{"id":587876,"date":"2023-02-02T12:46:24","date_gmt":"2023-02-02T14:46:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/nouvelles-variantes-de-logiciels-espions-de-gamaredon-soutenues-par-la-russie-ciblant-les-autorites-ukrainiennes\/"},"modified":"2023-02-02T12:46:26","modified_gmt":"2023-02-02T14:46:26","slug":"nouvelles-variantes-de-logiciels-espions-de-gamaredon-soutenues-par-la-russie-ciblant-les-autorites-ukrainiennes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/nouvelles-variantes-de-logiciels-espions-de-gamaredon-soutenues-par-la-russie-ciblant-les-autorites-ukrainiennes\/","title":{"rendered":"Nouvelles variantes de logiciels espions de Gamaredon soutenues par la Russie ciblant les autorit\u00e9s ukrainiennes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyber-risque \/ D\u00e9tection des menaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le State Cyber \u200b\u200bProtection Center (SCPC) d&#8217;Ukraine a appel\u00e9 l&#8217;acteur de menace parrain\u00e9 par l&#8217;\u00c9tat russe connu sous le nom de <strong>Gamaredon<\/strong> pour ses cyberattaques cibl\u00e9es contre les autorit\u00e9s publiques et les infrastructures d&#8217;information critiques du pays.<\/p>\n<p>La menace persistante avanc\u00e9e, \u00e9galement connue sous le nom d&#8217;Actinium, Armageddon, Iron Tilden, Primitive Bear, Shuckworm, Trident Ursa et UAC-0010, a un <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/playing-defense-against-gamaredon-group\" target=\"_blank\">palmar\u00e8s<\/a> d&#8217;entit\u00e9s ukrainiennes en gr\u00e8ve remontant \u00e0 2013.<\/p>\n<p>&#8220;L&#8217;activit\u00e9 continue du groupe UAC-0010 se caract\u00e9rise par une approche de t\u00e9l\u00e9chargement en plusieurs \u00e9tapes et l&#8217;ex\u00e9cution de charges utiles du logiciel espion utilis\u00e9 pour garder le contr\u00f4le sur les h\u00f4tes infect\u00e9s&#8221;, a d\u00e9clar\u00e9 le SCPC. <a rel=\"nofollow noopener\" href=\"https:\/\/scpc.gov.ua\/article\/229\" target=\"_blank\">m&#8217;a dit<\/a>.  &#8220;Pour l&#8217;instant, le groupe UAC-0010 utilise <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/1229152\" target=\"_blank\">GammaLoad et GammaSteel<\/a> logiciels espions dans leurs campagnes.&#8221;<\/p>\n<p>GammaLoad est un logiciel malveillant VBScript Dropper con\u00e7u pour t\u00e9l\u00e9charger le VBScript suivant \u00e0 partir d&#8217;un serveur distant.  GammaSteel est un script PowerShell capable d&#8217;effectuer une reconnaissance et d&#8217;ex\u00e9cuter des commandes suppl\u00e9mentaires.<\/p>\n<p>L&#8217;objectif des attaques est davantage ax\u00e9 sur l&#8217;espionnage et le vol d&#8217;informations que sur le sabotage, a not\u00e9 l&#8217;agence.  Le SCPC a \u00e9galement soulign\u00e9 l&#8217;\u00e9volution &#8220;insistante&#8221; des tactiques du groupe en red\u00e9veloppant son ensemble d&#8217;outils malveillants pour rester sous le radar, qualifiant Gamaredon de &#8220;cybermenace cl\u00e9&#8221;.<\/p>\n<p>Les cha\u00eenes d&#8217;attaque commencent par des e-mails de harponnage contenant une archive RAR qui, lorsqu&#8217;elle est ouverte, active une longue s\u00e9quence comprenant cinq \u00e9tapes interm\u00e9diaires &#8211; un fichier LNK, un fichier HTA et trois fichiers VBScript &#8211; qui aboutissent finalement \u00e0 la livraison d&#8217;une charge utile PowerShell.<\/p>\n<p>Les informations relatives \u00e0 l&#8217;adresse IP des serveurs de commande et de contr\u00f4le (C2) sont publi\u00e9es dans des canaux Telegram \u00e0 rotation p\u00e9riodique, corroborant un rapport de BlackBerry \u00e0 la fin du mois dernier.<\/p>\n<p>Tous les droppers VBScript et les scripts PowerShell analys\u00e9s, par SCPC, sont respectivement des variantes des logiciels malveillants GammaLoad et GammaSteel, permettant efficacement \u00e0 l&#8217;adversaire d&#8217;exfiltrer des informations sensibles.<\/p>\n<p>La divulgation intervient alors que l&#8217;\u00e9quipe d&#8217;intervention d&#8217;urgence informatique d&#8217;Ukraine (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/3761023\" target=\"_blank\">divulgu\u00e9<\/a> les d\u00e9tails d&#8217;une nouvelle campagne malveillante ciblant les autorit\u00e9s \u00e9tatiques d&#8217;Ukraine et de Pologne.<\/p>\n<p>Les attaques prennent la forme de pages Web similaires qui se font passer pour le minist\u00e8re ukrainien des Affaires \u00e9trang\u00e8res, le service de s\u00e9curit\u00e9 ukrainien et la police polonaise (Policja) dans le but d&#8217;inciter les visiteurs \u00e0 t\u00e9l\u00e9charger un logiciel pr\u00e9tendant d\u00e9tecter les ordinateurs infect\u00e9s.