{"id":1589884,"date":"2025-03-21T20:38:39","date_gmt":"2025-03-21T22:38:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/kaspersky-relie-la-tete-de-la-jument-a-douze-ciblant-les-entites-russes-via-des-serveurs-c2-partages\/"},"modified":"2025-03-21T20:38:44","modified_gmt":"2025-03-21T22:38:44","slug":"kaspersky-relie-la-tete-de-la-jument-a-douze-ciblant-les-entites-russes-via-des-serveurs-c2-partages","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/kaspersky-relie-la-tete-de-la-jument-a-douze-ciblant-les-entites-russes-via-des-serveurs-c2-partages\/","title":{"rendered":"Kaspersky relie la t\u00eate de la jument \u00e0 douze, ciblant les entit\u00e9s russes via des serveurs C2 partag\u00e9s"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 mars 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">MALWARE \/ CYBER ATTACK<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Kaspersky-relie-la-tete-de-la-jument-a-douze-ciblant.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Deux grappes d&#8217;activit\u00e9s de menace connues ont cod\u00e9 le nom de code, la t\u00eate et douze, ont probablement uni leurs forces pour cibler les entit\u00e9s russes, r\u00e9v\u00e8lent les nouvelles conclusions de Kaspersky.<\/p>\n<p>&#8220;Head Mare s&#8217;est fortement appuy\u00e9 sur des outils pr\u00e9c\u00e9demment associ\u00e9s \u00e0 douze. <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/head-mare-twelve-collaboration\/115887\/\" target=\"_blank\">dit<\/a>. &#8220;Cela sugg\u00e8re une collaboration potentielle et des campagnes conjointes entre les deux groupes.&#8221;<\/p>\n<p>La t\u00eate Mare et Twelve ont \u00e9t\u00e9 pr\u00e9c\u00e9demment document\u00e9es par Kaspersky en septembre 2024, l&#8217;ancienne tirant parti d&#8217;une vuln\u00e9rabilit\u00e9 d\u00e9sormais fournie \u00e0 Winrar (CVE-2023-38831) pour obtenir un acc\u00e8s initial et livrer des logiciels malveillants et dans certains cas, d\u00e9ploier les familles de ransomwares comme Lockbit pour Windows et Babuk pour Linux (ESXI) en \u00e9change de A Ransom.<\/p>\n<p>Douze, en revanche, ont \u00e9t\u00e9 observ\u00e9s de mise en sc\u00e8ne d&#8217;attaques destructrices, profitant de divers outils accessibles au public pour crypter les donn\u00e9es des victimes et d\u00e9truire irr\u00e9vocablement leur infrastructure avec un essuie-glace pour emp\u00eacher les efforts de r\u00e9cup\u00e9ration.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1740818990_705_Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La derni\u00e8re analyse de Kaspersky montre l&#8217;utilisation par la t\u00eate de deux nouveaux outils, notamment Cobint, une porte d\u00e9rob\u00e9e utilis\u00e9e par Exobalt et Crypt Ghouls dans les attaques destin\u00e9es aux entreprises russes dans le pass\u00e9, ainsi qu&#8217;un implant sur mesure nomm\u00e9 PhantomJitter qui est install\u00e9 sur des serveurs pour l&#8217;ex\u00e9cution de la commande \u00e0 distance.<\/p>\n<p>Le d\u00e9ploiement de Cobint a \u00e9galement \u00e9t\u00e9 observ\u00e9 dans les attaques mont\u00e9es par douze, avec des chevauchements d\u00e9couverts entre l&#8217;\u00e9quipe de piratage et les goules de crypte, indiquant une sorte de lien tactique entre diff\u00e9rents groupes ciblant actuellement la Russie.<\/p>\n<p>Other initial access pathways exploited by Head Mare include the abuse of other known security flaws in Microsoft Exchange Server (eg, CVE-2021-26855 aka ProxyLogon), as well as via phishing emails bearing rogue attachments and compromising contractors&#8217; networks to infiltrate victim infrastructure, a technique known as the <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/trusted-relationship-attack\/112731\/\" target=\"_blank\">attaque relationnelle de confiance<\/a>. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1742596718_160_Kaspersky-relie-la-tete-de-la-jument-a-douze-ciblant.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/1742596718_160_Kaspersky-relie-la-tete-de-la-jument-a-douze-ciblant.png\" alt=\"\" border=\"0\" data-original-height=\"251\" data-original-width=\"728\"\/><\/a><\/div>\n<p>&#8220;Les attaquants ont utilis\u00e9 Proxylogon pour ex\u00e9cuter une commande pour t\u00e9l\u00e9charger et lancer Cobint sur le serveur&#8221;, a d\u00e9clar\u00e9 Kaspersky, mettant en \u00e9vidence l&#8217;utilisation d&#8217;un m\u00e9canisme de persistance mis \u00e0 jour qui \u00e9vite les t\u00e2ches planifi\u00e9es en faveur de la cr\u00e9ation de nouveaux utilisateurs locaux privil\u00e9gi\u00e9s sur un serveur de plate-forme d&#8217;automatisation m\u00e9tier. Ces comptes sont ensuite utilis\u00e9s pour se connecter au serveur via RDP pour transf\u00e9rer et ex\u00e9cuter des outils de mani\u00e8re interactive.