{"id":4258,"date":"2022-02-25T17:21:37","date_gmt":"2022-02-25T19:21:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelle-chaussettedetour-une-porte-derobee-sans-fichier-ni-socket-cible-les-sous-traitants-de-la-defense-americaine\/"},"modified":"2022-02-25T17:21:52","modified_gmt":"2022-02-25T19:21:52","slug":"nouvelle-chaussettedetour-une-porte-derobee-sans-fichier-ni-socket-cible-les-sous-traitants-de-la-defense-americaine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelle-chaussettedetour-une-porte-derobee-sans-fichier-ni-socket-cible-les-sous-traitants-de-la-defense-americaine\/","title":{"rendered":"Nouvelle &quot;ChaussetteD\u00e9tour&quot; Une porte d\u00e9rob\u00e9e sans fichier ni socket cible les sous-traitants de la d\u00e9fense am\u00e9ricaine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 un logiciel malveillant personnalis\u00e9 auparavant non document\u00e9 et furtif appel\u00e9 <b>ChaussetteD\u00e9tour<\/b> qui ciblait les sous-traitants de la d\u00e9fense bas\u00e9s aux \u00c9tats-Unis dans le but d&#8217;\u00eatre utilis\u00e9 comme implant secondaire sur des h\u00f4tes Windows compromis.<\/p>\n<p>&#8220;SockDetour est une porte d\u00e9rob\u00e9e qui est con\u00e7ue pour rester furtivement sur les serveurs Windows compromis afin qu&#8217;elle puisse servir de porte d\u00e9rob\u00e9e de secours en cas de d\u00e9faillance de la principale,&#8221; Unit 41 Threat Intelligence de Palo Alto Networks. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/sockdetour\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport publi\u00e9 jeudi.  &#8220;Il est difficile \u00e0 d\u00e9tecter, car il fonctionne sans fichier et sans socket sur des serveurs Windows compromis.&#8221;<\/p>\n<p>Plus inqui\u00e9tant encore, on pense que SockDetour a \u00e9t\u00e9 utilis\u00e9 dans des attaques depuis au moins juillet 2019, sur la base d&#8217;un horodatage de compilation sur l&#8217;\u00e9chantillon, ce qui implique que la porte d\u00e9rob\u00e9e a r\u00e9ussi \u00e0 \u00e9chapper \u00e0 la d\u00e9tection pendant plus de deux ans et demi.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/1645701000_960_Dridex-Malware-Deploiement-Entropy-Ransomware-sur-des-ordinateurs-pirates.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Les attaques ont \u00e9t\u00e9 attribu\u00e9es \u00e0 un cluster de menaces qu&#8217;il suit sous le nom de TiltedTemple (alias DEV-0322 par Microsoft), qui est d\u00e9sign\u00e9 surnom pour un groupe de piratage op\u00e9rant en Chine et a jou\u00e9 un r\u00f4le d\u00e9terminant dans l&#8217;exploitation des failles zero-day dans Zoho ManageEngine ADSelfService Plus et ServiceDesk. Plus les d\u00e9ploiements comme rampe de lancement pour les attaques de logiciels malveillants l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>Les liens avec TiltedTemple proviennent de chevauchements dans l&#8217;infrastructure d&#8217;attaque, l&#8217;un des serveurs de commande et de contr\u00f4le (C2) qui a \u00e9t\u00e9 utilis\u00e9 pour faciliter la distribution de logiciels malveillants pour les campagnes de fin 2021 h\u00e9bergeant \u00e9galement la porte d\u00e9rob\u00e9e SockDetour, aux c\u00f4t\u00e9s d&#8217;un utilitaire de vidage de m\u00e9moire et de nombreux shells Web pour l&#8217;acc\u00e8s \u00e0 distance.<\/p>\n<p>L&#8217;unit\u00e9 42 a d\u00e9clar\u00e9 avoir d\u00e9couvert des preuves d&#8217;au moins quatre sous-traitants de la d\u00e9fense cibl\u00e9s par la nouvelle vague d&#8217;attaques, entra\u00eenant la compromission de l&#8217;un d&#8217;entre eux.<\/p>\n<p>Les intrusions sont \u00e9galement ant\u00e9rieures d&#8217;un mois aux attaques qui se sont produites via les serveurs Zoho ManageEngine compromis en ao\u00fbt 2021.  