{"id":1536195,"date":"2025-02-12T17:20:55","date_gmt":"2025-02-12T19:20:55","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant-plus-de-15-pays\/"},"modified":"2025-02-12T17:21:00","modified_gmt":"2025-02-12T19:21:00","slug":"microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant-plus-de-15-pays","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant-plus-de-15-pays\/","title":{"rendered":"Microsoft d\u00e9couvre les cyberattaques mondiales du sous-groupe du sous-groupe couvrant plus de 15 pays"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un sous-groupe au sein du fameux groupe de piratage parrain\u00e9 par l&#8217;\u00c9tat russe connu sous le nom <strong>Ver de sabot<\/strong> a \u00e9t\u00e9 attribu\u00e9 \u00e0 une op\u00e9ration d&#8217;acc\u00e8s initiale pluriannuelle surnomm\u00e9e Badpilot qui s&#8217;est \u00e9tendue \u00e0 travers le monde.<\/p>\n<p>&#8220;Ce sous-groupe a men\u00e9 des compromis diversifi\u00e9s \u00e0 l&#8217;\u00e9chelle mondiale de l&#8217;infrastructure orient\u00e9e sur Internet pour permettre \u00e0 Seashell Blizzard de persister sur des cibles de grande valeur et de supporter les op\u00e9rations de r\u00e9seau sur mesure&#8221;, l&#8217;\u00e9quipe Microsoft Threat Intelligence Intelligence <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/02\/12\/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation\/\" target=\"_blank\">dit<\/a> Dans un nouveau rapport partag\u00e9 avec le Hacker News avant la publication.<\/p>\n<p>La propagation g\u00e9ographique des objectifs du sous-groupe d&#8217;acc\u00e8s initial comprend l&#8217;ensemble de l&#8217;Am\u00e9rique du Nord, de plusieurs pays d&#8217;Europe, ainsi que d&#8217;autres, notamment l&#8217;Angola, l&#8217;Argentine, l&#8217;Australie, la Chine, l&#8217;\u00c9gypte, l&#8217;Inde, le Kazakhstan, le Myanmar, le Nig\u00e9ria, le Pakistan, la Turquie et Ouzb\u00e9kistan.<\/p>\n<p>Le d\u00e9veloppement marque une expansion importante de l&#8217;empreinte de victime du groupe de piratage au cours des trois derni\u00e8res ann\u00e9es, qui est autrement connue pour \u00eatre concentr\u00e9e autour de l&#8217;Europe de l&#8217;Est &#8211;<\/p>\n<ul>\n<li>2022: secteurs de l&#8217;\u00e9nergie, de la vente au d\u00e9tail, de l&#8217;\u00e9ducation, du conseil et de l&#8217;agriculture en Ukraine<\/li>\n<li>2023: Secteurs aux \u00c9tats-Unis, en Europe, en Asie centrale et au Moyen-Orient qui ont fourni un soutien mat\u00e9riel \u00e0 la guerre en Ukraine ou \u00e9taient g\u00e9opolitiquement<\/li>\n<li>2024: Entit\u00e9s aux \u00c9tats-Unis, au Canada, en Australie et au Royaume-Uni<\/li>\n<\/ul>\n<p>Sandworm est suivi par Microsoft sous le surnom blizzard Seashell (anciennement Iridium), et par la communaut\u00e9 de cybers\u00e9curit\u00e9 plus large sous les noms APT44, Blue Echidna, FrozenBarents, Grey Tornado, Iron Viking, Razing Ursa, Telebots, UAC-0002 et vododoo Bear. Actif depuis au moins 2013, le groupe est \u00e9valu\u00e9 pour \u00eatre affili\u00e9 \u00e0 l&#8217;unit\u00e9 74455 au sein de la direction principale de l&#8217;\u00e9tat-major g\u00e9n\u00e9ral des forces arm\u00e9es de la F\u00e9d\u00e9ration de Russie (GRU).<\/p>\n<p>Le collectif contradictoire a \u00e9t\u00e9 d\u00e9crit par Mandiant appartenant \u00e0 Google comme un acteur de menace &#8220;tr\u00e8s adaptatif&#8221; et &#8220;d&#8217;op\u00e9ration&#8221; qui s&#8217;engage dans des op\u00e9rations d&#8217;espionnage, d&#8217;attaque et d&#8217;influence. Il a \u00e9galement des ant\u00e9c\u00e9dents d&#8217;attaques perturbatrices et destructrices contre l&#8217;Ukraine au cours de la derni\u00e8re d\u00e9cennie.