{"id":142694,"date":"2022-05-12T22:34:27","date_gmt":"2022-05-13T00:34:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-deploient-le-cadre-dexploitation-iceapple-sur-les-serveurs-ms-exchange-pirates\/"},"modified":"2022-05-12T22:34:31","modified_gmt":"2022-05-13T00:34:31","slug":"les-pirates-deploient-le-cadre-dexploitation-iceapple-sur-les-serveurs-ms-exchange-pirates","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-deploient-le-cadre-dexploitation-iceapple-sur-les-serveurs-ms-exchange-pirates\/","title":{"rendered":"Les pirates d\u00e9ploient le cadre d&#8217;exploitation IceApple sur les serveurs MS Exchange pirat\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs ont d\u00e9taill\u00e9 un framework de post-exploitation bas\u00e9 sur .NET, jusque-l\u00e0 non document\u00e9, appel\u00e9 IceApple, qui a \u00e9t\u00e9 d\u00e9ploy\u00e9 sur des instances de serveur Microsoft Exchange pour faciliter la reconnaissance et l&#8217;exfiltration de donn\u00e9es.<\/p>\n<p>&#8220;Suspect\u00e9 d&#8217;\u00eatre l&#8217;\u0153uvre d&#8217;un adversaire du lien d&#8217;\u00e9tat, IceApple reste en cours de d\u00e9veloppement actif, avec 18 modules observ\u00e9s en cours d&#8217;utilisation dans un certain nombre d&#8217;environnements d&#8217;entreprise, en mai 2022&#8221;, CrowdStrike <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/resources\/white-papers\/falcon-overwatch-proactive-threat-hunting-unearths-iceapple-post-exploitation-framework\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport de mercredi.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9, qui a d\u00e9couvert le logiciel malveillant sophistiqu\u00e9 fin 2021, a not\u00e9 sa pr\u00e9sence dans de multiples r\u00e9seaux de victimes et dans des endroits g\u00e9ographiquement distincts.  Les victimes cibl\u00e9es couvrent un large \u00e9ventail de secteurs, y compris des entit\u00e9s technologiques, universitaires et gouvernementales.<\/p>\n<p>Un ensemble d&#8217;outils de post-exploitation, comme son nom l&#8217;indique, n&#8217;est pas utilis\u00e9 pour fournir un acc\u00e8s initial, mais est plut\u00f4t utilis\u00e9 pour effectuer des attaques de suivi apr\u00e8s avoir d\u00e9j\u00e0 compromis les h\u00f4tes en question.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"493\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1652402066_759_Les-pirates-deploient-le-cadre-dexploitation-IceApple-sur-les-serveurs.jpg\" \/><\/div>\n<p>IceApple se distingue par le fait qu&#8217;il s&#8217;agit d&#8217;un cadre en m\u00e9moire, indiquant une tentative de la part de l&#8217;acteur de la menace de maintenir une faible empreinte m\u00e9dico-l\u00e9gale et d&#8217;\u00e9chapper \u00e0 la d\u00e9tection, ce qui, \u00e0 son tour, porte toutes les caract\u00e9ristiques d&#8217;une collecte de renseignements \u00e0 long terme. mission.<\/p>\n<p>Bien que les intrusions observ\u00e9es jusqu&#8217;\u00e0 pr\u00e9sent aient impliqu\u00e9 le t\u00e9l\u00e9chargement de logiciels malveillants sur les serveurs Microsoft Exchange, IceApple est capable de s&#8217;ex\u00e9cuter sous n&#8217;importe quelle application Web Internet Information Services (IIS), ce qui en fait un <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1505\/004\/\" target=\"_blank\">menace puissante<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Les diff\u00e9rents modules fournis avec le framework permettent au logiciel malveillant de r\u00e9pertorier et de supprimer des fichiers et des r\u00e9pertoires, d&#8217;\u00e9crire des donn\u00e9es, de voler des informations d&#8217;identification, d&#8217;interroger Active Directory et d&#8217;exporter des donn\u00e9es sensibles.  Les horodatages de construction sur ces composants remontent \u00e0 mai 2021.<\/p>\n<p>&#8220;\u00c0 la base, IceApple est un cadre de post-exploitation ax\u00e9 sur l&#8217;augmentation de la visibilit\u00e9 d&#8217;un adversaire sur une cible gr\u00e2ce \u00e0 l&#8217;acquisition d&#8217;informations d&#8217;identification et \u00e0 l&#8217;exfiltration de donn\u00e9es&#8221;, ont conclu les chercheurs.<\/p>\n<p>&#8220;IceApple a \u00e9t\u00e9 d\u00e9velopp\u00e9 par un adversaire poss\u00e9dant une connaissance d\u00e9taill\u00e9e du fonctionnement interne d&#8217;IIS. S&#8217;assurer que toutes les applications Web sont r\u00e9guli\u00e8rement et enti\u00e8rement corrig\u00e9es est essentiel pour emp\u00eacher IceApple de se retrouver dans votre environnement.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/hackers-deploy-iceapple-exploitation.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs ont d\u00e9taill\u00e9 un framework de post-exploitation bas\u00e9 sur .NET, jusque-l\u00e0 non document\u00e9, appel\u00e9 IceApple, qui a \u00e9t\u00e9 d\u00e9ploy\u00e9 sur des instances de serveur Microsoft Exchange pour faciliter la reconnaissance et l&#8217;exfiltration de donn\u00e9es. &#8220;Suspect\u00e9 d&#8217;\u00eatre l&#8217;\u0153uvre d&#8217;un adversaire du lien d&#8217;\u00e9tat, IceApple reste en cours de d\u00e9veloppement actif, avec 18 modules observ\u00e9s en [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":142695,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4176,4168,4158,4165,4161,16028,5858,7854,64157,4157,4159,4171,4170,65,4167,4160,4163,4162,4394,4172,4169,8541,60,4166,4164],"class_list":["post-142694","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cadre","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-deploient","tag-dexploitation","tag-exchange","tag-iceapple","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-serveurs","tag-sur","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/142694","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=142694"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/142694\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/142695"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=142694"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=142694"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=142694"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}