{"id":1618004,"date":"2025-04-09T10:36:46","date_gmt":"2025-04-09T12:36:46","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouveau-logiciel-malveillant-tcesb-trouve-dans-les-attaques-actives-exploitant-le-scanner-de-securite-eset\/"},"modified":"2025-04-09T10:36:51","modified_gmt":"2025-04-09T12:36:51","slug":"nouveau-logiciel-malveillant-tcesb-trouve-dans-les-attaques-actives-exploitant-le-scanner-de-securite-eset","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouveau-logiciel-malveillant-tcesb-trouve-dans-les-attaques-actives-exploitant-le-scanner-de-securite-eset\/","title":{"rendered":"Nouveau logiciel malveillant TCESB trouv\u00e9 dans les attaques actives exploitant le scanner de s\u00e9curit\u00e9 ESET"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 \/ vuln\u00e9rabilit\u00e9 Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Nouveau-logiciel-malveillant-TCESB-trouve-dans-les-attaques-actives-exploitant.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un acteur de menace affili\u00e9 \u00e0 la Chine connue pour ses cyberattaques en Asie a \u00e9t\u00e9 observ\u00e9 exploitant un d\u00e9faut de s\u00e9curit\u00e9 dans les logiciels de s\u00e9curit\u00e9 de l&#8217;ESET pour fournir un nom de logiciel malveillant sans papiers auparavant sans papiers <strong>Tcesb<\/strong>.<\/p>\n<p>&#8220;Auparavant invisible dans les attaques de todycat, [TCESB] est con\u00e7u pour ex\u00e9cuter furtivement les charges utiles dans le contournement des outils de protection et de surveillance install\u00e9s sur l&#8217;appareil, &#8220;Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/toddycat-apt-exploits-vulnerability-in-eset-software-for-dll-proxying\/116086\/\" target=\"_blank\">dit<\/a> Dans une analyse publi\u00e9e cette semaine.<\/p>\n<p>Toddycat est le nom donn\u00e9 \u00e0 un cluster d&#8217;activit\u00e9s de menace qui a cibl\u00e9 plusieurs entit\u00e9s en Asie, avec des attaques datant jusqu&#8217;\u00e0 au moins d\u00e9cembre 2020.<\/p>\n<p>L&#8217;ann\u00e9e derni\u00e8re, le fournisseur russe de cybers\u00e9curit\u00e9 a d\u00e9taill\u00e9 l&#8217;utilisation par le groupe de piratage de divers outils pour maintenir un acc\u00e8s persistant \u00e0 des environnements compromis et r\u00e9colter les donn\u00e9es sur une &#8220;\u00e9chelle industrielle&#8221; des organisations situ\u00e9es dans la r\u00e9gion Asie-Pacifique.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Pres-de-24-000-IPS-Target-Pan-OS-GlobalProtect-dans-la.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kaspersky a d\u00e9clar\u00e9 que son enqu\u00eate sur les incidents li\u00e9s \u00e0 Todycat au d\u00e9but de 2024 avait mis au jour un fichier DLL suspect (&#8220;version.dll&#8221;) dans le r\u00e9pertoire temporaire sur plusieurs appareils. La DLL 64 bits, TCESB, s&#8217;est av\u00e9r\u00e9e \u00eatre lanc\u00e9e via une technique appel\u00e9e <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/dlls\/dynamic-link-library-security\" target=\"_blank\">DLL Rechercher la commande de d\u00e9tournement<\/a> pour prendre le contr\u00f4le du flux d&#8217;ex\u00e9cution.<\/p>\n<p>Cela, \u00e0 son tour, aurait \u00e9t\u00e9 accompli en profitant d&#8217;un d\u00e9faut dans le <a rel=\"noopener nofollow\" href=\"https:\/\/help.eset.com\/ees\/8\/en-US\/advanced_cmd.html\" target=\"_blank\">Scanner de ligne de commande eset<\/a>qui charge ins\u00e9curit\u00e9 une DLL nomm\u00e9e &#8220;version.dll&#8221; en v\u00e9rifiant d&#8217;abord le fichier dans le r\u00e9pertoire actuel, puis en le v\u00e9rifiant dans les r\u00e9pertoires syst\u00e8me.