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les campagnes mont\u00e9es par ver de sable \u00e0 la suite de la guerre de Russo-Ukrainien ont des essuie-glaces de donn\u00e9es (Killdisk alias HermeticWiper), du pseudo-ransomware (Prestige aka Presstea) et des arri\u00e8re Acc\u00e8s \u00e0 distance persistant aux h\u00f4tes infect\u00e9s via un rat DarkCrystal (AKA DCRAT).<\/p>\n<p>Il a \u00e9galement \u00e9t\u00e9 observ\u00e9 en s&#8217;appuyant sur une vari\u00e9t\u00e9 d&#8217;entreprises russes et de march\u00e9s criminels pour s&#8217;approvisionner et maintenir ses capacit\u00e9s offensives, mettant en \u00e9vidence un <a rel=\"noopener nofollow\" href=\"https:\/\/www.trellix.com\/blogs\/research\/blurring-the-lines-how-nation-states-and-cybercriminals-are-becoming-alike\/\" target=\"_blank\">tendance<\/a> de la cybercriminalit\u00e9 facilitant le piratage soutenu par l&#8217;\u00c9tat.<\/p>\n<p>&#8220;Le groupe a utilis\u00e9 des outils et des infrastructures d&#8217;origine p\u00e9nale comme source de capacit\u00e9s jetables qui peuvent \u00eatre op\u00e9rationnalis\u00e9es \u00e0 court terme sans liens imm\u00e9diats vers ses op\u00e9rations pass\u00e9es&#8221;, le Google Threat Intelligence Group (GTIG) <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/cybercrime-multifaceted-national-security-threat\" target=\"_blank\">dit<\/a> dans une analyse.<\/p>\n<p>&#8220;Depuis l&#8217;invasion \u00e0 grande \u00e9chelle de l&#8217;Ukraine par la Russie, l&#8217;APT44 a augment\u00e9 son utilisation de ces outils, y compris des logiciels malveillants tels que DarkCrystal Rat (DCRAT), Warzone et Radthief (` `Rhadamanthys Stealer &#8216;) et infrastructure d&#8217;h\u00e9bergement \u00e0 l&#8217;\u00e9preuve des bullets comme celle fournie par la L&#8217;acteur russophone \u00abYalishanda\u00bb, qui fait de la publicit\u00e9 dans les communaut\u00e9s souterraines cybercriminales \u00bb.<\/p>\n<p>Microsoft a d\u00e9clar\u00e9 que le sous-groupe Sandworm \u00e9tait op\u00e9rationnel depuis au moins la fin 2021, exploitant divers d\u00e9fauts de s\u00e9curit\u00e9 connus pour obtenir un acc\u00e8s initial, suivi d&#8217;une s\u00e9rie d&#8217;actions post-exploitation visant \u00e0 collecter des informations d&#8217;identification, \u00e0 r\u00e9aliser l&#8217;ex\u00e9cution de la commande et \u00e0 soutenir les mouvements lat\u00e9raux.<\/p>\n<p>&#8220;Les op\u00e9rations observ\u00e9es apr\u00e8s un acc\u00e8s initial indiquent que cette campagne a permis \u00e0 Seashell Blizzard d&#8217;obtenir l&#8217;acc\u00e8s \u00e0 des cibles mondiales dans des secteurs sensibles, notamment l&#8217;\u00e9nergie, le p\u00e9trole et le gaz, les t\u00e9l\u00e9communications, l&#8217;exp\u00e9dition, la fabrication d&#8217;armes, en plus des gouvernements internationaux&#8221;, a not\u00e9 le g\u00e9ant de la technologie.<\/p>\n<p>&#8220;Ce sous-groupe a \u00e9t\u00e9 activ\u00e9 par une capacit\u00e9 \u00e9volutive horizontalement renforc\u00e9e par des exploits publi\u00e9s qui permettaient \u00e0 la blizzard Seashell de d\u00e9couvrir et de compromettre de nombreux syst\u00e8mes orient\u00e9s Internet dans un large \u00e9ventail de r\u00e9gions et de secteurs g\u00e9ographiques.&#8221;<\/p>\n<p>Depuis le d\u00e9but de l&#8217;ann\u00e9e derni\u00e8re, le sous-cluster aurait des vuln\u00e9rabilit\u00e9s arm\u00e9es dans ConnectWise ScreenConnect (CVE-2024-1709) et Fortinet Forticlient EMS (CVE-2023-48788) pour infiltrer des cibles au Royaume-Uni et aux \u00c9tats-Unis.