{"id":1616690,"date":"2025-04-08T14:02:32","date_gmt":"2025-04-08T16:02:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/luac-0226-deploie-le-voleur-giftedcrook-via-des-fichiers-excel-malveillants-ciblant-lukraine\/"},"modified":"2025-04-08T14:02:38","modified_gmt":"2025-04-08T16:02:38","slug":"luac-0226-deploie-le-voleur-giftedcrook-via-des-fichiers-excel-malveillants-ciblant-lukraine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/luac-0226-deploie-le-voleur-giftedcrook-via-des-fichiers-excel-malveillants-ciblant-lukraine\/","title":{"rendered":"L&#8217;UAC-0226 d\u00e9ploie le voleur GiftedCrook via des fichiers Excel malveillants ciblant l&#8217;Ukraine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/LUAC-0226-deploie-le-voleur-GiftedCrook-via-des-fichiers-Excel-malveillants.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>L&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique d&#8217;Ukraine (CERT-UA) a <a rel=\"noopener nofollow\" href=\"https:\/\/cert.gov.ua\/article\/6282946\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> Un nouvel ensemble de cyberattaques ciblant les institutions ukrainiennes avec des logiciels malveillants de vol d&#8217;information.<\/p>\n<p>L&#8217;activit\u00e9 s&#8217;adresse aux formations militaires, aux organismes d&#8217;application de la loi et aux organismes d&#8217;autonomie locale, en particulier ceux situ\u00e9s pr\u00e8s de la fronti\u00e8re orientale de l&#8217;Ukraine, a indiqu\u00e9 l&#8217;agence.<\/p>\n<p>Les attaques impliquent la distribution d&#8217;e-mails de phishing contenant une feuille de calcul Microsoft Excel (XLSM) macro-compatible, qui, une fois ouverte, installe le d\u00e9ploiement de deux pi\u00e8ces malveillantes, un script PowerShell tir\u00e9 de la <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/tihanyin\/PSSW100AVB\" target=\"_blank\">PSSW100AVB<\/a> (&#8220;Scripts PowerShell avec contournement 100% AV&#8221;) R\u00e9f\u00e9rentiel GitHub qui ouvre un shell invers\u00e9, et un voleur pr\u00e9c\u00e9demment sans papiers doubl\u00e9 sur GiftedCrook.<\/p>\n<p>&#8220;Les noms de fichiers et les lignes d&#8217;objet des e-mails font r\u00e9f\u00e9rence aux probl\u00e8mes pertinents et sensibles tels que la d\u00e9minage, les amendes administratives, la production d&#8217;UAV et la compensation pour les biens d\u00e9truits&#8221;, a d\u00e9clar\u00e9 CERT-UA.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Lucid-PhaaS-atteint-169-cibles-dans-88-pays-utilisant-iMessage.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Ces feuilles de calcul contiennent du code malveillant qui, lors de l&#8217;ouverture du document et de l&#8217;activation des macros, se transforme automatiquement en logiciels malveillants et s&#8217;ex\u00e9cute \u00e0 l&#8217;insu de l&#8217;utilisateur.&#8221;<\/p>\n<p>\u00c9crit en C \/ C ++, GiftedCrook facilite le vol de donn\u00e9es sensibles \u00e0 partir de navigateurs Web comme Google Chrome, Microsoft Edge et Mozilla Firefox, tels que les cookies, l&#8217;historique de la navigation et les donn\u00e9es d&#8217;authentification.<\/p>\n<p>Les e-mails sont envoy\u00e9s \u00e0 partir de comptes compromis, souvent via l&#8217;interface Web des clients de messagerie, pour pr\u00eater aux messages un placage de l\u00e9gitimit\u00e9 et inciter les victimes potentielles \u00e0 ouvrir les documents. CERT-UA a attribu\u00e9 l&#8217;activit\u00e9 \u00e0 un cluster de menaces UAC-0226, bien qu&#8217;il n&#8217;ait pas \u00e9t\u00e9 li\u00e9 \u00e0 un pays sp\u00e9cifique.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/LUAC-0226-deploie-le-voleur-GiftedCrook-via-des-fichiers-Excel-malveillants.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/LUAC-0226-deploie-le-voleur-GiftedCrook-via-des-fichiers-Excel-malveillants.png\" alt=\"Fichiers malveillants Excel ciblant l'Ukraine\" border=\"0\" data-original-height=\"1802\" data-original-width=\"3308\" title=\"Fichiers malveillants Excel ciblant l'Ukraine\"\/><\/a><\/div>\n<p>Le d\u00e9veloppement est un acteur pr\u00e9sum\u00e9 d&#8217;espionnage de la Russie-Nexus surnomm\u00e9 UNC5837 a \u00e9t\u00e9 li\u00e9 \u00e0 une campagne de phishing ciblant le gouvernement europ\u00e9en et les organisations militaires en octobre 2024.<\/p>\n<p>&#8220;La campagne a utilis\u00e9 des pi\u00e8ces jointes de fichiers .RDP pour \u00e9tablir des connexions de protocole de bureau distant (RDP) des machines des victimes&#8221;, le Google Threat Intelligence Group (GTIG) <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/windows-rogue-remote-desktop-protocol\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Contrairement aux attaques typiques du RDP, ax\u00e9es sur les s\u00e9ances interactives, cette campagne a exploit\u00e9 de mani\u00e8re cr\u00e9ative la redirection des ressources (cartographie des syst\u00e8mes de fichiers victimes aux serveurs d&#8217;attaquant) et des remoteapps (pr\u00e9sentant des applications contr\u00f4l\u00e9es par l&#8217;attaquant aux victimes).