{"id":331924,"date":"2022-08-25T18:47:25","date_gmt":"2022-08-25T20:47:25","guid":{"rendered":"https:\/\/teknomers.com\/fr\/microsoft-decouvre-un-nouveau-logiciel-malveillant-post-compromis-utilise-par-les-pirates-nobelium\/"},"modified":"2022-08-25T18:47:26","modified_gmt":"2022-08-25T20:47:26","slug":"microsoft-decouvre-un-nouveau-logiciel-malveillant-post-compromis-utilise-par-les-pirates-nobelium","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/microsoft-decouvre-un-nouveau-logiciel-malveillant-post-compromis-utilise-par-les-pirates-nobelium\/","title":{"rendered":"Microsoft d\u00e9couvre un nouveau logiciel malveillant post-compromis utilis\u00e9 par les pirates Nobelium"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>L&#8217;acteur de la menace \u00e0 l&#8217;origine de l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement de SolarWinds a \u00e9t\u00e9 li\u00e9 \u00e0 un autre malware post-exploitation \u00ab hautement cibl\u00e9 \u00bb qui pourrait \u00eatre utilis\u00e9 pour maintenir un acc\u00e8s persistant aux environnements compromis.<\/p>\n<p>Doubl\u00e9 <strong>Magic Web<\/strong> par les \u00e9quipes de renseignement sur les menaces de Microsoft, le d\u00e9veloppement r\u00e9it\u00e8re l&#8217;engagement de Nobelium \u00e0 d\u00e9velopper et \u00e0 maintenir des capacit\u00e9s sp\u00e9cialement con\u00e7ues.<\/p>\n<p>Nobelium est le surnom du g\u00e9ant de la technologie pour un groupe d&#8217;activit\u00e9s qui a \u00e9t\u00e9 r\u00e9v\u00e9l\u00e9 avec l&#8217;attaque sophistiqu\u00e9e ciblant SolarWinds en d\u00e9cembre 2020, et qui chevauche le groupe de piratage d&#8217;\u00c9tat-nation russe largement connu sous le nom d&#8217;APT29, Cozy Bear ou The Dukes.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/La-nouvelle-vulnerabilite-Amazon-Ring-aurait-pu-exposer-tous-vos.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Nobelium reste tr\u00e8s actif, ex\u00e9cutant plusieurs campagnes en parall\u00e8le ciblant les organisations gouvernementales, les organisations non gouvernementales (ONG), les organisations intergouvernementales (OIG) et les groupes de r\u00e9flexion aux \u00c9tats-Unis, en Europe et en Asie centrale&#8221;, a d\u00e9clar\u00e9 Microsoft. <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/08\/24\/magicweb-nobeliums-post-compromise-trick-to-authenticate-as-anyone\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>MagicWeb, qui partage des similitudes avec un autre outil appel\u00e9 FoggyWeb, est \u00e9valu\u00e9 comme ayant \u00e9t\u00e9 d\u00e9ploy\u00e9 pour maintenir l&#8217;acc\u00e8s et pr\u00e9venir l&#8217;expulsion pendant les efforts de rem\u00e9diation, mais seulement apr\u00e8s avoir obtenu un acc\u00e8s hautement privil\u00e9gi\u00e9 \u00e0 un environnement et d\u00e9plac\u00e9 lat\u00e9ralement vers un serveur AD FS.<\/p>\n<p>Alors que FoggyWeb est livr\u00e9 avec des capacit\u00e9s sp\u00e9cialis\u00e9es pour fournir des charges utiles suppl\u00e9mentaires et voler des informations sensibles des services de f\u00e9d\u00e9ration Active Directory (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/identity\/active-directory-federation-services\" target=\"_blank\">AD\u00a0FS<\/a>), MagicWeb est une DLL malveillante (une version d\u00e9rob\u00e9e de &#8220;Microsoft.IdentityServer.Diagnostics.dll&#8221;) qui facilite l&#8217;acc\u00e8s secret \u00e0 un syst\u00e8me AD FS via un contournement d&#8217;authentification.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Les hackers du nob\u00e9lium\" border=\"0\" data-original-height=\"193\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/1661460445_129_Microsoft-decouvre-un-nouveau-logiciel-malveillant-post-compromis-utilise-par-les.jpg\" title=\"Les hackers du nob\u00e9lium\" \/><\/div>\n<p>&#8220;La capacit\u00e9 de Nobelium \u00e0 d\u00e9ployer MagicWeb d\u00e9pendait de l&#8217;acc\u00e8s \u00e0 des informations d&#8217;identification hautement privil\u00e9gi\u00e9es qui avaient un acc\u00e8s administratif aux serveurs AD FS, leur donnant la possibilit\u00e9 d&#8217;effectuer toutes les activit\u00e9s malveillantes qu&#8217;ils voulaient sur les syst\u00e8mes auxquels ils avaient acc\u00e8s&#8221;, a d\u00e9clar\u00e9 Microsoft.