{"id":1532177,"date":"2025-02-10T06:18:38","date_gmt":"2025-02-10T08:18:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/xe-hacker-group-exploite-veracore-zero-day-pour-deployer-des-coquilles-web-persistantes\/"},"modified":"2025-02-10T06:18:43","modified_gmt":"2025-02-10T08:18:43","slug":"xe-hacker-group-exploite-veracore-zero-day-pour-deployer-des-coquilles-web-persistantes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/xe-hacker-group-exploite-veracore-zero-day-pour-deployer-des-coquilles-web-persistantes\/","title":{"rendered":"XE Hacker Group exploite Veracore Zero-Day pour d\u00e9ployer des coquilles Web persistantes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ logiciels malveillants<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/XE-Hacker-Group-exploite-Veracore-Zero-Day-pour-deployer-des-coquilles.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Des acteurs de menace ont \u00e9t\u00e9 observ\u00e9s en exploitant plusieurs d\u00e9fauts de s\u00e9curit\u00e9 dans divers produits logiciels, notamment Progress Telerik UI pour ASP.NET AJAX et Advantive Veracore, pour supprimer des coquilles invers\u00e9es et des coquilles Web, et maintenir un acc\u00e8s \u00e0 distance persistant aux syst\u00e8mes compromis.<\/p>\n<p>L&#8217;exploitation z\u00e9ro-jour des d\u00e9fauts de s\u00e9curit\u00e9 dans Veracore a \u00e9t\u00e9 attribu\u00e9e \u00e0 un acteur de menace connu sous le nom de groupe XE, un groupe de cybercriminalit\u00e9 probablement d&#8217;origine vietnamienne connue pour \u00eatre active depuis au moins 2010.<\/p>\n<p>&#8220;Le groupe XE est pass\u00e9 de l&#8217;\u00e9cr\u00e9mage des cartes de cr\u00e9dit \u00e0 un vol d&#8217;informations cibl\u00e9, marquant un changement significatif dans leurs priorit\u00e9s op\u00e9rationnelles&#8221;, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Intezer <a rel=\"noopener nofollow\" href=\"https:\/\/intezer.com\/blog\/research\/xe-group-exploiting-zero-days\/\" target=\"_blank\">dit<\/a> Dans un rapport publi\u00e9 en collaboration avec Solis Security.<\/p>\n<p>&#8220;Leurs attaques ciblent d\u00e9sormais les cha\u00eenes d&#8217;approvisionnement dans les secteurs de la fabrication et de la distribution, tirant parti de nouvelles vuln\u00e9rabilit\u00e9s et tactiques avanc\u00e9es.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les vuln\u00e9rabilit\u00e9s en question sont \u00e9num\u00e9r\u00e9es ci-dessous &#8211;<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-57968\" target=\"_blank\">CVE-2024-57968<\/a><\/strong>  (Score CVSS: 9.9) &#8211; Un t\u00e9l\u00e9chargement sans restriction de fichiers avec une vuln\u00e9rabilit\u00e9 de type dangereux qui permet aux utilisateurs authentifi\u00e9s \u00e0 distance de t\u00e9l\u00e9charger des fichiers sur des dossiers involontaires (corrig\u00e9es dans Veracode version 2024.4.2.1)<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-25181\" target=\"_blank\">CVE-2025-25181<\/a><\/strong>  (Score CVSS: 5.8) &#8211; Une vuln\u00e9rabilit\u00e9 d&#8217;injection SQL qui permet aux attaquants distants d&#8217;ex\u00e9cuter des commandes SQL arbitraires (aucun correctif disponible)<\/li>\n<\/ul>\n<p>Les derni\u00e8res d\u00e9couvertes d&#8217;Intezer et Solis Security montrent que les lacunes sont encha\u00een\u00e9es pour d\u00e9ployer <a rel=\"noopener nofollow\" href=\"https:\/\/attack.mitre.org\/software\/S0073\/\" target=\"_blank\">Aspxspy<\/a> Shells Web pour l&#8217;acc\u00e8s non autoris\u00e9 aux syst\u00e8mes infect\u00e9s, dans un cas, tirant parti du CVE-2025-25181 d\u00e8s le d\u00e9but de 2020. L&#8217;activit\u00e9 d&#8217;exploitation a \u00e9t\u00e9 d\u00e9couverte en novembre 2024.<\/p>\n<p>Les shells Web sont \u00e9quip\u00e9s de capacit\u00e9s pour \u00e9num\u00e9rer le syst\u00e8me de fichiers, exfilter les fichiers et les compresser \u00e0 l&#8217;aide d&#8217;outils comme 7Z. L&#8217;acc\u00e8s est \u00e9galement maltrait\u00e9 pour supprimer une charge utile de m\u00e8tre qui tente de se connecter \u00e0 un serveur contr\u00f4l\u00e9 par l&#8217;acteur (&#8220;222.253.102[.]94: 7979 &#8220;) via une prise Windows.