<\/p>\n<p>Il vaut la peine de souligner \u00e0 ce stade &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/strontic.github.io\/xcyclopedia\/library\/version.dll-D88DF43A86F4A7C1ED4138CCDACD43BF.html\" target=\"_blank\">version.dll<\/a>&#8220;est un l\u00e9gitime <a rel=\"noopener nofollow\" href=\"https:\/\/strontic.github.io\/xcyclopedia\/library\/version.dll-9B7352ED51D3A31D617A84A616771865.html\" target=\"_blank\">Biblioth\u00e8que de v\u00e9rification des versions et d&#8217;installation de fichiers<\/a> De Microsoft qui r\u00e9side dans le &#8220;C:  Windows  System32 &#8221; ou &#8220;C:  Windows  Syswow64 &#8221; r\u00e9pertoires.<\/p>\n<p>Une cons\u00e9quence de l&#8217;exploitation de cette \u00e9chappatoire est que les attaquants pourraient ex\u00e9cuter leur version malveillante de &#8220;version.dll&#8221; par opposition \u00e0 son homologue l\u00e9gitime. La vuln\u00e9rabilit\u00e9, suivie comme <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-11859\" target=\"_blank\">CVE-2024-11859<\/a> (Score CVSS: 6,8), \u00e9tait <a rel=\"noopener nofollow\" href=\"https:\/\/support.eset.com\/en\/news8772-eset-endpoint-antivirus-and-eset-endpoint-security-for-windows-version-12020450-have-been-released\" target=\"_blank\">fix\u00e9<\/a> par ESET fin janvier 2025 \u00e0 la suite de la divulgation responsable.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Nouveau-logiciel-malveillant-TCESB-trouve-dans-les-attaques-actives-exploitant.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Nouveau-logiciel-malveillant-TCESB-trouve-dans-les-attaques-actives-exploitant.png\" alt=\"MALWORIAL TCESB\" border=\"0\" data-original-height=\"964\" data-original-width=\"1518\" title=\"MALWORIAL TCESB\"\/><\/a><\/div>\n<p>&#8220;La vuln\u00e9rabilit\u00e9 a potentiellement permis \u00e0 un attaquant avec des privil\u00e8ges administrateurs de charger une biblioth\u00e8que dynamique malveillante et d&#8217;ex\u00e9cuter son code&#8221;, ESET <a rel=\"noopener nofollow\" href=\"https:\/\/support.eset.com\/en\/ca8810-dll-search-order-hijacking-vulnerability-in-eset-products-for-windows-fixed\" target=\"_blank\">dit<\/a> Dans un avis publi\u00e9 la semaine derni\u00e8re. &#8220;Cette technique n&#8217;a cependant pas augment\u00e9 les privil\u00e8ges &#8211; l&#8217;attaquant aurait d\u00e9j\u00e0 eu besoin d&#8217;avoir des privil\u00e8ges administrateurs pour effectuer cette attaque.&#8221;<\/p>\n<p>Dans une d\u00e9claration partag\u00e9e avec le Hacker News, la soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 avoir publi\u00e9 des cr\u00e9ations fixes de ses produits de s\u00e9curit\u00e9 de consommation, d&#8217;entreprise et de serveur pour le syst\u00e8me d&#8217;exploitation Windows pour r\u00e9soudre la vuln\u00e9rabilit\u00e9.<\/p>\n<p>TCESB, pour sa part, est une version modifi\u00e9e d&#8217;un outil open source appel\u00e9 EDRSandBlast qui comprend des fonctionnalit\u00e9s pour modifier les structures du noyau du syst\u00e8me d&#8217;op\u00e9ration pour d\u00e9sactiver les routines de notification (aka <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/kernel\/callback-objects\" target=\"_blank\">rappels<\/a>), qui sont con\u00e7us pour permettre aux conducteurs d&#8217;\u00eatre inform\u00e9s d&#8217;\u00e9v\u00e9nements sp\u00e9cifiques, tels que la cr\u00e9ation de processus ou la d\u00e9finition d&#8217;une cl\u00e9 de registre.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Pour y parvenir, TCESB exploite une autre technique connue appel\u00e9e apporter votre propre pilote vuln\u00e9rable (BYOVD) pour installer un pilote vuln\u00e9rable, un pilote Dell dbuLdRv2.Sys, dans le syst\u00e8me via l&#8217;interface du gestionnaire de p\u00e9riph\u00e9riques. Le conducteur dbutildrv2.sys est sensible \u00e0 un d\u00e9faut d&#8217;escalade de privil\u00e8ge connu suivi comme <a rel=\"noopener nofollow\" href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000190106\/additional-information-regarding-dsa-2021-152-dell-client-platform-security-update-for-an-insufficient-access-control-vulnerability-in-the-dell-dbutildrv2-sys-driver\" target=\"_blank\">CVE-2021-36276<\/a>.