{"id":1566319,"date":"2025-03-05T10:42:17","date_gmt":"2025-03-05T12:42:17","guid":{"rendered":"https:\/\/teknomers.com\/fr\/chinois-apt-lotus-panda-cible-les-gouvernements-avec-de-nouvelles-variantes-de-porte-derobee-sagerunex\/"},"modified":"2025-03-05T10:42:22","modified_gmt":"2025-03-05T12:42:22","slug":"chinois-apt-lotus-panda-cible-les-gouvernements-avec-de-nouvelles-variantes-de-porte-derobee-sagerunex","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/chinois-apt-lotus-panda-cible-les-gouvernements-avec-de-nouvelles-variantes-de-porte-derobee-sagerunex\/","title":{"rendered":"Chinois Apt Lotus Panda cible les gouvernements avec de nouvelles variantes de porte d\u00e9rob\u00e9e Sagerunex"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">05 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-Espionage \/ S\u00e9curit\u00e9 du r\u00e9seau<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Chinois-Apt-Lotus-Panda-cible-les-gouvernements-avec-de-nouvelles.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur de menace connue sous le nom <strong>Lotus Panda<\/strong> a \u00e9t\u00e9 observ\u00e9 ciblant les secteurs du gouvernement, de la fabrication, des t\u00e9l\u00e9communications et des m\u00e9dias aux Philippines, au Vietnam, \u00e0 Hong Kong et \u00e0 Ta\u00efwan avec des versions mises \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e connue appel\u00e9e Sagerunex.<\/p>\n<p>&#8220;Lotus Blossom utilise la porte d\u00e9rob\u00e9e de Sagerunex depuis au moins 2016 et utilise de plus en plus des coquilles de commande de persistance \u00e0 long terme et d\u00e9veloppe de nouvelles variantes de la suite malware Sagerunex&#8221;, chercheur Cisco Talos Joey Chen <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/lotus-blossom-espionage-group\/\" target=\"_blank\">dit<\/a> Dans une analyse publi\u00e9e la semaine derni\u00e8re.<\/p>\n<p>Lotus Panda, \u00e9galement connu sous le nom de Billbug, Bronze Elgin, Lotus Blossom, Spring Dragon et Thrip, est une \u00e9quipe de piratage chinoise suspect\u00e9e qui est active depuis au moins 2009. L&#8217;acteur de menace \u00e9tait <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/thrip-apt-south-east-asia\" target=\"_blank\">Premier expos\u00e9<\/a> par Symantec en juin 2018.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Fin 2022, Symantec, appartenant \u00e0 Broadcom, a d\u00e9taill\u00e9 l&#8217;attaque de l&#8217;acteur de menace contre une autorit\u00e9 de certificat num\u00e9rique ainsi que sur le gouvernement et les agences de d\u00e9fense situ\u00e9es dans diff\u00e9rents pays d&#8217;Asie qui impliquaient l&#8217;utilisation de d\u00e9ambulations comme Hannotog et Sagerunex.<\/p>\n<p>Le vecteur d&#8217;acc\u00e8s initial exact utilis\u00e9 pour violer les entit\u00e9s dans le dernier ensemble d&#8217;intrusions n&#8217;est pas connu, bien qu&#8217;il ait des ant\u00e9c\u00e9dents de r\u00e9daction des attaques de trou de lance et d&#8217;arrosage. La voie d&#8217;attaque non sp\u00e9cifi\u00e9e sert de conduit \u00e0 l&#8217;implant Sagerunex, qui est \u00e9valu\u00e9e comme une \u00e9volution d&#8217;un malware plus ancien de billbug connu sous le nom d&#8217;Evora.<\/p>\n<p>L&#8217;activit\u00e9 est remarquable pour l&#8217;utilisation de deux nouvelles variantes &#8220;b\u00eata&#8221; des logiciels malveillants, qui exploitent des services l\u00e9gitimes comme Dropbox, X et Zimbra en tant que tunnels de commande et de contr\u00f4le (C2) pour \u00e9chapper \u00e0 la d\u00e9tection. Ils ont \u00e9t\u00e9 soi-disant en raison de la pr\u00e9sence de cha\u00eenes de d\u00e9bogage dans le code source.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Chinois-Apt-Lotus-Panda-cible-les-gouvernements-avec-de-nouvelles.jpeg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Chinois-Apt-Lotus-Panda-cible-les-gouvernements-avec-de-nouvelles.jpeg\" alt=\"Chinois APT LOTUS PANDA\" border=\"0\" data-original-height=\"1322\" data-original-width=\"1600\" title=\"Chinois APT LOTUS PANDA\"\/><\/a><\/div>\n<p>La porte d\u00e9rob\u00e9e est con\u00e7ue pour recueillir les informations de l&#8217;h\u00f4te cible, la crypter et exfiltrer les d\u00e9tails d&#8217;un serveur distant sous le contr\u00f4le de l&#8217;attaquant. Les versions Dropbox et X de Sagerunex auraient \u00e9t\u00e9 utilis\u00e9es entre 2018 et 2022, tandis que la version Zimbra aurait exist\u00e9 depuis 2019.