<\/p>\n<p>En plus d&#8217;attribuer les noms de charges utiles malveillants qui imitent les fichiers du syst\u00e8me d&#8217;exploitation b\u00e9nin (par exemple, calcc.exe ou winuac.exe), les acteurs de la menace se sont av\u00e9r\u00e9s supprimer les traces de leur activit\u00e9 en effa\u00e7ant les journaux des \u00e9v\u00e9nements et en utilisant des outils de proxy et de tunneling comme Gost et Cloudflared pour cacher le trafic de r\u00e9seau.<\/p>\n<p>Certains des autres utilitaires utilis\u00e9s sont <\/p>\n<ul>\n<li>QUser.exe, TaskList.exe et Netstat.exe pour la reconnaissance du syst\u00e8me<\/li>\n<li>Scanner r\u00e9seau FSCAN et SOFTPERFECT pour la reconnaissance du r\u00e9seau local<\/li>\n<li>ADRECON pour la collecte d&#8217;informations d&#8217;Active Directory<\/li>\n<li>Mimikatz, SecretsDump et ProcDump pour la r\u00e9colte d&#8217;identification<\/li>\n<li>RDP pour le mouvement lat\u00e9ral<\/li>\n<li>Mremoteng, SMBEXEC, WMIEXEC, PAEXEC et Psexec pour une communication h\u00f4te \u00e0 distance<\/li>\n<li>Rclone pour le transfert de donn\u00e9es<\/li>\n<\/ul>\n<p>Les attaques culminent avec le d\u00e9ploiement de Lockbit 3.0 et Babuk Ransomware sur les h\u00f4tes compromis, suivis d&#8217;une note qui exhorte les victimes \u00e0 les contacter sur Telegram pour le d\u00e9cryptation de leurs dossiers.<\/p>\n<p>&#8220;Head Mare \u00e9largit activement son ensemble de techniques et d&#8217;outils&#8221;, a d\u00e9clar\u00e9 Kaspersky. &#8220;Dans les attaques r\u00e9centes, ils ont acc\u00e9d\u00e9 initial \u00e0 l&#8217;infrastructure cible en utilisant non seulement des e-mails de phishing avec des exploits, mais aussi en compromettant les entrepreneurs. Head Mare travaille avec douze pour lancer des attaques contre les entreprises \u00e0 commande nationale et priv\u00e9e en Russie.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/03\/Mozilla-met-a-jour-les-termes-de-Firefox-apres-le.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le d\u00e9veloppement est de bi.zone <a rel=\"noopener nofollow\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya-pod-rekruterov\/\" target=\"_blank\">li\u00e9<\/a> L&#8217;acteur de menace en la Cor\u00e9e du Nord connue sous le nom de Scarcruft (AKA APT37, Reaper, Ricochet Chollima et Squid Werewolf) \u00e0 une campagne de phishing en d\u00e9cembre 2024 qui a livr\u00e9 un chargeur de logiciels malveillants responsable du d\u00e9ploiement d&#8217;une charge utile inconnue \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>L&#8217;activit\u00e9, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 russe, ressemble \u00e9troitement \u00e0 une autre campagne surnomm\u00e9e # Sleep que Securonix document\u00e9e en octobre 2024 conduisant au d\u00e9ploiement d&#8217;une porte d\u00e9rob\u00e9e appel\u00e9e Veilshell dans les intrusions ciblant le Cambodge et probablement d&#8217;autres pays d&#8217;Asie du Sud-Est.<\/p>\n<p>Le mois dernier, bi.zone aussi <a rel=\"noopener nofollow\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> Les cyberattaques continues organis\u00e9es par Bloody Wolf pour livrer Netsupport Rat dans le cadre d&#8217;une campagne qui a compromis plus de 400 syst\u00e8mes au Kazakhstan et en Russie, marquant un changement de Strrat.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/kaspersky-links-head-mare-to-twelve.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 mars 2025\ue804Ravie LakshmananMALWARE \/ CYBER ATTACK Deux grappes d&#8217;activit\u00e9s de menace connues ont cod\u00e9 le nom de code, la t\u00eate et douze, ont probablement uni leurs forces pour cibler les entit\u00e9s russes, r\u00e9v\u00e8lent les nouvelles conclusions de Kaspersky. &#8220;Head Mare s&#8217;est fortement appuy\u00e9 sur des outils pr\u00e9c\u00e9demment associ\u00e9s \u00e0 douze. dit. &#8220;Cela sugg\u00e8re une [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1589885,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,4175,4168,79002,274264,4161,274263,6124,133,276,32776,221585,28126,65,274267,4160,17987,26502,248,238617,246491,4172,8541,1690,79016,4166,4164],"class_list":["post-1589884","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-ciblant","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-douze","tag-entites","tag-jument","tag-kaspersky","tag-les","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-partages","tag-relie","tag-russes","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-serveurs","tag-tete","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1589884","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1589884"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1589884\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1589885"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1589884"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1589884"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1589884"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}