{"id":52823,"date":"2022-03-25T05:15:13","date_gmt":"2022-03-25T07:15:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-ont-exploite-chrome-zero-day-pour-cibler-des-entreprises-de-technologie-financiere-dinformatique-et-de-medias\/"},"modified":"2022-03-25T05:15:38","modified_gmt":"2022-03-25T07:15:38","slug":"des-pirates-nord-coreens-ont-exploite-chrome-zero-day-pour-cibler-des-entreprises-de-technologie-financiere-dinformatique-et-de-medias","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-ont-exploite-chrome-zero-day-pour-cibler-des-entreprises-de-technologie-financiere-dinformatique-et-de-medias\/","title":{"rendered":"Des pirates nord-cor\u00e9ens ont exploit\u00e9 Chrome Zero-Day pour cibler des entreprises de technologie financi\u00e8re, d&#8217;informatique et de m\u00e9dias"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Le groupe d&#8217;analyse des menaces (TAG) de Google a r\u00e9v\u00e9l\u00e9 jeudi qu&#8217;il avait agi pour att\u00e9nuer les menaces de deux groupes d&#8217;attaquants distincts soutenus par le gouvernement bas\u00e9s en Cor\u00e9e du Nord qui exploitaient une faille d&#8217;ex\u00e9cution de code \u00e0 distance r\u00e9cemment d\u00e9couverte dans le navigateur Web Chrome.<\/p>\n<p>Les campagnes, une fois de plus &#8220;refl\u00e9tant les pr\u00e9occupations et les priorit\u00e9s imm\u00e9diates du r\u00e9gime&#8221;, auraient cibl\u00e9 des organisations bas\u00e9es aux \u00c9tats-Unis couvrant les secteurs des m\u00e9dias d&#8217;information, de l&#8217;informatique, de la crypto-monnaie et de la fintech, un ensemble d&#8217;activit\u00e9s partageant des chevauchements directs d&#8217;infrastructure avec des attaques pr\u00e9c\u00e9dentes visant \u00e0 des chercheurs en s\u00e9curit\u00e9 l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>La vuln\u00e9rabilit\u00e9 en question est CVE-2022-0609, une vuln\u00e9rabilit\u00e9 d&#8217;utilisation apr\u00e8s lib\u00e9ration dans le composant d&#8217;animation du navigateur que Google a corrig\u00e9 dans le cadre des mises \u00e0 jour (version 98.0.4758.102) publi\u00e9es le 14 f\u00e9vrier 2022. C&#8217;est aussi le premier jour z\u00e9ro. faille corrig\u00e9e par le g\u00e9ant de la tech depuis d\u00e9but 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Sauvegardes GitHub automatiques\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Le-celebre-gang-de-logiciels-malveillants-TrickBot-ferme-son-infrastructure.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;La premi\u00e8re preuve que nous ayons du d\u00e9ploiement actif de ce kit d&#8217;exploit date du 4 janvier 2022&#8221;, a d\u00e9clar\u00e9 Adam Weidemann, chercheur chez Google TAG. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/countering-threats-north-korea\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un rapport.  &#8220;Nous soup\u00e7onnons que ces groupes travaillent pour la m\u00eame entit\u00e9 avec une cha\u00eene d&#8217;approvisionnement partag\u00e9e, d&#8217;o\u00f9 l&#8217;utilisation du m\u00eame kit d&#8217;exploit, mais chacun op\u00e8re avec un ensemble de missions diff\u00e9rent et d\u00e9ploie des techniques diff\u00e9rentes.&#8221;<\/p>\n<p>La premi\u00e8re campagne, coh\u00e9rente avec les TTP associ\u00e9s \u00e0 ce que la soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 ClearSky a d\u00e9crit comme &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.clearskysec.com\/operation-dream-job\/\" target=\"_blank\">Op\u00e9ration Emploi de R\u00eave<\/a>&#8221; en ao\u00fbt 2020, \u00e9tait dirig\u00e9e contre plus de 250 personnes travaillant pour 10 m\u00e9dias d&#8217;information, registraires de domaine, fournisseurs d&#8217;h\u00e9bergement Web et \u00e9diteurs de logiciels diff\u00e9rents, les attirant avec de fausses offres d&#8217;emploi d&#8217;entreprises comme Disney, Google et Oracle.