{"id":161413,"date":"2022-05-23T04:53:05","date_gmt":"2022-05-23T06:53:05","guid":{"rendered":"https:\/\/teknomers.com\/fr\/chinois-panda-tordu-des-pirates-informatiques-surpris-en-train-despionner-des-instituts-de-defense-russes\/"},"modified":"2022-05-23T04:53:13","modified_gmt":"2022-05-23T06:53:13","slug":"chinois-panda-tordu-des-pirates-informatiques-surpris-en-train-despionner-des-instituts-de-defense-russes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/chinois-panda-tordu-des-pirates-informatiques-surpris-en-train-despionner-des-instituts-de-defense-russes\/","title":{"rendered":"Chinois &quot;Panda tordu&quot; Des pirates informatiques surpris en train d&#8217;espionner des instituts de d\u00e9fense russes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Au moins deux instituts de recherche situ\u00e9s en Russie et une troisi\u00e8me cible probable en Bi\u00e9lorussie ont \u00e9t\u00e9 la cible d&#8217;une attaque d&#8217;espionnage par une menace persistante avanc\u00e9e (APT) d&#8217;un \u00c9tat-nation chinois.<\/p>\n<p>Les attentats, nom de code &#8220;<strong>Panda tordu<\/strong>&#8221; interviennent dans le contexte de l&#8217;invasion militaire de l&#8217;Ukraine par la Russie, incitant un large \u00e9ventail d&#8217;acteurs de la menace \u00e0 adapter rapidement leurs campagnes sur le conflit en cours pour diffuser des logiciels malveillants et organiser des attaques opportunistes.<\/p>\n<p>Ils se sont mat\u00e9rialis\u00e9s sous la forme de sch\u00e9mas d&#8217;ing\u00e9nierie sociale avec des app\u00e2ts d&#8217;actualit\u00e9 sur le th\u00e8me de la guerre et des sanctions orchestr\u00e9s pour inciter les victimes potentielles \u00e0 cliquer sur des liens malveillants ou \u00e0 ouvrir des documents militaris\u00e9s.<\/p>\n<p>La soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 Check Point, qui <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2022\/twisted-panda-chinese-apt-espionage-operation-against-russians-state-owned-defense-institutes\/\" target=\"_blank\">divulgu\u00e9<\/a> les d\u00e9tails de la derni\u00e8re op\u00e9ration de collecte de renseignements, lui ont attribu\u00e9 un acteur mena\u00e7ant chinois, avec des liens avec ceux de Stone Panda (alias APT 10, Cicada ou Potassium) et Mustang Panda (alias Bronze President, HoneyMyte ou RedDelta).<\/p>\n<p>Appelant cela la continuation d'&#8221;une op\u00e9ration d&#8217;espionnage de longue date contre des entit\u00e9s li\u00e9es \u00e0 la Russie qui est en cours depuis au moins juin 2021&#8243;, les traces les plus r\u00e9centes de l&#8217;activit\u00e9 auraient \u00e9t\u00e9 observ\u00e9es aussi r\u00e9cemment qu&#8217;en avril 2022.<\/p>\n<p>Les cibles comprenaient deux instituts de recherche sur la d\u00e9fense appartenant au conglom\u00e9rat de d\u00e9fense public russe Rostec Corporation et une entit\u00e9 inconnue situ\u00e9e dans la ville bi\u00e9lorusse de Minsk.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"503\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653288784_821_Chinois-quotPanda-torduquot-Des-pirates-informatiques-surpris-en-train-despionner.jpg\" \/><\/div>\n<p>Les attaques de phishing ont commenc\u00e9 avec des e-mails contenant un lien se faisant passer pour le minist\u00e8re de la Sant\u00e9 de la Russie, mais en r\u00e9alit\u00e9, il s&#8217;agit d&#8217;un domaine contr\u00f4l\u00e9 par l&#8217;attaquant, ainsi que d&#8217;un document Microsoft Word leurre con\u00e7u pour d\u00e9clencher l&#8217;infection et d\u00e9poser un chargeur.<\/p>\n<p>La DLL 32 bits (&#8220;cmpbk32.dll&#8221;), en plus d&#8217;\u00e9tablir la persistance au moyen d&#8217;une t\u00e2che planifi\u00e9e, est \u00e9galement responsable de l&#8217;ex\u00e9cution d&#8217;un chargeur multicouche de deuxi\u00e8me \u00e9tape, qui est ensuite d\u00e9compress\u00e9 pour ex\u00e9cuter la charge utile finale en m\u00e9moire.<\/p>\n<p>La charge utile inject\u00e9e, une porte d\u00e9rob\u00e9e auparavant non document\u00e9e nomm\u00e9e Spinner, utilise des techniques sophistiqu\u00e9es telles que <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/05\/04\/attacking-emotets-control-flow-flattening\/\" target=\"_blank\">contr\u00f4le de l&#8217;aplatissement du flux<\/a> pour dissimuler le d\u00e9roulement du programme, pr\u00e9alablement identifi\u00e9 comme mis \u00e0 profit par les deux <a rel=\"nofollow noopener\" href=\"https:\/\/www.virusbulletin.com\/blog\/2020\/03\/vb2019-paper-defeating-apt10-compiler-level-obfuscations\/\" target=\"_blank\">Panda de pierre<\/a> et Mustang Panda dans leurs attaques.