{"id":1625188,"date":"2025-04-14T05:51:42","date_gmt":"2025-04-14T07:51:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-lies-au-pakistan-etendent-les-cibles-en-inde-avec-curlback-rat-et-spark-rat\/"},"modified":"2025-04-14T05:51:47","modified_gmt":"2025-04-14T07:51:47","slug":"les-pirates-lies-au-pakistan-etendent-les-cibles-en-inde-avec-curlback-rat-et-spark-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-lies-au-pakistan-etendent-les-cibles-en-inde-avec-curlback-rat-et-spark-rat\/","title":{"rendered":"Les pirates li\u00e9s au Pakistan \u00e9tendent les cibles en Inde avec Curlback Rat et Spark Rat"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 avril 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Les-pirates-lies-au-Pakistan-etendent-les-cibles-en-Inde.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un acteur de menace ayant des liens avec le Pakistan a \u00e9t\u00e9 observ\u00e9 ciblant divers secteurs en Inde avec divers chevaux de Troie \u00e0 distance comme Xeno Rat, Spark Rat et une famille de logiciels malveillants sans documentation appel\u00e9e <strong>Rat de curse<\/strong>.<\/p>\n<p>L&#8217;activit\u00e9, d\u00e9tect\u00e9e par Seqrite en d\u00e9cembre 2024, a cibl\u00e9 des entit\u00e9s indiennes sous les minist\u00e8res des chemins de fer, du p\u00e9trole et du gaz et des affaires ext\u00e9rieures, marquant une expansion de l&#8217;empreinte ciblant l&#8217;\u00e9quipe de piratage au-del\u00e0 du gouvernement, de la d\u00e9fense, des secteurs maritimes et des universit\u00e9s.<\/p>\n<p>&#8220;Un changement notable dans les campagnes r\u00e9centes est la transition de l&#8217;utilisation de fichiers d&#8217;application HTML (HTA) \u00e0 l&#8217;adoption des packages Microsoft Installer (MSI) comme m\u00e9canisme de stadification principal&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Sathwik Ram Prakki <a rel=\"noopener nofollow\" href=\"https:\/\/www.seqrite.com\/blog\/goodbye-hta-hello-msi-new-ttps-and-clusters-of-an-apt-driven-by-multi-platform-attacks\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>SideCopy est soup\u00e7onn\u00e9 d&#8217;\u00eatre un sous-cluster au sein de la tribu transparente (alias APT36) qui est active depuis au moins 2019. Il porte le nom de l&#8217;imitation des cha\u00eenes d&#8217;attaque associ\u00e9es \u00e0 un autre acteur de menace appel\u00e9 Sidewinder pour livrer ses propres charges utiles.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Pres-de-24-000-IPS-Target-Pan-OS-GlobalProtect-dans-la.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En juin 2024, seqrite <a rel=\"noopener nofollow\" href=\"https:\/\/www.seqrite.com\/blog\/umbrella-of-pakistani-threats-converging-tactics-of-cyber-operations-targeting-india\/\" target=\"_blank\">mis en \u00e9vidence<\/a> L&#8217;utilisation par SideCopy de fichiers HTA obscurcis, tirant parti des techniques pr\u00e9c\u00e9demment observ\u00e9es dans les attaques de Sidewinder. Les fichiers se sont \u00e9galement av\u00e9r\u00e9s contenir des r\u00e9f\u00e9rences aux URL qui h\u00e9bergent des fichiers RTF identifi\u00e9s comme utilis\u00e9s par Sidewinder.<\/p>\n<p>Les attaques ont abouti au d\u00e9ploiement d&#8217;action rat et de reverserat, de deux familles de logiciels malveillants connus attribu\u00e9es \u00e0 Sidecopy, et de plusieurs autres charges utiles, y compris Cheex pour voler des documents et des images, un copieur USB aux donn\u00e9es siphon \u00e0 partir de lecteurs attach\u00e9s, et un rat GETA bas\u00e9 sur .NET capable d&#8217;ex\u00e9cuter 30 commandes envoy\u00e9es \u00e0 partir d&#8217;un serveur \u00e9loign\u00e9.<\/p>\n<p>Le rat est \u00e9quip\u00e9 pour voler \u00e0 la fois les donn\u00e9es de navigateur bas\u00e9es sur Firefox et le chrome de tous les comptes, profils et cookies, une caract\u00e9ristique emprunt\u00e9e \u00e0 l&#8217;asyncrat.<\/p>\n<p>&#8220;APT36 Focus est principalement des syst\u00e8mes Linux tandis que SideCopy cible les syst\u00e8mes Windows ajoutant de nouvelles charges utiles \u00e0 son arsenal&#8221;, a not\u00e9 Seqrite \u00e0 l&#8217;\u00e9poque.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Les-pirates-lies-au-Pakistan-etendent-les-cibles-en-Inde.