{"id":40543,"date":"2022-03-18T06:31:53","date_gmt":"2022-03-18T08:31:53","guid":{"rendered":"https:\/\/teknomers.com\/fr\/google-decouvre-un-courtier-dacces-initial-travaillant-avec-conti-ransomware-gang\/"},"modified":"2022-03-18T06:31:59","modified_gmt":"2022-03-18T08:31:59","slug":"google-decouvre-un-courtier-dacces-initial-travaillant-avec-conti-ransomware-gang","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/google-decouvre-un-courtier-dacces-initial-travaillant-avec-conti-ransomware-gang\/","title":{"rendered":"Google d\u00e9couvre un &#8220;courtier d&#8217;acc\u00e8s initial&#8221; travaillant avec Conti Ransomware Gang"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le Threat Analysis Group (TAG) de Google a d\u00e9voil\u00e9 un nouveau courtier d&#8217;acc\u00e8s initial qui, selon lui, est \u00e9troitement affili\u00e9 \u00e0 un gang russe de cybercriminalit\u00e9 connu pour ses op\u00e9rations de ransomware Conti et Diavol.<\/p>\n<p>Surnomm\u00e9 Exotic Lily, l&#8217;acteur mena\u00e7ant \u00e0 motivation financi\u00e8re a \u00e9t\u00e9 observ\u00e9 en train d&#8217;exploiter une faille critique d\u00e9sormais corrig\u00e9e dans la plate-forme Microsoft Windows MSHTML (CVE-2021-40444) dans le cadre de campagnes de phishing \u00e0 grande \u00e9chelle qui impliquaient l&#8217;envoi de pas moins de 5 000 e-mails sur le th\u00e8me des propositions commerciales. par jour \u00e0 650 organisations cibl\u00e9es dans le monde.<\/p>\n<p>&#8220;Les courtiers en acc\u00e8s initial sont les serruriers opportunistes du monde de la s\u00e9curit\u00e9, et c&#8217;est un travail \u00e0 temps plein&#8221;, ont d\u00e9clar\u00e9 Vlad Stolyarov et Vlad Stolyarov, chercheurs du TAG. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/exposing-initial-access-broker-ties-conti\/\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;Ces groupes se sp\u00e9cialisent dans la violation d&#8217;une cible afin d&#8217;ouvrir les portes &#8211; ou les fen\u00eatres &#8211; \u00e0 l&#8217;acteur malveillant avec l&#8217;offre la plus \u00e9lev\u00e9e.&#8221;<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Avertissement-\u2014-Deadbolt-Ransomware-ciblant-les-peripheriques-NAS-ASUSTOR.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Exotic Lily, rep\u00e9r\u00e9e pour la premi\u00e8re fois en septembre 2021, aurait \u00e9t\u00e9 impliqu\u00e9e dans l&#8217;exfiltration de donn\u00e9es et le d\u00e9ploiement des souches de ransomware Conti et Diavol exploit\u00e9es par l&#8217;homme, qui partagent toutes deux des chevauchements avec le syndicat cybercriminel russe appel\u00e9 Wizard Spider, \u00e9galement connu pour l&#8217;exploitation de TrickBot. , BazarBackdoor et Anchor.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"329\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647592313_590_Google-decouvre-un-courtier-dacces-initial-travaillant-avec-Conti-Ransomware.jpeg\" \/><\/div>\n<p>Les leurres d&#8217;ing\u00e9nierie sociale de l&#8217;acteur mena\u00e7ant, envoy\u00e9s \u00e0 partir de comptes de messagerie usurp\u00e9s, ont sp\u00e9cifiquement cibl\u00e9 les secteurs de l&#8217;informatique, de la cybers\u00e9curit\u00e9 et de la sant\u00e9, bien qu&#8217;apr\u00e8s novembre 2021, les attaques soient devenues plus aveugles, ciblant une grande vari\u00e9t\u00e9 d&#8217;organisations et d&#8217;industries.<\/p>\n<p>En plus d&#8217;utiliser des soci\u00e9t\u00e9s et des identit\u00e9s fictives comme moyen de renforcer la confiance avec les entit\u00e9s cibl\u00e9es, Exotic Lily a tir\u00e9 parti de services de partage de fichiers l\u00e9gitimes tels que WeTransfer, TransferNow et OneDrive pour fournir <a rel=\"nofollow noopener\" href=\"https:\/\/abnormalsecurity.com\/blog\/bazarloader-contact-form\" target=\"_blank\">Charges utiles BazarBackdoor<\/a> dans le but d&#8217;\u00e9chapper aux m\u00e9canismes de d\u00e9tection.