{"id":588091,"date":"2023-02-02T15:19:09","date_gmt":"2023-02-02T17:19:09","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-exploitent-des-appareils-zimbra-non-corriges-dans-le-cadre-de-la-campagne-no-pineapple\/"},"modified":"2023-02-02T15:19:11","modified_gmt":"2023-02-02T17:19:11","slug":"des-pirates-nord-coreens-exploitent-des-appareils-zimbra-non-corriges-dans-le-cadre-de-la-campagne-no-pineapple","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-nord-coreens-exploitent-des-appareils-zimbra-non-corriges-dans-le-cadre-de-la-campagne-no-pineapple\/","title":{"rendered":"Des pirates nord-cor\u00e9ens exploitent des appareils Zimbra non corrig\u00e9s dans le cadre de la campagne &#8220;No Pineapple&#8221;"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Sant\u00e9\/Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle campagne de collecte de renseignements li\u00e9e au prolifique groupe Lazarus, parrain\u00e9 par l&#8217;\u00c9tat nord-cor\u00e9en, a exploit\u00e9 les failles de s\u00e9curit\u00e9 connues des appareils Zimbra non corrig\u00e9s pour compromettre les syst\u00e8mes des victimes.<\/p>\n<p>C&#8217;est selon la soci\u00e9t\u00e9 finlandaise de cybers\u00e9curit\u00e9 WithSecure (anciennement F-Secure), qui a donn\u00e9 le nom de code \u00e0 l&#8217;incident <b>Pas d&#8217;ananas<\/b> en r\u00e9f\u00e9rence \u00e0 un message d&#8217;erreur utilis\u00e9 dans l&#8217;une des portes d\u00e9rob\u00e9es.<\/p>\n<p>Les cibles de l&#8217;op\u00e9ration malveillante comprenaient une organisation de recherche en soins de sant\u00e9 en Inde, le d\u00e9partement de g\u00e9nie chimique d&#8217;une universit\u00e9 de recherche de premier plan, ainsi qu&#8217;un fabricant de technologie utilis\u00e9e dans les secteurs de l&#8217;\u00e9nergie, de la recherche, de la d\u00e9fense et de la sant\u00e9, sugg\u00e9rant une tentative de rupture de l&#8217;approvisionnement. cha\u00eene.<\/p>\n<p>On estime qu&#8217;environ 100 Go de donn\u00e9es ont \u00e9t\u00e9 export\u00e9es par l&#8217;\u00e9quipe de piratage suite \u00e0 la compromission d&#8217;un client anonyme, l&#8217;effraction num\u00e9rique ayant probablement lieu au troisi\u00e8me trimestre de 2022.<\/p>\n<p>&#8220;L&#8217;acteur de la menace a eu acc\u00e8s au r\u00e9seau en exploitant un serveur de messagerie Zimbra vuln\u00e9rable \u00e0 la fin du mois d&#8217;ao\u00fbt&#8221;, a d\u00e9clar\u00e9 WithSecure dans un communiqu\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/no-pineapple-dprk-targeting-of-medical-research-and-technology-sector\" target=\"_blank\">rapport technique d\u00e9taill\u00e9<\/a> partag\u00e9 avec The Hacker News.<\/p>\n<p>Les failles de s\u00e9curit\u00e9 utilis\u00e9es pour l&#8217;acc\u00e8s initial sont CVE-2022-27925 et CVE-2022-37042, qui pourraient toutes deux \u00eatre exploit\u00e9es pour obtenir l&#8217;ex\u00e9cution de code \u00e0 distance sur le serveur sous-jacent.<\/p>\n<p>Cette \u00e9tape a \u00e9t\u00e9 suivie par l&#8217;installation de shells Web et l&#8217;exploitation de la vuln\u00e9rabilit\u00e9 d&#8217;escalade de privil\u00e8ges locale dans le serveur Zimbra (c&#8217;est-\u00e0-dire, Pwnkit alias CVE-2021-4034), permettant ainsi \u00e0 l&#8217;acteur malveillant de r\u00e9colter des donn\u00e9es de bo\u00eete aux lettres sensibles.<\/p>\n<p>Par la suite, en octobre 2022, l&#8217;adversaire aurait effectu\u00e9 des mouvements lat\u00e9raux, des reconnaissances et finalement d\u00e9ploy\u00e9 des portes d\u00e9rob\u00e9es telles que Dtrack et une version mise \u00e0 jour de GREASE.