{"id":33122,"date":"2022-03-14T07:30:58","date_gmt":"2022-03-14T09:30:58","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-de-nouvelles-preuves-reliant-les-logiciels-malveillants-kwampirs-aux-pirates-apt-shamoon\/"},"modified":"2022-03-14T07:31:09","modified_gmt":"2022-03-14T09:31:09","slug":"des-chercheurs-decouvrent-de-nouvelles-preuves-reliant-les-logiciels-malveillants-kwampirs-aux-pirates-apt-shamoon","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-de-nouvelles-preuves-reliant-les-logiciels-malveillants-kwampirs-aux-pirates-apt-shamoon\/","title":{"rendered":"Des chercheurs d\u00e9couvrent de nouvelles preuves reliant les logiciels malveillants Kwampirs aux pirates APT Shamoon"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>De nouvelles d\u00e9couvertes publi\u00e9es la semaine derni\u00e8re montrent le code source et les techniques qui se chevauchent entre les op\u00e9rateurs de <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.disttrack\" target=\"_blank\">Shamoon<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.kwampirs\" target=\"_blank\">Kwampirs<\/a>indiquant qu&#8217;ils &#8220;sont le m\u00eame groupe ou des collaborateurs tr\u00e8s proches&#8221;.<\/p>\n<p>&#8220;Les preuves de la recherche montrent l&#8217;identification de la co-\u00e9volution entre les familles de logiciels malveillants Shamoon et Kwampirs au cours de la chronologie connue&#8221;, Pablo Rinc\u00f3n Crespo de Cylera Labs <a rel=\"nofollow noopener\" href=\"https:\/\/resources.cylera.com\/new-evidence-linking-kwampirs-malware-to-shamoon-apts\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>&#8220;Si Kwampirs est bas\u00e9 sur le Shamoon original, et que le code de campagne Shamoon 2 et 3 est bas\u00e9 sur Kwampirs, [\u2026] alors les auteurs de Kwampirs seraient potentiellement les m\u00eames que les auteurs de Shamoon, ou doivent avoir une relation tr\u00e8s forte, comme on l&#8217;a vu au cours de nombreuses ann\u00e9es \u00bb, a ajout\u00e9 Rinc\u00f3n Crespo.<\/p>\n<p>Shamoon, \u00e9galement connu sous le nom de DistTrack, fonctionne comme un logiciel malveillant de vol d&#8217;informations qui int\u00e8gre \u00e9galement un composant destructeur qui lui permet d&#8217;\u00e9craser le Master Boot Record (MBR) avec des donn\u00e9es arbitraires afin de rendre la machine infect\u00e9e inutilisable.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Avertissement-\u2014-Deadbolt-Ransomware-ciblant-les-peripheriques-NAS-ASUSTOR.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Le malware, d\u00e9velopp\u00e9 par l&#8217;\u00e9quipe de piratage \u00e9ponyme \u00e9galement suivi comme Magic Hound, Timberworm, COBALT GIPSY, a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/community.broadcom.com\/symantecenterprise\/communities\/community-home\/librarydocuments\/viewdocument?DocumentKey=281521ea-2d18-4bf9-9e88-8b1dc41cfdb6&amp;CommunityKey=1ecf5f55-9545-44d6-b0f4-4e4a7f5f5e68&amp;tab=librarydocuments\" target=\"_blank\">d&#8217;abord document\u00e9<\/a> par Symantec, propri\u00e9t\u00e9 de Broadcom, en ao\u00fbt 2012. Au moins deux versions mises \u00e0 jour de Shamoon sont apparues depuis, Shamoon 2 en 2016 et Shamoon 3 en 2018.<\/p>\n<p>En juillet 2021, le gouvernement am\u00e9ricain <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ics\/jsar\/JSAR-12-241-01B\" target=\"_blank\">attribu\u00e9<\/a> Shamoon comme l&#8217;\u0153uvre de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/iran\" target=\"_blank\">Acteurs parrain\u00e9s par l&#8217;\u00c9tat iranien<\/a>le liant \u00e0 des cyber-offensives ciblant les syst\u00e8mes de contr\u00f4le industriels.<\/p>\n<p>D&#8217;autre part, l&#8217;activit\u00e9 d&#8217;attaque impliquant le <a rel=\"nofollow noopener\" href=\"https:\/\/blog.reversinglabs.com\/blog\/unpacking-kwampirs-rat\" target=\"_blank\">Porte d\u00e9rob\u00e9e des Kwampirs<\/a> a \u00e9t\u00e9 connect\u00e9 \u00e0 un groupe de menaces connu sous le nom d&#8217;Orangeworm, Symantec ayant divulgu\u00e9 une campagne d&#8217;intrusion visant des entit\u00e9s du secteur de la sant\u00e9 aux \u00c9tats-Unis, en Europe et en Asie.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"Hackers Shamoon APT\" border=\"0\" data-original-height=\"624\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647250258_707_Des-chercheurs-decouvrent-de-nouvelles-preuves-reliant-les-logiciels-malveillants.jpeg\" title=\"Hackers Shamoon APT\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">&#8220;Kwampirs New Campaign Building Process&#8221; expliqu\u00e9 par Cylera<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&#8220;Identifi\u00e9 pour la premi\u00e8re fois en janvier 2015, Orangeworm a \u00e9galement men\u00e9 des attaques cibl\u00e9es contre des organisations d&#8217;industries connexes dans le cadre d&#8217;une attaque plus large de la cha\u00eene d&#8217;approvisionnement afin d&#8217;atteindre leurs victimes&#8221;, a d\u00e9clar\u00e9 Symantec. <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/orangeworm-targets-healthcare-us-europe-asia\" target=\"_blank\">mentionn\u00e9<\/a> dans une analyse en avril 2018.<\/p>\n<p>La d\u00e9couverte de la connexion par Cylera Labs d\u00e9coule d&#8217;artefacts de logiciels malveillants et de composants auparavant inaper\u00e7us, dont l&#8217;un serait une version interm\u00e9diaire &#8220;tremplin&#8221;.  