00e9ent des logiciels malveillants personnalis\u00e9s [&#8230;]ce cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) semble \u00eatre l&#8217;\u0153uvre d&#8217;un acteur solitaire, offrant un outil maison \u00e9tonnamment efficace pour ouvrir des portes d\u00e9rob\u00e9es avec un budget \u00bb, ont d\u00e9clar\u00e9 les chercheurs de BlackBerry dans un <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2022\/05\/dirty-deeds-done-dirt-cheap-russian-rat-offers-backdoor-bargains\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;En fait, le RAT commercial de cet acteur de la menace se vend \u00e0 une fraction du prix standard que ces outils commandent sur les forums clandestins russes.&#8221;<\/p>\n<p>\u00c9crit en .NET par un individu nomm\u00e9 &#8220;boldenis44&#8221; et &#8220;crystalcoder&#8221;, DCRat est une porte d\u00e9rob\u00e9e compl\u00e8te dont les fonctionnalit\u00e9s peuvent \u00eatre encore augment\u00e9es par des plugins tiers d\u00e9velopp\u00e9s par des affili\u00e9s \u00e0 l&#8217;aide d&#8217;un environnement de d\u00e9veloppement int\u00e9gr\u00e9 d\u00e9di\u00e9 (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Integrated_development_environment\" target=\"_blank\">EDI<\/a>) appel\u00e9 DCRat Studio.<\/p>\n<p>Il a \u00e9t\u00e9 publi\u00e9 pour la premi\u00e8re fois en 2018, avec la version 3.0 exp\u00e9di\u00e9e le 30 mai 2020 et la version 4.0 lanc\u00e9e pr\u00e8s d&#8217;un an plus tard le 18 mars 2021.<\/p>\n<p>Les prix du cheval de Troie commencent \u00e0 500 RUB (5 $) pour une licence de deux mois, 2 200 RUB (21 $) pour un an et 4 200 RUB (40 $) pour un abonnement \u00e0 vie, des chiffres qui sont encore r\u00e9duits lors de promotions sp\u00e9ciales.<\/p>\n<p>Alors qu&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/analyzing-dark-crystal-rat-backdoor\" target=\"_blank\">analyse pr\u00e9c\u00e9dente<\/a> par Mandiant en mai 2020 a retrac\u00e9 l&#8217;infrastructure du RAT vers files.dcrat[.]ru, le paquet de logiciels malveillants est actuellement h\u00e9berg\u00e9 sur un domaine diff\u00e9rent nomm\u00e9 crystalfiles[.]ru, indiquant un changement en r\u00e9ponse \u00e0 la divulgation publique.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Porte d\u00e9rob\u00e9e DCRat\" border=\"0\" data-original-height=\"311\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1652116035_447_Des-experts-sonnent-lalarme-sur-la-porte-derobee-DCRat-vendue.jpg\" title=\"Porte d\u00e9rob\u00e9e DCRat\" \/><\/div>\n<p>&#8220;Toutes les op\u00e9rations de marketing et de vente de DCRat sont effectu\u00e9es via le populaire forum de piratage russe lolz[.]guru, qui g\u00e8re \u00e9galement certaines des requ\u00eates de pr\u00e9vente du DCRat \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>\u00c9galement activement utilis\u00e9 pour les communications et le partage d&#8217;informations sur les mises \u00e0 jour de logiciels et de plugins, un <a rel=\"nofollow noopener\" href=\"https:\/\/telegram.me\/DarkCrystalRat\" target=\"_blank\">Cha\u00eene de t\u00e9l\u00e9gramme<\/a> qui compte environ 2 847 abonn\u00e9s au moment de la r\u00e9daction.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Porte d\u00e9rob\u00e9e DCRat\" border=\"0\" data-original-height=\"503\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1652116036_597_Des-experts-sonnent-lalarme-sur-la-porte-derobee-DCRat-vendue.jpg\" title=\"Porte d\u00e9rob\u00e9e DCRat\" \/><\/div>\n<p>Les messages publi\u00e9s sur la cha\u00eene ces derni\u00e8res semaines couvrent les mises \u00e0 jour des plug-ins CryptoStealer, TelegramNotifier et WindowsDefenderExcluder, ainsi que les &#8220;modifications\/correctifs cosm\u00e9tiques&#8221; du panneau.<\/p>\n<p>&#8220;Certaines fonctionnalit\u00e9s amusantes ont \u00e9t\u00e9 d\u00e9plac\u00e9es vers le plugin standard&#8221;, lit-on dans un message traduit partag\u00e9 le 16 avril.  &#8220;Le poids de la construction a l\u00e9g\u00e8rement diminu\u00e9. Il ne devrait y avoir aucune d\u00e9tection sp\u00e9cifique \u00e0 ces fonctions.&#8221;<\/p>\n<p>Outre son architecture modulaire et son cadre de plug-in sur mesure, DCRat comprend \u00e9galement un composant administrateur con\u00e7u pour d\u00e9clencher furtivement un kill switch, ce qui permet \u00e0 l&#8217;auteur de la menace de rendre l&#8217;outil inutilisable \u00e0 distance.<\/p>\n<p>L&#8217;utilitaire d&#8217;administration, pour sa part, permet aux abonn\u00e9s de se connecter \u00e0 un serveur de commande et de contr\u00f4le actif, d&#8217;envoyer des commandes aux terminaux infect\u00e9s et de soumettre des rapports de bogue, entre autres.<\/p>\n<p>Les vecteurs de distribution utilis\u00e9s pour infecter les h\u00f4tes avec DCRat incluent Cobalt Strike Beacons et un syst\u00e8me de direction du trafic (TDS) appel\u00e9 Prometheus, une solution crimeware-as-a-service (CaaS) par abonnement utilis\u00e9e pour fournir une vari\u00e9t\u00e9 de charges utiles.<\/p>\n<p>L&#8217;implant, en plus de collecter les m\u00e9tadonn\u00e9es du syst\u00e8me, prend en charge les capacit\u00e9s de surveillance, de reconnaissance, de vol d&#8217;informations et d&#8217;attaque DDoS.  Il peut \u00e9galement capturer des captures d&#8217;\u00e9cran, enregistrer des frappes au clavier et voler du contenu \u00e0 partir de presse-papiers, de t\u00e9l\u00e9grammes et de navigateurs Web.<\/p>\n<p>&#8220;De nouveaux plugins et des mises \u00e0 jour mineures sont annonc\u00e9s presque tous les jours&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Si la menace est d\u00e9velopp\u00e9e et entretenue par une seule personne, il semble que c&#8217;est un projet sur lequel elle travaille \u00e0 plein temps.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/experts-sound-alarm-on-dcrat-backdoor.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont fait la lumi\u00e8re sur un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance activement maintenu appel\u00e9 DCRat (alias DarkCrystal RAT) qui est propos\u00e9 \u00e0 la vente \u00e0 des prix &#8220;tr\u00e8s bon march\u00e9&#8221;, le rendant accessible aux groupes de cybercriminels professionnels et aux acteurs novices. &#8220;Contrairement aux groupes de menaces russes massifs et [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":136261,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,62534,7084,133,692,42657,4157,4159,4171,4170,8701,4167,4160,4163,4162,5666,2742,248,4172,4169,36627,60,38820,4166,4164],"class_list":["post-136260","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dcrat","tag-derobee","tag-des","tag-experts","tag-forums","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lalarme","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-piratage","tag-porte","tag-russes","tag-securite-informatique","tag-securite-internet","tag-sonnent","tag-sur","tag-vendue","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/136260","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=136260"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/136260\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/136261"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=136260"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=136260"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=136260"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}