{"id":1621466,"date":"2025-04-11T13:46:29","date_gmt":"2025-04-11T15:46:29","guid":{"rendered":"https:\/\/teknomers.com\/fr\/paper-werewolf-deploie-limplant-powermodul-dans-des-cyberattaques-ciblees-sur-les-secteurs-russes\/"},"modified":"2025-04-11T13:46:34","modified_gmt":"2025-04-11T15:46:34","slug":"paper-werewolf-deploie-limplant-powermodul-dans-des-cyberattaques-ciblees-sur-les-secteurs-russes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/paper-werewolf-deploie-limplant-powermodul-dans-des-cyberattaques-ciblees-sur-les-secteurs-russes\/","title":{"rendered":"Paper Werewolf d\u00e9ploie l&#8217;implant PowerModul dans des cyberattaques cibl\u00e9es sur les secteurs russes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Paper-Werewolf-deploie-limplant-PowerModul-dans-des-cyberattaques-ciblees-sur.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>L&#8217;acteur de menace connue sous le nom <strong>Loup-garou en papier<\/strong> a \u00e9t\u00e9 observ\u00e9 exclusivement ciblant les entit\u00e9s russes avec un nouvel implant appel\u00e9 <b>Powermodul<\/b>.<\/p>\n<p>L&#8217;activit\u00e9, qui a eu lieu entre juillet et d\u00e9cembre 2024, a distingu\u00e9 les organisations des m\u00e9dias de masse, des t\u00e9l\u00e9communications, de la construction, des entit\u00e9s gouvernementales et des secteurs de l&#8217;\u00e9nergie, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/goffee-apt-new-attacks\/116139\/\" target=\"_blank\">dit<\/a> Dans un nouveau rapport publi\u00e9 jeudi.<\/p>\n<p>Paper Werewolf, \u00e9galement connu sous le nom de Goffee, aurait men\u00e9 au moins sept campagnes depuis 2022, selon Bi.zone, les attaques visant principalement le gouvernement, l&#8217;\u00e9nergie, les finances, les m\u00e9dias et d&#8217;autres organisations.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque mont\u00e9es par l&#8217;acteur de menace ont \u00e9galement \u00e9t\u00e9 observ\u00e9es en incorporant un composant perturbateur, dans lequel les intrusions vont au-del\u00e0 de la distribution de logiciels malveillants \u00e0 des fins d&#8217;espionnage pour modifier \u00e9galement les mots de passe appartenant aux comptes des employ\u00e9s.<\/p>\n<p>Les attaques elles-m\u00eames sont lanc\u00e9es via des e-mails de phishing qui contiennent un document de leurre macro, qui, lors de l&#8217;ouverture et de l&#8217;activation des macros, ouvre la voie au d\u00e9ploiement d&#8217;un piste d&#8217;acc\u00e8s \u00e0 distance bas\u00e9 \u00e0 PowerShell connu sous le nom de PowerRat.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Lucid-PhaaS-atteint-169-cibles-dans-88-pays-utilisant-iMessage.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le malware est con\u00e7u pour offrir une charge utile \u00e0 la prochaine \u00e9tape, souvent une version personnalis\u00e9e de l&#8217;agent du cadre mythique appel\u00e9 <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/apt-trends-report-q2-2024\/113275\/\" target=\"_blank\">PowerTaskel<\/a> et <a rel=\"noopener nofollow\" href=\"https:\/\/habr.com\/ru\/companies\/F6\/articles\/847884\/\" target=\"_blank\">Qwakmyagent<\/a>. Un autre outil dans l&#8217;arsenal de l&#8217;acteur de menace est un module IIS malveillant appel\u00e9 Owowa, qui est utilis\u00e9 pour r\u00e9cup\u00e9rer les informations d&#8217;identification Microsoft Outlook saisies par les utilisateurs du client Web.<\/p>\n<p>Le dernier ensemble d&#8217;attaques document\u00e9 par Kaspersky commence par une pi\u00e8ce jointe de l&#8217;archive RAR malveillante contenant un ex\u00e9cutable qui se d\u00e9gage d&#8217;un PDF ou d&#8217;un document Word en utilisant une double extension (c&#8217;est-\u00e0-dire, * .pdf.exe ou * .doc.exe). Lorsque l&#8217;ex\u00e9cutable est lanc\u00e9, le fichier de leurre est t\u00e9l\u00e9charg\u00e9 \u00e0 partir d&#8217;un serveur distant et affich\u00e9 \u00e0 l&#8217;utilisateur, tandis que l&#8217;infection passe \u00e0 l&#8217;\u00e9tape suivante en arri\u00e8re-plan.<\/p>\n<p>&#8220;Le fichier lui-m\u00eame est un fichier syst\u00e8me Windows (Explorer.exe ou xpsrchvw.exe), avec une partie de son code corrig\u00e9 avec un shellcode malveillant&#8221;, a-t-il d\u00e9clar\u00e9. &#8220;Le shellcode est similaire \u00e0 ce que nous avons vu dans les attaques ant\u00e9rieures, mais contient en outre un agent mythique obscurci, qui commence imm\u00e9diatement \u00e0 communiquer avec le serveur de commande et de contr\u00f4le (C2).&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Paper-Werewolf-deploie-limplant-PowerModul-dans-des-cyberattaques-ciblees-sur.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Paper-Werewolf-deploie-limplant-PowerModul-dans-des-cyberattaques-ciblees-sur.png\" alt=\"Paper Werewolf d\u00e9ploie l'implantation PowerModul\" border=\"0\" data-original-height=\"1248\" data-original-width=\"1753\" title=\"Paper Werewolf d\u00e9ploie l'implantation PowerModul\"\/><\/a><\/div>\n<p>La s\u00e9quence d&#8217;attaque alternative est beaucoup plus \u00e9labor\u00e9e, en utilisant une archive RAR incorporant un document Microsoft Office avec une macro qui agit comme un compte-gouttes pour d\u00e9ployer et lancer PowerModul, un script PowerShell capable de recevoir et d&#8217;ex\u00e9cuter des scripts PowerShell suppl\u00e9mentaires \u00e0 partir du serveur C2.