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"489\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647592313_25_Google-decouvre-un-courtier-dacces-initial-travaillant-avec-Conti-Ransomware.jpeg\" \/><\/div>\n<p>Les personnages voyous se faisaient souvent passer pour des employ\u00e9s d&#8217;entreprises telles qu&#8217;Amazon, avec des profils de r\u00e9seaux sociaux frauduleux sur LinkedIn qui comportaient de fausses images de profil g\u00e9n\u00e9r\u00e9es par l&#8217;IA.  Le groupe se serait \u00e9galement fait passer pour de vrais employ\u00e9s de l&#8217;entreprise en collectant leurs donn\u00e9es personnelles des m\u00e9dias sociaux et des bases de donn\u00e9es commerciales comme RocketReach et CrunchBase.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Au stade final, l&#8217;attaquant t\u00e9l\u00e9chargerait la charge utile sur un service public de partage de fichiers (TransferNow, TransferXL, WeTransfer ou OneDrive), puis utiliserait une fonction de notification par e-mail int\u00e9gr\u00e9e pour partager le fichier avec la cible, permettant \u00e0 l&#8217;e-mail final provenir de l&#8217;adresse e-mail d&#8217;un service de partage de fichiers l\u00e9gitime et non de l&#8217;e-mail de l&#8217;attaquant, ce qui pr\u00e9sente des d\u00e9fis de d\u00e9tection suppl\u00e9mentaires \u00bb, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>\u00c9galement livr\u00e9 \u00e0 l&#8217;aide de l&#8217;exploit MHTML, un chargeur personnalis\u00e9 appel\u00e9 Bumblebee est orchestr\u00e9 pour collecter et exfiltrer les informations syst\u00e8me vers un serveur distant, qui r\u00e9pond aux commandes pour ex\u00e9cuter le shellcode et ex\u00e9cuter les ex\u00e9cutables de la prochaine \u00e9tape, y compris Cobalt Strike.<\/p>\n<p>Une analyse de l&#8217;activit\u00e9 de communication d&#8217;Exotic Lily indique que les acteurs de la menace ont un &#8220;travail typique de 9 \u00e0 5&#8221; en semaine et peuvent \u00e9ventuellement travailler \u00e0 partir d&#8217;un fuseau horaire d&#8217;Europe centrale ou orientale.<\/p>\n<p>&#8220;EXOTIC LILY semble fonctionner comme une entit\u00e9 distincte, se concentrant sur l&#8217;acquisition d&#8217;un acc\u00e8s initial par le biais de campagnes par e-mail, avec des activit\u00e9s de suivi qui incluent le d\u00e9ploiement des ran\u00e7ongiciels Conti et Diavol, qui sont effectu\u00e9s par un ensemble diff\u00e9rent d&#8217;acteurs&#8221;, ont conclu les chercheurs.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/google-uncovers-initial-access-broker.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le Threat Analysis Group (TAG) de Google a d\u00e9voil\u00e9 un nouveau courtier d&#8217;acc\u00e8s initial qui, selon lui, est \u00e9troitement affili\u00e9 \u00e0 un gang russe de cybercriminalit\u00e9 connu pour ses op\u00e9rations de ransomware Conti et Diavol. Surnomm\u00e9 Exotic Lily, l&#8217;acteur mena\u00e7ant \u00e0 motivation financi\u00e8re a \u00e9t\u00e9 observ\u00e9 en train d&#8217;exploiter une faille critique d\u00e9sormais corrig\u00e9e dans [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":40544,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,4168,4670,30348,4158,4165,4161,7192,12680,4584,7755,30349,4157,4159,4171,4170,4167,4160,4163,4162,4392,4172,4169,26406,4166,4164],"class_list":["post-40543","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-comment-pirater","tag-conti","tag-courtier","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dacces","tag-decouvre","tag-gang","tag-google","tag-initial","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ransomware","tag-securite-informatique","tag-securite-internet","tag-travaillant","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/40543","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=40543"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/40543\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/40544"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=40543"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=40543"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=40543"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}