{"id":1537930,"date":"2025-02-13T19:04:32","date_gmt":"2025-02-13T21:04:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/ra-world-ransomware-attack-en-asie-du-sud-liens-vers-un-ensemble-doutils-despionnage-chinois\/"},"modified":"2025-02-13T19:04:37","modified_gmt":"2025-02-13T21:04:37","slug":"ra-world-ransomware-attack-en-asie-du-sud-liens-vers-un-ensemble-doutils-despionnage-chinois","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/ra-world-ransomware-attack-en-asie-du-sud-liens-vers-un-ensemble-doutils-despionnage-chinois\/","title":{"rendered":"RA World Ransomware Attack en Asie du Sud Liens vers un ensemble d&#8217;outils d&#8217;espionnage chinois"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/RA-World-Ransomware-Attack-en-Asie-du-Sud-Liens-vers.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Une attaque du RA mondial des ransomwares en novembre 2024 ciblant une soci\u00e9t\u00e9 de logiciels et de services asiatiques anonymes impliquait l&#8217;utilisation d&#8217;un outil malveillant exclusivement utilis\u00e9 par les groupes de cyber-espionnage bas\u00e9s en Chine, soulevant la possibilit\u00e9 que l&#8217;acteur de menace puisse \u00eatre au clair de lune en tant que joueur de ransomware dans un individu capacit\u00e9.<\/p>\n<p>&#8220;Au cours de l&#8217;attaque fin 2024, l&#8217;attaquant a d\u00e9ploy\u00e9 un ensemble d&#8217;outils distinct qui avait d\u00e9j\u00e0 \u00e9t\u00e9 utilis\u00e9 par un acteur li\u00e9 \u00e0 la Chine dans des attaques d&#8217;espionnage classiques&#8221;, l&#8217;\u00e9quipe Symantec Threat Hunter, qui fait partie de Broadcom, <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/chinese-espionage-ransomware\" target=\"_blank\">dit<\/a> Dans un rapport partag\u00e9 avec le Hacker News.<\/p>\n<p>&#8220;Dans toutes les intrusions ant\u00e9rieures impliquant le ensemble d&#8217;outils, l&#8217;attaquant a sembl\u00e9 \u00eatre engag\u00e9 dans un espionnage classique, apparemment uniquement int\u00e9ress\u00e9 \u00e0 maintenir une pr\u00e9sence persistante sur les organisations cibl\u00e9es en installant des d\u00e9lais.&#8221;<\/p>\n<p>Cela comprenait un compromis en juillet 2024 du minist\u00e8re des Affaires \u00e9trang\u00e8res d&#8217;un pays dans le sud-est de l&#8217;Europe qui impliquait l&#8217;utilisation de techniques classiques de chargement lat\u00e9ral pour d\u00e9ployer Plugx (aka korplug), un logiciel malveillant utilis\u00e9 \u00e0 plusieurs reprises par l&#8217;acteur de Mustang Panda (aka fixe et reddelta) .<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, les cha\u00eenes d&#8217;attaque impliquent l&#8217;utilisation d&#8217;un ex\u00e9cutable Toshiba l\u00e9gitime nomm\u00e9 &#8220;toshdpdb.exe&#8221; pour mettre \u00e0 c\u00f4t\u00e9 une DLL malveillante nomm\u00e9e &#8220;toshdpapi.dll&#8221;, qui, \u00e0 son tour, agit comme un conduit pour charger la charge de paie plugx crypt\u00e9e.<\/p>\n<p>D&#8217;autres intrusions li\u00e9es au m\u00eame ensemble d&#8217;outils ont \u00e9t\u00e9 observ\u00e9es dans le cadre d&#8217;attaques ciblant deux entit\u00e9s gouvernementales diff\u00e9rentes dans le sud-est de l&#8217;Europe et de l&#8217;Asie du Sud-Est en ao\u00fbt 2024, un op\u00e9rateur de t\u00e9l\u00e9communications en septembre 2024 et un autre minist\u00e8re gouvernemental dans un autre pays d&#8217;Asie du Sud-Est en janvier 2025.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cependant, Symantec a not\u00e9 qu&#8217;il a observ\u00e9 la variante Plugx d\u00e9ploy\u00e9e en novembre 2024 dans le cadre d&#8217;une campagne d&#8217;extorsion criminelle contre une soci\u00e9t\u00e9 de logiciels et de services de taille moyenne en Asie du Sud.<\/p>\n<p>On ne sait pas exactement comment le r\u00e9seau de l&#8217;entreprise a \u00e9t\u00e9 compromis, bien que l&#8217;attaquant ait affirm\u00e9 l&#8217;avoir fait en exploitant un d\u00e9faut de s\u00e9curit\u00e9 connu dans le logiciel Pan-OS de Palo Alto Networks (CVE-2024-0012). L&#8217;attaque a culmin\u00e9 avec les machines crypt\u00e9es avec le ransomware du monde RA, mais pas avant que le binaire Toshiba ne soit utilis\u00e9 pour lancer le malware Plugx. <\/p>\n<p>\u00c0 ce stade, il convient de noter que les analyses ant\u00e9rieures de Cisco Talos et Palo Alto Networks Unit 42 ont d\u00e9couvert <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/ra-world-ransomware-group-updates-tool-set\/\" target=\"_blank\">Les chevauchements de la m\u00e9daillon<\/a> Entre RA World (anciennement appel\u00e9 RA Group) et un groupe de menaces chinois connu sous le nom de Bronze Starlight (AKA Storm-401 et Emperor Dragonfly) qui a une histoire d&#8217;utilisation des familles de ransomware de courte dur\u00e9e.