{"id":272408,"date":"2022-07-22T17:11:33","date_gmt":"2022-07-22T19:11:33","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-logiciel-espion-candiru-surpris-en-train-dexploiter-le-jour-zero-de-google-chrome-pour-cibler-les-journalistes\/"},"modified":"2022-07-22T17:11:34","modified_gmt":"2022-07-22T19:11:34","slug":"le-logiciel-espion-candiru-surpris-en-train-dexploiter-le-jour-zero-de-google-chrome-pour-cibler-les-journalistes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-logiciel-espion-candiru-surpris-en-train-dexploiter-le-jour-zero-de-google-chrome-pour-cibler-les-journalistes\/","title":{"rendered":"Le logiciel espion Candiru surpris en train d&#8217;exploiter le jour z\u00e9ro de Google Chrome pour cibler les journalistes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La faille zero-day de Google Chrome activement exploit\u00e9e mais maintenant corrig\u00e9e qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e au d\u00e9but de ce mois a \u00e9t\u00e9 militaris\u00e9e par une soci\u00e9t\u00e9 de logiciels espions isra\u00e9lienne et utilis\u00e9e dans des attaques visant des journalistes au Moyen-Orient.<\/p>\n<p>La soci\u00e9t\u00e9 tch\u00e8que de cybers\u00e9curit\u00e9 Avast a li\u00e9 l&#8217;exploitation \u00e0 Candiru (alias Saito Tech), qui a l&#8217;habitude d&#8217;exploiter des failles jusque-l\u00e0 inconnues pour d\u00e9ployer un malware Windows surnomm\u00e9 <b>DevilsLangue<\/b>un implant modulaire avec des capacit\u00e9s de type Pegasus.<\/p>\n<p>Candiru, avec NSO Group, Computer Security Initiative Consultancy PTE.  LTD., et Positive Technologies, ont \u00e9t\u00e9 ajout\u00e9es \u00e0 la liste des entit\u00e9s par le d\u00e9partement am\u00e9ricain du Commerce en novembre 2021 pour s&#8217;\u00eatre livr\u00e9es \u00e0 des \u00ab cyberactivit\u00e9s malveillantes \u00bb.<\/p>\n<p>&#8220;Plus pr\u00e9cis\u00e9ment, une grande partie des attaques ont eu lieu au Liban, o\u00f9 les journalistes figuraient parmi les parties vis\u00e9es&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Jan Vojt\u011b\u0161ek, qui a rapport\u00e9 la d\u00e9couverte de la faille, <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/janvojtesek\/the-return-of-candiru-zero-days-in-the-middle-east\/\" target=\"_blank\">a dit<\/a> dans un \u00e9crit.  &#8220;Nous pensons que les attaques \u00e9taient tr\u00e8s cibl\u00e9es.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/Une-nouvelle-etude-revele-que-la-plupart-des-fournisseurs-dentreprise.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La vuln\u00e9rabilit\u00e9 en question est CVE-2022-2294, corruption de m\u00e9moire dans le <a rel=\"nofollow noopener\" href=\"https:\/\/webrtc.org\/\" target=\"_blank\">WebRTC<\/a> composant du navigateur Google Chrome pouvant entra\u00eener l&#8217;ex\u00e9cution de shellcode.  Il a \u00e9t\u00e9 r\u00e9solu par Google le 4 juillet 2022. Le m\u00eame probl\u00e8me a depuis \u00e9t\u00e9 corrig\u00e9 par Apple et Microsoft dans les navigateurs Safari et Edge.<\/p>\n<p>Les r\u00e9sultats ont mis en lumi\u00e8re de multiples campagnes d&#8217;attaques mont\u00e9es par le fournisseur isra\u00e9lien de hack pour compte d&#8217;autrui, qui serait revenu avec un ensemble d&#8217;outils remani\u00e9 en mars 2022 pour cibler les utilisateurs au Liban, en Turquie, au Y\u00e9men et en Palestine via des attaques de point d&#8217;eau utilisant z\u00e9ro Exploits de jour pour Google Chrome.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel espion Candiru\" border=\"0\" data-original-height=\"63\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1658517093_75_Le-logiciel-espion-Candiru-surpris-en-train-dexploiter-le-jour.jpg\" title=\"Logiciel espion Candiru\" \/><\/div>\n<p>La s\u00e9quence d&#8217;infection rep\u00e9r\u00e9e au Liban a commenc\u00e9 avec les attaquants compromettant un site Web utilis\u00e9 par les employ\u00e9s d&#8217;une agence de presse pour injecter du code JavaScript malveillant \u00e0 partir d&#8217;un domaine contr\u00f4l\u00e9 par un acteur qui est charg\u00e9 de rediriger les victimes potentielles vers un serveur d&#8217;exploitation.<\/p>\n<p>Gr\u00e2ce \u00e0 cette technique de point d&#8217;eau, un profil du navigateur de la victime, compos\u00e9 d&#8217;environ 50 points de donn\u00e9es, est cr\u00e9\u00e9, y compris des d\u00e9tails tels que la langue, le fuseau horaire, les informations sur l&#8217;\u00e9cran, le type d&#8217;appareil, les plugins du navigateur, le r\u00e9f\u00e9rent et la m\u00e9moire de l&#8217;appareil, entre autres.