{"id":1537173,"date":"2025-02-13T08:46:35","date_gmt":"2025-02-13T10:46:35","guid":{"rendered":"https:\/\/teknomers.com\/fr\/finaldraft-malware-exploite-api-microsoft-graph-pour-lespionnage-sur-windows-et-linux\/"},"modified":"2025-02-13T08:46:40","modified_gmt":"2025-02-13T10:46:40","slug":"finaldraft-malware-exploite-api-microsoft-graph-pour-lespionnage-sur-windows-et-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/finaldraft-malware-exploite-api-microsoft-graph-pour-lespionnage-sur-windows-et-linux\/","title":{"rendered":"FinalDraft Malware exploite API Microsoft Graph pour l&#8217;espionnage sur Windows et Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ cyber-espionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/FinalDraft-Malware-exploite-API-Microsoft-Graph-pour-lespionnage-sur-Windows.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les chasseurs de menaces ont fait la lumi\u00e8re sur une nouvelle campagne ciblant le minist\u00e8re des Affaires \u00e9trang\u00e8res d&#8217;une nation sud-am\u00e9ricaine sans nom avec des logiciels malveillants sur mesure capables d&#8217;accorder un acc\u00e8s \u00e0 distance aux h\u00f4tes infect\u00e9s.<\/p>\n<p>L&#8217;activit\u00e9, d\u00e9tect\u00e9e en novembre 2024, a \u00e9t\u00e9 attribu\u00e9e par les laboratoires de s\u00e9curit\u00e9 \u00e9lastiques \u00e0 un cluster de menace qu&#8217;il suit comme <strong>REF7707<\/strong>. Certaines des autres cibles comprennent une entit\u00e9 de t\u00e9l\u00e9communications et une universit\u00e9, toutes deux situ\u00e9es en Asie du Sud-Est.<\/p>\n<p>&#8220;Alors que la campagne Ref7707 est caract\u00e9ris\u00e9e par un ensemble d&#8217;intrusion bien con\u00e7u et tr\u00e8s capable, les propri\u00e9taires de campagnes ont montr\u00e9 une mauvaise gestion des campagnes et des pratiques d&#8217;\u00e9vasion incoh\u00e9rentes&#8221;, les chercheurs en s\u00e9curit\u00e9 Andrew Pease et Seth Goodwin <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/fragile-web-ref7707\" target=\"_blank\">dit<\/a> dans une analyse technique.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le vecteur d&#8217;acc\u00e8s initial exact utilis\u00e9 dans les attaques n&#8217;est actuellement pas clair, bien qu&#8217;il ait \u00e9t\u00e9 observ\u00e9 que l&#8217;application CerUtil de Microsoft est utilis\u00e9e pour t\u00e9l\u00e9charger des charges utiles suppl\u00e9mentaires \u00e0 partir d&#8217;un serveur Web associ\u00e9 au minist\u00e8re des Affaires \u00e9trang\u00e8res.<\/p>\n<p>Les commandes CERUTIL utilis\u00e9es pour r\u00e9cup\u00e9rer les fichiers suspects ont \u00e9t\u00e9 r\u00e9alis\u00e9es via le plugin Shell Remote Shell de Windows Remote Management (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/winrs\" target=\"_blank\">Winrshost.exe<\/a>) \u00e0 partir d&#8217;un syst\u00e8me source inconnu sur un r\u00e9seau connect\u00e9.<\/p>\n<p>&#8220;Cela indique que les attaquants poss\u00e9daient d\u00e9j\u00e0 des r\u00e9f\u00e9rences de r\u00e9seau valides et les utilisaient pour un mouvement lat\u00e9ral \u00e0 partir d&#8217;un h\u00f4te pr\u00e9c\u00e9demment compromis dans l&#8217;environnement&#8221;, ont not\u00e9 les chercheurs.<\/p>\n<p>Le premier des fichiers \u00e0 ex\u00e9cuter est un logiciel malveillant nomm\u00e9 Pathloader qui permet l&#8217;ex\u00e9cution de ShellCode crypt\u00e9 re\u00e7u d&#8217;un serveur externe. Le shellcode extrait, surnomm\u00e9 FinalDraft, est par la suite inject\u00e9 dans la m\u00e9moire d&#8217;un processus &#8220;mspaint.exe&#8221; nouvellement cr\u00e9\u00e9.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739443594_623_FinalDraft-Malware-exploite-API-Microsoft-Graph-pour-lespionnage-sur-Windows.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739443594_623_FinalDraft-Malware-exploite-API-Microsoft-Graph-pour-lespionnage-sur-Windows.png\" alt=\"\" border=\"0\" data-original-height=\"865\" data-original-width=\"1547\"\/><\/a><\/div>\n<p>\u00c9crit en C ++, <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/finaldraft\" target=\"_blank\">Final<\/a> est un outil d&#8217;administration \u00e0 distance complet qui est \u00e9quip\u00e9 de capacit\u00e9s pour ex\u00e9cuter des modules suppl\u00e9mentaires \u00e0 la vol\u00e9e et abuse du service de messagerie Outlook via l&#8217;API Microsoft Graph \u00e0 des fins de commande et de contr\u00f4le (C2). Il convient de noter que l&#8217;abus de l&#8217;API graphique a d\u00e9j\u00e0 \u00e9t\u00e9 d\u00e9tect\u00e9 dans une autre porte d\u00e9rob\u00e9e nomm\u00e9e Siestagraph.