{"id":3849,"date":"2022-02-25T12:13:57","date_gmt":"2022-02-25T14:13:57","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-iranien-de-hackers-muddywater-utilise-de-nouveaux-logiciels-malveillants-dans-des-cyberattaques-mondiales\/"},"modified":"2022-02-25T12:14:07","modified_gmt":"2022-02-25T14:14:07","slug":"le-groupe-iranien-de-hackers-muddywater-utilise-de-nouveaux-logiciels-malveillants-dans-des-cyberattaques-mondiales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-iranien-de-hackers-muddywater-utilise-de-nouveaux-logiciels-malveillants-dans-des-cyberattaques-mondiales\/","title":{"rendered":"Le groupe iranien de hackers MuddyWater utilise de nouveaux logiciels malveillants dans des cyberattaques mondiales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les agences de cybers\u00e9curit\u00e9 du Royaume-Uni et des \u00c9tats-Unis ont mis \u00e0 nu un nouveau logiciel malveillant utilis\u00e9 par le groupe APT (Advanced Persistent Threat) parrain\u00e9 par le gouvernement iranien dans des attaques ciblant les r\u00e9seaux gouvernementaux et commerciaux dans le monde entier.<\/p>\n<p>&#8220;Les acteurs de MuddyWater sont positionn\u00e9s \u00e0 la fois pour fournir des donn\u00e9es et des acc\u00e8s vol\u00e9s au gouvernement iranien et pour les partager avec d&#8217;autres cyber-acteurs malveillants&#8221;, ont d\u00e9clar\u00e9 les agences. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/current-activity\/2022\/02\/24\/iranian-government-sponsored-muddywater-actors-conducting\" target=\"_blank\">mentionn\u00e9<\/a>.<\/p>\n<p>L&#8217;avis conjoint est une gracieuset\u00e9 du Federal Bureau of Investigation (FBI), de la Cybersecurity and Infrastructure Security Agency (CISA), de la Cyber \u200b\u200bCommand Cyber \u200b\u200bNational Mission Force (CNMF) des \u00c9tats-Unis et du National Cyber \u200b\u200b\u200b\u200bSecurity Center (NCSC) du Royaume-Uni.<\/p>\n<p>L&#8217;acteur du cyberespionnage a \u00e9t\u00e9 d\u00e9masqu\u00e9 cette ann\u00e9e pour avoir men\u00e9 des op\u00e9rations malveillantes dans le cadre du minist\u00e8re iranien du renseignement et de la s\u00e9curit\u00e9 (MOIS) ciblant un large \u00e9ventail d&#8217;organisations gouvernementales et du secteur priv\u00e9, notamment les t\u00e9l\u00e9communications, la d\u00e9fense, les administrations locales et les secteurs du p\u00e9trole et du gaz naturel. en Asie, en Afrique, en Europe et en Am\u00e9rique du Nord.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/TrickBot-Gang-est-susceptible-de-modifier-ses-operations-pour-passer.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>MuddyWater est \u00e9galement suivi par la communaut\u00e9 de la cybers\u00e9curit\u00e9 au sens large sous les noms Earth Vetala, MERCURY, Static Kitten, Seedworm et TEMP.Zagros, le groupe \u00e9tant connu pour ses cyberoffensives \u00e0 l&#8217;appui des objectifs du MOIS depuis environ 2018.<\/p>\n<p>En plus d&#8217;exploiter les vuln\u00e9rabilit\u00e9s signal\u00e9es publiquement, le groupe a \u00e9t\u00e9 observ\u00e9 historiquement en utilisant des outils open source pour acc\u00e9der \u00e0 des donn\u00e9es sensibles, d\u00e9ployer des ransomwares et assurer la persistance sur les r\u00e9seaux victimes.<\/p>\n<p>Une enqu\u00eate de suivi men\u00e9e par Cisco Talos \u00e0 la fin du mois dernier a \u00e9galement r\u00e9v\u00e9l\u00e9 une campagne de logiciels malveillants auparavant non document\u00e9e visant des organisations priv\u00e9es et des institutions gouvernementales turques dans le but de d\u00e9ployer une porte d\u00e9rob\u00e9e bas\u00e9e sur PowerShell.<\/p>\n<p>Les nouvelles activit\u00e9s d\u00e9masqu\u00e9es par les autorit\u00e9s du renseignement ne sont pas diff\u00e9rentes en ce sens qu&#8217;elles utilisent des scripts PowerShell obscurcis pour dissimuler les parties les plus dommageables des attaques, y compris les fonctions de commande et de contr\u00f4le (C2).