{"id":1560183,"date":"2025-02-28T23:10:31","date_gmt":"2025-03-01T01:10:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-loup-garou-collant-utilise-un-implant-sans-papiers-pour-deployer-le-voleur-de-lumma-en-russie-et-en-bielorussie\/"},"modified":"2025-02-28T23:10:36","modified_gmt":"2025-03-01T01:10:36","slug":"le-loup-garou-collant-utilise-un-implant-sans-papiers-pour-deployer-le-voleur-de-lumma-en-russie-et-en-bielorussie","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-loup-garou-collant-utilise-un-implant-sans-papiers-pour-deployer-le-voleur-de-lumma-en-russie-et-en-bielorussie\/","title":{"rendered":"Le loup-garou collant utilise un implant sans papiers pour d\u00e9ployer le voleur de Lumma en Russie et en Bi\u00e9lorussie"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 f\u00e9vrier 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Fraude financi\u00e8re \/ cyber-espionnage<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Le-loup-garou-collant-utilise-un-implant-sans-papiers-pour-deployer.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>L&#8217;acteur de menace connue sous le nom <strong>Loup-garou collant<\/strong> a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques cibl\u00e9es principalement en Russie et en Bi\u00e9lorussie dans le but de livrer le malware du voleur de Lumma au moyen d&#8217;un implant pr\u00e9alablement sans papiers.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Kaspersky suit l&#8217;activit\u00e9 sous le nom de Angry Likho, qui, selon elle, a une &#8220;ressemblance forte&#8221; \u00e0 Awaken Likho (aka Core Werewolf, Gamacopy et Pseudogamaredon).<\/p>\n<p>&#8220;Cependant, les attaques de Likho en col\u00e8re ont tendance \u00e0 \u00eatre cibl\u00e9es, avec une infrastructure plus compacte, une gamme limit\u00e9e d&#8217;implants et un accent sur les employ\u00e9s de grandes organisations, y compris les agences gouvernementales et leurs entrepreneurs&#8221;, la soci\u00e9t\u00e9 russe <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/angry-likho-apt-attacks-with-lumma-stealer\/115663\/\" target=\"_blank\">dit<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/Meta-confirme-lattaque-de-logiciels-spyware-zero-clique.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Il est soup\u00e7onn\u00e9 que les acteurs de la menace sont probablement des orateurs russes natifs \u00e9tant donn\u00e9 l&#8217;utilisation de la russe fluide dans les fichiers d&#8217;app\u00e2ts utilis\u00e9s pour d\u00e9clencher la cha\u00eene d&#8217;infection. Le mois dernier, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 F6 (anciennement FACCT) l&#8217;a d\u00e9crit comme un \u00abgroupe de cyberspie pro-ukrainien\u00bb.<\/p>\n<p>Les assaillants ont \u00e9t\u00e9 principalement distincts des organisations en Russie et en B\u00e9larus, avec des centaines de victimes identifi\u00e9es dans la premi\u00e8re.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/bi.zone\/expertise\/blog\/shpiony-sticky-werewolf-atakuyut-gosudarstvennye-organizatsii-rossii-i-belarusi\/\" target=\"_blank\">Pr\u00e9c\u00e9dent<\/a> intrusion <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.ru\/angry-likho-another-campaign-with-darktrack-rat\/111139\/\" target=\"_blank\">activit\u00e9s<\/a> Associ\u00e9 au groupe a exploit\u00e9 les e-mails de phishing en tant que conduit pour distribuer diverses familles de logiciels malveillants tels que Netwire, Rhadamanthys, Ozone Rat et une porte d\u00e9rob\u00e9e connue sous le nom de Darktrack, dont la derni\u00e8re est lanc\u00e9e via un chargeur appel\u00e9 Ande Loder.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740791430_814_Le-loup-garou-collant-utilise-un-implant-sans-papiers-pour-deployer.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1740791430_814_Le-loup-garou-collant-utilise-un-implant-sans-papiers-pour-deployer.png\" alt=\"\" border=\"0\" data-original-height=\"338\" data-original-width=\"1196\"\/><\/a><\/div>\n<p>La s\u00e9quence d&#8217;attaque implique l&#8217;utilisation d&#8217;e-mails de phisseur de lance portant une pi\u00e8ce jointe pi\u00e9g\u00e9e (par exemple, les fichiers d&#8217;archives), dans lesquels se trouvent deux fichiers de raccourci Windows (LNK) et un document de leurre l\u00e9gitime.<\/p>\n<p>Les fichiers d&#8217;archives sont charg\u00e9s de faire avancer l&#8217;activit\u00e9 malveillante \u00e0 la prochaine \u00e9tape, lib\u00e9rant un processus complexe en plusieurs \u00e9tapes pour d\u00e9ployer le voleur d&#8217;informations Lumma.