{"id":277205,"date":"2022-07-25T14:31:32","date_gmt":"2022-07-25T16:31:32","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-experts-decouvrent-le-nouveau-rootkit-de-micrologiciel-uefi-cosmicstrand-utilise-par-les-pirates-chinois\/"},"modified":"2022-07-25T14:31:33","modified_gmt":"2022-07-25T16:31:33","slug":"des-experts-decouvrent-le-nouveau-rootkit-de-micrologiciel-uefi-cosmicstrand-utilise-par-les-pirates-chinois","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-experts-decouvrent-le-nouveau-rootkit-de-micrologiciel-uefi-cosmicstrand-utilise-par-les-pirates-chinois\/","title":{"rendered":"Des experts d\u00e9couvrent le nouveau rootkit de micrologiciel UEFI &#8220;CosmicStrand&#8221; utilis\u00e9 par les pirates chinois"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un acteur mena\u00e7ant chinois inconnu a \u00e9t\u00e9 attribu\u00e9 \u00e0 un nouveau type de rootkit de micrologiciel UEFI sophistiqu\u00e9 appel\u00e9 <strong>CosmicStrand<\/strong>.<\/p>\n<p>&#8220;Le rootkit se trouve dans les images de firmware des cartes m\u00e8res Gigabyte ou ASUS, et nous avons remarqu\u00e9 que toutes ces images sont li\u00e9es \u00e0 des conceptions utilisant le chipset H81&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/cosmicstrand-uefi-firmware-rootkit\/106973\/\" target=\"_blank\">a dit<\/a> dans un nouveau rapport publi\u00e9 aujourd&#8217;hui.  &#8220;Cela sugg\u00e8re qu&#8217;une vuln\u00e9rabilit\u00e9 commune peut exister qui a permis aux attaquants d&#8217;injecter leur rootkit dans l&#8217;image du firmware.&#8221;<\/p>\n<p>Les victimes identifi\u00e9es seraient des particuliers situ\u00e9s en Chine, au Vietnam, en Iran et en Russie, sans aucun lien perceptible avec une organisation ou une industrie verticale.  L&#8217;attribution \u00e0 un acteur malveillant parlant chinois d\u00e9coule de chevauchements de code entre CosmicStrand et d&#8217;autres logiciels malveillants tels que le botnet MyKings et MoonBounce.<\/p>\n<p>Les rootkits, qui sont des implants de logiciels malveillants capables de s&#8217;int\u00e9grer dans les couches les plus profondes du syst\u00e8me d&#8217;exploitation, sont pass\u00e9s d&#8217;une raret\u00e9 \u00e0 une occurrence de plus en plus courante dans le paysage des menaces, \u00e9quipant les acteurs de la menace de furtivit\u00e9 et de persistance pendant de longues p\u00e9riodes.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/Une-nouvelle-etude-revele-que-la-plupart-des-fournisseurs-dentreprise.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Ces types de logiciels malveillants &#8220;garantissent qu&#8217;un ordinateur reste dans un \u00e9tat infect\u00e9 m\u00eame si le syst\u00e8me d&#8217;exploitation est r\u00e9install\u00e9 ou si l&#8217;utilisateur remplace enti\u00e8rement le disque dur de la machine&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>CosmicStrand, un simple fichier de 96,84 Ko, est \u00e9galement la deuxi\u00e8me souche de rootkit UEFI \u00e0 \u00eatre d\u00e9couverte cette ann\u00e9e apr\u00e8s MoonBounce en janvier 2022, qui a \u00e9t\u00e9 d\u00e9ploy\u00e9 dans le cadre d&#8217;une campagne d&#8217;espionnage cibl\u00e9e par le groupe de menaces persistantes avanc\u00e9es li\u00e9 \u00e0 la Chine (APT41) connu comme Winnti.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"637\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1658766692_296_Des-experts-decouvrent-le-nouveau-rootkit-de-micrologiciel-UEFI-CosmicStrand.jpg\" \/><\/div>\n<p>Bien que le vecteur d&#8217;acc\u00e8s initial des infections soit un myst\u00e8re, les actions post-compromis impliquent l&#8217;introduction de modifications dans un pilote appel\u00e9 CSMCORE DXE pour rediriger l&#8217;ex\u00e9cution du code vers un morceau de segment contr\u00f4l\u00e9 par l&#8217;attaquant con\u00e7u pour \u00eatre ex\u00e9cut\u00e9 au d\u00e9marrage du syst\u00e8me, conduisant finalement au d\u00e9ploiement d&#8217;un malware \u00e0 l&#8217;int\u00e9rieur de Windows.<\/p>\n<p>En d&#8217;autres termes, le but de l&#8217;attaque est de falsifier le processus de chargement du syst\u00e8me d&#8217;exploitation pour d\u00e9ployer un implant au niveau du noyau dans une machine Windows \u00e0 chaque d\u00e9marrage, en utilisant cet acc\u00e8s enracin\u00e9 pour lancer un shellcode qui se connecte \u00e0 un serveur distant pour r\u00e9cup\u00e9rer le r\u00e9el charge utile malveillante \u00e0 ex\u00e9cuter sur le syst\u00e8me.