<\/p>\n<p>&#8220;La version Zimbra Webmail de Sagerunex est non seulement con\u00e7ue pour collecter des informations sur la victime et l&#8217;envoyer dans la bo\u00eete aux lettres de Zimbra, mais aussi pour permettre \u00e0 l&#8217;acteur d&#8217;utiliser le contenu de Zimbra Mail pour donner des ordres et contr\u00f4ler la machine victime&#8221;, a d\u00e9clar\u00e9 Chen.<\/p>\n<p>&#8220;S&#8217;il y a un contenu de commande de commande l\u00e9gitime dans la bo\u00eete aux lettres, la porte d\u00e9rob\u00e9e t\u00e9l\u00e9charge le contenu et extraire la commande, sinon la porte d\u00e9rob\u00e9e supprimera le contenu et attendra une commande l\u00e9gitime.&#8221;<\/p>\n<p>Les r\u00e9sultats de l&#8217;ex\u00e9cution des commandes sont ensuite emball\u00e9s sous la forme d&#8217;une archive RAR et joints \u00e0 un projet de courrier \u00e9lectronique dans les dossiers du brouillon et des d\u00e9chets de la bo\u00eete aux lettres.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/VMware-Security-Flaws-exploite-dans-la-nature-BroadCom-publie.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Les attaques sont \u00e9galement d\u00e9ploy\u00e9es dans les autres outils tels qu&#8217;un voleur de biscuits pour r\u00e9colter les informations d&#8217;identification du navigateur Chrome, un utilitaire proxy open source nomm\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/Dliv3\/Venom\" target=\"_blank\">Venin<\/a>un programme pour ajuster les privil\u00e8ges et les logiciels sur mesure pour comprimer et crypter les donn\u00e9es captur\u00e9es.<\/p>\n<p>En outre, l&#8217;acteur de menace a \u00e9t\u00e9 observ\u00e9 en ex\u00e9cutant des commandes telles que Net, TaskList, IPConfig et Netstat pour effectuer la reconnaissance de l&#8217;environnement cible, en plus d&#8217;effectuer des ch\u00e8ques pour d\u00e9terminer l&#8217;acc\u00e8s \u00e0 Internet.<\/p>\n<p>&#8220;Si l&#8217;acc\u00e8s \u00e0 Internet est restreint, l&#8217;acteur a deux strat\u00e9gies: utiliser les param\u00e8tres de proxy de la cible pour \u00e9tablir une connexion ou utiliser l&#8217;outil de proxy Venom pour relier les machines isol\u00e9es aux syst\u00e8mes accessibles \u00e0 Internet&#8221;, a not\u00e9 Talos.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/chinese-apt-lotus-panda-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80205 mars 2025\ue804Ravie LakshmananCyber-Espionage \/ S\u00e9curit\u00e9 du r\u00e9seau L&#8217;acteur de menace connue sous le nom Lotus Panda a \u00e9t\u00e9 observ\u00e9 ciblant les secteurs du gouvernement, de la fabrication, des t\u00e9l\u00e9communications et des m\u00e9dias aux Philippines, au Vietnam, \u00e0 Hong Kong et \u00e0 Ta\u00efwan avec des versions mises \u00e0 jour d&#8217;une porte d\u00e9rob\u00e9e connue appel\u00e9e Sagerunex. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1566320,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,26723,84,5663,7087,4168,79002,274264,4161,274263,6124,7084,12508,65,39500,274267,4160,120,31720,2742,284562,238617,246491,4172,79016,3230,4166,4164],"class_list":["post-1566319","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-apt","tag-avec","tag-chinois","tag-cible","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-derobee","tag-gouvernements","tag-les","tag-lotus","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-panda","tag-porte","tag-sagerunex","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-variantes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1566319","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1566319"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1566319\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1566320"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1566319"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1566319"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1566319"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}