&#8221;<\/p>\n<p>Il convient de noter que la campagne RDP a \u00e9t\u00e9 pr\u00e9c\u00e9demment document\u00e9e par CERT-UA, Amazon Web Services et Microsoft en octobre 2024 et par la suite par Trend Micro en d\u00e9cembre. CERT-UA suit l&#8217;activit\u00e9 sous le nom de l&#8217;UAC-0215, tandis que les autres l&#8217;ont attribu\u00e9 au groupe de piratage parrain\u00e9 par l&#8217;\u00c9tat russe apt29.<\/p>\n<p>L&#8217;attaque est \u00e9galement remarquable pour l&#8217;utilisation probable d&#8217;un outil open source appel\u00e9 PYRDP pour automatiser les activit\u00e9s malveillantes telles que l&#8217;exfiltration des fichiers et la capture du presse-papiers, y compris des donn\u00e9es potentiellement sensibles comme les mots de passe.<\/p>\n<p>&#8220;La campagne a probablement permis aux attaquants de lire les lecteurs des victimes, de voler des fichiers, de capturer les donn\u00e9es du presse-papiers (y compris des mots de passe) et d&#8217;obtenir des variables d&#8217;environnement des victimes&#8221;, a d\u00e9clar\u00e9 le GTIG dans un rapport de lundi. &#8220;L&#8217;objectif principal de l&#8217;UNC5837 semble \u00eatre l&#8217;espionnage et le vol de fichiers.&#8221;<\/p>\n<p>Ces derniers mois, des campagnes de phishing ont \u00e9galement \u00e9t\u00e9 observ\u00e9es en utilisant <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/fake-captchas-malicious-pdfs-seo-traps-leveraged-for-user-manual-searches\" target=\"_blank\">faux captchas<\/a> et CloudFlare Tursitile pour distribuer L\u00e9gion Loader (aka Satacom), qui sert ensuite de conduit pour supprimer une extension de navigateur malveillante bas\u00e9e sur le chrome nomm\u00e9 &#8220;Enregistrer sur Google Drive&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La charge utile initiale est r\u00e9partie via une infection \u00e0 t\u00e9l\u00e9chargement au volant qui commence lorsqu&#8217;une victime recherche un document sp\u00e9cifique et est attir\u00e9 sur un site Web malveillant&#8221;, a d\u00e9clar\u00e9 Netskope Threat Labs <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/new-evasive-campaign-delivers-legionloader-via-fake-captcha-cloudflare-turnstile\" target=\"_blank\">dit<\/a>. &#8220;Le document t\u00e9l\u00e9charg\u00e9 contient un captcha qui, une fois cliqu\u00e9 par la victime, le redirigera vers un CloudFlare Turnique Captcha, puis finalement vers une page de notification.&#8221;<\/p>\n<p>La page invite les utilisateurs \u00e0 autoriser les notifications sur le site, apr\u00e8s quoi les victimes sont redirig\u00e9es vers un deuxi\u00e8me CAPTCHA de tourniquet Cloudflare qui, une fois termin\u00e9, est \u00e0 nouveau redirig\u00e9 vers une page qui fournit des instructions de style ClickFix pour t\u00e9l\u00e9charger le document qu&#8217;ils recherchent.<\/p>\n<p>En r\u00e9alit\u00e9, l&#8217;attaque ouvre la voie \u00e0 la livraison et \u00e0 l&#8217;ex\u00e9cution d&#8217;un fichier d&#8217;installation MSI qui est responsable du lancement de L\u00e9gion Loader, qui, \u00e0 son tour, effectue une s\u00e9rie d&#8217;\u00e9tapes pour t\u00e9l\u00e9charger et ex\u00e9cuter des scripts PowerShell int\u00e9rimaires, ajoutant finalement l&#8217;extension du navigateur Rogue au navigateur.<\/p>\n<p>Le script PowerShell met \u00e9galement fin \u00e0 la session du navigateur pour que l&#8217;extension soit activ\u00e9e, s&#8217;active sur le mode d\u00e9veloppeur dans les param\u00e8tres et relance le navigateur. L&#8217;objectif final est de capturer un large \u00e9ventail d&#8217;informations sensibles et de l&#8217;exfiltrer aux attaquants.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/uac-0226-deploys-giftedcrook-stealer.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique d&#8217;Ukraine (CERT-UA) a r\u00e9v\u00e9l\u00e9 Un nouvel ensemble de cyberattaques ciblant les institutions ukrainiennes avec des logiciels malveillants de vol d&#8217;information. L&#8217;activit\u00e9 s&#8217;adresse aux formations militaires, aux organismes d&#8217;application de la loi et aux organismes d&#8217;autonomie locale, en particulier ceux situ\u00e9s pr\u00e8s de la fronti\u00e8re orientale de l&#8217;Ukraine, a indiqu\u00e9 l&#8217;agence. Les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1616691,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,4175,4168,79002,274264,4161,274263,6124,7050,133,18871,21769,294949,294948,770,4590,274267,4160,238617,246491,4172,79016,4166,8808,4164],"class_list":["post-1616690","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-ciblant","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-deploie","tag-des","tag-excel","tag-fichiers","tag-giftedcrook","tag-luac0226","tag-lukraine","tag-malveillants","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-violation-de-donnees","tag-voleur","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1616690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1616690"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1616690\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1616691"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1616690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1616690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1616690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}