C&#8217;est un compte-gouttes Shamoon mais sans la fonction d&#8217;essuie-glace, tout en r\u00e9utilisant simultan\u00e9ment le m\u00eame code de chargeur que Kwampirs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>De plus, des similitudes au niveau du code ont \u00e9t\u00e9 d\u00e9couvertes entre Kwampirs et les versions ult\u00e9rieures de Shamoon.  Cela inclut la fonctionnalit\u00e9 pour r\u00e9cup\u00e9rer les m\u00e9tadonn\u00e9es du syst\u00e8me, r\u00e9cup\u00e9rer l&#8217;adresse MAC et les informations de disposition du clavier de la victime ainsi que l&#8217;utilisation de la m\u00eame <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/win32\/api\/wininet\/nf-wininet-internetopenw\" target=\"_blank\">InternetOuvertW<\/a> API Windows pour cr\u00e9er des requ\u00eates HTTP au serveur de commande et de contr\u00f4le (C2).<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"Hackers Shamoon APT\" border=\"0\" data-original-height=\"663\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647250258_990_Des-chercheurs-decouvrent-de-nouvelles-preuves-reliant-les-logiciels-malveillants.jpeg\" title=\"Hackers Shamoon APT\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">&#8220;Processus de cr\u00e9ation de nouvelles campagnes pour Shamoon 2&#8221; expliqu\u00e9 par Cylera<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Un syst\u00e8me de mod\u00e8le commun est \u00e9galement utilis\u00e9 pour cr\u00e9er le module de reporter qui h\u00e9berge les capacit\u00e9s de t\u00e9l\u00e9chargement des informations sur l&#8217;h\u00f4te et de t\u00e9l\u00e9chargement de charges utiles suppl\u00e9mentaires \u00e0 ex\u00e9cuter \u00e0 partir de leurs serveurs C2, une fonctionnalit\u00e9 qui manquait dans la premi\u00e8re version de Shamoon.<\/p>\n<p>En reliant les points disparates, l&#8217;enqu\u00eate a conduit \u00e0 l&#8217;\u00e9valuation que Kwampirs est probablement bas\u00e9 sur Shamoon 1 et que Shamoon 2 a h\u00e9rit\u00e9 une partie de son code de Kwampirs, ce qui implique que les op\u00e9rateurs des deux logiciels malveillants sont diff\u00e9rents sous-groupes d&#8217;un parapluie plus large. groupes ou que c&#8217;est le travail d&#8217;un seul acteur.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Hackers Shamoon APT\" border=\"0\" data-original-height=\"476\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647250258_18_Des-chercheurs-decouvrent-de-nouvelles-preuves-reliant-les-logiciels-malveillants.jpeg\" title=\"Hackers Shamoon APT\" \/><\/div>\n<p>Une telle revendication n&#8217;est pas sans pr\u00e9c\u00e9dent.  Pas plus tard que la semaine derni\u00e8re, Cisco Talos a d\u00e9taill\u00e9 les TTP d&#8217;un autre acteur iranien appel\u00e9 MuddyWater, notant que l&#8217;acteur de l&#8217;\u00c9tat-nation est un &#8220;conglom\u00e9rat&#8221; de plusieurs \u00e9quipes op\u00e9rant ind\u00e9pendamment plut\u00f4t qu&#8217;un seul groupe d&#8217;acteurs mena\u00e7ants.<\/p>\n<p>&#8220;Ces conclusions, si elles sont effectivement correctes, red\u00e9finiraient les Kwampirs comme une attaque \u00e0 grande \u00e9chelle et pluriannuelle contre les cha\u00eenes d&#8217;approvisionnement mondiales en soins de sant\u00e9 men\u00e9e par un acteur \u00e9tatique \u00e9tranger&#8221;, ont conclu les chercheurs.<\/p>\n<p>&#8220;Les donn\u00e9es recueillies et les syst\u00e8mes accessibles dans ces campagnes ont un large \u00e9ventail d&#8217;utilisations potentielles, y compris le vol de propri\u00e9t\u00e9 intellectuelle, la collecte de dossiers m\u00e9dicaux de cibles telles que des dissidents ou des chefs militaires, ou la reconnaissance pour aider \u00e0 la planification de futures attaques destructrices.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/researchers-find-new-evidence-linking.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>De nouvelles d\u00e9couvertes publi\u00e9es la semaine derni\u00e8re montrent le code source et les techniques qui se chevauchent entre les op\u00e9rateurs de Shamoon et Kwampirsindiquant qu&#8217;ils &#8220;sont le m\u00eame groupe ou des collaborateurs tr\u00e8s proches&#8221;. &#8220;Les preuves de la recherche montrent l&#8217;identification de la co-\u00e9volution entre les familles de logiciels malveillants Shamoon et Kwampirs au cours [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":33123,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,507,12848,4168,4158,4165,4161,3073,133,26722,4157,4159,4171,4170,65,4167,4589,4590,4160,120,4163,4162,4394,4001,26721,4172,4169,26724,4166,4164],"class_list":["post-33122","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-aux","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-des","tag-kwampirs","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-preuves","tag-reliant","tag-securite-informatique","tag-securite-internet","tag-shamoon","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/33122","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=33122"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/33122\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/33123"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=33122"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=33122"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=33122"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}