<\/p>\n<p>Bien que l&#8217;on ne sache pas pourquoi un acteur d&#8217;espionnage m\u00e8ne \u00e9galement une attaque \u00e0 motivation financi\u00e8re, Symantec a th\u00e9oris\u00e9 qu&#8217;un acteur seul est probablement \u00e0 l&#8217;effort et qu&#8217;il tentait de faire des gains rapides sur le c\u00f4t\u00e9. Cette \u00e9valuation correspond \u00e9galement \u00e0 l&#8217;analyse de Sygnia de la libellule empereur en octobre 2022, qu&#8217;elle a d\u00e9crit comme un \u00abacteur \u00e0 menace unique\u00bb.<\/p>\n<p>Cette forme de clair de lune, bien que rarement observ\u00e9e dans l&#8217;\u00e9cosyst\u00e8me de piratage chinois, est beaucoup plus r\u00e9pandue parmi les acteurs de la menace d&#8217;Iran et de Cor\u00e9e du Nord.<\/p>\n<p>&#8220;Une autre forme d&#8217;activit\u00e9 financi\u00e8re \u00e0 soutenir les objectifs de l&#8217;\u00c9tat est que les groupes dont la mission principale peut \u00eatre l&#8217;espionnage parrain\u00e9 par l&#8217;\u00c9tat est, tacitement ou explicitement, autoris\u00e9 \u00e0 mener des op\u00e9rations motiv\u00e9es financi\u00e8res \u00e0 compl\u00e9ter leurs revenus&#8221;, le Google Threat Intelligence Group (GTIG) <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/cybercrime-multifaceted-national-security-threat\" target=\"_blank\">dit<\/a> Dans un rapport publi\u00e9 cette semaine.<\/p>\n<p>&#8220;Cela peut permettre \u00e0 un gouvernement de compenser les co\u00fbts directs qui seraient n\u00e9cessaires pour maintenir des groupes avec des capacit\u00e9s robustes.&#8221;<\/p>\n<h3>Salt Typhoon exploite les appareils Cisco vuln\u00e9rables \u00e0 la violation des t\u00e9l\u00e9communications<\/h3>\n<p>Le d\u00e9veloppement intervient alors que le groupe de piratage de l&#8217;\u00c9tat-nation chinois appel\u00e9 Salt Typhoon a \u00e9t\u00e9 li\u00e9 \u00e0 un ensemble de cyberattaques qui exploitent les d\u00e9fauts de s\u00e9curit\u00e9 connus dans les appareils de r\u00e9seau Cisco (CVE-2023-20198 et CVE-2023-20273) pour p\u00e9n\u00e9trer multiple multiple multiple et CVE-2023-20273) pour p\u00e9n\u00e9trer multiple multiple r\u00e9seaux.<\/p>\n<p>La cyber-activit\u00e9 malveillante est \u00e9valu\u00e9e aurait distingu\u00e9 une filiale am\u00e9ricaine d&#8217;un important fournisseur de t\u00e9l\u00e9communications bas\u00e9 au Royaume-Uni, un fournisseur de t\u00e9l\u00e9communications sud-africaines et un service Internet italien, et un grand fournisseur de t\u00e9l\u00e9communications en Tha\u00eflande bas\u00e9 sur des communications d\u00e9tect\u00e9es entre les dispositifs Cisco infect\u00e9s Cisco infect\u00e9s. et l&#8217;infrastructure de l&#8217;acteur de menace.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739480671_911_RA-World-Ransomware-Attack-en-Asie-du-Sud-Liens-vers.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1739480671_911_RA-World-Ransomware-Attack-en-Asie-du-Sud-Liens-vers.png\" alt=\"\" border=\"0\" data-original-height=\"625\" data-original-width=\"956\"\/><\/a><\/div>\n<p>Le <a rel=\"noopener nofollow\" href=\"https:\/\/go.recordedfuture.com\/hubfs\/reports\/cta-cn-2025-0213.pdf\" target=\"_blank\">attaques<\/a> a eu lieu entre le 4 d\u00e9cembre 2024 et le 23 janvier 2025, a d\u00e9clar\u00e9 que Future&#8217;s Insikt Group de Future, ajoutant l&#8217;adversaire, \u00e9galement suivi en Terre Estries, FamousSparrow, GhosterAmpteror, Redmike et UNC2286, a tent\u00e9 d&#8217;exploiter plus de 1000 appareils Cisco dans le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde pendant le monde au cours de la laps de temps.