<\/p>\n<p>Les conclusions font suite \u00e0 la divulgation d&#8217;une campagne men\u00e9e par l&#8217;APT29 visant les organisations affili\u00e9es \u00e0 l&#8217;OTAN dans le but d&#8217;acc\u00e9der \u00e0 des informations sur la politique \u00e9trang\u00e8re.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/08\/Google-Cloud-bloque-une-attaque-DDoS-record-de-46-millions.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Plus pr\u00e9cis\u00e9ment, cela implique la d\u00e9sactivation d&#8217;une fonctionnalit\u00e9 de journalisation d&#8217;entreprise appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/compliance\/advanced-audit\" target=\"_blank\">Audit de comp\u00e9tence<\/a> (anciennement Advanced Audit) pour collecter les e-mails des comptes Microsoft 365. &#8220;APT29 continue de d\u00e9montrer une s\u00e9curit\u00e9 op\u00e9rationnelle exceptionnelle et des tactiques d&#8217;\u00e9vasion&#8221;, Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/apt29-continues-targeting-microsoft\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Une autre tactique plus r\u00e9cente utilis\u00e9e par l&#8217;acteur lors d&#8217;op\u00e9rations r\u00e9centes est l&#8217;utilisation d&#8217;une attaque de devinette de mot de passe pour obtenir les informations d&#8217;identification associ\u00e9es \u00e0 un compte inactif et l&#8217;inscrire pour une authentification multifacteur, lui accordant l&#8217;acc\u00e8s \u00e0 l&#8217;infrastructure VPN de l&#8217;organisation.<\/p>\n<p>APT29 reste un groupe de menaces prolifique tout comme il est habile.  Le mois dernier, l&#8217;unit\u00e9 42 de Palo Alto Networks a signal\u00e9 une campagne de phishing qui tire parti des services de stockage en nuage Dropbox et Google Drive pour le d\u00e9ploiement de logiciels malveillants et d&#8217;autres actions post-compromis.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/microsoft-uncovers-new-post-compromise.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;acteur de la menace \u00e0 l&#8217;origine de l&#8217;attaque de la cha\u00eene d&#8217;approvisionnement de SolarWinds a \u00e9t\u00e9 li\u00e9 \u00e0 un autre malware post-exploitation \u00ab hautement cibl\u00e9 \u00bb qui pourrait \u00eatre utilis\u00e9 pour maintenir un acc\u00e8s persistant aux environnements compromis. Doubl\u00e9 Magic Web par les \u00e9quipes de renseignement sur les menaces de Microsoft, le d\u00e9veloppement r\u00e9it\u00e8re l&#8217;engagement [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":331925,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,12680,4157,4159,4171,4170,65,6816,4167,7733,8362,4160,103306,680,4163,4162,164,4394,103305,4172,4169,1282,4166,4164],"class_list":["post-331924","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-decouvre","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nobelium","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-pirates","tag-postcompromis","tag-securite-informatique","tag-securite-internet","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/331924","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=331924"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/331924\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/331925"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=331924"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=331924"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=331924"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}