{"id":329973,"date":"2022-08-24T17:09:31","date_gmt":"2022-08-24T19:09:31","guid":{"rendered":"https:\/\/teknomers.com\/fr\/crypto-miners-utilisant-tox-p2p-messenger-comme-serveur-de-commande-et-de-controle\/"},"modified":"2022-08-24T17:09:32","modified_gmt":"2022-08-24T19:09:32","slug":"crypto-miners-utilisant-tox-p2p-messenger-comme-serveur-de-commande-et-de-controle","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/crypto-miners-utilisant-tox-p2p-messenger-comme-serveur-de-commande-et-de-controle\/","title":{"rendered":"Crypto Miners utilisant Tox P2P Messenger comme serveur de commande et de contr\u00f4le"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les acteurs de la menace ont commenc\u00e9 \u00e0 utiliser le service de messagerie instantan\u00e9e peer-to-peer Tox comme m\u00e9thode de commande et de contr\u00f4le, marquant un changement par rapport \u00e0 son r\u00f4le ant\u00e9rieur de m\u00e9thode de contact pour les n\u00e9gociations de ransomware.<\/p>\n<p>Les conclusions d&#8217;Uptycs, qui a analys\u00e9 un artefact ELF (Executable and Linkable Format) (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/333a6b3cf226c55d4438c056e6c302fec3ec5dcf0520fc9b0ccee75785a0c8c5\" target=\"_blank\">72client<\/a>&#8220;) qui fonctionne comme un bot et peut ex\u00e9cuter des scripts sur l&#8217;h\u00f4te compromis \u00e0 l&#8217;aide du protocole Tox.<\/p>\n<p>Tox est un <a rel=\"nofollow noopener\" href=\"https:\/\/tox.chat\/\" target=\"_blank\">protocole sans serveur<\/a> pour les communications en ligne qui offre des protections de cryptage de bout en bout (E2EE) en utilisant la biblioth\u00e8que Networking and Cryptography (<a rel=\"nofollow noopener\" href=\"https:\/\/nacl.cr.yp.to\/\" target=\"_blank\">NaCl<\/a>prononc\u00e9 &#8220;sel&#8221;) pour le cryptage et l&#8217;authentification.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/Une-nouvelle-attaque-Air-Gap-utilise-le-canal-secret-ultrasonique-du.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Le binaire trouv\u00e9 dans la nature est un ex\u00e9cutable d\u00e9pouill\u00e9 mais dynamique, ce qui facilite la d\u00e9compilation&#8221;, ont d\u00e9clar\u00e9 les chercheurs Siddharth Sharma et Nischay Hedge. <a rel=\"nofollow noopener\" href=\"https:\/\/www.uptycs.com\/blog\/is-tox-the-new-cc-method-for-coinminers\" target=\"_blank\">a dit<\/a>.  &#8220;Le binaire entier semble \u00eatre \u00e9crit en C, et n&#8217;a que <a rel=\"nofollow noopener\" href=\"https:\/\/opensource.com\/article\/22\/6\/static-linking-linux\" target=\"_blank\">li\u00e9 statiquement<\/a> la biblioth\u00e8que c-toxcore.&#8221;<\/p>\n<p>Il convient de noter que c-toxcore est un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/TokTok\/c-toxcore\" target=\"_blank\">impl\u00e9mentation de r\u00e9f\u00e9rence<\/a> du protocole Tox.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Messager Tox P2P\" border=\"0\" data-original-height=\"498\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/1661368171_585_Crypto-Miners-utilisant-Tox-P2P-Messenger-comme-serveur-de-commande.jpg\" title=\"Messager Tox P2P\" \/><\/div>\n<p>La r\u00e9tro-ing\u00e9nierie entreprise par Uptycs montre que le fichier ELF est con\u00e7u pour \u00e9crire un script shell \u00e0 l&#8217;emplacement &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/help.ubuntu.com\/community\/EnvironmentVariables\" target=\"_blank\">\/var\/tmp\/<\/a>&#8221; &#8211; un r\u00e9pertoire utilis\u00e9 pour la cr\u00e9ation de fichiers temporaires sous Linux &#8211; et lancez-le, lui permettant d&#8217;ex\u00e9cuter des commandes pour tuer les processus li\u00e9s au cryptomineur.<\/p>\n<p>Une deuxi\u00e8me routine est \u00e9galement ex\u00e9cut\u00e9e, ce qui lui permet d&#8217;ex\u00e9cuter un certain nombre de commandes sp\u00e9cifiques (par exemple, <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man1\/nproc.1.html\" target=\"_blank\">nproc<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man1\/whoami.1.html\" target=\"_blank\">qui suis je<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man5\/machine-id.5.html\" target=\"_blank\">ID de la machine<\/a>etc.) sur le syst\u00e8me, dont les r\u00e9sultats sont ensuite envoy\u00e9s via UDP \u00e0 un destinataire Tox.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/1661231965_829_Une-nouvelle-attaque-Air-Gap-utilise-le-canal-secret-ultrasonique-du.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>De plus, le binaire est livr\u00e9 avec des capacit\u00e9s pour recevoir diff\u00e9rentes commandes via Tox, sur la base desquelles le script shell est mis \u00e0 jour ou est ex\u00e9cut\u00e9 de mani\u00e8re ad hoc.  Une commande &#8220;exit&#8221; \u00e9mise quitte la connexion Tox.<\/p>\n<p>Tox a \u00e9t\u00e9 historiquement utilis\u00e9 par les acteurs du ransomware comme m\u00e9canisme de communication, mais le dernier d\u00e9veloppement marque la premi\u00e8re fois que le protocole est utilis\u00e9 pour ex\u00e9cuter des scripts arbitraires sur une machine infect\u00e9e.<\/p>\n<p>&#8220;Bien que l&#8217;\u00e9chantillon discut\u00e9 ne fasse rien d&#8217;explicitement malveillant, nous pensons qu&#8217;il pourrait \u00eatre un \u00e9l\u00e9ment d&#8217;une campagne de minage&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Par cons\u00e9quent, il devient important de surveiller les composants du r\u00e9seau impliqu\u00e9s dans les cha\u00eenes d&#8217;attaque.&#8221;<\/p>\n<p>La divulgation arrive \u00e9galement au milieu de rapports selon lesquels la solution de syst\u00e8me de fichiers d\u00e9centralis\u00e9e connue sous le nom d&#8217;IPFS est de plus en plus utilis\u00e9e pour h\u00e9berger des sites de phishing dans le but de rendre les retraits plus difficiles.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/crypto-miners-using-tox-p2p-messenger.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les acteurs de la menace ont commenc\u00e9 \u00e0 utiliser le service de messagerie instantan\u00e9e peer-to-peer Tox comme m\u00e9thode de commande et de contr\u00f4le, marquant un changement par rapport \u00e0 son r\u00f4le ant\u00e9rieur de m\u00e9thode de contact pour les n\u00e9gociations de ransomware. Les conclusions d&#8217;Uptycs, qui a analys\u00e9 un artefact ELF (Executable and Linkable Format) (&#8220;72client&#8220;) [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":329974,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[10879,1756,4168,3976,3556,4158,4165,4161,4157,4159,4171,4170,4167,10788,102977,4160,4163,4162,102979,4172,4169,32855,102978,20349,4166,4164],"class_list":["post-329973","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-commande","tag-comme","tag-comment-pirater","tag-controle","tag-crypto","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-messenger","tag-miners","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-p2p","tag-securite-informatique","tag-securite-internet","tag-serveur","tag-tox","tag-utilisant","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/329973","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=329973"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/329973\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/329974"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=329973"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=329973"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=329973"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}