{"id":156586,"date":"2022-05-20T10:18:40","date_gmt":"2022-05-20T12:18:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-logiciel-espion-predator-de-cytrox-a-cible-les-utilisateurs-dandroid-avec-des-exploits-zero-day\/"},"modified":"2022-05-20T10:18:45","modified_gmt":"2022-05-20T12:18:45","slug":"le-logiciel-espion-predator-de-cytrox-a-cible-les-utilisateurs-dandroid-avec-des-exploits-zero-day","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-logiciel-espion-predator-de-cytrox-a-cible-les-utilisateurs-dandroid-avec-des-exploits-zero-day\/","title":{"rendered":"Le logiciel espion Predator de Cytrox a cibl\u00e9 les utilisateurs d&#8217;Android avec des exploits Zero-Day"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le groupe d&#8217;analyse des menaces (TAG) de Google a point\u00e9 jeudi du doigt un d\u00e9veloppeur de logiciels espions nord-mac\u00e9donien nomm\u00e9 Cytrox pour avoir d\u00e9velopp\u00e9 des exploits contre cinq failles zero-day (aka 0-day), quatre dans Chrome et une dans Android, pour cibler les utilisateurs d&#8217;Android.<\/p>\n<p>&#8220;Les exploits 0-day ont \u00e9t\u00e9 utilis\u00e9s parall\u00e8lement aux exploits n-day car les d\u00e9veloppeurs ont profit\u00e9 de la diff\u00e9rence de temps entre le moment o\u00f9 certains bogues critiques ont \u00e9t\u00e9 corrig\u00e9s mais non signal\u00e9s comme des probl\u00e8mes de s\u00e9curit\u00e9 et le moment o\u00f9 ces correctifs ont \u00e9t\u00e9 enti\u00e8rement d\u00e9ploy\u00e9s dans l&#8217;\u00e9cosyst\u00e8me Android&#8221;, ont d\u00e9clar\u00e9 les chercheurs du TAG. Cl\u00e9ment Lecign\u00e9 et Christian Resell <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/protecting-android-users-from-0-day-attacks\/\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>Cytrox aurait emball\u00e9 les exploits et les aurait vendus \u00e0 diff\u00e9rents acteurs soutenus par le gouvernement situ\u00e9s en \u00c9gypte, en Arm\u00e9nie, en Gr\u00e8ce, \u00e0 Madagascar, en C\u00f4te d&#8217;Ivoire, en Serbie, en Espagne et en Indon\u00e9sie, qui, \u00e0 leur tour, ont transform\u00e9 les bogues en au moins trois campagnes diff\u00e9rentes.<\/p>\n<p>La soci\u00e9t\u00e9 de surveillance commerciale est le fabricant de <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityweek.com\/citizen-lab-exposes-cytrox-vendor-behind-predator-iphone-spyware\" target=\"_blank\">Pr\u00e9dateur<\/a>un implant <a rel=\"nofollow noopener\" href=\"https:\/\/citizenlab.ca\/2021\/12\/pegasus-vs-predator-dissidents-doubly-infected-iphone-reveals-cytrox-mercenary-spyware\/\" target=\"_blank\">analogue<\/a> \u00e0 celui de Pegasus du groupe NSO, et est connu pour avoir d\u00e9velopp\u00e9 des outils qui permettent \u00e0 ses clients de p\u00e9n\u00e9trer les appareils iOS et Android.<\/p>\n<p>En d\u00e9cembre 2021, Meta Platforms (anciennement Facebook) a r\u00e9v\u00e9l\u00e9 qu&#8217;elle avait agi pour supprimer environ 300 comptes sur Facebook et Instagram que l&#8217;entreprise utilisait dans le cadre de ses campagnes de compromis.<\/p>\n<p>La liste des cinq failles zero-day exploit\u00e9es dans Chrome et Android est ci-dessous &#8211;<\/p>\n<p>Selon TAG, les trois campagnes en question ont commenc\u00e9 par un e-mail de harponnage contenant des liens uniques imitant des services de raccourcissement d&#8217;URL qui, une fois cliqu\u00e9s, redirigent les cibles vers un domaine escroc qui abandonne les exploits avant d&#8217;emmener la victime vers un domaine l\u00e9gitime. site.<\/p>\n<p>&#8220;Les campagnes \u00e9taient limit\u00e9es &#8211; dans chaque cas, nous \u00e9valuons le nombre de cibles \u00e0 des dizaines d&#8217;utilisateurs&#8221;, ont not\u00e9 Lecigne et Resell.  &#8220;Si le lien n&#8217;\u00e9tait pas actif, l&#8217;utilisateur \u00e9tait directement redirig\u00e9 vers un site Web l\u00e9gitime.&#8221;<\/p>\n<p>Le but ultime de l&#8217;op\u00e9ration, ont estim\u00e9 les chercheurs, \u00e9tait de distribuer un logiciel malveillant appel\u00e9 Alien, qui agit comme un pr\u00e9curseur pour charger Predator sur des appareils Android infect\u00e9s.