{"id":41419,"date":"2022-03-18T16:43:14","date_gmt":"2022-03-18T18:43:14","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-informatiques-ciblent-les-reseaux-bancaires-avec-un-nouveau-rootkit-pour-voler-de-largent-aux-guichets-automatiques\/"},"modified":"2022-03-18T16:43:18","modified_gmt":"2022-03-18T18:43:18","slug":"les-pirates-informatiques-ciblent-les-reseaux-bancaires-avec-un-nouveau-rootkit-pour-voler-de-largent-aux-guichets-automatiques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-informatiques-ciblent-les-reseaux-bancaires-avec-un-nouveau-rootkit-pour-voler-de-largent-aux-guichets-automatiques\/","title":{"rendered":"Les pirates informatiques ciblent les r\u00e9seaux bancaires avec un nouveau rootkit pour voler de l&#8217;argent aux guichets automatiques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un pirate \u00e0 motivation financi\u00e8re a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer un rootkit auparavant inconnu ciblant les syst\u00e8mes Oracle Solaris dans le but de compromettre les r\u00e9seaux de commutation des guichets automatiques bancaires (GAB) et d&#8217;effectuer des retraits d&#8217;esp\u00e8ces non autoris\u00e9s dans diff\u00e9rentes banques \u00e0 l&#8217;aide de cartes frauduleuses.<\/p>\n<p>La soci\u00e9t\u00e9 de renseignements sur les menaces et de r\u00e9ponse aux incidents Mandiant suit le cluster sous le nom UNC2891, certaines des tactiques, techniques et proc\u00e9dures du groupe partageant des chevauchements avec celles d&#8217;un autre cluster surnomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/live-off-the-land-an-overview-of-unc1945\" target=\"_blank\">UNC1945<\/a>.<\/p>\n<p>Les intrusions mises en sc\u00e8ne par l&#8217;acteur impliquent &#8220;un degr\u00e9 \u00e9lev\u00e9 d&#8217;OPSEC et tirent parti des logiciels malveillants, des utilitaires et des scripts publics et priv\u00e9s pour supprimer les preuves et entraver les efforts de r\u00e9ponse&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/unc2891-overview\" target=\"_blank\">mentionn\u00e9<\/a> dans un nouveau rapport publi\u00e9 cette semaine.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Les-logiciels-malveillants-piratant-les-medias-sociaux-se-propagent-via.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Plus inqui\u00e9tant encore, les attaques ont dur\u00e9 plusieurs ann\u00e9es dans certains cas, au cours desquelles l&#8217;acteur est rest\u00e9 non d\u00e9tect\u00e9 en exploitant un rootkit appel\u00e9 CAKETAP, con\u00e7u pour dissimuler les connexions r\u00e9seau, les processus et les fichiers.<\/p>\n<p>Mandiant, qui a pu r\u00e9cup\u00e9rer les donn\u00e9es m\u00e9dico-l\u00e9gales de la m\u00e9moire de l&#8217;un des serveurs de commutateur ATM victimes, a not\u00e9 qu&#8217;une variante du rootkit du noyau \u00e9tait dot\u00e9e de fonctionnalit\u00e9s sp\u00e9cialis\u00e9es qui lui permettaient d&#8217;intercepter les messages de v\u00e9rification de carte et de code PIN et d&#8217;utiliser les donn\u00e9es vol\u00e9es pour effectuer de l&#8217;argent frauduleux. retraits aux terminaux ATM.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Rootkit de guichet automatique\" border=\"0\" data-original-height=\"722\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647628994_502_Les-pirates-informatiques-ciblent-les-reseaux-bancaires-avec-un-nouveau.jpeg\" title=\"Rootkit de guichet automatique\" \/><\/div>\n<p>Deux portes d\u00e9rob\u00e9es connues sous le nom de SLAPSTICK et TINYSHELL, toutes deux attribu\u00e9es \u00e0 UNC1945, sont \u00e9galement utilis\u00e9es pour obtenir un acc\u00e8s \u00e0 distance persistant aux syst\u00e8mes critiques ainsi que l&#8217;ex\u00e9cution du shell et les transferts de fichiers via rlogin, telnet ou SSH.