{"id":1687432,"date":"2025-05-29T09:33:25","date_gmt":"2025-05-29T06:33:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-malware-apt41-exploite-google-calendar-pour-une-communication-c2-discrete\/"},"modified":"2025-05-29T09:33:30","modified_gmt":"2025-05-29T06:33:30","slug":"le-malware-apt41-exploite-google-calendar-pour-une-communication-c2-discrete","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-malware-apt41-exploite-google-calendar-pour-une-communication-c2-discrete\/","title":{"rendered":"Le malware APT41 exploite Google Calendar pour une communication C2 discr\u00e8te."},"content":{"rendered":"\n<figure class=\"wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex\">\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1536\" height=\"1319\" data-id=\"1687431\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2025\/05\/event.jpg\" alt=\"\" class=\"wp-image-1687431\"\/><\/figure>\n\t\t\t\t\t<\/figure>\n\r\n \r\n<div>\n\n<h2>Le groupe de hackers APT41 : une menace persistante<\/h2>\n\n<p>Le groupe de hackers \u00a0APT41\u00a0, connu pour ses tactiques d&#8217;attaque sophistiqu\u00e9es, utilise d\u00e9sormais un nouveau \u00a0logiciel malveillant\u00a0 appel\u00e9 \u00a0ToughProgress\u00a0. Cette menace exploitante les fonctionnalit\u00e9s de \u00a0Google Calendar\u00a0 pour ses op\u00e9rations de \u00a0command-and-control (C2)\u00a0, dissimulant ainsi ses activit\u00e9s malveillantes derri\u00e8re un service cloud de confiance. L&#8217;\u00a0\u00e9quipe de renseignement sur les menaces de Google\u00a0 a r\u00e9cemment d\u00e9couvert cette campagne et a pris des mesures cibl\u00e9es pour pr\u00e9venir de telles abus \u00e0 l&#8217;avenir.<\/p>\n\n<p>Google a r\u00e9ussi \u00e0 identifier et \u00e0 d\u00e9manteler l&#8217;infrastructure de Google Calendar et de Google Workspace contr\u00f4l\u00e9e par les attaquants. Bien que l&#8217;utilisation de Google Calendar comme m\u00e9canisme C2 ne soit pas une technique enti\u00e8rement nouvelle, elle montre l&#8217;ing\u00e9niosit\u00e9 des hackers dans leurs m\u00e9thodes. Par exemple, un rapport r\u00e9cent de \u00a0Veracode\u00a0 a \u00e9galement \u00e9voqu\u00e9 une \u00a0package malveillant\u00a0 dans l&#8217;index \u00a0Node Package Manager (NPM)\u00a0 qui utilisait une m\u00e9thode similaire pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n\n<p>Le groupe APT41 a auparavant abus\u00e9 des services de Google, utilisant \u00e0 la fois \u00a0Google Sheets\u00a0 et \u00a0Google Drive\u00a0 dans une campagne de malware \u00a0Voldemort\u00a0 en avril 2023.<\/p>\n\n<div style=\"text-align:center\">\n<figure class=\"image\" style=\"display:inline-block\"><figcaption><strong>Aper\u00e7u de l&#8217;attaque<\/strong><br\/><em>Source : Google<\/em><\/figcaption><\/figure><\/div>\n\n<h2>Le flux d&#8217;attaque de APT41<\/h2>\n\n<p>La phase initiale de l&#8217;attaque commence avec l&#8217;envoi d&#8217;un \u00a0email malveillant\u00a0 aux cibles, contenant un lien vers une \u00a0archive ZIP\u00a0 h\u00e9berg\u00e9e sur un site gouvernemental pr\u00e9c\u00e9demment compromis. Une fois d\u00e9compress\u00e9e, l&#8217;archive r\u00e9v\u00e8le un fichier \u00a0LNK\u00a0 qui pr\u00e9tend \u00eatre un document PDF, ainsi qu&#8217;un \u00a0payload principal\u00a0 camoufl\u00e9 en fichier JPG et un fichier DLL utilis\u00e9 pour d\u00e9chiffrer et ex\u00e9cuter le payload.<\/p>\n\n<p>Comme l&#8217;explique Google, les fichiers &#8220;6.jpg&#8221; et &#8220;7.jpg&#8221; sont en r\u00e9alit\u00e9 des images fausses. Le premier fichier est un \u00a0payload crypt\u00e9\u00a0 qui est d\u00e9chiffr\u00e9 par le second fichier, un DLL qui est lanc\u00e9 lorsque la cible clique sur le fichier LNK. Ce DLL, nomm\u00e9 \u00a0PlusDrop\u00a0, a pour r\u00f4le de d\u00e9chiffrer et d&#8217;ex\u00e9cuter l&#8217;\u00e9tape suivante, \u00a0PlusInject\u00a0, enti\u00e8rement en m\u00e9moire.