<\/p>\n<p>Le malware &#8220;simple&#8221;, qui re\u00e7oit des commandes de Predator via un m\u00e9canisme de communication inter-processus (IPC), est con\u00e7u pour enregistrer de l&#8217;audio, ajouter des certificats CA et masquer des applications pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La premi\u00e8re des trois campagnes a eu lieu en ao\u00fbt 2021. Elle a utilis\u00e9 Google Chrome comme point de d\u00e9part sur un appareil Samsung Galaxy S21 pour forcer le navigateur \u00e0 charger une autre URL dans le navigateur Internet Samsung sans n\u00e9cessiter d&#8217;interaction de l&#8217;utilisateur en exploitant CVE-2021- 38000.<\/p>\n<p>Une autre intrusion, qui s&#8217;est produite un mois plus tard et a \u00e9t\u00e9 livr\u00e9e \u00e0 un Samsung Galaxy S10 \u00e0 jour, impliquait une cha\u00eene d&#8217;exploitation utilisant CVE-2021-37973 et CVE-2021-37976 pour \u00e9chapper au <a rel=\"nofollow noopener\" href=\"https:\/\/chromium.googlesource.com\/chromium\/src\/+\/HEAD\/docs\/design\/sandbox.md\" target=\"_blank\">Bac \u00e0 sable chrom\u00e9<\/a> (\u00e0 ne pas confondre avec Privacy Sandbox), en l&#8217;utilisant pour supprimer un deuxi\u00e8me exploit afin d&#8217;\u00e9lever les privil\u00e8ges et de d\u00e9ployer la porte d\u00e9rob\u00e9e.<\/p>\n<p>La troisi\u00e8me campagne &#8211; un exploit complet d&#8217;Android 0-day &#8211; a \u00e9t\u00e9 d\u00e9tect\u00e9e en octobre 2021 sur un t\u00e9l\u00e9phone Samsung \u00e0 jour ex\u00e9cutant la derni\u00e8re version de Chrome.  Il a combin\u00e9 deux failles, CVE-2021-38003 et CVE-2021-1048, pour \u00e9chapper au bac \u00e0 sable et compromettre le syst\u00e8me en injectant du code malveillant dans des processus privil\u00e9gi\u00e9s.<\/p>\n<p>Google TAG a soulign\u00e9 que bien que CVE-2021-1048 ait \u00e9t\u00e9 corrig\u00e9 dans le noyau Linux en septembre 2020, il n&#8217;a \u00e9t\u00e9 r\u00e9troport\u00e9 sur Android que l&#8217;ann\u00e9e derni\u00e8re car le <a rel=\"nofollow noopener\" href=\"https:\/\/git.kernel.org\/pub\/scm\/linux\/kernel\/git\/torvalds\/linux.git\/commit\/?id=77f4689de17c0887775bb77896f4cc11a39bf848\" target=\"_blank\">r\u00e9parer<\/a> n&#8217;a pas \u00e9t\u00e9 marqu\u00e9 comme un probl\u00e8me de s\u00e9curit\u00e9.<\/p>\n<p>&#8220;Les attaquants recherchent activement et profitent de ces vuln\u00e9rabilit\u00e9s \u00e0 correction lente&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Lutter contre les pratiques n\u00e9fastes de l&#8217;industrie de la surveillance commerciale n\u00e9cessitera une approche solide et globale qui inclut la coop\u00e9ration entre les \u00e9quipes de renseignement sur les menaces, les d\u00e9fenseurs des r\u00e9seaux, les chercheurs universitaires et les plateformes technologiques.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/cytroxs-predator-spyware-target-android.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le groupe d&#8217;analyse des menaces (TAG) de Google a point\u00e9 jeudi du doigt un d\u00e9veloppeur de logiciels espions nord-mac\u00e9donien nomm\u00e9 Cytrox pour avoir d\u00e9velopp\u00e9 des exploits contre cinq failles zero-day (aka 0-day), quatre dans Chrome et une dans Android, pour cibler les utilisateurs d&#8217;Android. &#8220;Les exploits 0-day ont \u00e9t\u00e9 utilis\u00e9s parall\u00e8lement aux exploits n-day car [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":156587,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,7087,4168,4158,4165,4161,67568,32891,133,16034,29859,4157,4159,4171,4170,65,6816,4167,4160,4163,4162,66064,4172,4169,7529,4166,4164,35759],"class_list":["post-156586","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cytrox","tag-dandroid","tag-des","tag-espion","tag-exploits","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-predator","tag-securite-informatique","tag-securite-internet","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/156586","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=156586"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/156586\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/156587"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=156586"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=156586"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=156586"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}