<\/p>\n<p>Le m\u00e9canisme de communication consiste \u00e0 analyser les commandes stock\u00e9es dans le dossier des brouillons de la bo\u00eete aux lettres et \u00e0 r\u00e9diger les r\u00e9sultats de l&#8217;ex\u00e9cution dans de nouveaux projets de courriels pour chaque commande. FinalDraft enregistre 37 gestionnaires de commandes con\u00e7us autour de l&#8217;injection de processus, de la manipulation de fichiers et des capacit\u00e9s de proxy r\u00e9seau.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738390842_400_Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Il est \u00e9galement con\u00e7u pour d\u00e9marrer de nouveaux processus avec des hachages NTLM vol\u00e9s et ex\u00e9cuter des commandes PowerShell d&#8217;une mani\u00e8re telle qu&#8217;elle n&#8217;invoque pas le binaire &#8220;powershell.exe&#8221;. Au lieu de cela, il corrige plusieurs API pour \u00e9chapper au tra\u00e7age des \u00e9v\u00e9nements pour Windows (ETW) et lance <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PowerShellEmpire\/PowerTools\/tree\/master\" target=\"_blank\">Powerpick<\/a>un <a rel=\"noopener nofollow\" href=\"https:\/\/medium.com\/@polygonben\/unmasking-defence-evasion-unmanaged-powershell-c-net-process-injection-88d1f1a180d5\" target=\"_blank\">utilit\u00e9 l\u00e9gitime<\/a> Cela fait partie de la bo\u00eete \u00e0 outils apr\u00e8s l&#8217;exploitation de l&#8217;Empire.<\/p>\n<p>Les artefacts binaires ELF t\u00e9l\u00e9charg\u00e9s sur Virustotal du Br\u00e9sil et des \u00c9tats-Unis indiquent la pr\u00e9sence d&#8217;une variante Linux de FinalDraft qui pr\u00e9sente une fonctionnalit\u00e9 C2 similaire. La version Linux, pour sa part, peut ex\u00e9cuter des commandes de shell via <a rel=\"noopener nofollow\" href=\"https:\/\/www.man7.org\/linux\/man-pages\/man3\/popen.3.html\" target=\"_blank\">pivoter<\/a> et se supprimer du syst\u00e8me.<\/p>\n<p>&#8220;L&#8217;exhaustivit\u00e9 des outils et le niveau d&#8217;ing\u00e9nierie impliqu\u00e9e sugg\u00e8rent que les d\u00e9veloppeurs sont bien organis\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs. &#8220;Le d\u00e9lai prolong\u00e9 de l&#8217;op\u00e9ration et les preuves de notre t\u00e9l\u00e9m\u00e9trie sugg\u00e8rent qu&#8217;il s&#8217;agit probablement d&#8217;une campagne ax\u00e9e sur l&#8217;espionnage.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/finaldraft-malware-exploits-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 f\u00e9vrier 2025\ue804Ravie LakshmananMalware \/ cyber-espionnage Les chasseurs de menaces ont fait la lumi\u00e8re sur une nouvelle campagne ciblant le minist\u00e8re des Affaires \u00e9trang\u00e8res d&#8217;une nation sud-am\u00e9ricaine sans nom avec des logiciels malveillants sur mesure capables d&#8217;accorder un acc\u00e8s \u00e0 distance aux h\u00f4tes infect\u00e9s. L&#8217;activit\u00e9, d\u00e9tect\u00e9e en novembre 2024, a \u00e9t\u00e9 attribu\u00e9e par les laboratoires [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1537174,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,43650,4168,79002,274264,4161,274263,6124,7727,279885,145239,13617,18088,4174,274267,8362,4160,185,238617,246491,4172,60,79016,4166,4164,45020],"class_list":["post-1537173","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-api","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-exploite","tag-finaldraft","tag-graph","tag-lespionnage","tag-linux","tag-malware","tag-malware-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sur","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1537173","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1537173"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1537173\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1537174"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1537173"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1537173"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1537173"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}