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/Les-pirates-lies-au-Pakistan-etendent-les-cibles-en-Inde.png\" alt=\"Rat curlback et rat Spark\" border=\"0\" data-original-height=\"576\" data-original-width=\"768\" title=\"Rat curlback et rat Spark\"\/><\/a><\/div>\n<p>Les derni\u00e8res d\u00e9couvertes d\u00e9montrent une maturation continue du groupe de piratage, en prenant son propre chef, tout en tirant parti du phishing par e-mail comme vecteur de distribution pour les logiciels malveillants. Ces e-mails contiennent diff\u00e9rents types de documents de leurre, allant des listes de vacances pour le personnel des chemins de fer vers les directives de cybers\u00e9curit\u00e9 publi\u00e9es par une entreprise du secteur public appel\u00e9 Hindustan Petroleum Corporation Limited (HPCL).<\/p>\n<p>Un groupe d&#8217;activit\u00e9s est particuli\u00e8rement remarquable \u00e9tant donn\u00e9 sa possibilit\u00e9 de cibler les syst\u00e8mes Windows et Linux, conduisant finalement au d\u00e9ploiement d&#8217;un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance multiplateforme connu sous le nom de Spark Rat et \u00e0 un nouveau rat de Curlback cod\u00e9 \u00e0 cod\u00e9carveau bas\u00e9 sur Windows, qui peut recueillir des informations syst\u00e8me, t\u00e9l\u00e9charger des fichiers \u00e0 partir de l&#8217;h\u00f4te, ex\u00e9cuter des commandes arbitraires, une augmentation des privil\u00e8ges et \u00e9num\u00e9rer les comptes d&#8217;utilisation.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/04\/1743491377_264_Apple-a-condamne-une-amende-a-150-millions-deuros-par.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un deuxi\u00e8me cluster a \u00e9t\u00e9 observ\u00e9 \u00e0 l&#8217;aide des fichiers de leurre comme moyen d&#8217;initier un processus d&#8217;infection en plusieurs \u00e9tapes qui laisse tomber une version personnalis\u00e9e de Xeno Rat, qui int\u00e8gre des m\u00e9thodes de manipulation de cha\u00eene de base.<\/p>\n<p>&#8220;Le groupe est pass\u00e9 de l&#8217;utilisation de fichiers HTA vers les packages MSI comme m\u00e9canisme de mise en sc\u00e8ne principal et continue d&#8217;utiliser des techniques avanc\u00e9es comme le chargement lat\u00e9ral DLL, le chargement r\u00e9fl\u00e9chissant et le d\u00e9cryptage AES via PowerShell&#8221;, a indiqu\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>&#8220;De plus, ils tirent parti d&#8217;outils open source personnalis\u00e9s comme Xeno Rat et Spark Rat, ainsi que le d\u00e9ploiement du nouveau rat Curlback. Les domaines compromis et les faux sites sont utilis\u00e9s pour l&#8217;h\u00e9bergement de phishing et de charge utile des informations d&#8217;identification, mettant en \u00e9vidence les efforts permanents du groupe pour am\u00e9liorer la persistance et \u00e9liminer la d\u00e9tection.&#8221;<\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant? Suivez-nous <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">Liendin<\/a> Pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/pakistan-linked-hackers-expand-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 avril 2025\ue804Ravie LakshmananCyberattaque \/ malware Un acteur de menace ayant des liens avec le Pakistan a \u00e9t\u00e9 observ\u00e9 ciblant divers secteurs en Inde avec divers chevaux de Troie \u00e0 distance comme Xeno Rat, Spark Rat et une famille de logiciels malveillants sans documentation appel\u00e9e Rat de curse. L&#8217;activit\u00e9, d\u00e9tect\u00e9e par Seqrite en d\u00e9cembre 2024, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1625189,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[274266,274265,84,9589,4168,297267,79002,274264,4161,274263,6124,14600,21271,65,11272,274267,4160,28289,4394,46743,238617,246491,4172,79226,79016,4166,4164],"class_list":["post-1625188","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-de-piratage","tag-actualites-des-pirates","tag-avec","tag-cibles","tag-comment-pirater","tag-curlback","tag-cyber-security-news","tag-cyber-security-news-aujourdhui","tag-cyber-mises-a-jour","tag-cyber-nouvelles","tag-cyberattaques","tag-etendent","tag-inde","tag-les","tag-lies","tag-malware-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-pakistan","tag-pirates","tag-rat","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-spark","tag-the-hacker-news","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1625188","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1625188"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1625188\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1625189"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1625188"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1625188"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1625188"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}