{"id":3088,"date":"2022-02-25T01:26:51","date_gmt":"2022-02-25T03:26:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/index.php\/des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage-secret-bvp47-dequation-group\/"},"modified":"2022-02-25T01:27:13","modified_gmt":"2022-02-25T03:27:13","slug":"des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage-secret-bvp47-dequation-group","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage-secret-bvp47-dequation-group\/","title":{"rendered":"Des experts chinois d\u00e9couvrent les d\u00e9tails de l&#8217;outil de piratage secret Bvp47 d&#8217;Equation Group"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Des chercheurs du laboratoire chinois Pangu ont r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une porte d\u00e9rob\u00e9e &#8220;de premier plan&#8221; utilis\u00e9e par le <b>Groupe d&#8217;\u00e9quations<\/b>une menace persistante avanc\u00e9e (APT) ayant des liens pr\u00e9sum\u00e9s avec l&#8217;unit\u00e9 de collecte de renseignements sur la cyberguerre de la National Security Agency (NSA) des \u00c9tats-Unis.<\/p>\n<p>Surnomm\u00e9 &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.pangulab.cn\/en\/post\/the_bvp47_a_top-tier_backdoor_of_us_nsa_equation_group\/\" target=\"_blank\">Bvp47<\/a>&#8221; en raison de nombreuses r\u00e9f\u00e9rences \u00e0 la cha\u00eene &#8221; Bvp &#8221; et \u00e0 la valeur num\u00e9rique &#8221; 0x47 &#8221; utilis\u00e9e dans l&#8217;algorithme de chiffrement, la porte d\u00e9rob\u00e9e a \u00e9t\u00e9 extraite des syst\u00e8mes Linux &#8221; lors d&#8217;une enqu\u00eate m\u00e9dico-l\u00e9gale approfondie sur un h\u00f4te dans un d\u00e9partement national cl\u00e9 &#8221; en 2013 .<\/p>\n<p>Le groupe de recherche sur la d\u00e9fense a nomm\u00e9 les attaques impliquant le d\u00e9ploiement de Bvp47 &#8220;Operation Telescreen&#8221;, avec l&#8217;implant pr\u00e9sentant un &#8220;comportement de canal secret avanc\u00e9 bas\u00e9 sur les paquets TCP SYN, l&#8217;obscurcissement du code, le masquage du syst\u00e8me et la conception d&#8217;autodestruction&#8221;.<\/p>\n<p>Bvp47 aurait \u00e9t\u00e9 utilis\u00e9 sur plus de 287 cibles dans les secteurs universitaire, du d\u00e9veloppement \u00e9conomique, militaire, scientifique et des t\u00e9l\u00e9communications situ\u00e9s dans 45 pays, principalement en Chine, en Cor\u00e9e, au Japon, en Allemagne, en Espagne, en Inde et au Mexique, tous les tout en passant largement inaper\u00e7u pendant plus d&#8217;une d\u00e9cennie.<\/p>\n<p>La porte d\u00e9rob\u00e9e insaisissable est \u00e9galement \u00e9quip\u00e9e d&#8217;une fonction de contr\u00f4le \u00e0 distance prot\u00e9g\u00e9e \u00e0 l&#8217;aide d&#8217;un algorithme de cryptage, activant ce qui n\u00e9cessite la cl\u00e9 priv\u00e9e de l&#8217;attaquant &#8211; ce que les chercheurs ont d\u00e9clar\u00e9 avoir trouv\u00e9 dans les fuites publi\u00e9es par le groupe de hackers Shadow Brokers en 2016.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pangu Lab est un projet de recherche de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Pangu_Team\" target=\"_blank\">\u00c9quipe Pangu<\/a>qui a une histoire de jailbreak des iPhones Apple remontant \u00e0 2014. Lors du concours de piratage de la Tianfu Cup l&#8217;ann\u00e9e derni\u00e8re, l&#8217;\u00e9quipe de piratage du chapeau blanc a d\u00e9montr\u00e9 plusieurs failles de s\u00e9curit\u00e9 qui permettaient de jailbreaker \u00e0 distance un iPhone 13 Pro enti\u00e8rement patch\u00e9 sous iOS 15.<\/p>\n<h3>Les fuites de Shadow Brokers<\/h3>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/equation_group\" target=\"_blank\">Groupe d&#8217;\u00e9quations<\/a>d\u00e9sign\u00e9 comme le &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.kaspersky.com\/about\/press-releases\/2015_equation-group-the-crown-creator-of-cyber-espionage\" target=\"_blank\">cr\u00e9ateur de la couronne du cyberespionnage<\/a>&#8221; par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 russe Kaspersky, est le nom attribu\u00e9 \u00e0 un adversaire sophistiqu\u00e9 qui est actif depuis au moins 2001 et qui a utilis\u00e9 des exploits zero-day non divulgu\u00e9s auparavant pour &#8220;infecter les victimes, r\u00e9cup\u00e9rer des donn\u00e9es et masquer l&#8217;activit\u00e9 d&#8217;une mani\u00e8re remarquablement professionnelle&#8221;, certains d&#8217;entre eux qui ont ensuite \u00e9t\u00e9 int\u00e9gr\u00e9s \u00e0 Stuxnet.