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/uscert\/ncas\/alerts\/aa20-301a\" target=\"_blank\">GRAISSE<\/a>qui a \u00e9t\u00e9 attribu\u00e9 comme l&#8217;\u0153uvre d&#8217;un autre groupe de menaces affili\u00e9 \u00e0 la Cor\u00e9e du Nord appel\u00e9 Kimsuky, est livr\u00e9 avec <a rel=\"nofollow noopener\" href=\"https:\/\/www.netscout.com\/blog\/asert\/stolen-pencil-campaign-targets-academia\" target=\"_blank\">capacit\u00e9s<\/a> pour cr\u00e9er de nouveaux comptes d&#8217;administrateur avec des privil\u00e8ges de protocole de bureau \u00e0 distance (RDP) tout en contournant les r\u00e8gles de pare-feu.<\/p>\n<p>Dtrack, d&#8217;autre part, a \u00e9t\u00e9 employ\u00e9 dans des cyberattaques visant une vari\u00e9t\u00e9 de secteurs verticaux de l&#8217;industrie, ainsi que dans des attaques \u00e0 motivation financi\u00e8re impliquant l&#8217;utilisation du ran\u00e7ongiciel Maui.<\/p>\n<p>&#8220;D\u00e9but novembre, Cobalt Strike [command-and-control] des balises ont \u00e9t\u00e9 d\u00e9tect\u00e9es depuis un serveur interne vers deux adresses IP d&#8217;acteurs mena\u00e7ants \u00bb, ont soulign\u00e9 les chercheurs Sami Ruohonen et Stephen Robinson, ajoutant que l&#8217;exfiltration de donn\u00e9es s&#8217;est produite du 5 novembre 2022 au 11 novembre 2022.<\/p>\n<p>Des outils tels que Plink et 3Proxy ont \u00e9galement \u00e9t\u00e9 utilis\u00e9s dans l&#8217;intrusion pour cr\u00e9er un proxy sur le syst\u00e8me victime, faisant \u00e9cho aux conclusions pr\u00e9c\u00e9dentes de Cisco Talos sur les attaques du groupe Lazarus ciblant les fournisseurs d&#8217;\u00e9nergie.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">Groupes de piratage soutenus par la Cor\u00e9e du Nord<\/a> ont eu une ann\u00e9e 2022 charg\u00e9e, menant une s\u00e9rie de cambriolages ax\u00e9s sur l&#8217;espionnage et la crypto-monnaie qui s&#8217;alignent sur les priorit\u00e9s strat\u00e9giques du r\u00e9gime.<\/p>\n<p>Plus r\u00e9cemment, le cluster BlueNoroff, \u00e9galement connu sous les noms APT38, Copernicium, Stardust Chollima et TA444, a \u00e9t\u00e9 connect\u00e9 \u00e0 de vastes attaques de collecte d&#8217;informations d&#8217;identification visant les secteurs de l&#8217;\u00e9ducation, de la finance, du gouvernement et de la sant\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/north-korean-hackers-exploit-unpatched.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 f\u00e9vrier 2023\ue804Ravie LakshmananSant\u00e9\/Cyberattaque Une nouvelle campagne de collecte de renseignements li\u00e9e au prolifique groupe Lazarus, parrain\u00e9 par l&#8217;\u00c9tat nord-cor\u00e9en, a exploit\u00e9 les failles de s\u00e9curit\u00e9 connues des appareils Zimbra non corrig\u00e9s pour compromettre les syst\u00e8mes des victimes. C&#8217;est selon la soci\u00e9t\u00e9 finlandaise de cybers\u00e9curit\u00e9 WithSecure (anciennement F-Secure), qui a donn\u00e9 le nom de code [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":588092,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8737,4176,2930,4168,8543,4158,4165,4161,429,133,8736,4157,4159,4171,4170,4167,4160,24722,4163,4162,143125,4394,4172,4169,4166,4164,12362],"class_list":["post-588091","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-appareils","tag-cadre","tag-campagne","tag-comment-pirater","tag-corriges","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-exploitent","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreens","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pineapple","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-zimbra"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/588091","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=588091"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/588091\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/588092"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=588091"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=588091"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=588091"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}