L&#8217;analyse de la campagne a r\u00e9v\u00e9l\u00e9 que SockDetour a \u00e9t\u00e9 livr\u00e9 d&#8217;un serveur FTP externe au serveur Windows Internet d&#8217;un entrepreneur de la d\u00e9fense bas\u00e9 aux \u00c9tats-Unis le 27 juillet 2021.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEioBAdGzzhUsdR9KeCFA035yyXX3qvL_N0C5wEpRzoxSGOuJkegXomXUYhgD1rM50Z-58n_8vMFpuazXCcsUfDNuXBR1DGjxmTPWg17VRE4xLar0TNTWg0Gz793cp4E2mfZYRKWDPYVo_q2ll3EI7GUIQJQTeAl29y1BlB-bBtFSfU-v2DDJZijFG3Uzw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Le serveur FTP qui h\u00e9bergeait SockDetour \u00e9tait un serveur de stockage en r\u00e9seau (NAS) compromis du fournisseur QNAP (Quality Network Appliance Provider) pour les petits bureaux et les bureaux \u00e0 domicile (SOHO) &#8220;, ont soulign\u00e9 les chercheurs.  &#8220;Le serveur NAS est connu pour avoir de multiples vuln\u00e9rabilit\u00e9s, y compris un <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/ech0raix-ransomware-soho\/\" target=\"_blank\">ex\u00e9cution de code \u00e0 distance<\/a> vuln\u00e9rabilit\u00e9, CVE-2021-28799.&#8221;<\/p>\n<p>De plus, le m\u00eame serveur aurait d\u00e9j\u00e0 \u00e9t\u00e9 infect\u00e9 par le ran\u00e7ongiciel QLocker, ce qui soul\u00e8ve la possibilit\u00e9 que l&#8217;acteur de TiltedTemple ait exploit\u00e9 la faille susmentionn\u00e9e pour obtenir un acc\u00e8s initial non autoris\u00e9.<\/p>\n<p>SockDetour, pour sa part, est con\u00e7u comme une porte d\u00e9rob\u00e9e qui d\u00e9tourne les sockets r\u00e9seau des processus l\u00e9gitimes pour \u00e9tablir son propre canal C2 crypt\u00e9, suivi du chargement d&#8217;un fichier DLL de plug-in non identifi\u00e9 r\u00e9cup\u00e9r\u00e9 sur le serveur.<\/p>\n<p>&#8220;Ainsi, SockDetour ne n\u00e9cessite ni l&#8217;ouverture d&#8217;un port d&#8217;\u00e9coute \u00e0 partir duquel recevoir une connexion ni l&#8217;appel \u00e0 un r\u00e9seau externe pour \u00e9tablir un canal C2 distant&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Cela rend la porte d\u00e9rob\u00e9e plus difficile \u00e0 d\u00e9tecter \u00e0 la fois au niveau de l&#8217;h\u00f4te et du r\u00e9seau.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/02\/new-sockdetour-fileless-socketless.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Les chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 un logiciel malveillant personnalis\u00e9 auparavant non document\u00e9 et furtif appel\u00e9 ChaussetteD\u00e9tour qui ciblait les sous-traitants de la d\u00e9fense bas\u00e9s aux \u00c9tats-Unis dans le but d&#8217;\u00eatre utilis\u00e9 comme implant secondaire sur des h\u00f4tes Windows compromis. &#8220;SockDetour est une porte d\u00e9rob\u00e9e qui est con\u00e7ue pour rester furtivement sur les serveurs Windows [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":4259,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1653,7087,4168,4158,4165,4161,348,7084,7085,4157,4159,4171,4170,65,4167,4160,197,4163,4162,2742,7083,1181,4172,4169,7086,7088,196,4166,4164],"class_list":["post-4258","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-americaine","tag-cible","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-defense","tag-derobee","tag-fichier","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-quotchaussettedetourquot","tag-sans","tag-securite-informatique","tag-securite-internet","tag-socket","tag-soustraitants","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/4258","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=4258"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/4258\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/4259"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=4258"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=4258"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=4258"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}