<\/p>\n<p>L&#8217;utilisation de fausses listes d&#8217;emplois est une tactique \u00e9prouv\u00e9e du groupe Lazarus, qui, plus t\u00f4t en janvier, a \u00e9t\u00e9 d\u00e9couvert en train de se faire passer pour la soci\u00e9t\u00e9 am\u00e9ricaine de s\u00e9curit\u00e9 mondiale et d&#8217;a\u00e9rospatiale Lockheed Martin pour distribuer des charges utiles de logiciels malveillants aux personnes \u00e0 la recherche d&#8217;un emploi dans l&#8217;industrie a\u00e9rospatiale et de la d\u00e9fense. .<\/p>\n<p>&#8220;Le double sc\u00e9nario d&#8217;espionnage et de vol d&#8217;argent est unique \u00e0 la Cor\u00e9e du Nord, qui exploite des unit\u00e9s de renseignement qui volent \u00e0 la fois des informations et de l&#8217;argent pour leur pays&#8221;, ont not\u00e9 \u00e0 l&#8217;\u00e9poque les chercheurs de ClearSky.<\/p>\n<p>Le deuxi\u00e8me groupe d&#8217;activit\u00e9s qui aurait exploit\u00e9 le m\u00eame jour z\u00e9ro de Chrome concerne l&#8217;op\u00e9ration AppleJeus, qui a compromis au moins deux sites Web l\u00e9gitimes de soci\u00e9t\u00e9s de technologie financi\u00e8re pour servir l&#8217;exploit \u00e0 pas moins de 85 utilisateurs.<\/p>\n<p>le <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/03a41d29e3c9763093aca13f1cc8bcc41b201a6839c381aaaccf891204335685\" target=\"_blank\">trousse d&#8217;exploitation<\/a>selon Google TAG, est con\u00e7u comme une cha\u00eene d&#8217;infection en plusieurs \u00e9tapes qui consiste \u00e0 int\u00e9grer le code d&#8217;attaque dans des cadres Internet cach\u00e9s sur les sites Web compromis ainsi que sur les sites Web escrocs sous leur contr\u00f4le.<\/p>\n<p>&#8220;Dans d&#8217;autres cas, nous avons observ\u00e9 de faux sites Web &#8211; d\u00e9j\u00e0 configur\u00e9s pour distribuer des applications de crypto-monnaie trojanis\u00e9es &#8211; h\u00e9bergeant <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/HTML_element#Frames\" target=\"_blank\">iframes<\/a> et diriger leurs visiteurs vers le kit d&#8217;exploit \u00bb, a d\u00e9clar\u00e9 Weidemann.<\/p>\n<p>L&#8217;\u00e9tape initiale comprenait une phase de reconnaissance pour identifier les machines cibl\u00e9es, suivie de la diffusion de l&#8217;exploit d&#8217;ex\u00e9cution de code \u00e0 distance (RCE), qui, en cas de succ\u00e8s, a conduit \u00e0 la r\u00e9cup\u00e9ration d&#8217;un package de deuxi\u00e8me \u00e9tape con\u00e7u pour \u00e9chapper au bac \u00e0 sable et effectuer d&#8217;autres activit\u00e9s post-exploitation.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Emp\u00eacher les violations de donn\u00e9es\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Google TAG, qui a d\u00e9couvert les campagnes le 10 f\u00e9vrier, a not\u00e9 qu&#8217;il \u00e9tait &#8220;incapable de r\u00e9cup\u00e9rer l&#8217;une des \u00e9tapes qui ont suivi le RCE initial&#8221;, soulignant que les acteurs de la menace ont utilis\u00e9 plusieurs garanties, y compris l&#8217;utilisation du cryptage AES, con\u00e7u explicitement pour brouiller les pistes et entraver la reprise des \u00e9tapes interm\u00e9diaires.<\/p>\n<p>De plus, les campagnes ont v\u00e9rifi\u00e9 les visiteurs utilisant des navigateurs non bas\u00e9s sur Chromium tels que Safari sur macOS ou Mozilla Firefox (sur n&#8217;importe quel syst\u00e8me d&#8217;exploitation), redirigeant les victimes vers des liens sp\u00e9cifiques sur des serveurs d&#8217;exploitation connus.  