<\/p>\n<p>Les attaques ont cibl\u00e9 une vari\u00e9t\u00e9 de secteurs dans pas moins de 42 pays, dont les gouvernements, les t\u00e9l\u00e9communications, l&#8217;a\u00e9rospatiale, l&#8217;\u00e9nergie, la recherche nucl\u00e9aire, le p\u00e9trole et le gaz, l&#8217;arm\u00e9e, la nanotechnologie, les militants et universitaires islamiques, les m\u00e9dias, les transports, les institutions financi\u00e8res et les entreprises en d\u00e9veloppement. technologies de cryptage.<\/p>\n<p>On pense que le groupe est li\u00e9 aux op\u00e9rations d&#8217;acc\u00e8s sur mesure de la NSA (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Tailored_Access_Operations\" target=\"_blank\">TAO<\/a>) unit\u00e9, tandis que les activit\u00e9s d&#8217;intrusion concernant un deuxi\u00e8me collectif connu sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/apt-trends-report-q1-2021\/101967\/#other-interesting-discoveries\" target=\"_blank\">Longhorn<\/a> (alias The Lamberts) ont \u00e9t\u00e9 attribu\u00e9s \u00e0 la Central Intelligence Agency (CIA) des \u00c9tats-Unis.<\/p>\n<p>L&#8217;ensemble d&#8217;outils malveillants d&#8217;Equation Group est devenu public en 2016 lorsqu&#8217;un groupe se faisant appeler le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/The_Shadow_Brokers\" target=\"_blank\">Courtiers de l&#8217;ombre<\/a> a divulgu\u00e9 toute la tranche d&#8217;exploits utilis\u00e9s par l&#8217;\u00e9quipe de piratage d&#8217;\u00e9lite, avec Kaspersky d\u00e9couvrant <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/the-equation-giveaway\/75812\/\" target=\"_blank\">similitudes au niveau du code<\/a> entre les fichiers vol\u00e9s et celui des \u00e9chantillons identifi\u00e9s comme utilis\u00e9s par l&#8217;auteur de la menace.<\/p>\n<h3>Bvp47 comme porte d\u00e9rob\u00e9e secr\u00e8te<\/h3>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Outil de piratage secret Bvp47\" border=\"0\" data-original-height=\"577\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645759610_988_Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.jpeg\" title=\"Outil de piratage secret Bvp47\" \/><\/div>\n<p>L&#8217;incident analys\u00e9 par Pangu Lab comprend deux serveurs compromis en interne, un serveur de messagerie et un serveur d&#8217;entreprise nomm\u00e9s respectivement V1 et V2, et un domaine externe (identifi\u00e9 comme A), arborant un nouveau m\u00e9canisme de communication bidirectionnelle pour exfiltrer les donn\u00e9es sensibles des syst\u00e8mes.<\/p>\n<p>&#8220;Il y a une communication anormale entre l&#8217;h\u00f4te externe A et le serveur V1&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Plus pr\u00e9cis\u00e9ment, A envoie d&#8217;abord un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Transmission_Control_Protocol#Connection_establishment\" target=\"_blank\">Paquet SYN<\/a> avec une charge utile de 264 octets au port 80 du serveur V1, puis le serveur V1 initie imm\u00e9diatement une connexion externe au port haut de gamme de la machine A et maintient une grande quantit\u00e9 de donn\u00e9es d&#8217;\u00e9change.<\/p>\n<p>Simultan\u00e9ment, V1 se connecte \u00e0 V2 via le <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Server_Message_Block\" target=\"_blank\">Service PME<\/a> pour effectuer un certain nombre d&#8217;op\u00e9rations, notamment la connexion \u00e0 ce dernier avec un compte administrateur, la tentative d&#8217;ouverture des services de terminal, l&#8217;\u00e9num\u00e9ration des r\u00e9pertoires et l&#8217;ex\u00e9cution de scripts PowerShell via des t\u00e2ches planifi\u00e9es.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701002_140_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La V2, pour sa part, se connecte \u00e9galement \u00e0 la V1 pour r\u00e9cup\u00e9rer un script PowerShell et une charge utile de seconde \u00e9tape crypt\u00e9e, dont les r\u00e9sultats d&#8217;ex\u00e9cution crypt\u00e9s sont renvoy\u00e9s \u00e0 la V1, qui, selon les chercheurs, &#8220;agit comme un transfert de donn\u00e9es entre le Une machine et le serveur V2.&#8221;<\/p>\n<p>La porte d\u00e9rob\u00e9e Bvp47 install\u00e9e sur les serveurs se compose de deux parties, un chargeur qui est responsable du d\u00e9codage et du chargement de la charge utile r\u00e9elle en m\u00e9moire.  &#8220;Bvp47 vit g\u00e9n\u00e9ralement dans le syst\u00e8me d&#8217;exploitation Linux dans la zone d\u00e9militaris\u00e9e qui communique avec Internet&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Il assume principalement le r\u00f4le central de communication du pont de contr\u00f4le dans l&#8217;attaque globale.