{"id":328350,"date":"2022-08-23T20:33:37","date_gmt":"2022-08-23T22:33:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/mises-a-jour-des-logiciels-malveillants-xcsset-avec-python-3-pour-cibler-les-utilisateurs-de-macos-monterey\/"},"modified":"2022-08-23T20:33:38","modified_gmt":"2022-08-23T22:33:38","slug":"mises-a-jour-des-logiciels-malveillants-xcsset-avec-python-3-pour-cibler-les-utilisateurs-de-macos-monterey","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/mises-a-jour-des-logiciels-malveillants-xcsset-avec-python-3-pour-cibler-les-utilisateurs-de-macos-monterey\/","title":{"rendered":"Mises \u00e0 jour des logiciels malveillants XCSSET avec Python 3 pour cibler les utilisateurs de macOS Monterey"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les op\u00e9rateurs du logiciel malveillant XCSSET macOS ont augment\u00e9 les enjeux en apportant des am\u00e9liorations it\u00e9ratives qui ajoutent la prise en charge de macOS Monterey en mettant \u00e0 niveau ses composants de code source vers Python 3.<\/p>\n<p>&#8220;Les auteurs de logiciels malveillants sont pass\u00e9s du masquage de l&#8217;ex\u00e9cutable principal dans un faux Xcode.app dans les versions initiales en 2020 \u00e0 un faux Mail.app en 2021 et maintenant \u00e0 un faux Notes.app en 2022&#8221;, ont d\u00e9clar\u00e9 Phil Stokes et Dinesh Devadoss, chercheurs de SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/blog\/xcsset-malware-update-macos-threat-actors-prepare-for-life-without-python\/\" target=\"_blank\">a dit<\/a> dans un rapport.<\/p>\n<p>XCSSET, document\u00e9 pour la premi\u00e8re fois par Trend Micro en 2020, comporte de nombreuses pi\u00e8ces mobiles qui lui permettent de r\u00e9colter des informations sensibles \u00e0 partir d&#8217;Apple Notes, WeChat, Skype et Telegram ;  injecter du code JavaScript malveillant dans divers sites Web\u00a0;  et vider les cookies du navigateur Web Safari.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/Une-nouvelle-attaque-Air-Gap-utilise-le-canal-secret-ultrasonique-du.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Les cha\u00eenes d&#8217;infection impliquent l&#8217;utilisation d&#8217;un compte-gouttes pour compromettre les projets Xcode des utilisateurs avec la porte d\u00e9rob\u00e9e, ce dernier prenant \u00e9galement des mesures pour \u00e9chapper \u00e0 la d\u00e9tection en se faisant passer pour un logiciel syst\u00e8me ou l&#8217;application de navigateur Web Google Chrome.<\/p>\n<p>L&#8217;ex\u00e9cutable principal est un AppleScript con\u00e7u pour r\u00e9cup\u00e9rer les charges utiles AppleScript de deuxi\u00e8me \u00e9tape \u00e0 partir d&#8217;un r\u00e9seau de serveurs distants qui siphonnent les donn\u00e9es stock\u00e9es dans des navigateurs Web tels que Google Chrome, Mozilla Firefox, Microsoft Edge, Brave et Yandex Browser ainsi que des applications de chat comme T\u00e9l\u00e9gramme et WeChat.<\/p>\n<p>L&#8217;auteur de la menace est \u00e9galement connu pour utiliser un AppleScript personnalis\u00e9 (&#8220;listing.applescript&#8221;) pour d\u00e9terminer &#8220;\u00e0 quel point la victime est \u00e0 jour avec l&#8217;outil de suppression des logiciels malveillants XProtect et MRT d&#8217;Apple, probablement pour mieux les cibler avec des charges utiles plus efficaces &#8220;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Logiciel malveillant XCSSET\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/Mises-a-jour-des-logiciels-malveillants-XCSSET-avec-Python-3.jpg\" title=\"Logiciel malveillant XCSSET\" \/><\/div>\n<p>L&#8217;un des nouveaux aspects de l&#8217;attaque est que le d\u00e9ploiement du logiciel malveillant dans les projets Xcode est consid\u00e9r\u00e9 comme une m\u00e9thode de propagation via les r\u00e9f\u00e9rentiels GitHub pour \u00e9tendre davantage sa port\u00e9e.