Il n&#8217;est pas imm\u00e9diatement clair si l&#8217;une de ces tentatives a \u00e9t\u00e9 fructueuse.<\/p>\n<p>Les d\u00e9couvertes arrivent alors que la soci\u00e9t\u00e9 de renseignement sur les menaces Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/mapping-dprk-groups-to-government\" target=\"_blank\">cartographi\u00e9<\/a> diff\u00e9rents sous-groupes Lazarus \u00e0 diverses organisations gouvernementales en Cor\u00e9e du Nord, notamment le Bureau g\u00e9n\u00e9ral de reconnaissance, le D\u00e9partement du front uni (UFD) et le minist\u00e8re de la S\u00e9curit\u00e9 d&#8217;\u00c9tat (MSS).<\/p>\n<p>Lazare est le surnom de parapluie faisant collectivement r\u00e9f\u00e9rence aux op\u00e9rations d&#8217;espionnage provenant du royaume ermite fortement sanctionn\u00e9, de la m\u00eame mani\u00e8re <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/winnti_umbrella\" target=\"_blank\">Winnti<\/a> et MuddyWater fonctionnent comme un conglom\u00e9rat de plusieurs \u00e9quipes pour aider la Chine et l&#8217;Iran \u00e0 atteindre leurs objectifs g\u00e9opolitiques et de s\u00e9curit\u00e9 nationale.<\/p>\n<p>&#8220;L&#8217;appareil de renseignement de la Cor\u00e9e du Nord poss\u00e8de la flexibilit\u00e9 et la r\u00e9silience n\u00e9cessaires pour cr\u00e9er des cyber-unit\u00e9s bas\u00e9es sur les besoins du pays&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Mandiant.  &#8220;De plus, des chevauchements dans l&#8217;infrastructure, les logiciels malveillants et les tactiques, techniques et proc\u00e9dures indiquent qu&#8217;il existe des ressources partag\u00e9es entre leurs cyber-op\u00e9rations.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/north-korean-hackers-exploited-chrome.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le groupe d&#8217;analyse des menaces (TAG) de Google a r\u00e9v\u00e9l\u00e9 jeudi qu&#8217;il avait agi pour att\u00e9nuer les menaces de deux groupes d&#8217;attaquants distincts soutenus par le gouvernement bas\u00e9s en Cor\u00e9e du Nord qui exploitaient une faille d&#8217;ex\u00e9cution de code \u00e0 distance r\u00e9cemment d\u00e9couverte dans le navigateur Web Chrome. Les campagnes, une fois de plus &#8220;refl\u00e9tant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":52824,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[16757,11338,4168,4158,4165,4161,133,35760,3244,7727,3493,4157,4159,4171,4170,4167,4381,4160,24722,4163,4162,249,4394,185,4172,4169,3033,4166,4164,35759],"class_list":["post-52823","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chrome","tag-cibler","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-dinformatique","tag-entreprises","tag-exploite","tag-financiere","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-medias","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreens","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-ont","tag-pirates","tag-pour","tag-securite-informatique","tag-securite-internet","tag-technologie","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/52823","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=52823"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/52823\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/52824"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=52823"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=52823"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=52823"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}