<\/p>\n<p>Ce n&#8217;est pas les premiers conducteurs Dell ont \u00e9t\u00e9 maltrait\u00e9s \u00e0 des fins malveillantes. En 2022, une vuln\u00e9rabilit\u00e9 d&#8217;escalade similaire (<a rel=\"noopener nofollow\" href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000186019\/dsa-2021-088-dell-client-platform-security-update-for-an-insufficient-access-control-vulnerability-in-the-dell-dbutil-driver\" target=\"_blank\">CVE-2021-21551<\/a>) Dans un autre conducteur Dell, DButil_2_3.Sys, a \u00e9galement \u00e9t\u00e9 exploit\u00e9 dans le cadre des attaques de BYOVD par le groupe de Lazare li\u00e9 \u00e0 la Cor\u00e9e du Nord pour d\u00e9sactiver les m\u00e9canismes de s\u00e9curit\u00e9.<\/p>\n<p>&#8220;Une fois le pilote vuln\u00e9rable install\u00e9 dans le syst\u00e8me, TCESB ex\u00e9cute une boucle dans laquelle il v\u00e9rifie toutes les deux secondes pour la pr\u00e9sence d&#8217;un fichier de charge utile avec un nom sp\u00e9cifique dans le r\u00e9pertoire actuel &#8211; la charge utile peut ne pas \u00eatre pr\u00e9sente au moment du lancement de l&#8217;outil&#8221;, a d\u00e9clar\u00e9 le chercheur de Kaspersky, Andrey Gunkin.<\/p>\n<p>Bien que les artefacts en charge utile soient eux-m\u00eames indisponibles, une analyse plus approfondie a d\u00e9termin\u00e9 qu&#8217;elles sont chiffr\u00e9es \u00e0 l&#8217;aide d&#8217;AES-128 et qu&#8217;ils sont d\u00e9cod\u00e9s et ex\u00e9cut\u00e9s d\u00e8s qu&#8217;ils apparaissent dans le chemin sp\u00e9cifi\u00e9.<\/p>\n<p>&#8220;Pour d\u00e9tecter l&#8217;activit\u00e9 de ces outils, il est recommand\u00e9 de surveiller les syst\u00e8mes d&#8217;\u00e9v\u00e9nements d&#8217;installation impliquant des conducteurs avec des vuln\u00e9rabilit\u00e9s connues&#8221;, a d\u00e9clar\u00e9 Kaspersky. &#8220;Il vaut \u00e9galement la peine de surveiller les \u00e9v\u00e9nements associ\u00e9s au chargement des symboles de d\u00e9bogage du noyau Windows sur les appareils o\u00f9 le d\u00e9bogage du noyau du syst\u00e8me d&#8217;exploitation n&#8217;est pas attendu.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/new-tcesb-malware-found-in-active.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 avril 2025\ue804Ravie LakshmananS\u00e9curit\u00e9 \/ vuln\u00e9rabilit\u00e9 Windows Un acteur de menace affili\u00e9 \u00e0 la Chine connue pour ses cyberattaques en Asie a \u00e9t\u00e9 observ\u00e9 exploitant un d\u00e9faut de s\u00e9curit\u00e9 dans les logiciels de s\u00e9curit\u00e9 de l&#8217;ESET pour fournir un nom de logiciel malveillant sans papiers auparavant sans papiers Tcesb. &#8220;Auparavant invisible dans les attaques de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1618005,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[21116,274266,274265,8074,4168,79002,274264,4161,274263,6124,429,294199,29063,65,6816,7733,274267,4160,680,17597,1835,238617,246491,4172,295288,79016,1677,4166,4164],"class_list":["post-1618004","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actives","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-attaques","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dans","tag-eset","tag-exploitant","tag-les","tag-logiciel","tag-malveillant","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-scanner","tag-securite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-tcesb","tag-the-hacker-news","tag-trouve","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1618004","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1618004"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1618004\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1618005"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1618004"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1618004"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1618004"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}