<\/p>\n<p>Plus de la moiti\u00e9 des appareils cibl\u00e9s Cisco sont situ\u00e9s aux \u00c9tats-Unis, en Am\u00e9rique du Sud et en Inde. Dans ce qui semble \u00eatre un \u00e9largissement de l&#8217;orientation cibl\u00e9e, le typhon de sel a \u00e9galement \u00e9t\u00e9 observ\u00e9 des dispositifs associ\u00e9s \u00e0 plus d&#8217;une douzaine d&#8217;universit\u00e9s en Argentine, au Bangladesh, en Indon\u00e9sie, en Malaisie, au Mexique, aux Pays-Bas, en Tha\u00eflande, aux \u00c9tats-Unis et au Vietnam.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738603713_19_PYPI-introduit-le-statut-darchives-pour-alerter-les-utilisateurs-sur.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Redmike a peut-\u00eatre cibl\u00e9 ces universit\u00e9s pour acc\u00e9der \u00e0 la recherche dans des domaines li\u00e9s aux t\u00e9l\u00e9communications, \u00e0 l&#8217;ing\u00e9nierie et \u00e0 la technologie, en particulier dans des institutions comme l&#8217;UCLA et le TU Delft&#8221;, la soci\u00e9t\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/redmike-salt-typhoon-exploits-vulnerable-devices\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Un compromis r\u00e9ussi est suivi par l&#8217;acteur de menace utilisant les privil\u00e8ges \u00e9lev\u00e9s pour modifier la configuration de l&#8217;appareil et ajouter un tunnel d&#8217;encapsulation de routage g\u00e9n\u00e9rique (GRE) pour l&#8217;acc\u00e8s persistant et l&#8217;exfiltration des donn\u00e9es entre les appareils Cisco compromis et leur infrastructure.<\/p>\n<p>L&#8217;utilisation d&#8217;appareils de r\u00e9seau vuln\u00e9rables comme points d&#8217;entr\u00e9e pour cibler les victimes est devenu un livre de jeu standard pour le typhon de sel et d&#8217;autres groupes de piratage chinois tels que <a rel=\"noopener nofollow\" href=\"https:\/\/securityscorecard.com\/blog\/botnet-is-back-ssc-strike-team-uncovers-a-renewed-cyber-threat\/\" target=\"_blank\">Typhon volt<\/a>en partie en raison du fait qu&#8217;ils manquent de contr\u00f4les de s\u00e9curit\u00e9 et ne sont pas pris en charge par les solutions de d\u00e9tection et de r\u00e9ponse (EDR).<\/p>\n<p>Pour att\u00e9nuer le risque pos\u00e9 par de telles attaques, il est recommand\u00e9 que les organisations aient la priorit\u00e9 \u00e0 l&#8217;application de correctifs de s\u00e9curit\u00e9 et de mises \u00e0 jour disponibles sur des appareils de r\u00e9seau accessibles en bourse et \u00e0 \u00e9viter d&#8217;exposer des interfaces administratives ou des services non essentiels \u00e0 Internet, en particulier pour ceux qui ont atteint la fin de la fin de- la vie (EOL).<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/hackers-exploited-pan-os-flaw-to-deploy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une attaque du RA mondial des ransomwares en novembre 2024 ciblant une soci\u00e9t\u00e9 de logiciels et de services asiatiques anonymes impliquait l&#8217;utilisation d&#8217;un outil malveillant exclusivement utilis\u00e9 par les groupes de cyber-espionnage bas\u00e9s en Chine, soulevant la possibilit\u00e9 que l&#8217;acteur de menace puisse \u00eatre au clair de lune en tant que joueur de ransomware dans [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1537931,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,15442,4270,5663,4168,79002,274264,4161,274263,6124,10729,108483,462,7280,274267,4160,4392,238617,246491,4172,1106,79016,1218,4166,4164,3323],"class_list":["post-1537930","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-asie","tag-attack","tag-chinois","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-despionnage","tag-doutils","tag-ensemble","tag-liens","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-ransomware","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sud","tag-the-hacker-news","tag-vers","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-world"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1537930","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1537930"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1537930\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1537931"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1537930"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1537930"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1537930"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}