<\/p>\n<p>&#8220;Conform\u00e9ment \u00e0 la familiarit\u00e9 du groupe avec les syst\u00e8mes bas\u00e9s sur Unix et Linux, UNC2891 nommait et configurait souvent ses portes d\u00e9rob\u00e9es TINYSHELL avec des valeurs qui se faisaient passer pour des services l\u00e9gitimes susceptibles d&#8217;\u00eatre ignor\u00e9s par les enqu\u00eateurs, tels que systemd (SYSTEMD), le d\u00e9mon de cache du service de noms (NCSD) , et le Linux at daemon (ATD) \u00bb, ont soulign\u00e9 les chercheurs.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1646326908_645_Correctifs-critiques-publies-pour-la-gamme-Cisco-Expressway-les-produits.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>De plus, les cha\u00eenes d&#8217;attaque ont utilis\u00e9 une vari\u00e9t\u00e9 de logiciels malveillants et d&#8217;utilitaires accessibles au public, notamment &#8211;<\/p>\n<ul>\n<li>STEELHOUND &#8211; Une variante du compte-gouttes en m\u00e9moire STEELCORGI qui est utilis\u00e9e pour d\u00e9chiffrer une charge utile int\u00e9gr\u00e9e et chiffrer de nouveaux fichiers binaires<\/li>\n<li>WINGHOOK &#8211; Un enregistreur de frappe pour les syst\u00e8mes d&#8217;exploitation bas\u00e9s sur Linux et Unix qui capture les donn\u00e9es dans un format cod\u00e9<\/li>\n<li>WINGCRACK &#8211; Un utilitaire utilis\u00e9 pour analyser le contenu encod\u00e9 g\u00e9n\u00e9r\u00e9 par WINGHOOK<\/li>\n<li>WIPERIGHT \u2013 Un <a rel=\"nofollow noopener\" href=\"https:\/\/packetstormsecurity.com\/files\/23336\/Slx2k001.txt.html\" target=\"_blank\">Utilitaire ELF<\/a> qui efface les entr\u00e9es de journal relatives \u00e0 un utilisateur sp\u00e9cifique sur les syst\u00e8mes bas\u00e9s sur Linux et Unix<\/li>\n<li>MIGLOGCLEANER \u2013 Un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Kabot\/mig-logcleaner-resurrected\" target=\"_blank\">Utilitaire ELF<\/a> qui efface les journaux ou supprime certaines cha\u00eenes des journaux sur les syst\u00e8mes bas\u00e9s sur Linux et Unix<\/li>\n<\/ul>\n<p>&#8220;[UNC2891] utilisent leurs comp\u00e9tences et leur exp\u00e9rience pour tirer pleinement parti de la visibilit\u00e9 r\u00e9duite et des mesures de s\u00e9curit\u00e9 souvent pr\u00e9sentes dans les environnements Unix et Linux \u00bb, ont d\u00e9clar\u00e9 les chercheurs. \u00ab Bien que certains chevauchements entre UNC2891 et UNC1945 soient notables, ils ne sont pas assez concluants pour attribuez les intrusions \u00e0 un seul groupe de menaces.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/hackers-target-bank-networks-with-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un pirate \u00e0 motivation financi\u00e8re a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer un rootkit auparavant inconnu ciblant les syst\u00e8mes Oracle Solaris dans le but de compromettre les r\u00e9seaux de commutation des guichets automatiques bancaires (GAB) et d&#8217;effectuer des retraits d&#8217;esp\u00e8ces non autoris\u00e9s dans diff\u00e9rentes banques \u00e0 l&#8217;aide de cartes frauduleuses. La soci\u00e9t\u00e9 de renseignements sur [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":41420,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[10937,507,84,9383,5863,4168,4158,4165,4161,10936,8154,4157,4159,4171,4170,695,65,4167,4160,680,4163,4162,4394,185,1769,30795,4172,4169,4166,8394,4164],"class_list":["post-41419","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-automatiques","tag-aux","tag-avec","tag-bancaires","tag-ciblent","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-guichets","tag-informatiques","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-largent","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-reseaux","tag-rootkit","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-voler","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/41419","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=41419"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/41419\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/41420"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=41419"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=41419"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=41419"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}