<\/p>\n<p>&#8220;Ces outils sont en d\u00e9veloppement depuis au moins mars 2021 et utilisent des techniques avanc\u00e9es d&#8217;\u00e9vasion et d&#8217;anti-analyse telles que les chargeurs multicouches en m\u00e9moire et les obfuscations au niveau du compilateur&#8221;, a d\u00e9clar\u00e9 Check Point.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1650021915_454_Haskers-Gang-donne-gratuitement-le-logiciel-malveillant-ZingoStealer-a-dautres.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Malgr\u00e9 sa structure de code complexe, Spinner est un implant barebone qui n&#8217;est \u00e9quip\u00e9 que pour \u00e9num\u00e9rer les h\u00f4tes compromis et ex\u00e9cuter des charges utiles suppl\u00e9mentaires r\u00e9cup\u00e9r\u00e9es \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Check Point a not\u00e9 que son enqu\u00eate a \u00e9galement r\u00e9v\u00e9l\u00e9 une variante ant\u00e9rieure de la porte d\u00e9rob\u00e9e qui est distribu\u00e9e de la m\u00eame mani\u00e8re, indiquant que la campagne est active depuis juin 2021 sur la base des horodatages de compilation des ex\u00e9cutables.<\/p>\n<p>Mais dans une tournure int\u00e9ressante, bien que l&#8217;ancienne version n&#8217;int\u00e8gre pas les m\u00e9thodes d&#8217;ing\u00e9nierie anti-inverse, elle compense en arborant des fonctionnalit\u00e9s suppl\u00e9mentaires manquantes de Spinner, y compris la possibilit\u00e9 de r\u00e9pertorier et de manipuler des fichiers, d&#8217;exfiltrer des donn\u00e9es pr\u00e9cieuses et d&#8217;ex\u00e9cuter des op\u00e9rations commandes syst\u00e8me et charges utiles t\u00e9l\u00e9charg\u00e9es arbitrairement.<\/p>\n<p>&#8220;En moins d&#8217;un an, les acteurs ont consid\u00e9rablement am\u00e9lior\u00e9 la cha\u00eene de l&#8217;infection et l&#8217;ont rendue plus complexe&#8221;, expliquent les chercheurs.  &#8220;Toutes les fonctionnalit\u00e9s de l&#8217;ancienne campagne ont \u00e9t\u00e9 conserv\u00e9es, mais elles ont \u00e9t\u00e9 r\u00e9parties entre plusieurs composants, ce qui rend plus difficile l&#8217;analyse ou la d\u00e9tection de chaque \u00e9tape.&#8221;<\/p>\n<p>&#8220;L&#8217;\u00e9volution des outils et des techniques tout au long de cette p\u00e9riode indique que les acteurs derri\u00e8re la campagne persistent \u00e0 atteindre leurs objectifs de mani\u00e8re furtive.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/chinese-twisted-panda-hackers-caught.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Au moins deux instituts de recherche situ\u00e9s en Russie et une troisi\u00e8me cible probable en Bi\u00e9lorussie ont \u00e9t\u00e9 la cible d&#8217;une attaque d&#8217;espionnage par une menace persistante avanc\u00e9e (APT) d&#8217;un \u00c9tat-nation chinois. Les attentats, nom de code &#8220;Panda tordu&#8221; interviennent dans le contexte de l&#8217;invasion militaire de l&#8217;Ukraine par la Russie, incitant un large \u00e9ventail [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":161414,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5663,4168,4158,4165,4161,348,133,66273,8154,68781,4157,4159,4171,4170,4167,4160,4163,4162,4394,68779,248,4172,4169,3081,68780,9171,4166,4164],"class_list":["post-161413","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chinois","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-defense","tag-des","tag-despionner","tag-informatiques","tag-instituts","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-quotpanda","tag-russes","tag-securite-informatique","tag-securite-internet","tag-surpris","tag-torduquot","tag-train","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/161413","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=161413"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/161413\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/161414"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=161413"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=161413"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=161413"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}