&#8221;<\/p>\n<h3>Liens vers le groupe d&#8217;\u00e9quations<\/h3>\n<p>L&#8217;attribution de Pangu Lab \u00e0 Equation Group d\u00e9coule de chevauchements avec des exploits contenus dans un fichier d&#8217;archive crypt\u00e9 GPG publi\u00e9 par les Shadow Brokers &#8211; &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/x0rz\/EQGRP\" target=\"_blank\">eqgrp-auction-file.tar.xz.gpg<\/a>&#8221; &#8211; dans le cadre d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/imgur.com\/a\/sYpyn\" target=\"_blank\">\u00e9chou\u00e9<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.riskbasedsecurity.com\/2016\/08\/15\/the-shadow-brokers-lifting-the-shadows-of-the-nsas-equation-group\/\" target=\"_blank\">ench\u00e8res<\/a> des cyberarmes en ao\u00fbt 2016.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Outil de piratage secret Bvp47\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645759611_181_Des-experts-chinois-decouvrent-les-details-de-loutil-de-piratage.jpeg\" title=\"Outil de piratage secret Bvp47\" \/><\/div>\n<p>&#8220;Lors de l&#8217;analyse du fichier &#8216;eqgrp-auction-file.tar.xz.gpg&#8217;, il a \u00e9t\u00e9 constat\u00e9 que Bvp47 et les outils d&#8217;attaque du package compress\u00e9 \u00e9taient techniquement d\u00e9terministes, comprenant principalement des &#8216;dewdrops&#8217;, https:\/\/thehackernews .com\/2022\/02\/&#8221;suctionchar_agents,&#8221;https:\/\/thehackernews.com\/2022\/02\/&#8221;tipoffs,&#8221;https:\/\/thehackernews.com\/2022\/02\/&#8221;StoicSurgeon,&#8221;https:\/\/thehackernews.com \/2022\/02\/&#8221;incision&#8221; et d&#8217;autres r\u00e9pertoires&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<p>&#8220;Le r\u00e9pertoire &#8216;tipoffs&#8217; contient les <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/RSA_(cryptosystem)\" target=\"_blank\">Algorithme asym\u00e9trique RSA<\/a> cl\u00e9 priv\u00e9e utilis\u00e9e dans le canal secret Bvp47 [for] l&#8217;ex\u00e9cution de commandes et d&#8217;autres op\u00e9rations.  Sur cette base, il peut \u00eatre confirm\u00e9 que Bvp47 est de [the] Groupe d&#8217;\u00e9quations.&#8221;<\/p>\n<p>C&#8217;est la deuxi\u00e8me fois qu&#8217;un logiciel malveillant jusqu&#8217;ici non document\u00e9 d\u00e9velopp\u00e9 par Equation Group est d\u00e9couvert en autant de mois.  Fin d\u00e9cembre 2021, Check Point Research a divulgu\u00e9 les d\u00e9tails d&#8217;un utilitaire de diagnostic appel\u00e9 &#8220;DoubleFeature&#8221; qui est utilis\u00e9 conjointement avec le framework de logiciels malveillants DanderSpritz.<\/p>\n<p>&#8220;A en juger par les outils d&#8217;attaque li\u00e9s \u00e0 l&#8217;organisation, dont Bvp47, le groupe Equation est en effet un groupe de piratage de premier ordre&#8221;, ont conclu les chercheurs.<\/p>\n<p>&#8220;L&#8217;outil est bien con\u00e7u, puissant et largement adapt\u00e9. Sa capacit\u00e9 d&#8217;attaque r\u00e9seau \u00e9quip\u00e9e de vuln\u00e9rabilit\u00e9s zero-day \u00e9tait imparable, et son acquisition de donn\u00e9es sous contr\u00f4le secret s&#8217;est faite sans effort. Le Groupe Equation occupe une position dominante sur le march\u00e9 national. confrontation au niveau du cyberespace.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/chinese-experts-uncover-details-of.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des chercheurs du laboratoire chinois Pangu ont r\u00e9v\u00e9l\u00e9 les d\u00e9tails d&#8217;une porte d\u00e9rob\u00e9e &#8220;de premier plan&#8221; utilis\u00e9e par le Groupe d&#8217;\u00e9quationsune menace persistante avanc\u00e9e (APT) ayant des liens pr\u00e9sum\u00e9s avec l&#8217;unit\u00e9 de collecte de renseignements sur la cyberguerre de la National Security Agency (NSA) des \u00c9tats-Unis. Surnomm\u00e9 &#8220;Bvp47&#8221; en raison de nombreuses r\u00e9f\u00e9rences \u00e0 la [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":3089,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5667,5663,4168,4158,4165,4161,3073,5668,133,5664,692,4555,4157,4159,4171,4170,65,4167,5665,4160,4163,4162,5666,3468,4172,4169,4166,4164],"class_list":["post-3088","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-bvp47","tag-chinois","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-dequation","tag-des","tag-details","tag-experts","tag-group","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-loutil","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-piratage","tag-secret","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/3088","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=3088"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/3088\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/3089"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=3088"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=3088"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=3088"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}