{"id":331297,"date":"2022-08-25T11:05:42","date_gmt":"2022-08-25T13:05:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-kimusky-infra-ciblant-des-politiciens-et-des-diplomates-sud-coreens\/"},"modified":"2022-08-25T11:05:43","modified_gmt":"2022-08-25T13:05:43","slug":"des-chercheurs-decouvrent-kimusky-infra-ciblant-des-politiciens-et-des-diplomates-sud-coreens","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-kimusky-infra-ciblant-des-politiciens-et-des-diplomates-sud-coreens\/","title":{"rendered":"Des chercheurs d\u00e9couvrent Kimusky Infra ciblant des politiciens et des diplomates sud-cor\u00e9ens"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le groupe d&#8217;\u00c9tats-nations nord-cor\u00e9en Kimusky a \u00e9t\u00e9 li\u00e9 \u00e0 un nouvel ensemble d&#8217;activit\u00e9s malveillantes dirig\u00e9es contre des entit\u00e9s politiques et diplomatiques situ\u00e9es dans son homologue du sud au d\u00e9but de 2022.<\/p>\n<p>La soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Kaspersky a nomm\u00e9 le cluster <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/kimsukys-golddragon-cluster-and-its-c2-operations\/107258\/\" target=\"_blank\"><strong>Dragon d&#8217;or<\/strong><\/a>avec les cha\u00eenes d&#8217;infection conduisant au d\u00e9ploiement de logiciels malveillants Windows con\u00e7us pour les listes de fichiers, les frappes de l&#8217;utilisateur et les identifiants de connexion du navigateur Web stock\u00e9s.<\/p>\n<p>Parmi les victimes potentielles figurent des professeurs d&#8217;universit\u00e9 sud-cor\u00e9ens, des chercheurs de groupes de r\u00e9flexion et des responsables gouvernementaux. <\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/La-nouvelle-vulnerabilite-Amazon-Ring-aurait-pu-exposer-tous-vos.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Kimsuky, \u00e9galement connu sous le nom de Black Banshee, Thallium et Velvet Chollima, est le nom donn\u00e9 \u00e0 un groupe nord-cor\u00e9en prolifique de menaces persistantes avanc\u00e9es (APT) qui cible des entit\u00e9s dans le monde entier, mais avec un accent principal sur la Cor\u00e9e du Sud, pour obtenir des renseignements sur divers sujets. int\u00e9ressant le r\u00e9gime.<\/p>\n<p>Connu pour fonctionner depuis 2012, le groupe a l&#8217;habitude d&#8217;employer des tactiques d&#8217;ing\u00e9nierie sociale, de harponnage et d&#8217;attaques de points d&#8217;eau pour exfiltrer les informations souhait\u00e9es des victimes.<\/p>\n<p>\u00c0 la fin du mois dernier, la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Volexity a attribu\u00e9 l&#8217;acteur \u00e0 une mission de collecte de renseignements con\u00e7ue pour siphonner le contenu des e-mails de Gmail et AOL via une extension de navigateur Chrome malveillante appel\u00e9e Sharpext.<\/p>\n<p>La derni\u00e8re campagne suit un modus operandi similaire dans lequel la s\u00e9quence d&#8217;attaque est lanc\u00e9e via des messages de harponnage contenant des documents Microsoft Word int\u00e9gr\u00e9s \u00e0 la macro qui pr\u00e9sentent pr\u00e9tendument du contenu li\u00e9 aux probl\u00e8mes g\u00e9opolitiques de la r\u00e9gion.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Les hackers nord-cor\u00e9ens Kimusky\" border=\"0\" data-original-height=\"399\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/1661432742_555_Des-chercheurs-decouvrent-Kimusky-Infra-ciblant-des-politiciens-et-des.jpg\" title=\"Les hackers nord-cor\u00e9ens Kimusky\" \/><\/div>\n<p>On dit \u00e9galement que les routes d&#8217;acc\u00e8s initiales alternatives tirent parti des fichiers d&#8217;application HTML (HTA) et d&#8217;aide HTML compil\u00e9e (CHM) comme leurres pour compromettre le syst\u00e8me.<\/p>\n<p>Quelle que soit la m\u00e9thode utilis\u00e9e, l&#8217;acc\u00e8s initial est suivi de la suppression d&#8217;un script Visual Basic \u00e0 partir d&#8217;un serveur distant orchestr\u00e9 pour identifier la machine et r\u00e9cup\u00e9rer des charges utiles suppl\u00e9mentaires, y compris un ex\u00e9cutable capable d&#8217;exfiltrer des informations sensibles.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/Google-Cloud-bloque-une-attaque-DDoS-record-de-46-millions.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La nouveaut\u00e9 de l&#8217;attaque est la transmission de l&#8217;adresse e-mail de la victime au serveur de commande et de contr\u00f4le (C2) si le destinataire clique sur un lien dans l&#8217;e-mail pour t\u00e9l\u00e9charger des documents suppl\u00e9mentaires.  Si la demande ne contient pas d&#8217;adresse e-mail attendue, un document b\u00e9nin est renvoy\u00e9.<\/p>\n<p>Pour compliquer davantage la cha\u00eene de mise \u00e0 mort, le serveur C2 de premi\u00e8re \u00e9tape transmet l&#8217;adresse IP de la victime \u00e0 un autre serveur VBS, qui la compare ensuite \u00e0 une demande entrante g\u00e9n\u00e9r\u00e9e apr\u00e8s que la cible a ouvert le document leurre.<\/p>\n<p>La &#8220;m\u00e9thodologie de v\u00e9rification des victimes&#8221; dans les deux serveurs C2 garantit que le VBScript n&#8217;est livr\u00e9 que lorsque les v\u00e9rifications de l&#8217;adresse IP sont r\u00e9ussies, ce qui indique une approche hautement cibl\u00e9e.<\/p>\n<p>&#8220;Le groupe Kimsuky fait \u00e9voluer en permanence ses sch\u00e9mas d&#8217;infection par des logiciels malveillants et adopte de nouvelles techniques pour entraver l&#8217;analyse&#8221;, a d\u00e9clar\u00e9 Seongsu Park, chercheur chez Kaspersky.  &#8220;La principale difficult\u00e9 dans le suivi de ce groupe est qu&#8217;il est difficile d&#8217;acqu\u00e9rir une cha\u00eene d&#8217;infection compl\u00e8te.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/researchers-uncover-kimusky-infra.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le groupe d&#8217;\u00c9tats-nations nord-cor\u00e9en Kimusky a \u00e9t\u00e9 li\u00e9 \u00e0 un nouvel ensemble d&#8217;activit\u00e9s malveillantes dirig\u00e9es contre des entit\u00e9s politiques et diplomatiques situ\u00e9es dans son homologue du sud au d\u00e9but de 2022. La soci\u00e9t\u00e9 russe de cybers\u00e9curit\u00e9 Kaspersky a nomm\u00e9 le cluster Dragon d&#8217;oravec les cha\u00eenes d&#8217;infection conduisant au d\u00e9ploiement de logiciels malveillants Windows con\u00e7us pour [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":331298,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12848,4175,4168,4158,4165,4161,3073,133,2365,71467,103195,4157,4159,4171,4170,4167,4160,4163,4162,1012,4172,4169,32465,4166,4164],"class_list":["post-331297","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chercheurs","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvrent","tag-des","tag-diplomates","tag-infra","tag-kimusky","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-politiciens","tag-securite-informatique","tag-securite-internet","tag-sudcoreens","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/331297","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=331297"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/331297\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/331298"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=331297"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=331297"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=331297"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}