<\/p>\n<p>La variante mise \u00e0 jour du shell Web int\u00e8gre \u00e9galement une vari\u00e9t\u00e9 de fonctionnalit\u00e9s pour faciliter la num\u00e9risation du r\u00e9seau, l&#8217;ex\u00e9cution des commandes et l&#8217;ex\u00e9cution de requ\u00eates SQL pour extraire des informations critiques ou modifier les donn\u00e9es existantes.<\/p>\n<p>Alors que les attaques pr\u00e9c\u00e9dentes mont\u00e9es par XE Group ont arm\u00e9 des vuln\u00e9rabilit\u00e9s connues, \u00e0 savoir les d\u00e9fauts de Telerik UI pour ASP.NET (<a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-9248\" target=\"_blank\">CVE-2017-9248<\/a> et <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2019-18935\" target=\"_blank\">CVE-2019-18935<\/a>CVSS Scores: 9.8), le d\u00e9veloppement marque la premi\u00e8re fois que l&#8217;\u00e9quipage de piratage a \u00e9t\u00e9 attribu\u00e9 \u00e0 l&#8217;exploitation z\u00e9ro jour, indiquant une augmentation de la sophistication.<\/p>\n<p>&#8220;Leur capacit\u00e9 \u00e0 maintenir un acc\u00e8s persistant aux syst\u00e8mes, comme on le voit avec la r\u00e9activation d&#8217;un coquille Web des ann\u00e9es apr\u00e8s le d\u00e9ploiement initial, met en \u00e9vidence l&#8217;engagement du groupe envers les objectifs \u00e0 long terme&#8221;, a d\u00e9clar\u00e9 les chercheurs Nicole Fishbein, Joakim Kennedy et Justin Lentz.<\/p>\n<p>&#8220;En ciblant les cha\u00eenes d&#8217;approvisionnement dans les secteurs de la fabrication et de la distribution, le groupe XE maximise non seulement l&#8217;impact de leurs op\u00e9rations, mais d\u00e9montre \u00e9galement une compr\u00e9hension aigu\u00eb des vuln\u00e9rabilit\u00e9s syst\u00e9miques.&#8221;<\/p>\n<p>Le CVE-2019-18935, qui a \u00e9t\u00e9 signal\u00e9 par les agences gouvernementales du Royaume-Uni et des \u00c9tats-Unis en 2021, comme l&#8217;une des vuln\u00e9rabilit\u00e9s les plus exploit\u00e9es, a \u00e9galement subi une exploitation active le mois dernier pour charger un shell invers\u00e9 et ex\u00e9cuter des commandes de reconnaissance de suivi via CMD .exe.<\/p>\n<p>&#8220;Bien que la vuln\u00e9rabilit\u00e9 en cours d&#8217;interface utilisateur de Telerik pour ASP.net Ajax ait plusieurs ann\u00e9es, elle continue d&#8217;\u00eatre un point d&#8217;entr\u00e9e viable pour les acteurs de la menace&#8221;, Esentire <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege-escalation-tool\" target=\"_blank\">dit<\/a>. &#8220;Cela met en \u00e9vidence l&#8217;importance des syst\u00e8mes de correction, surtout s&#8217;ils veulent \u00eatre expos\u00e9s \u00e0 Internet.&#8221;<\/p>\n<h2 style=\"text-align: left;\">CISA ajoute 5 d\u00e9fauts au catalogue KEV<\/h2>\n<p>Le d\u00e9veloppement intervient alors que l&#8217;Agence am\u00e9ricaine de s\u00e9curit\u00e9 de la cybers\u00e9curit\u00e9 et des infrastructures (CISA) <a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/02\/06\/cisa-adds-five-known-exploited-vulnerabilities-catalog\" target=\"_blank\">ajout\u00e9<\/a> cinq d\u00e9fauts de s\u00e9curit\u00e9 \u00e0 ses vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) Catalogue, bas\u00e9 sur des preuves d&#8217;exploitation active.