{"id":166772,"date":"2022-05-25T20:57:06","date_gmt":"2022-05-25T22:57:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-de-nouvelles-attaques-de-logiciels-malveillants-ciblant-des-entites-gouvernementales-russes\/"},"modified":"2022-05-25T20:57:11","modified_gmt":"2022-05-25T22:57:11","slug":"des-chercheurs-decouvrent-de-nouvelles-attaques-de-logiciels-malveillants-ciblant-des-entites-gouvernementales-russes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-de-nouvelles-attaques-de-logiciels-malveillants-ciblant-des-entites-gouvernementales-russes\/","title":{"rendered":"Des chercheurs d\u00e9couvrent de nouvelles attaques de logiciels malveillants ciblant des entit\u00e9s gouvernementales russes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un groupe inconnu de menace persistante avanc\u00e9e (APT) a \u00e9t\u00e9 li\u00e9 \u00e0 une s\u00e9rie d&#8217;attaques de harponnage ciblant des entit\u00e9s gouvernementales russes depuis le d\u00e9but de la guerre russo-ukrainienne fin f\u00e9vrier 2022.<\/p>\n<p>&#8220;Les campagnes [&#8230;] sont con\u00e7us pour implanter un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) qui peut \u00eatre utilis\u00e9 pour surveiller les ordinateurs qu&#8217;il infecte et ex\u00e9cuter des commandes \u00e0 distance \u00bb, Malwarebytes <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/malwarebytes-news\/2022\/05\/unknown-apt-group-has-targeted-russia-repeatedly-since-ukraine-invasion\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport technique publi\u00e9 mardi.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a attribu\u00e9 les attaques avec peu de confiance \u00e0 un groupe de piratage chinois, citant des chevauchements d&#8217;infrastructure entre les logiciels malveillants RAT et Sakula Rat utilis\u00e9s par un acteur malveillant connu sous le nom de Deep Panda.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque, tout en tirant parti de diff\u00e9rents leurres au cours de deux mois, ont toutes utilis\u00e9 le m\u00eame logiciel malveillant, \u00e0 l&#8217;exception de petites diff\u00e9rences dans le code source.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-github\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/Arret-de-loperation-Conti-Ransomware-apres-la-division-en-groupes.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La campagne aurait commenc\u00e9 vers le 26 f\u00e9vrier, quelques jours apr\u00e8s l&#8217;invasion militaire de l&#8217;Ukraine par la Russie, avec les e-mails distribuant le RAT sous le couvert d&#8217;une carte interactive de l&#8217;Ukraine (&#8220;interactive_map_UA.exe&#8221;).<\/p>\n<p>Le d\u00e9veloppement d\u00e9montre une fois de plus les capacit\u00e9s des acteurs de la menace \u00e0 s&#8217;adapter et \u00e0 ajuster leurs attaques aux \u00e9v\u00e9nements mondiaux, en utilisant les leurres les plus pertinents et les plus r\u00e9cents pour maximiser leurs chances de succ\u00e8s.<\/p>\n<p>Une deuxi\u00e8me vague d&#8217;attaques d\u00e9but mars ciblait principalement la RT TV contr\u00f4l\u00e9e par l&#8217;\u00c9tat et impliquait l&#8217;utilisation d&#8217;un correctif logiciel malveillant pour la vuln\u00e9rabilit\u00e9 Log4Shell qui a fait la une des journaux fin 2021.<\/p>\n<p>En plus d&#8217;inclure le correctif sous la forme d&#8217;un fichier TAR compress\u00e9, le message \u00e9lectronique \u00e9tait \u00e9galement accompagn\u00e9 d&#8217;un document PDF contenant des instructions pour installer le correctif et \u00e9num\u00e9rant les meilleures pratiques de s\u00e9curit\u00e9 \u00e0 suivre, notamment l&#8217;activation de l&#8217;authentification \u00e0 deux facteurs, l&#8217;utilisation de l&#8217;antivirus Kaspersky et l&#8217;abstention. d&#8217;ouvrir ou de r\u00e9pondre \u00e0 des e-mails suspects.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Entit\u00e9s gouvernementales russes\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653519425_934_Des-chercheurs-decouvrent-de-nouvelles-attaques-de-logiciels-malveillants-ciblant.jpg\" title=\"Entit\u00e9s gouvernementales russes\" \/><\/div>\n<p>Dans une nouvelle tentative d&#8217;augmenter l&#8217;authenticit\u00e9 de l&#8217;e-mail, le document contenait \u00e9galement une <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/8e3c1b02c8a33bb982b45ab80d14a117c624ddc4ab6e849897848e256487f16f\" target=\"_blank\">URL totale du virus<\/a> pointant vers un fichier sans rapport pour donner l&#8217;impression que le fichier de correctif Log4j n&#8217;est pas malveillant.