<\/p>\n<p>Les intrusions sont facilit\u00e9es par une campagne de harponnage qui tente d&#8217;inciter ses cibles \u00e0 t\u00e9l\u00e9charger des archives ZIP suspectes contenant soit un fichier Excel avec une macro malveillante qui communique avec le serveur C2 de l&#8217;acteur, soit un fichier PDF qui d\u00e9pose une charge utile malveillante sur les personnes infect\u00e9es. syst\u00e8me.<\/p>\n<p>&#8220;De plus, le groupe utilise plusieurs ensembles de logiciels malveillants &#8211; y compris PowGoop, Small Sieve, Canopy\/Starwhale, Mori et POWERSTATS &#8211; pour le chargement de logiciels malveillants, l&#8217;acc\u00e8s par porte d\u00e9rob\u00e9e, la persistance et l&#8217;exfiltration&#8221;, ont d\u00e9clar\u00e9 le FBI, la CISA, le CNMF et le NCSC.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701002_140_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Alors que PowGoop fonctionne comme un chargeur responsable du t\u00e9l\u00e9chargement des scripts PowerShell de deuxi\u00e8me \u00e9tape, Small Sieve est d\u00e9crit comme un implant bas\u00e9 sur Python utilis\u00e9 pour maintenir l&#8217;ancrage dans le r\u00e9seau en exploitant l&#8217;API Telegram pour les communications C2 afin d&#8217;\u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>D&#8217;autres logiciels malveillants cl\u00e9s sont Canopy, un fichier de script Windows (.WSF) utilis\u00e9 pour collecter et transmettre des m\u00e9tadonn\u00e9es syst\u00e8me \u00e0 une adresse IP contr\u00f4l\u00e9e par un adversaire, et deux portes d\u00e9rob\u00e9es appel\u00e9es Mori et POWERSTATS qui sont utilis\u00e9es pour ex\u00e9cuter les commandes re\u00e7ues du C2 et maintenir acc\u00e8s persistant.<\/p>\n<p>En plus de cela, MuddyWater a utilis\u00e9 un script d&#8217;enqu\u00eate pour \u00e9num\u00e9rer les informations sur les ordinateurs victimes, qui sont ensuite renvoy\u00e9es au serveur C2 distant.  Une porte d\u00e9rob\u00e9e PowerShell nouvellement identifi\u00e9e est \u00e9galement d\u00e9ploy\u00e9e et est utilis\u00e9e pour ex\u00e9cuter les commandes re\u00e7ues de l&#8217;attaquant.<\/p>\n<p>Pour cr\u00e9er des barri\u00e8res contre les attaques potentielles, les agences recommandent aux organisations d&#8217;utiliser l&#8217;authentification multifacteur le cas \u00e9ch\u00e9ant, de limiter l&#8217;utilisation des privil\u00e8ges d&#8217;administrateur, de mettre en \u0153uvre des protections contre le phishing et de donner la priorit\u00e9 \u00e0 la correction des vuln\u00e9rabilit\u00e9s exploit\u00e9es connues.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/irans-muddywater-hacker-group-using-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les agences de cybers\u00e9curit\u00e9 du Royaume-Uni et des \u00c9tats-Unis ont mis \u00e0 nu un nouveau logiciel malveillant utilis\u00e9 par le groupe APT (Advanced Persistent Threat) parrain\u00e9 par le gouvernement iranien dans des attaques ciblant les r\u00e9seaux gouvernementaux et commerciaux dans le monde entier. &#8220;Les acteurs de MuddyWater sont positionn\u00e9s \u00e0 la fois pour fournir des [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":3850,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,6124,429,133,681,6578,6577,4157,4159,4171,4170,4167,4589,4590,4160,4865,6579,4588,4163,4162,4172,4169,1282,4166,4164],"class_list":["post-3849","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberattaques","tag-dans","tag-des","tag-groupe","tag-hackers","tag-iranien","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-mondiales","tag-muddywater","tag-nouveaux","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/3849","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=3849"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/3849\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/3850"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=3849"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=3849"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=3849"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}