<\/p>\n<p>Cependant, lors du lancement du fichier &#8211; un script batch Windows nomm\u00e9 &#8220;Protector.bat&#8221; &#8211; il conduit \u00e0 l&#8217;ex\u00e9cution d&#8217;un script PowerShell capable de capturer des captures d&#8217;\u00e9cran et de r\u00e9colter des fichiers avec 19 extensions diff\u00e9rentes \u00e0 partir du poste de travail.<\/p>\n<p>Le CERT-UA a attribu\u00e9 l&#8217;op\u00e9ration \u00e0 un acteur mena\u00e7ant qu&#8217;il appelle UAC-0114, \u00e9galement connu sous le nom de <a rel=\"nofollow noopener\" href=\"https:\/\/www.domaintools.com\/resources\/blog\/winter-vivern-a-look-at-re-crafted-government-maldocs\/\" target=\"_blank\">Viverne d&#8217;hiver<\/a> &#8211; une <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/winter-vivern-all-summer\/\" target=\"_blank\">p\u00f4le d&#8217;activit\u00e9<\/a> qui a par le pass\u00e9 exploit\u00e9 des documents Microsoft Excel militaris\u00e9s contenant des macros XLM pour d\u00e9ployer des implants PowerShell sur des h\u00f4tes compromis.<\/p>\n<p>L&#8217;invasion de l&#8217;Ukraine par la Russie en f\u00e9vrier 2022 a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/growling-bears-make-thunderous-noise.html\" target=\"_blank\">compl\u00e9t\u00e9<\/a> par des campagnes de phishing cibl\u00e9es, <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/operation-bleeding-bear\" target=\"_blank\">destructeur<\/a> attaques de logiciels malveillants et attaques par d\u00e9ni de service distribu\u00e9 (DDoS).<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 Trellix l&#8217;a dit <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/cyberattacks-targeting-ukraine-increase.html\" target=\"_blank\">observ\u00e9<\/a> une multiplication par 20 des cyberattaques par e-mail contre les secteurs public et priv\u00e9 ukrainiens au cours de la troisi\u00e8me semaine de novembre 2022, attribuant la majorit\u00e9 des messages \u00e0 Gamaredon.<\/p>\n<p>Les autres familles de logiciels malveillants largement diffus\u00e9es via ces campagnes comprennent Houdini RAT, FormBook, Remcos et Andromeda, ce dernier ayant \u00e9t\u00e9 r\u00e9utilis\u00e9 par l&#8217;\u00e9quipe de piratage de Turla pour d\u00e9ployer son propre logiciel malveillant.<\/p>\n<p>&#8220;Alors que la guerre entre l&#8217;Ukraine et la Russie se poursuit, les cyberattaques contre l&#8217;\u00e9nergie, le gouvernement et les transports, les infrastructures, le secteur financier, etc. de l&#8217;Ukraine se poursuivent de mani\u00e8re constante&#8221;, a d\u00e9clar\u00e9 Trellix.  &#8220;En ces temps de panique et de troubles, les attaquants visent \u00e0 capitaliser sur la distraction et le stress des victimes pour les exploiter avec succ\u00e8s.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/new-russian-backed-gamaredons-spyware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 f\u00e9vrier 2023\ue804Ravie LakshmananCyber-risque \/ D\u00e9tection des menaces Le State Cyber \u200b\u200bProtection Center (SCPC) d&#8217;Ukraine a appel\u00e9 l&#8217;acteur de menace parrain\u00e9 par l&#8217;\u00c9tat russe connu sous le nom de Gamaredon pour ses cyberattaques cibl\u00e9es contre les autorit\u00e9s publiques et les infrastructures d&#8217;information critiques du pays. La menace persistante avanc\u00e9e, \u00e9galement connue sous le nom d&#8217;Actinium, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":587877,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4211,4175,4168,4158,4165,4161,14359,109116,4157,4159,4171,4170,65,4167,4589,4160,120,4163,4162,164,356,4172,4169,26731,3809,3230,4166,4164],"class_list":["post-587876","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-autorites","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-espions","tag-gamaredon","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-par","tag-russie","tag-securite-informatique","tag-securite-internet","tag-soutenues","tag-ukrainiennes","tag-variantes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/587876","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=587876"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/587876\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/587877"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=587876"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=587876"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=587876"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}