{"id":276370,"date":"2022-07-25T04:13:33","date_gmt":"2022-07-25T06:13:33","guid":{"rendered":"https:\/\/teknomers.com\/fr\/roaming-mantis-financial-hackers-ciblant-les-utilisateurs-dandroid-et-diphone-en-france\/"},"modified":"2022-07-25T04:13:33","modified_gmt":"2022-07-25T06:13:33","slug":"roaming-mantis-financial-hackers-ciblant-les-utilisateurs-dandroid-et-diphone-en-france","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/roaming-mantis-financial-hackers-ciblant-les-utilisateurs-dandroid-et-diphone-en-france\/","title":{"rendered":"Roaming Mantis Financial Hackers ciblant les utilisateurs d&#8217;Android et d&#8217;iPhone en France"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La campagne de menaces mobiles suivie comme <strong>Mante errante<\/strong> a \u00e9t\u00e9 li\u00e9e \u00e0 une nouvelle vague de compromissions dirig\u00e9es contre les utilisateurs fran\u00e7ais de t\u00e9l\u00e9phones mobiles, des mois apr\u00e8s avoir \u00e9largi son ciblage pour inclure les pays europ\u00e9ens.<\/p>\n<p>Pas moins de 70 000 appareils Android auraient \u00e9t\u00e9 infect\u00e9s dans le cadre de l&#8217;op\u00e9ration de malware actif, a d\u00e9clar\u00e9 Sekoia dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque impliquant Roaming Mantis, un acteur mena\u00e7ant chinois \u00e0 motivation financi\u00e8re, sont connues pour d\u00e9ployer un morceau de cheval de Troie bancaire nomm\u00e9 MoqHao (alias XLoader) ou rediriger les utilisateurs d&#8217;iPhone vers des pages de destination de collecte d&#8217;informations d&#8217;identification qui imitent la page de connexion iCloud.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/Une-nouvelle-etude-revele-que-la-plupart-des-fournisseurs-dentreprise.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;MoqHao (alias Wroba, XLoader pour Android) est un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance (RAT) Android dot\u00e9 de capacit\u00e9s de vol d&#8217;informations et de porte d\u00e9rob\u00e9e qui se propage probablement par SMS&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Sekoia. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/ongoing-roaming-mantis-smishing-campaign-targeting-france\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel malveillant Roaming Mantis\" border=\"0\" data-original-height=\"202\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1658729612_674_Roaming-Mantis-Financial-Hackers-ciblant-les-utilisateurs-dAndroid-et-diPhone.jpg\" title=\"Logiciel malveillant Roaming Mantis\" \/><\/div>\n<p>Tout commence par un SMS de phishing, une technique connue sous le nom de smishing, incitant les utilisateurs avec des messages sur le th\u00e8me de la livraison de colis contenant des liens malveillants, qui, une fois cliqu\u00e9s, proc\u00e8dent au t\u00e9l\u00e9chargement du fichier APK malveillant, mais seulement apr\u00e8s avoir d\u00e9termin\u00e9 si l&#8217;emplacement de la victime est en fran\u00e7ais les fronti\u00e8res.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel malveillant Roaming Mantis\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1658729612_181_Roaming-Mantis-Financial-Hackers-ciblant-les-utilisateurs-dAndroid-et-diPhone.jpg\" title=\"Logiciel malveillant Roaming Mantis\" \/><\/div>\n<p>Si un destinataire est situ\u00e9 hors de France et que le syst\u00e8me d&#8217;exploitation de l&#8217;appareil n&#8217;est ni Android ni iOS &#8211; un facteur v\u00e9rifi\u00e9 en v\u00e9rifiant l&#8217;adresse IP et le <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Headers\/User-Agent\" target=\"_blank\">Agent utilisateur<\/a> string \u2013 le serveur est con\u00e7u pour r\u00e9pondre avec un &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Status\/404\" target=\"_blank\">404 Non trouv\u00e9<\/a>&#8220;code d&#8217;\u00e9tat.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1656663365_395_Amazon-corrige-discretement-la-vulnerabilite-de-gravite-elevee-dans-lapplication.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;La campagne de smishing est donc g\u00e9o-cl\u00f4tur\u00e9e et vise \u00e0 installer des malwares Android, ou \u00e0 collecter des identifiants Apple iCloud&#8221;, soulignent les chercheurs.<\/p>\n<p>MoqHao utilise g\u00e9n\u00e9ralement <a rel=\"nofollow noopener\" href=\"https:\/\/team-cymru.com\/blog\/2022\/04\/07\/moqhao-part-2-continued-european-expansion\/\" target=\"_blank\">domaines<\/a> g\u00e9n\u00e9r\u00e9 via le service DNS dynamique Duck DNS pour son infrastructure de livraison de premi\u00e8re \u00e9tape.  De plus, l&#8217;application malveillante se fait passer pour l&#8217;application de navigateur Web Chrome pour inciter les utilisateurs \u00e0 lui accorder des autorisations invasives.<\/p>\n<p>Le cheval de Troie de logiciels espions fournit une fen\u00eatre de voie pour l&#8217;interaction \u00e0 distance avec les appareils infect\u00e9s, permettant \u00e0 l&#8217;adversaire de r\u00e9colter furtivement des donn\u00e9es sensibles telles que les donn\u00e9es iCloud, les listes de contacts, l&#8217;historique des appels, les messages SMS, entre autres.<\/p>\n<p>Sekoia a \u00e9galement \u00e9valu\u00e9 que les donn\u00e9es amass\u00e9es pourraient \u00eatre utilis\u00e9es pour faciliter des programmes d&#8217;extorsion ou m\u00eame vendues \u00e0 d&#8217;autres acteurs de la menace \u00e0 des fins lucratives.  &#8220;plus de 90 000 adresses IP uniques qui ont demand\u00e9 le serveur C2 distribuant MoqHao&#8221;, ont not\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/roaming-mantis-financial-hackers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La campagne de menaces mobiles suivie comme Mante errante a \u00e9t\u00e9 li\u00e9e \u00e0 une nouvelle vague de compromissions dirig\u00e9es contre les utilisateurs fran\u00e7ais de t\u00e9l\u00e9phones mobiles, des mois apr\u00e8s avoir \u00e9largi son ciblage pour inclure les pays europ\u00e9ens. Pas moins de 70 000 appareils Android auraient \u00e9t\u00e9 infect\u00e9s dans le cadre de l&#8217;op\u00e9ration de malware [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":276371,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4175,4168,4158,4165,4161,32891,35299,24601,2720,6578,4157,4159,4171,4170,65,4167,82248,4160,4163,4162,93273,4172,4169,7529,4166,4164],"class_list":["post-276370","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dandroid","tag-diphone","tag-financial","tag-france","tag-hackers","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mantis","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-roaming","tag-securite-informatique","tag-securite-internet","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/276370","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=276370"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/276370\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/276371"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=276370"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=276370"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=276370"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}