<\/p>\n<p>De plus, l&#8217;e-mail comportait des liens vers un domaine contr\u00f4l\u00e9 par l&#8217;attaquant &#8220;rostec[.]digital&#8221; ainsi que des profils frauduleux cr\u00e9\u00e9s sur Facebook et Instagram faisant allusion au conglom\u00e9rat de d\u00e9fense russe.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Il est int\u00e9ressant de noter que l&#8217;acteur mena\u00e7ant a cr\u00e9\u00e9 la page Facebook en juin 2021, neuf mois avant qu&#8217;elle ne soit utilis\u00e9e dans cette campagne&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;C&#8217;\u00e9tait probablement une tentative d&#8217;attirer des abonn\u00e9s, de rendre la page plus l\u00e9gitime, et cela sugg\u00e8re que le groupe APT planifiait cette campagne bien avant l&#8217;invasion de l&#8217;Ukraine.&#8221;<\/p>\n<p>La troisi\u00e8me it\u00e9ration de l&#8217;attaque qui a suivi a utilis\u00e9 un autre fichier ex\u00e9cutable malveillant &#8211; cette fois &#8220;build_rosteh4.exe&#8221; &#8211; dans une tentative de faire passer le malware comme s&#8217;il provenait de Rostec.<\/p>\n<p>Enfin, \u00e0 la mi-avril 2022, les attaquants se sont tourn\u00e9s vers un app\u00e2t de phishing sur le th\u00e8me de l&#8217;emploi pour Saudi Aramco, une soci\u00e9t\u00e9 saoudienne de p\u00e9trole et de gaz naturel, le document Microsoft Word arm\u00e9 agissant comme d\u00e9clencheur d&#8217;une s\u00e9quence d&#8217;infection pour d\u00e9ployer le RAT.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"478\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/05\/1653519426_19_Des-chercheurs-decouvrent-de-nouvelles-attaques-de-logiciels-malveillants-ciblant.jpg\" \/><\/div>\n<p>La charge utile DLL utilise une vari\u00e9t\u00e9 d&#8217;astuces avanc\u00e9es pour contrecarrer l&#8217;analyse, y compris l&#8217;aplatissement du flux de contr\u00f4le et l&#8217;obscurcissement des cha\u00eenes, tout en incorporant des fonctionnalit\u00e9s qui lui permettent d&#8217;envoyer des fichiers arbitraires d&#8217;un serveur distant \u00e0 l&#8217;h\u00f4te infect\u00e9 et d&#8217;ex\u00e9cuter des instructions de ligne de commande.<\/p>\n<p>Les r\u00e9sultats suivent de pr\u00e8s les conclusions de Check Point selon lesquelles un collectif contradictoire chinois ayant des liens avec Stone Panda et Mustang Panda a cibl\u00e9 au moins deux instituts de recherche situ\u00e9s en Russie avec une porte d\u00e9rob\u00e9e auparavant non document\u00e9e appel\u00e9e Spinner.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/researchers-find-new-malware-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un groupe inconnu de menace persistante avanc\u00e9e (APT) a \u00e9t\u00e9 li\u00e9 \u00e0 une s\u00e9rie d&#8217;attaques de harponnage ciblant des entit\u00e9s gouvernementales russes depuis le d\u00e9but de la guerre russo-ukrainienne fin f\u00e9vrier 2022. &#8220;Les campagnes [&#8230;] sont con\u00e7us pour implanter un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) qui peut \u00eatre utilis\u00e9 pour surveiller les ordinateurs [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":166773,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,12848,4175,4168,4158,4165,4161,3073,133,32776,34519,4157,4159,4171,4170,4167,4589,4590,4160,120,4163,4162,248,4172,4169,4166,4164],"class_list":["post-166772","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-chercheurs","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-des","tag-entites","tag-gouvernementales","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-russes","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/166772","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=166772"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/166772\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/166773"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=166772"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=166772"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=166772"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}