<\/p>\n<p>&#8220;Cet implant a \u00e9t\u00e9 cr\u00e9\u00e9 \u00e0 l&#8217;aide du programme d&#8217;installation de source ouverte l\u00e9gitime, du syst\u00e8me d&#8217;installation scriptable nullsoft et fonctionne comme une archive auto-extraite (SFX)&#8221;, a d\u00e9clar\u00e9 Kaspersky.<\/p>\n<p>Les attaques ont \u00e9t\u00e9 observ\u00e9es en incorporant des \u00e9tapes pour \u00e9chapper \u00e0 la d\u00e9tection par les fournisseurs de s\u00e9curit\u00e9 au moyen d&#8217;une v\u00e9rification des \u00e9mulateurs et des environnements de sable, ce qui fait que les logiciels malveillants se terminent ou reprennent apr\u00e8s un retard de 10 000 ms, une technique \u00e9galement rep\u00e9r\u00e9e dans les implants Awaken Likho.<\/p>\n<p>Ce chevauchement a soulev\u00e9 la possibilit\u00e9 que les attaquants derri\u00e8re les deux campagnes partagent la m\u00eame technologie ou probablement le m\u00eame groupe en utilisant un ensemble diff\u00e9rent d&#8217;outils pour diff\u00e9rentes cibles et t\u00e2ches.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/02\/1738603713_19_PYPI-introduit-le-statut-darchives-pour-alerter-les-utilisateurs-sur.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Lumma Stealer est con\u00e7u pour collecter le syst\u00e8me et installer des informations logicielles \u00e0 partir d&#8217;appareils compromis, ainsi que des donn\u00e9es sensibles telles que les cookies, les noms d&#8217;utilisateur, les mots de passe, les num\u00e9ros de carte bancaire et les journaux de connexion. Il est \u00e9galement capable de voler des donn\u00e9es \u00e0 divers navigateurs Web, portefeuilles de crypto-monnaie, extensions de navigateur Cryptowallet (Metamask), authentificateurs et \u00e0 partir d&#8217;applications AnyDesk et Keepass.<\/p>\n<p>&#8220;Les derni\u00e8res attaques du groupe utilisent le voleur de Lumma, qui recueille une grande quantit\u00e9 de donn\u00e9es \u00e0 partir d&#8217;appareils infect\u00e9s, y compris les coordonn\u00e9es bancaires stock\u00e9es et les fichiers Cryptowallet&#8221;, a d\u00e9clar\u00e9 Kaspersky.<\/p>\n<p>&#8220;Le groupe s&#8217;appuie sur des utilitaires malveillants facilement disponibles obtenus \u00e0 partir de forums Darknet, plut\u00f4t que de d\u00e9velopper ses propres outils. Le seul travail qu&#8217;ils font eux-m\u00eames consiste \u00e0 \u00e9crire des m\u00e9canismes de livraison de logiciels malveillants \u00e0 l&#8217;appareil de la victime et \u00e0 r\u00e9aliser des e-mails de phishing cibl\u00e9s.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/sticky-werewolf-uses-undocumented.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 f\u00e9vrier 2025\ue804Ravie LakshmananFraude financi\u00e8re \/ cyber-espionnage L&#8217;acteur de menace connue sous le nom Loup-garou collant a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques cibl\u00e9es principalement en Russie et en Bi\u00e9lorussie dans le but de livrer le malware du voleur de Lumma au moyen d&#8217;un implant pr\u00e9alablement sans papiers. La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Kaspersky suit l&#8217;activit\u00e9 sous [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1560184,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,4004,40985,4168,79002,274264,4161,274263,6124,9886,162558,270677,223639,274267,4160,34818,185,356,1181,238617,246491,4172,79016,1282,4166,8808,4164],"class_list":["post-1560183","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-bielorussie","tag-collant","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-deployer","tag-implant","tag-loupgarou","tag-lumma","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-papiers","tag-pour","tag-russie","tag-sans","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-utilise","tag-violation-de-donnees","tag-voleur","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1560183","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1560183"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1560183\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1560184"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1560183"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1560183"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1560183"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}