<\/p>\n<p>En plus d&#8217;exploiter les AppleScripts, le logiciel malveillant tire \u00e9galement parti des scripts Python pour d\u00e9poser de fausses ic\u00f4nes d&#8217;application sur le Dock macOS et voler des donn\u00e9es de l&#8217;application Notes l\u00e9gitime.<\/p>\n<p>La derni\u00e8re version de XCSSET est \u00e9galement remarquable pour incorporer des modifications aux AppleScripts pour tenir compte de la <a rel=\"nofollow noopener\" href=\"https:\/\/developer.apple.com\/documentation\/macos-release-notes\/macos-12_3-release-notes#Python\" target=\"_blank\">suppression<\/a> de Python 2.7 de macOS 12.3 publi\u00e9 le 14 mars 2022, indiquant que les auteurs mettent continuellement \u00e0 jour le malware pour augmenter leurs chances de succ\u00e8s.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/1661231965_829_Une-nouvelle-attaque-Air-Gap-utilise-le-canal-secret-ultrasonique-du.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>\u00c0 cette fin, l&#8217;adversaire aurait mis \u00e0 jour son &#8220;safari_remote.applescript&#8221; en \u00e9liminant Python 2 au profit de Python 3 pour les syst\u00e8mes ex\u00e9cutant macOS Monterey 12.3 et sup\u00e9rieur.<\/p>\n<p>Bien qu&#8217;ils soient dans la nature depuis deux ans, on sait tr\u00e8s peu de choses sur l&#8217;identit\u00e9 des acteurs de la menace et leurs motivations ou leurs cibles exactes.  Cela dit, les attaques de logiciels malveillants XCSSET ont \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/juejin.cn\/post\/7101124603275116574\" target=\"_blank\">rapport\u00e9 en Chine<\/a> pas plus tard qu&#8217;en mai 2022, qui exigeait que les victimes paient 200 USDT en \u00e9change du d\u00e9verrouillage des comptes vol\u00e9s.<\/p>\n<p>&#8220;\u00c0 l&#8217;heure actuelle, il n&#8217;est pas clair si ces repos infect\u00e9s sont des victimes ou des plantes d&#8217;acteurs malveillants qui esp\u00e8rent infecter des utilisateurs imprudents&#8221;, ont not\u00e9 les chercheurs.  &#8220;Il a \u00e9t\u00e9 sugg\u00e9r\u00e9 que les utilisateurs peu m\u00e9fiants pourraient \u00eatre dirig\u00e9s vers les r\u00e9f\u00e9rentiels infect\u00e9s via des didacticiels et des screencasts pour les d\u00e9veloppeurs novices.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/xcsset-malware-updates-with-python-3-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les op\u00e9rateurs du logiciel malveillant XCSSET macOS ont augment\u00e9 les enjeux en apportant des am\u00e9liorations it\u00e9ratives qui ajoutent la prise en charge de macOS Monterey en mettant \u00e0 niveau ses composants de code source vers Python 3. &#8220;Les auteurs de logiciels malveillants sont pass\u00e9s du masquage de l&#8217;ex\u00e9cutable principal dans un faux Xcode.app dans les [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":328351,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,11338,4168,4158,4165,4161,133,3995,4157,4159,4171,4170,65,4167,4589,34503,4590,5115,4160,102693,4163,4162,185,39385,4172,4169,7529,4166,4164,102692],"class_list":["post-328350","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-cibler","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-macos","tag-malveillants","tag-mises","tag-mises-a-jour-de-la-cybersecurite","tag-monterey","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-python","tag-securite-informatique","tag-securite-internet","tag-utilisateurs","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-xcsset"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/328350","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=328350"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/328350\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/328351"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=328350"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=328350"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=328350"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}