{"id":589540,"date":"2023-02-03T11:45:24","date_gmt":"2023-02-03T13:45:24","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-iraniens-utilisent-une-nouvelle-porte-derobee-pour-exfiltrer-des-donnees-du-gouvernement-organisations\/"},"modified":"2023-02-03T11:45:26","modified_gmt":"2023-02-03T13:45:26","slug":"des-pirates-informatiques-iraniens-utilisent-une-nouvelle-porte-derobee-pour-exfiltrer-des-donnees-du-gouvernement-organisations","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-informatiques-iraniens-utilisent-une-nouvelle-porte-derobee-pour-exfiltrer-des-donnees-du-gouvernement-organisations\/","title":{"rendered":"Des pirates informatiques iraniens utilisent une nouvelle porte d\u00e9rob\u00e9e pour exfiltrer des donn\u00e9es du gouvernement.  Organisations"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberespionnage \/ Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le groupe de piratage informatique de l&#8217;\u00c9tat-nation iranien connu sous le nom de <strong>Plate-forme p\u00e9troli\u00e8re<\/strong> a continu\u00e9 de cibler des organisations gouvernementales au Moyen-Orient dans le cadre d&#8217;une campagne de cyberespionnage qui exploite une nouvelle porte d\u00e9rob\u00e9e pour exfiltrer des donn\u00e9es.<\/p>\n<p>&#8220;La campagne abuse des comptes de messagerie l\u00e9gitimes mais compromis pour envoyer des donn\u00e9es vol\u00e9es \u00e0 des comptes de messagerie externes contr\u00f4l\u00e9s par les attaquants&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Trend Micro Mohamed Fahmy, Sherif Magdy et Mahmoud Zohdy. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/b\/new-apt34-malware-targets-the-middle-east.html\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Bien que la technique en soi ne soit pas inconnue, le d\u00e9veloppement marque la premi\u00e8re fois qu&#8217;OilRig l&#8217;adopte dans son livre de jeu, indiquant l&#8217;\u00e9volution continue de ses m\u00e9thodes pour contourner les protections de s\u00e9curit\u00e9.<\/p>\n<p>Le groupe des menaces persistantes avanc\u00e9es (APT), \u00e9galement appel\u00e9 APT34, Cobalt Gypsy, Europium et Helix Kitten, a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/cyware.com\/blog\/apt34-the-helix-kitten-cybercriminal-group-loves-to-meow-middle-eastern-and-international-organizations-48ae\" target=\"_blank\">document\u00e9<\/a> pour ses attaques de phishing cibl\u00e9es au Moyen-Orient depuis au moins 2014.<\/p>\n<p>Li\u00e9 au minist\u00e8re iranien du renseignement et de la s\u00e9curit\u00e9 (MOIS), le groupe est connu pour utiliser un ensemble d&#8217;outils diversifi\u00e9 dans ses op\u00e9rations, avec des attaques r\u00e9centes en 2021 et 2022 utilisant des portes d\u00e9rob\u00e9es telles que Karkoff, Shark, Marlin et Saitama pour le vol d&#8217;informations.<\/p>\n<p>Le point de d\u00e9part de la derni\u00e8re activit\u00e9 est un compte-gouttes bas\u00e9 sur .NET charg\u00e9 de fournir quatre fichiers diff\u00e9rents, y compris l&#8217;implant principal (&#8220;DevicesSrv.exe&#8221;) responsable de l&#8217;exfiltration de fichiers d&#8217;int\u00e9r\u00eat sp\u00e9cifiques.<\/p>\n<p>Une biblioth\u00e8que de liens dynamiques (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/dlls\/dynamic-link-libraries\" target=\"_blank\">DLL<\/a>) fichier capable de collecter les informations d&#8217;identification des utilisateurs du domaine et des comptes locaux.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1675431924_215_Des-pirates-informatiques-iraniens-utilisent-une-nouvelle-porte-derobee-pour.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\"\/><\/div>\n<p>L&#8217;aspect le plus notable de la porte d\u00e9rob\u00e9e .NET est sa routine d&#8217;exfiltration, qui consiste \u00e0 utiliser les informations d&#8217;identification vol\u00e9es pour envoyer des missives \u00e9lectroniques \u00e0 des adresses e-mail Gmail et Proton Mail contr\u00f4l\u00e9es par des acteurs.<\/p>\n<p>&#8220;Les acteurs de la menace relaient ces e-mails via les serveurs Exchange du gouvernement en utilisant des comptes valides avec des mots de passe vol\u00e9s&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>Les connexions de la campagne \u00e0 APT34 d\u00e9coulent de similitudes entre le compte-gouttes de premi\u00e8re \u00e9tape et Saitama, les mod\u00e8les de victimologie et l&#8217;utilisation de serveurs d&#8217;\u00e9change Internet comme m\u00e9thode de communication, comme observ\u00e9 dans le cas de Karkoff.<\/p>\n<p>Au contraire, le nombre croissant d&#8217;outils malveillants associ\u00e9s \u00e0 OilRig indique la &#8220;flexibilit\u00e9&#8221; de l&#8217;acteur mena\u00e7ant \u00e0 proposer de nouveaux logiciels malveillants en fonction des environnements cibl\u00e9s et des privil\u00e8ges poss\u00e9d\u00e9s \u00e0 un stade donn\u00e9 de l&#8217;attaque.<\/p>\n<p>&#8220;Malgr\u00e9 la simplicit\u00e9 de la routine, la nouveaut\u00e9 des deuxi\u00e8me et derni\u00e8re \u00e9tapes indique \u00e9galement que toute cette routine ne peut \u00eatre qu&#8217;une petite partie d&#8217;une plus grande campagne ciblant les gouvernements&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/iranian-oilrig-hackers-using-new.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 f\u00e9vrier 2023\ue804Ravie LakshmananCyberespionnage \/ Cybermenace Le groupe de piratage informatique de l&#8217;\u00c9tat-nation iranien connu sous le nom de Plate-forme p\u00e9troli\u00e8re a continu\u00e9 de cibler des organisations gouvernementales au Moyen-Orient dans le cadre d&#8217;une campagne de cyberespionnage qui exploite une nouvelle porte d\u00e9rob\u00e9e pour exfiltrer des donn\u00e9es. &#8220;La campagne abuse des comptes de messagerie l\u00e9gitimes [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":589541,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,7084,133,1343,124316,583,8154,10783,4157,4159,4171,4170,4167,4160,197,4163,4162,12070,4394,2742,185,4172,4169,196,10784,4166,4164],"class_list":["post-589540","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-des","tag-donnees","tag-exfiltrer","tag-gouvernement","tag-informatiques","tag-iraniens","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-organisations","tag-pirates","tag-porte","tag-pour","tag-securite-informatique","tag-securite-internet","tag-une","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589540","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=589540"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589540\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/589541"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=589540"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=589540"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=589540"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}