<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2025-0411\" target=\"_blank\">CVE-2025-0411<\/a><\/strong>  (CVSS Score: 7.0) &#8211; 7-Zip Mark de la vuln\u00e9rabilit\u00e9 de contournement Web<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2022-23748\" target=\"_blank\">CVE-2022-23748<\/a><\/strong>  (CVSS Score: 7.8) &#8211; Dante Discovery Process Control Control Vulnerabilit\u00e9<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2024-21413\" target=\"_blank\">CVE-2024-21413<\/a><\/strong>  (Score CVSS: 9.8) &#8211; Vuln\u00e9rabilit\u00e9 de validation des entr\u00e9es Microsoft Outlow<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2020-29574\" target=\"_blank\">CVE-2020-29574<\/a><\/strong>  (Score CVSS: 9.8) &#8211; Vuln\u00e9rabilit\u00e9 des cyberamos (CRO) SQL<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2020-15069\" target=\"_blank\">CVE-2020-15069<\/a><\/strong>  (Score CVSS: 9.8) &#8211; Vuln\u00e9rabilit\u00e9 de d\u00e9bordement de tampon de pare-feu Sophos XG<\/li>\n<\/ul>\n<p>La semaine derni\u00e8re, Trend Micro a r\u00e9v\u00e9l\u00e9 que les tenues de cybercriminalit\u00e9 russes exploitent CVE-2025-0411 pour distribuer le malware smokeloader dans le cadre de campagnes de phission de lance ciblant les entit\u00e9s ukrainiennes.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;exploitation de CVE-2020-29574 et CVE-2010-15069, en revanche, a \u00e9t\u00e9 li\u00e9e \u00e0 une campagne d&#8217;espionnage chinoise suivie par Sophos sous le jante sur le surnom Pacific.<\/p>\n<p>Il n&#8217;y a actuellement aucun rapport sur la fa\u00e7on dont le CVE-2024-21413, \u00e9galement suivi comme Monikerlink par Check Point, est exploit\u00e9 dans la nature. Quant au CVE-2022-23748, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/cpr-zero.checkpoint.com\/vulns\/cprid-2193\/\" target=\"_blank\">divulgu\u00e9<\/a> Fin 2022, il a observ\u00e9 l&#8217;acteur de la menace Toddycat tirant parti d&#8217;une vuln\u00e9rabilit\u00e9 de chargement lat\u00e9rale DLL en audite <a rel=\"noopener nofollow\" href=\"https:\/\/www.getdante.com\/support\/faq\/what-is-dante-discovery\/\" target=\"_blank\">Dante Discovery<\/a> (&#8220;mdnspresder.exe&#8221;).<\/p>\n<p>Direction de l&#8217;ex\u00e9cutif civil f\u00e9d\u00e9ral (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/news-events\/directives\/federal-civilian-executive-branch-agencies-list\" target=\"_blank\">Fceb<\/a>) Les agences sont mandat\u00e9es pour appliquer les mises \u00e0 jour n\u00e9cessaires d&#8217;ici le 27 f\u00e9vrier 2025, sous la directive op\u00e9rationnelle contraignante (BOD) 22-01 pour sauvegarder contre les menaces actives.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/xe-hacker-group-exploits-veracore-zero.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 f\u00e9vrier 2025\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ logiciels malveillants Des acteurs de menace ont \u00e9t\u00e9 observ\u00e9s en exploitant plusieurs d\u00e9fauts de s\u00e9curit\u00e9 dans divers produits logiciels, notamment Progress Telerik UI pour ASP.NET AJAX et Advantive Veracore, pour supprimer des coquilles invers\u00e9es et des coquilles Web, et maintenir un acc\u00e8s \u00e0 distance persistant aux syst\u00e8mes compromis. L&#8217;exploitation z\u00e9ro-jour [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1532178,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,4168,278995,79002,274264,4161,274263,6124,9886,133,7727,4555,23179,274267,4160,55994,185,238617,246491,4172,79016,278994,4166,4164,2784,35759],"class_list":["post-1532177","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-comment-pirater","tag-coquilles","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-deployer","tag-des","tag-exploite","tag-group","tag-hacker","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-persistantes","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-veracore","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-web","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1532177","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1532177"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1532177\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1532178"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1532177"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1532177"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1532177"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}