{"id":1564738,"date":"2025-03-04T09:07:32","date_gmt":"2025-03-04T11:07:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-iraniens-presumes-ont-utilise-le-courrier-electronique-de-lentreprise-indienne-compromis-pour-cibler-le-secteur-de-laviation-des-eau\/"},"modified":"2025-03-04T09:07:38","modified_gmt":"2025-03-04T11:07:38","slug":"les-pirates-iraniens-presumes-ont-utilise-le-courrier-electronique-de-lentreprise-indienne-compromis-pour-cibler-le-secteur-de-laviation-des-eau","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-iraniens-presumes-ont-utilise-le-courrier-electronique-de-lentreprise-indienne-compromis-pour-cibler-le-secteur-de-laviation-des-eau\/","title":{"rendered":"Les pirates iraniens pr\u00e9sum\u00e9s ont utilis\u00e9 le courrier \u00e9lectronique de l&#8217;entreprise indienne compromis pour cibler le secteur de l&#8217;aviation des EAU"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-espionnage \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Les-pirates-iraniens-presumes-ont-utilise-le-courrier-electronique-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Les chasseurs de menaces attirent l&#8217;attention sur une nouvelle campagne de phishing hautement cibl\u00e9e qui a distingu\u00e9 &#8220;moins de cinq&#8221; entit\u00e9s aux \u00c9mirats arabes unis (EAU) pour livrer une porte d\u00e9rob\u00e9e Golang auparavant sans papiers surnomm\u00e9e Sosano.<\/p>\n<p>L&#8217;activit\u00e9 malveillante a \u00e9t\u00e9 sp\u00e9cifiquement dirig\u00e9e contre les organisations de communication de l&#8217;aviation et des satellites, selon Proofpoint, qui l&#8217;a d\u00e9tect\u00e9 fin octobre 2024. <strong>Unk_craftyCamel<\/strong>.<\/p>\n<p>Un aspect notable de la cha\u00eene d&#8217;attaque est le fait que l&#8217;adversaire a profit\u00e9 de son acc\u00e8s \u00e0 un compte de messagerie compromis appartenant \u00e0 la soci\u00e9t\u00e9 d&#8217;\u00e9lectronique indienne Indic Electronics pour envoyer des messages de phishing. L&#8217;entit\u00e9 aurait \u00e9t\u00e9 dans une relation commerciale de confiance avec toutes les cibles, avec les leurres adapt\u00e9s \u00e0 chacun d&#8217;eux.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;UNK_CraftyCamel a exploit\u00e9 une soci\u00e9t\u00e9 d&#8217;\u00e9lectronique indienne compromise pour cibler moins de cinq organisations aux \u00c9mirats arabes unis avec un fichier zip malveillant qui a exploit\u00e9 plusieurs fichiers polyglots pour installer \u00e9ventuellement un Sosano de BackDoor sur mesure&#8221;, a d\u00e9clar\u00e9 Proofpoint dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot\" target=\"_blank\">rapport<\/a> partag\u00e9 avec les actualit\u00e9s des pirates.<\/p>\n<p>Les e-mails contenaient des URL qui indiquaient un faux domaine se faisant passer pour la soci\u00e9t\u00e9 indienne (&#8220;indicortif[.]net &#8220;), h\u00e9bergeant une archive zip qui comprenait un fichier XLS et deux fichiers PDF.<\/p>\n<p>Mais en r\u00e9alit\u00e9, le fichier XLS \u00e9tait un raccourci Windows (LNK) \u00e0 l&#8217;aide d&#8217;une double extension pour se faire passer pour un document Microsoft Excel. Les deux fichiers PDF, en revanche, se sont av\u00e9r\u00e9s \u00eatre des polygloutes: l&#8217;une qui a \u00e9t\u00e9 annex\u00e9e avec un fichier d&#8217;application HTML (HTA) et l&#8217;autre avec une archive zip qui lui est ajout\u00e9e.<\/p>\n<p>Cela signifiait \u00e9galement que les deux fichiers PDF pouvaient \u00eatre interpr\u00e9t\u00e9s comme deux formats valides diff\u00e9rents selon la fa\u00e7on dont ils sont analys\u00e9s \u00e0 l&#8217;aide de programmes tels que des explorateurs de fichiers, des outils de ligne de commande et des navigateurs.<\/p>\n<p>La s\u00e9quence d&#8217;attaque analys\u00e9e par Proofpoint implique l&#8217;utilisation du fichier LNK pour lancer CMD.exe, puis en utilisant mshta.exe pour ex\u00e9cuter le fichier polyglot PDF \/ HTA, conduisant \u00e0 l&#8217;ex\u00e9cution du script HTA qui, \u00e0 son tour, contient des instructions pour d\u00e9baller le contenu de l&#8217;archive ZIP pr\u00e9sente dans le deuxi\u00e8me PDF.