<\/p>\n<p>La porte d\u00e9rob\u00e9e aurait \u00e9t\u00e9 utilis\u00e9e depuis le d\u00e9but de 2024, les acteurs de la menace l&#8217;utilisant initialement pour t\u00e9l\u00e9charger et ex\u00e9cuter PowerTaskel sur des h\u00f4tes compromis. Certaines des autres charges utiles abandonn\u00e9es par PowerModul sont r\u00e9pertori\u00e9es ci-dessous &#8211;<\/p>\n<ul>\n<li><strong>Flashfilegrabber<\/strong>qui est utilis\u00e9 pour voler des fichiers \u00e0 partir de supports amovibles, tels que des lecteurs flash, et les exfiltrer au serveur C2<\/li>\n<li><strong>Flashfilegrabberoffline<\/strong>une variante de FlashFilegrabber qui recherche un support amovible pour les fichiers avec des extensions sp\u00e9cifiques, et lorsqu&#8217;il est trouv\u00e9, les copie sur le disque local dans le dossier &#8220;% temp%  cachestore  connect &#8220;<\/li>\n<li><strong>Ver USB<\/strong>qui est capable d&#8217;infecter les supports amovibles avec une copie de PowerMoDul<\/li>\n<\/ul>\n<p>PowerTaskel est fonctionnellement similaire \u00e0 PowerModul en ce qu&#8217;il est \u00e9galement con\u00e7u pour ex\u00e9cuter les scripts PowerShell envoy\u00e9s par le serveur C2. Mais en outre, il peut envoyer des informations sur l&#8217;environnement cibl\u00e9 sous la forme d&#8217;un message &#8220;Checkin&#8221;, ainsi que d&#8217;ex\u00e9cuter d&#8217;autres commandes re\u00e7ues du serveur C2 comme t\u00e2ches. Il est \u00e9galement \u00e9quip\u00e9 pour augmenter les privil\u00e8ges \u00e0 l&#8217;aide de l&#8217;utilitaire Psexec.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dans au moins une instance, PowerTaskel s&#8217;est av\u00e9r\u00e9 recevoir un script avec un composant FolderFileGrabber qui, en plus de reproduire les fonctionnalit\u00e9s de FlashFileGrabber, comprend la possibilit\u00e9 de collecter des fichiers \u00e0 partir de syst\u00e8mes distants via un chemin de r\u00e9seau cod\u00e9 en dur \u00e0 l&#8217;aide du protocole SMB.<\/p>\n<p>&#8220;Pour la premi\u00e8re fois, ils ont utilis\u00e9 des documents de mots avec des scripts VBA malveillants pour une infection initiale&#8221;, a d\u00e9clar\u00e9 Kaspersky. &#8220;R\u00e9cemment, nous avons observ\u00e9 que Goffee abandonne de plus en plus l&#8217;utilisation de PowerTaskel en faveur de l&#8217;agent mythique binaire pendant le mouvement lat\u00e9ral.&#8221;<\/p>\n<p>Le d\u00e9veloppement est de bi.zone <a rel=\"noopener nofollow\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/kamen-ogranennyy-sapphire-werewolf-ispolzuet-novuyu-versiyu-amethyst-stealer-dlya-atak-na-tek\/\" target=\"_blank\">attribu\u00e9<\/a> Un autre groupe de menaces appel\u00e9 Sapphire Werewolf \u00e0 une campagne de phishing qui distribue une version mise \u00e0 jour du voleur d&#8217;am\u00e9thyste open-source.<\/p>\n<p>Le voleur r\u00e9cup\u00e8re &#8220;les informations d&#8217;identification de Telegram et de divers navigateurs, notamment Chrome, Opera, Yandex, Brave, Orbitum, Atom, Kometa et Edge Chromium, ainsi que Filezilla et SSH Configuration des fichiers&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 russe, l&#8217;ajout peut \u00e9galement saisir des documents, y compris les m\u00e9dias stor\u00e9s.<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/paper-werewolf-deploys-powermodul.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;acteur de menace connue sous le nom Loup-garou en papier a \u00e9t\u00e9 observ\u00e9 exclusivement ciblant les entit\u00e9s russes avec un nouvel implant appel\u00e9 Powermodul. L&#8217;activit\u00e9, qui a eu lieu entre juillet et d\u00e9cembre 2024, a distingu\u00e9 les organisations des m\u00e9dias de masse, des t\u00e9l\u00e9communications, de la construction, des entit\u00e9s gouvernementales et des secteurs de l&#8217;\u00e9nergie, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1621467,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,46619,4168,79002,274264,4161,274263,6124,429,7050,133,65,84014,274267,4160,22583,296247,248,33952,238617,246491,4172,60,79016,4166,4164,112085],"class_list":["post-1621466","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-ciblees","tag-comment-pirater","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-dans","tag-deploie","tag-des","tag-les","tag-limplant","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-paper","tag-powermodul","tag-russes","tag-secteurs","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sur","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-werewolf"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1621466","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1621466"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1621466\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1621467"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1621466"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1621466"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1621466"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}