{"id":33986,"date":"2022-03-14T17:52:36","date_gmt":"2022-03-14T19:52:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/russian-ransomware-gang-retool-outils-de-piratage-personnalises-dautres-groupes-apt\/"},"modified":"2022-03-14T17:52:43","modified_gmt":"2022-03-14T19:52:43","slug":"russian-ransomware-gang-retool-outils-de-piratage-personnalises-dautres-groupes-apt","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/russian-ransomware-gang-retool-outils-de-piratage-personnalises-dautres-groupes-apt\/","title":{"rendered":"Russian Ransomware Gang Retool Outils de piratage personnalis\u00e9s d&#8217;autres groupes APT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Une \u00e9quipe de ransomware russophone a probablement cibl\u00e9 une entit\u00e9 anonyme dans le secteur des jeux de hasard et d&#8217;argent en Europe et en Am\u00e9rique centrale en r\u00e9affectant des outils personnalis\u00e9s d\u00e9velopp\u00e9s par d&#8217;autres groupes APT comme MuddyWater en Iran, selon une nouvelle \u00e9tude.<\/p>\n<p>La cha\u00eene d&#8217;attaque inhabituelle impliquait l&#8217;abus d&#8217;informations d&#8217;identification vol\u00e9es pour obtenir un acc\u00e8s non autoris\u00e9 au r\u00e9seau de la victime, conduisant finalement au d\u00e9ploiement de charges utiles Cobalt Strike sur des actifs compromis, <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityjoes.com\/blog\" target=\"_blank\">mentionn\u00e9<\/a> Felipe Duarte et Ido Naor, chercheurs de la soci\u00e9t\u00e9 isra\u00e9lienne de r\u00e9ponse aux incidents Security Joes, dans un rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Les-logiciels-malveillants-piratant-les-medias-sociaux-se-propagent-via.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Bien que l&#8217;infection ait \u00e9t\u00e9 contenue \u00e0 ce stade, les chercheurs ont qualifi\u00e9 la compromission de cas d&#8217;attaque suspect\u00e9e par un ransomware.<\/p>\n<p>L&#8217;intrusion aurait eu lieu en f\u00e9vrier 2022, les attaquants utilisant des outils de post-exploitation tels que <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0552\/\" target=\"_blank\">ADFid<\/a>NetScan, <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1046\/\" target=\"_blank\">SoftPerfect<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/software\/S0349\/\" target=\"_blank\">LaZagne<\/a>.  Un ex\u00e9cutable AccountRestore est \u00e9galement utilis\u00e9 pour forcer les informations d&#8217;identification de l&#8217;administrateur et une version fourchue d&#8217;un outil de tunnellisation invers\u00e9e appel\u00e9 Ligolo.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"289\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647287555_977_Russian-Ransomware-Gang-Retool-Outils-de-piratage-personnalises-dautres-groupes.jpeg\" \/><\/div>\n<p>Appel\u00e9e Sockbot, la variante modifi\u00e9e est un binaire Golang con\u00e7u pour exposer les actifs internes d&#8217;un r\u00e9seau compromis \u00e0 Internet de mani\u00e8re furtive et s\u00e9curis\u00e9e.  Les modifications apport\u00e9es au malware suppriment la n\u00e9cessit\u00e9 d&#8217;utiliser des param\u00e8tres de ligne de commande et incluent plusieurs contr\u00f4les d&#8217;ex\u00e9cution pour \u00e9viter d&#8217;ex\u00e9cuter plusieurs instances.<\/p>\n<p>\u00c9tant donn\u00e9 que Ligolo est un outil principal de choix pour le groupe d&#8217;\u00c9tat-nation iranien MuddyWater, l&#8217;utilisation d&#8217;une fourchette Ligolo a soulev\u00e9 la possibilit\u00e9 que les attaquants prennent des outils utilis\u00e9s par d&#8217;autres groupes et incorporent leurs propres signatures dans une tentative probable de confondre l&#8217;attribution. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Les liens vers un groupe de ransomwares russophones proviennent de chevauchements d&#8217;artefacts avec des kits d&#8217;outils de ransomwares courants.  De plus, l&#8217;un des binaires d\u00e9ploy\u00e9s (AccountRestore) contient des r\u00e9f\u00e9rences cod\u00e9es en dur en russe.<\/p>\n<p>&#8220;La strat\u00e9gie utilis\u00e9e par les acteurs de la menace pour acc\u00e9der et pivoter sur l&#8217;infrastructure de la victime nous permet de voir un ennemi persistant et sophistiqu\u00e9 avec des comp\u00e9tences en programmation, une exp\u00e9rience d&#8217;\u00e9quipe rouge et un objectif clair \u00e0 l&#8217;esprit, ce qui est loin du profil habituel du script kiddie&#8221;, a d\u00e9clar\u00e9 le ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Le fait que le point d&#8217;entr\u00e9e de cette intrusion \u00e9tait un ensemble d&#8217;informations d&#8217;identification compromises rassure sur l&#8217;importance d&#8217;appliquer des contr\u00f4les d&#8217;acc\u00e8s suppl\u00e9mentaires pour tous les diff\u00e9rents actifs de toute organisation.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/russian-ransomware-gang-retool-custom.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une \u00e9quipe de ransomware russophone a probablement cibl\u00e9 une entit\u00e9 anonyme dans le secteur des jeux de hasard et d&#8217;argent en Europe et en Am\u00e9rique centrale en r\u00e9affectant des outils personnalis\u00e9s d\u00e9velopp\u00e9s par d&#8217;autres groupes APT comme MuddyWater en Iran, selon une nouvelle \u00e9tude. La cha\u00eene d&#8217;attaque inhabituelle impliquait l&#8217;abus d&#8217;informations d&#8217;identification vol\u00e9es pour obtenir [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":33987,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,4168,4158,4165,4161,4114,4584,8152,4157,4159,4171,4170,4167,4160,4163,4162,24879,27178,5666,4392,27177,16848,4172,4169,4166,4164],"class_list":["post-33986","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dautres","tag-gang","tag-groupes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-outils","tag-personnalises","tag-piratage","tag-ransomware","tag-retool","tag-russian","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/33986","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=33986"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/33986\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/33987"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=33986"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=33986"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=33986"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}