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant.jpg\" alt=\"Sous-groupe de sable\" border=\"0\" data-original-height=\"1072\" data-original-width=\"1642\" title=\"Sous-groupe de sable\"\/><\/a><\/div>\n<p>Les attaques men\u00e9es par le sous-groupe impliquent une combinaison \u00e0 la fois d&#8217;attaques \u00abpulv\u00e9risation et de pri\u00e8re\u00bb opportunistes et d&#8217;intrusions cibl\u00e9es con\u00e7ues pour maintenir un acc\u00e8s aveugle et effectuer des actions de suivi pour \u00e9tendre l&#8217;acc\u00e8s au r\u00e9seau ou obtenir des informations confidentielles.<\/p>\n<p>On pense que le large \u00e9ventail de compromis offre \u00e0 la blizzard de coquille de mer un moyen de atteindre les objectifs strat\u00e9giques en constante \u00e9volution du Kremlin, permettant \u00e0 la tenue de piratage de faire \u00e9voluer horizontalement leurs op\u00e9rations sur divers secteurs \u00e0 mesure que de nouveaux exploits sont divulgu\u00e9s.<\/p>\n<p>Jusqu&#8217;\u00e0 huit vuln\u00e9rabilit\u00e9s de s\u00e9curit\u00e9 connues diff\u00e9rentes ont \u00e9t\u00e9 exploit\u00e9es par le sous-groupe \u00e0 ce jour, <\/p>\n<p>Un avant-pied est succ\u00e9d\u00e9 par l&#8217;acteur de menace qui \u00e9tablit de la persistance \u00e0 travers trois m\u00e9thodes diff\u00e9rentes &#8211;<\/p>\n<ul>\n<li><strong>24 f\u00e9vrier 2024 &#8211; Pr\u00e9sent:<\/strong> Deployment of legitimate remote access software such as Atera Agent and Splashtop Remote Services, in some cases abusing the access to drop additional payloads for credential acquisition, data exfiltration, and other tools for maintaining access like OpenSSH and a bespoke utility dubbed ShadowLink that allows the compromised Syst\u00e8me \u00e0 \u00eatre accessible via le r\u00e9seau d&#8217;anonymat Tor<\/li>\n<li><strong>Fin 2021 &#8211; Pr\u00e9sent:<\/strong> D\u00e9ploiement d&#8217;un shell web nomm\u00e9 localolive qui permet la commande et le contr\u00f4le et sert de conduit pour plus de charges utiles, telles que les utilitaires de tunneling (par exemple, Chisel, Plink et Rsockstun)<\/li>\n<li><strong>Fin 2021 &#8211; 2024:<\/strong> Modifications malveillantes pour Outlook Web Access (OWA) Pages de connexion pour injecter le code JavaScript qui peut r\u00e9colter et exfiltrer services<\/li>\n<\/ul>\n<p>&#8220;Ce sous-groupe, caract\u00e9ris\u00e9 au sein de l&#8217;organisation plus large de Blizzard par sa port\u00e9e presque globale, repr\u00e9sente une expansion \u00e0 la fois dans le ciblage g\u00e9ographique men\u00e9 par le blizzard Seashell et dans la port\u00e9e de ses op\u00e9rations&#8221;, a d\u00e9clar\u00e9 Microsoft.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Dans le m\u00eame temps, les m\u00e9thodes d&#8217;acc\u00e8s de grande envergure et opportuniste de Sehell Blizzard offrent probablement des opportunit\u00e9s \u00e9tendues en Russie pour les op\u00e9rations et les activit\u00e9s de niche qui continueront d&#8217;\u00eatre pr\u00e9cieuses \u00e0 moyen terme.&#8221;<\/p>\n<p>Le d\u00e9veloppement intervient alors que la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 n\u00e9erlandaise Eclecticiq a li\u00e9 le Sandworm Group \u00e0 une autre campagne qui exploite les activateurs pirat\u00e9s de Microsoft Key Management Service (KMS) et les fausses mises \u00e0 jour Windows pour livrer une nouvelle version de Brework T\u00e9l\u00e9l\u00e9e utile de deuxi\u00e8me \u00e9tape d&#8217;un serveur distant.