{"id":1620442,"date":"2025-04-10T22:27:36","date_gmt":"2025-04-11T00:27:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/gamaredon-utilise-des-disques-amovibles-infectes-pour-briser-la-mission-militaire-occidentale-en-ukraine\/"},"modified":"2025-04-10T22:27:40","modified_gmt":"2025-04-11T00:27:40","slug":"gamaredon-utilise-des-disques-amovibles-infectes-pour-briser-la-mission-militaire-occidentale-en-ukraine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/gamaredon-utilise-des-disques-amovibles-infectes-pour-briser-la-mission-militaire-occidentale-en-ukraine\/","title":{"rendered":"Gamaredon utilise des disques amovibles infect\u00e9s pour briser la mission militaire occidentale en Ukraine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-espionnage \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Gamaredon-utilise-des-disques-amovibles-infectes-pour-briser-la-mission.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur de menace li\u00e9 \u00e0 la Russie connue sous le nom <strong>Gamaredon<\/strong> (AKA Shuckworm) a \u00e9t\u00e9 attribu\u00e9 \u00e0 une cyberattaque ciblant une mission militaire \u00e9trang\u00e8re bas\u00e9e en Ukraine dans le but de livrer une version mise \u00e0 jour d&#8217;un logiciel malveillant connu appel\u00e9 Gammasteel.<\/p>\n<p>Le groupe a cibl\u00e9 la mission militaire d&#8217;un pays occidental, selon l&#8217;\u00e9quipe de chasseurs de menaces Symantec, avec les premiers signes de l&#8217;activit\u00e9 malveillante d\u00e9tect\u00e9e le 26 f\u00e9vrier 2025.<\/p>\n<p>&#8220;Le vecteur d&#8217;infection initial utilis\u00e9 par les attaquants semble avoir \u00e9t\u00e9 un entra\u00eenement amovible infect\u00e9&#8221;, la division du renseignement des menaces appartenant \u00e0 Broadcom <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/shuckworm-ukraine-gammasteel\" target=\"_blank\">dit<\/a> Dans un rapport partag\u00e9 avec le Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Lucid-PhaaS-atteint-169-cibles-dans-88-pays-utilisant-iMessage.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>L&#8217;attaque a commenc\u00e9 avec la cr\u00e9ation d&#8217;une valeur de registre Windows sous la touche userAssist, suivie par le lancement de &#8220;Mshta.exe&#8221; en utilisant &#8220;Explorer.exe&#8221; pour initier une cha\u00eene d&#8217;infection en plusieurs \u00e9tapes et lancer deux fichiers.<\/p>\n<p>Le premier fichier, nomm\u00e9 &#8220;ntuser.dat.tmcontainer00000000000000000001.regtrans-ms&#8221;, est utilis\u00e9 pour \u00e9tablir des communications avec un serveur de commandement et de contr\u00f4le (C2) obtenu en atteignant des URL sp\u00e9cifiques associ\u00e9es \u00e0 des services l\u00e9gitimes tels que Teletype, Telegram et Telegraph, entre autres.<\/p>\n<p>Le deuxi\u00e8me fichier en question, &#8220;ntuser.dat.tmcontainer000000000000000002.gtrans-ms&#8221;, est con\u00e7u pour infecter tous les disques amovibles et les lecteurs r\u00e9seau en cr\u00e9ant des fichiers de raccourci pour chaque dossier pour ex\u00e9cuter la commande \u00abMshta.exe\u00bb malveillante et le cacher.<\/p>\n<p>Par la suite, le 1er mars 2025, le script a \u00e9t\u00e9 ex\u00e9cut\u00e9 pour contacter un serveur C2, des m\u00e9tadonn\u00e9es du syst\u00e8me exfiltrate et recevoir, en retour, une charge utile cod\u00e9e de base64, qui est ensuite utilis\u00e9e pour ex\u00e9cuter une commande PowerShell con\u00e7ue pour t\u00e9l\u00e9charger une nouvelle version obscurcie du m\u00eame script.<\/p>\n<p>Le script, pour sa part, se connecte \u00e0 un serveur C2 \u00e0 code dur pour r\u00e9cup\u00e9rer deux autres scripts PowerShell, dont le premier est un utilitaire de reconnaissance capable de capturer des captures d&#8217;\u00e9cran, d&#8217;ex\u00e9cuter la commande systeminfo, d&#8217;obtenir des d\u00e9tails sur les logiciels de s\u00e9curit\u00e9 ex\u00e9cut\u00e9s sur l&#8217;h\u00f4te, d&#8217;\u00e9num\u00e9rer les fichiers et les dossiers dans le bureau et la liste des processus de course.<\/p>\n<p>Le deuxi\u00e8me script PowerShell est une version am\u00e9lior\u00e9e de Gammasteel, un voleur d&#8217;informations connu qui est capable d&#8217;exfiltration de fichiers d&#8217;une victime bas\u00e9e sur une liste d&#8217;autoroute d&#8217;extension \u00e0 partir des dossiers de bureau et de documents.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cette attaque marque quelque chose d&#8217;une augmentation de la sophistication pour Shuckworm, qui semble moins qualifi\u00e9e que les autres acteurs russes, bien qu&#8217;il compense cela avec son accent implacable sur les cibles en Ukraine&#8221;, a d\u00e9clar\u00e9 Symantec.<\/p>\n<p>&#8220;Bien que le groupe ne semble pas avoir acc\u00e8s au m\u00eame ensemble de comp\u00e9tences que certains autres groupes russes, Shuckworm semble d\u00e9sormais essayer de compenser cela en apportant continuellement des modifications mineures au code qu&#8217;il utilise, en ajoutant l&#8217;obscurcissement et en tirant parti des services Web l\u00e9gitimes, le tout pour r\u00e9duire le risque de d\u00e9tection.&#8221;<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/gamaredon-uses-infected-removable.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 avril 2025\ue804Ravie LakshmananCyber-espionnage \/ malware L&#8217;acteur de menace li\u00e9 \u00e0 la Russie connue sous le nom Gamaredon (AKA Shuckworm) a \u00e9t\u00e9 attribu\u00e9 \u00e0 une cyberattaque ciblant une mission militaire \u00e9trang\u00e8re bas\u00e9e en Ukraine dans le but de livrer une version mise \u00e0 jour d&#8217;un logiciel malveillant connu appel\u00e9 Gammasteel. Le groupe a cibl\u00e9 la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1620443,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,56653,10228,4168,79002,274264,4161,274263,6124,133,4111,109116,8739,274267,339,4160,6913,4087,185,238617,246491,4172,79016,847,1282,4166,4164],"class_list":["post-1620442","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-amovibles","tag-briser","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-des","tag-disques","tag-gamaredon","tag-infectes","tag-malware-ransomware","tag-militaire","tag-mises-a-jour-de-la-cybersecurite","tag-mission","tag-occidentale","tag-pour","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-the-hacker-news","tag-ukraine","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1620442","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1620442"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1620442\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1620443"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1620442"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1620442"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1620442"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}