{"id":143492,"date":"2022-05-13T08:59:21","date_gmt":"2022-05-13T10:59:21","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-porte-derobee-de-saitama-a-cible-un-responsable-du-ministere-jordanien-des-affaires-etrangeres\/"},"modified":"2022-05-13T08:59:25","modified_gmt":"2022-05-13T10:59:25","slug":"la-nouvelle-porte-derobee-de-saitama-a-cible-un-responsable-du-ministere-jordanien-des-affaires-etrangeres","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-porte-derobee-de-saitama-a-cible-un-responsable-du-ministere-jordanien-des-affaires-etrangeres\/","title":{"rendered":"La nouvelle porte d\u00e9rob\u00e9e de Saitama a cibl\u00e9 un responsable du minist\u00e8re jordanien des Affaires \u00e9trang\u00e8res"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une campagne de harponnage ciblant le minist\u00e8re jordanien des Affaires \u00e9trang\u00e8res a \u00e9t\u00e9 observ\u00e9e laissant tomber une nouvelle porte d\u00e9rob\u00e9e furtive baptis\u00e9e Saitama.<\/p>\n<p>Chercheurs de Malwarebytes et Fortinet FortiGuard Labs <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/threat-intelligence\/2022\/05\/apt34-targets-jordan-government-using-new-saitama-backdoor\/\" target=\"_blank\">attribu\u00e9<\/a> la campagne contre un acteur iranien de la menace de cyberespionnage suivi sous le nom d&#8217;APT34, citant des ressemblances avec des campagnes pass\u00e9es organis\u00e9es par le groupe.<\/p>\n<p>&#8220;Comme beaucoup de ces attaques, l&#8217;e-mail contenait une pi\u00e8ce jointe malveillante&#8221;, a d\u00e9clar\u00e9 Fred Gutierrez, chercheur chez Fortinet. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/please-confirm-you-received-our-apt\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;Cependant, la menace attach\u00e9e n&#8217;\u00e9tait pas un logiciel malveillant courant. Au lieu de cela, elle poss\u00e9dait les capacit\u00e9s et les techniques g\u00e9n\u00e9ralement associ\u00e9es aux menaces persistantes avanc\u00e9es (APT).&#8221;<\/p>\n<p>APT34, \u00e9galement connu sous les noms de OilRig, Helix Kitten et Cobalt Gypsy, est connu pour \u00eatre actif depuis au moins 2014 et a fait ses preuves dans les secteurs des t\u00e9l\u00e9communications, du gouvernement, de la d\u00e9fense, du p\u00e9trole et de la finance au Moyen-Orient et en Afrique du Nord (MENA ) via des attaques de phishing cibl\u00e9es.<\/p>\n<p>Plus t\u00f4t en f\u00e9vrier, ESET a li\u00e9 le groupe \u00e0 une op\u00e9ration de collecte de renseignements de longue date destin\u00e9e aux organisations diplomatiques, aux entreprises technologiques et aux organisations m\u00e9dicales en Isra\u00ebl, en Tunisie et aux \u00c9mirats arabes unis.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Porte d\u00e9rob\u00e9e de Saitama\" border=\"0\" data-original-height=\"549\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1652439561_216_La-nouvelle-porte-derobee-de-Saitama-a-cible-un-responsable.jpg\" title=\"Porte d\u00e9rob\u00e9e de Saitama\" \/><\/div>\n<p>Le message de phishing r\u00e9cemment observ\u00e9 contient un document Microsoft Excel militaris\u00e9, s&#8217;ouvrant qui invite une victime potentielle \u00e0 activer des macros, conduisant \u00e0 l&#8217;ex\u00e9cution d&#8217;une macro d&#8217;application Visual Basic (VBA) malveillante qui supprime la charge utile du logiciel malveillant (&#8220;update.exe&#8221;).<\/p>\n<p>De plus, la macro s&#8217;occupe d&#8217;\u00e9tablir la persistance de l&#8217;implant en ajoutant une t\u00e2che planifi\u00e9e qui se r\u00e9p\u00e8te toutes les quatre heures.<\/p>\n<p>Un binaire bas\u00e9 sur .NET, Saitama exploite le protocole DNS pour ses communications de commande et de contr\u00f4le (C2) dans le cadre d&#8217;un effort pour d\u00e9guiser son trafic, tout en employant un &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Finite-state_machine\" target=\"_blank\">machine \u00e0 \u00e9tats finis<\/a>&#8221; approche d&#8217;ex\u00e9cution des commandes re\u00e7ues d&#8217;un serveur C2.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;En fin de compte, cela signifie essentiellement que ce logiciel malveillant re\u00e7oit des t\u00e2ches dans une r\u00e9ponse DNS&#8221;, a expliqu\u00e9 Gutierrez.  Le tunneling DNS, comme on l&#8217;appelle, permet d&#8217;encoder les donn\u00e9es d&#8217;autres programmes ou protocoles dans les requ\u00eates et les r\u00e9ponses DNS. <\/p>\n<p>Dans la derni\u00e8re \u00e9tape, les r\u00e9sultats de l&#8217;ex\u00e9cution de la commande sont ensuite renvoy\u00e9s au serveur C2, avec les donn\u00e9es exfiltr\u00e9es int\u00e9gr\u00e9es dans une requ\u00eate DNS.<\/p>\n<p>&#8220;Avec la quantit\u00e9 de travail consacr\u00e9 au d\u00e9veloppement de ce malware, il ne semble pas \u00eatre du genre \u00e0 s&#8217;ex\u00e9cuter une fois puis \u00e0 se supprimer, comme d&#8217;autres voleurs d&#8217;informations furtifs&#8221;, a d\u00e9clar\u00e9 Gutierrez.<\/p>\n<p>&#8220;Peut-\u00eatre pour \u00e9viter de d\u00e9clencher des d\u00e9tections comportementales, ce malware ne cr\u00e9e pas non plus de m\u00e9thodes de persistance. Au lieu de cela, il s&#8217;appuie sur la macro Excel pour cr\u00e9er la persistance au moyen d&#8217;une t\u00e2che planifi\u00e9e.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/new-saitama-backdoor-targeted-official.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une campagne de harponnage ciblant le minist\u00e8re jordanien des Affaires \u00e9trang\u00e8res a \u00e9t\u00e9 observ\u00e9e laissant tomber une nouvelle porte d\u00e9rob\u00e9e furtive baptis\u00e9e Saitama. Chercheurs de Malwarebytes et Fortinet FortiGuard Labs attribu\u00e9 la campagne contre un acteur iranien de la menace de cyberespionnage suivi sous le nom d&#8217;APT34, citant des ressemblances avec des campagnes pass\u00e9es organis\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":143493,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[854,7087,4168,4158,4165,4161,7084,133,855,50330,4157,4159,4171,4170,4167,347,4160,197,4163,4162,2742,911,64358,4172,4169,4166,4164],"class_list":["post-143492","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-affaires","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-des","tag-etrangeres","tag-jordanien","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-ministere","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-responsable","tag-saitama","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/143492","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=143492"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/143492\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/143493"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=143492"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=143492"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=143492"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}