<\/p>\n<p>Avast a \u00e9valu\u00e9 que les informations avaient \u00e9t\u00e9 recueillies pour s&#8217;assurer que l&#8217;exploit n&#8217;\u00e9tait diffus\u00e9 qu&#8217;aux cibles vis\u00e9es.  Si les donn\u00e9es collect\u00e9es sont jug\u00e9es utiles par les pirates, l&#8217;exploit zero-day est ensuite transmis \u00e0 la machine de la victime via un canal crypt\u00e9.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1656663365_395_Amazon-corrige-discretement-la-vulnerabilite-de-gravite-elevee-dans-lapplication.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>L&#8217;exploit, \u00e0 son tour, abuse du d\u00e9passement de m\u00e9moire tampon dans WebRTC pour atteindre l&#8217;ex\u00e9cution du shellcode.  La faille zero-day aurait \u00e9t\u00e9 encha\u00een\u00e9e avec un exploit d&#8217;\u00e9vasion de bac \u00e0 sable (qui n&#8217;a jamais \u00e9t\u00e9 r\u00e9cup\u00e9r\u00e9) pour prendre un pied initial, en l&#8217;utilisant pour supprimer la charge utile DevilsTongue.<\/p>\n<p>Alors que le logiciel malveillant sophistiqu\u00e9 est capable d&#8217;enregistrer la webcam et le microphone de la victime, l&#8217;enregistrement des frappes, l&#8217;exfiltration des messages, l&#8217;historique de navigation, les mots de passe, les emplacements et bien plus encore, il a \u00e9galement \u00e9t\u00e9 observ\u00e9 qu&#8217;il tentait d&#8217;\u00e9lever ses privil\u00e8ges en installant un pilote de noyau sign\u00e9 vuln\u00e9rable (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/6a4875ae86131a594019dec4abd46ac6ba47e57a88287b814d07d929858fe3e5\" target=\"_blank\">HW.sys<\/a>&#8220;) contenant un troisi\u00e8me exploit zero-day.<\/p>\n<p>Plus t\u00f4t en janvier, ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.eset.com\/int\/about\/newsroom\/press-releases\/research\/esets-research-into-bring-your-own-vulnerable-driver-details-attacks-on-drivers-in-windows-core-1\/\" target=\"_blank\">expliqu\u00e9<\/a> la vuln\u00e9rabilit\u00e9 des pilotes de noyau sign\u00e9s &#8211; une approche appel\u00e9e Bring Your Own Vulnerable Driver (<a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2022\/01\/11\/signed-kernel-drivers-unguarded-gateway-windows-core\/\" target=\"_blank\">BYOVD<\/a>) &#8211; peuvent devenir des passerelles non prot\u00e9g\u00e9es permettant aux acteurs malveillants d&#8217;acc\u00e9der aux machines Windows. <\/p>\n<p>La divulgation intervient une semaine apr\u00e8s que Proofpoint a r\u00e9v\u00e9l\u00e9 que des groupes de piratage d&#8217;\u00c9tats-nations align\u00e9s sur la Chine, l&#8217;Iran, la Cor\u00e9e du Nord et la Turquie ciblaient les journalistes pour espionner et diffuser des logiciels malveillants depuis le d\u00e9but de 2021.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/candiru-spyware-caught-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La faille zero-day de Google Chrome activement exploit\u00e9e mais maintenant corrig\u00e9e qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9e au d\u00e9but de ce mois a \u00e9t\u00e9 militaris\u00e9e par une soci\u00e9t\u00e9 de logiciels espions isra\u00e9lienne et utilis\u00e9e dans des attaques visant des journalistes au Moyen-Orient. La soci\u00e9t\u00e9 tch\u00e8que de cybers\u00e9curit\u00e9 Avast a li\u00e9 l&#8217;exploitation \u00e0 Candiru (alias Saito Tech), qui [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":272409,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[92452,16757,11338,4168,4158,4165,4161,59568,16034,7755,3995,2952,4157,4159,4171,4170,65,6816,4167,4160,4163,4162,185,4172,4169,3081,9171,4166,4164,7318],"class_list":["post-272408","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-candiru","tag-chrome","tag-cibler","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dexploiter","tag-espion","tag-google","tag-jour","tag-journalistes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-surpris","tag-train","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zero"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/272408","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=272408"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/272408\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/272409"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=272408"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=272408"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=272408"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}