<\/p>\n\n<p>Ensuite, \u00a0PlusInject\u00a0 lance un processus de \u00a0hollowing\u00a0 sur le processus Windows l\u00e9gitime \u00a0svhost.exe\u00a0 et injecte la derni\u00e8re \u00e9tape, \u00a0ToughProgress\u00a0. Ce malware se connecte alors \u00e0 un \u00a0endpoint Google Calendar\u00a0 cod\u00e9 en dur et consulte des dates d&#8217;\u00e9v\u00e9nements sp\u00e9cifiques pour d\u00e9tecter des commandes ajout\u00e9es par APT41 dans le champ de description des \u00e9v\u00e9nements cach\u00e9s.<\/p>\n\n<div style=\"text-align:center\">\n<figure class=\"image\" style=\"display:inline-block\"><figcaption><strong>Un des \u00e9v\u00e9nements du calendrier d&#8217;APT41<\/strong><br\/><em>Source : Google<\/em><\/figcaption><\/figure><\/div>\n\n<p>Apr\u00e8s avoir ex\u00e9cut\u00e9 ces commandes, \u00a0ToughProgress\u00a0 retourne les r\u00e9sultats dans de nouveaux \u00e9v\u00e9nements de calendrier, permettant aux attaquants d\u2019ajuster leurs prochaines \u00e9tapes en cons\u00e9quence. Gr\u00e2ce \u00e0 cette strat\u00e9gie, les payloads ne touchent jamais le disque dur, et la communication C2 se fait via un service cloud l\u00e9gitime, r\u00e9duisant ainsi consid\u00e9rablement le risque d&#8217;\u00eatre d\u00e9tect\u00e9 par les produits de s\u00e9curit\u00e9 sur l&#8217;h\u00f4te infect\u00e9.<\/p>\n\n<h2>Neutraliser l&#8217;activit\u00e9 malveillante<\/h2>\n\n<p>Dans un effort pour contrer cette menace, Google a identifi\u00e9 les instances de \u00a0Google Calendar\u00a0 contr\u00f4l\u00e9es par les attaquants et a r\u00e9sili\u00e9 tous les comptes Workspace associ\u00e9s ainsi que les \u00e9v\u00e9nements de calendrier incrimin\u00e9s. La \u00a0liste de blocage de Safe Browsing\u00a0 de Google a \u00e9galement \u00e9t\u00e9 mise \u00e0 jour, ce qui permet aux utilisateurs de recevoir un avertissement lorsqu&#8217;ils visitent des sites associ\u00e9s, tout en bloquant le trafic provenant de ceux-ci sur tous les produits du g\u00e9ant technologique.<\/p>\n\n<p>Le rapport ne mentionne pas d&#8217;organisations ou de victimes sp\u00e9cifiques compromises, mais Google a inform\u00e9 ces derni\u00e8res directement en collaboration avec \u00a0Mandiant\u00a0. De plus, Google a partag\u00e9 des \u00e9chantillons de \u00a0ToughProgress\u00a0 et des journaux de trafic avec les victimes afin de les aider \u00e0 identifier les infections dans leurs environnements.<\/p>\n\n<\/div>\r\n<br>\r\n<br><a href=\"https:\/\/teknomers.com\/fr\/category\/technologie\/\" rel=\"dofollow\">Technologie<\/a>","protected":false},"excerpt":{"rendered":"<p>Le groupe de hackers APT41 : une menace persistante Le groupe de hackers \u00a0APT41\u00a0, connu pour ses tactiques d&#8217;attaque sophistiqu\u00e9es, utilise d\u00e9sormais un nouveau \u00a0logiciel malveillant\u00a0 appel\u00e9 \u00a0ToughProgress\u00a0. Cette menace exploitante les fonctionnalit\u00e9s de \u00a0Google Calendar\u00a0 pour ses op\u00e9rations de \u00a0command-and-control (C2)\u00a0, dissimulant ainsi ses activit\u00e9s malveillantes derri\u00e8re un service cloud de confiance. L&#8217;\u00a0\u00e9quipe de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1687433,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[],"class_list":["post-1687432","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1687432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1687432"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1687432\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1687433"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1687432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1687432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1687432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}