<\/p>\n<p>Backorder, par mandiant, est g\u00e9n\u00e9ralement livr\u00e9 dans des fichiers d&#8217;installation transmissible et est cod\u00e9 dur pour ex\u00e9cuter l&#8217;ex\u00e9cutable de configuration d&#8217;origine. L&#8217;objectif final de la campagne est de <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ukraine-targeted-by-dark-crystal-rat\" target=\"_blank\">livrer<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/cert.gov.ua\/article\/4279195\" target=\"_blank\">Rat de cristal noir<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739388055_302_Microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739388055_302_Microsoft-decouvre-les-cyberattaques-mondiales-du-sous-groupe-du-sous-groupe-couvrant.png\" alt=\"Sous-groupe de sable\" border=\"0\" data-original-height=\"1308\" data-original-width=\"2723\" title=\"Sous-groupe de sable\"\/><\/a><\/div>\n<p>&#8220;La forte d\u00e9pendance de l&#8217;Ukraine \u00e0 l&#8217;\u00e9gard des logiciels fissur\u00e9s, y compris dans les institutions gouvernementales, cr\u00e9e une surface d&#8217;attaque majeure&#8221;, la chercheuse en s\u00e9curit\u00e9 Arda B\u00fcy\u00fckkaya <a rel=\"noopener nofollow\" href=\"https:\/\/blog.eclecticiq.com\/sandworm-apt-targets-ukrainian-users-with-trojanized-microsoft-kms-activation-tools-in-cyber-espionage-campaigns\" target=\"_blank\">dit<\/a>. &#8220;De nombreux utilisateurs, y compris les entreprises et les entit\u00e9s critiques, se sont tourn\u00e9s vers des logiciels pirat\u00e9s \u00e0 partir de sources non fiables, donnant aux adversaires comme Sandworm (APT44) une opportunit\u00e9 de premier plan d&#8217;incorporer des logiciels malveillants dans des programmes largement utilis\u00e9s.&#8221;<\/p>\n<p>Une autre analyse des infrastructures a d\u00e9couvert un code de porte d\u00e9rob\u00e9e RDP pr\u00e9c\u00e9demment sans papiers Kalambur qui est d\u00e9guis\u00e9 en une mise \u00e0 jour Windows, et qui utilise le r\u00e9seau Tor pour la commande et le contr\u00f4le, ainsi que pour d\u00e9ployer OpenSSH et activer l&#8217;acc\u00e8s \u00e0 distance via le protocole de bureau distant (RDP) sur le port 3389.<\/p>\n<p>&#8220;En tirant parti des logiciels transmissibles pour infiltrer les environnements ICS, Sandworm (APT44) continue de d\u00e9montrer son objectif strat\u00e9gique de d\u00e9stabilisation de l&#8217;infrastructure critique de l&#8217;Ukraine \u00e0 l&#8217;appui des ambitions g\u00e9opolitiques russes&#8221;, a d\u00e9clar\u00e9 B\u00fcy\u00fckkaya.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/microsoft-uncovers-sandworm-subgroups.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un sous-groupe au sein du fameux groupe de piratage parrain\u00e9 par l&#8217;\u00c9tat russe connu sous le nom Ver de sabot a \u00e9t\u00e9 attribu\u00e9 \u00e0 une op\u00e9ration d&#8217;acc\u00e8s initiale pluriannuelle surnomm\u00e9e Badpilot qui s&#8217;est \u00e9tendue \u00e0 travers le monde. &#8220;Ce sous-groupe a men\u00e9 des compromis diversifi\u00e9s \u00e0 l&#8217;\u00e9chelle mondiale de l&#8217;infrastructure orient\u00e9e sur Internet pour permettre [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1536196,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,4168,6336,79002,274264,4161,274263,6124,12680,65,274267,8362,4160,4865,1480,238617,246491,4172,156105,79016,4166,4164],"class_list":["post-1536195","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-comment-pirater","tag-couvrant","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-decouvre","tag-les","tag-malware-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-mondiales","tag-pays","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sousgroupe","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1536195","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1536195"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1536195\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1536196"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1536195"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1536195"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1536195"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}