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1741086450_220_Les-pirates-iraniens-presumes-ont-utilise-le-courrier-electronique-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1741086450_220_Les-pirates-iraniens-presumes-ont-utilise-le-courrier-electronique-de.png\" alt=\"Secteur de l'aviation des EAU cibler\" border=\"0\" data-original-height=\"292\" data-original-width=\"728\" title=\"Secteur de l'aviation des EAU cibler\"\/><\/a><\/div>\n<p>L&#8217;un des fichiers du deuxi\u00e8me PDF est un fichier de raccourci Internet (URL) responsable du chargement d&#8217;un binaire, qui recherche par la suite un fichier image qui est finalement <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/XOR_gate\" target=\"_blank\">Xored<\/a> Avec la cha\u00eene &#8220;234567890ABCDEF&#8221; pour d\u00e9coder et ex\u00e9cuter la porte d\u00e9rob\u00e9e DLL appel\u00e9e Sosano.<\/p>\n<p>\u00c9crit en Golang, l&#8217;implant comporte une fonctionnalit\u00e9 limit\u00e9e pour \u00e9tablir un contact avec un serveur de commande et de contr\u00f4le (C2) et attendre d&#8217;autres commandes &#8211;<\/p>\n<ul>\n<li><strong>sosano<\/strong>pour obtenir le r\u00e9pertoire actuel ou changer le r\u00e9pertoire de travail<\/li>\n<li><strong>Yangom<\/strong>pour \u00e9num\u00e9rer le contenu du r\u00e9pertoire actuel<\/li>\n<li><strong>lundi<\/strong>pour t\u00e9l\u00e9charger et lancer une charge utile inconnue \u00e0 la prochaine \u00e9tape<\/li>\n<li><strong>raian<\/strong>pour supprimer ou supprimer un r\u00e9pertoire<\/li>\n<li><strong>lunna<\/strong>pour ex\u00e9cuter une commande shell<\/li>\n<\/ul>\n<p>Proofpoint a not\u00e9 que le m\u00e9tier d\u00e9montr\u00e9 par unk_craftyCamel ne chevauche pas d&#8217;autres acteurs ou groupes de menace connus.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Notre analyse sugg\u00e8re que cette campagne est probablement le travail d&#8217;un adversaire align\u00e9 par l&#8217;Iran, peut-\u00eatre affili\u00e9 au Corps de la Garde r\u00e9volutionnaire islamique (IRGC)&#8221;, a d\u00e9clar\u00e9 Joshua Miller, chercheur \u00e0 menace du personnel de l&#8217;APT chez Proofpoint, The Hacker News. &#8220;Les secteurs cibl\u00e9s sont cruciaux \u00e0 la fois pour la stabilit\u00e9 \u00e9conomique et la s\u00e9curit\u00e9 nationale, ce qui en fait de pr\u00e9cieux objectifs de renseignement dans le paysage g\u00e9opolitique plus large.&#8221;<\/p>\n<p>&#8220;Cette campagne de phishing \u00e0 faible volume, hautement cibl\u00e9e, a mis \u00e0 profit plusieurs techniques d&#8217;obscurcissement ainsi qu&#8217;un compromis tiers de confiance pour cibler l&#8217;aviation, les communications par satellite et les infrastructures de transport critique aux EAU, il d\u00e9montre les longueurs auxquelles les acteurs align\u00e9s par l&#8217;\u00c9tat iront \u00e0 la d\u00e9tection et \u00e0 remplir leurs mandats de collecte d&#8217;intelligence.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/suspected-iranian-hackers-used.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 mars 2025\ue804Ravie LakshmananCyber-espionnage \/ malware Les chasseurs de menaces attirent l&#8217;attention sur une nouvelle campagne de phishing hautement cibl\u00e9e qui a distingu\u00e9 &#8220;moins de cinq&#8221; entit\u00e9s aux \u00c9mirats arabes unis (EAU) pour livrer une porte d\u00e9rob\u00e9e Golang auparavant sans papiers surnomm\u00e9e Sosano. L&#8217;activit\u00e9 malveillante a \u00e9t\u00e9 sp\u00e9cifiquement dirig\u00e9e contre les organisations de communication de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1564739,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,11338,4168,20350,6814,79002,274264,4161,274263,6124,133,12341,5568,39687,10783,17995,5364,65,274267,4160,249,4394,185,34475,3205,238617,246491,4172,79016,1282,4166,4164],"class_list":["post-1564738","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-cibler","tag-comment-pirater","tag-compromis","tag-courrier","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-eau","tag-electronique","tag-indienne","tag-iraniens","tag-laviation","tag-lentreprise","tag-les","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-ont","tag-pirates","tag-pour","tag-presumes","tag-secteur","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1564738","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1564738"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1564738\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1564739"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1564738"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1564738"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1564738"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}