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1656663365_395_Amazon-corrige-discretement-la-vulnerabilite-de-gravite-elevee-dans-lapplication.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La nature exacte du logiciel malveillant de la prochaine \u00e9tape re\u00e7u du serveur n&#8217;est pas encore claire.  Ce que l&#8217;on sait, c&#8217;est que cette charge utile est r\u00e9cup\u00e9r\u00e9e \u00e0 partir de &#8220;update.bokts[.]com&#8221; comme une s\u00e9rie de paquets contenant 528 octets de donn\u00e9es qui sont ensuite r\u00e9assembl\u00e9s et interpr\u00e9t\u00e9s comme du shellcode.<\/p>\n<p>Les &#8220;shellcodes re\u00e7us du [command-and-control] pourrait \u00eatre des interm\u00e9diaires pour les ex\u00e9cutables PE fournis par l&#8217;attaquant, et il est tr\u00e8s probable qu&#8217;il en existe beaucoup d&#8217;autres \u00bb, a not\u00e9 Kaspersky, ajoutant qu&#8217;il avait trouv\u00e9 un total de deux versions du rootkit, une qui a \u00e9t\u00e9 utilis\u00e9e entre fin 2016 et mi-2017 , et la derni\u00e8re variante, qui \u00e9tait active en 2020.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"376\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/07\/1658766692_122_Des-experts-decouvrent-le-nouveau-rootkit-de-micrologiciel-UEFI-CosmicStrand.jpg\" \/><\/div>\n<p>Fait int\u00e9ressant, le fournisseur chinois de cybers\u00e9curit\u00e9 Qihoo360, qui a mis en lumi\u00e8re le <a rel=\"nofollow noopener\" href=\"https:\/\/bbs.360.cn\/thread-14959110-1-1.html\" target=\"_blank\">premi\u00e8re version du rootkit<\/a> en 2017, a \u00e9voqu\u00e9 la possibilit\u00e9 que les modifications du code aient pu \u00eatre le r\u00e9sultat d&#8217;une carte m\u00e8re d\u00e9rob\u00e9e obtenue aupr\u00e8s d&#8217;un revendeur d&#8217;occasion.<\/p>\n<p>&#8220;L&#8217;aspect le plus frappant [&#8230;] est que cet implant UEFI semble avoir \u00e9t\u00e9 utilis\u00e9 dans la nature depuis la fin de 2016 &#8211; bien avant que les attaques UEFI ne commencent \u00e0 \u00eatre d\u00e9crites publiquement&#8221;, ont d\u00e9clar\u00e9 les chercheurs. &#8220;Cette d\u00e9couverte soul\u00e8ve une derni\u00e8re question\u00a0: si c&#8217;est ce que les attaquants utilisaient en retour alors, qu&#8217;est-ce qu&#8217;ils utilisent aujourd&#8217;hui ?&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/experts-uncover-new-cosmicstrand-uefi.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur mena\u00e7ant chinois inconnu a \u00e9t\u00e9 attribu\u00e9 \u00e0 un nouveau type de rootkit de micrologiciel UEFI sophistiqu\u00e9 appel\u00e9 CosmicStrand. &#8220;Le rootkit se trouve dans les images de firmware des cartes m\u00e8res Gigabyte ou ASUS, et nous avons remarqu\u00e9 que toutes ces images sont li\u00e9es \u00e0 des conceptions utilisant le chipset H81&#8221;, ont d\u00e9clar\u00e9 les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":277206,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5663,4168,93448,4158,4165,4161,3073,133,692,4157,4159,4171,4170,65,4167,21601,4160,680,4163,4162,164,4394,30795,4172,4169,21602,1282,4166,4164],"class_list":["post-277205","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chinois","tag-comment-pirater","tag-cosmicstrand","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-des","tag-experts","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-micrologiciel","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pirates","tag-rootkit","tag-securite-informatique","tag-securite-internet","tag-uefi","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/277205","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=277205"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/277205\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/277206"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=277205"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=277205"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=277205"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}