{"id":589918,"date":"2023-02-03T16:51:23","date_gmt":"2023-02-03T18:51:23","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-monde-post-macro-voit-une-augmentation-des-documents-microsoft-onenote-livrant-des-logiciels-malveillants\/"},"modified":"2023-02-03T16:51:25","modified_gmt":"2023-02-03T18:51:25","slug":"le-monde-post-macro-voit-une-augmentation-des-documents-microsoft-onenote-livrant-des-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-monde-post-macro-voit-une-augmentation-des-documents-microsoft-onenote-livrant-des-logiciels-malveillants\/","title":{"rendered":"Le monde post-macro voit une augmentation des documents Microsoft OneNote livrant des logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vecteur d&#8217;attaque \/ S\u00e9curit\u00e9 des terminaux<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Signe continu que les acteurs de la menace s&#8217;adaptent bien \u00e0 un monde post-macro, il est apparu que l&#8217;utilisation des documents Microsoft OneNote pour diffuser des logiciels malveillants via des attaques de phishing est en augmentation.<\/p>\n<p>Certaines des familles de logiciels malveillants notables qui sont distribu\u00e9es \u00e0 l&#8217;aide de cette m\u00e9thode incluent AsyncRAT, <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/01\/31\/rapid7-observes-use-of-microsoft-onenote-to-spread-redline-infostealer-malware\/\" target=\"_blank\">Voleur RedLine<\/a>agent Tesla, <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/unc2529-triple-double-trifecta-phishing-campaign\" target=\"_blank\">DOUBLE RETOUR<\/a>Quasar RAT, XWorm, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/01\/qakbots-evolution-continues-with-new-strategies\/\" target=\"_blank\">QakbotComment<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/02\/new-batloader-disseminates-rats-and-stealers\/\" target=\"_blank\">CHARGEUR DE BATTE<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/trojanized-onenote-document-leads-to-formbook-malware\/\" target=\"_blank\">FormulaireBook<\/a>.<\/p>\n<p>L&#8217;entreprise Proofpoint a d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 plus de 50 campagnes utilisant des pi\u00e8ces jointes OneNote au cours du seul mois de janvier 2023.<\/p>\n<p>Dans certains cas, les leurres de phishing par e-mail contiennent un fichier OneNote, qui, \u00e0 son tour, int\u00e8gre un fichier HTA qui appelle un script PowerShell pour r\u00e9cup\u00e9rer un binaire malveillant \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>D&#8217;autres sc\u00e9narios impliquent l&#8217;ex\u00e9cution d&#8217;un VBScript malveillant int\u00e9gr\u00e9 dans le document OneNote et dissimul\u00e9 derri\u00e8re une image qui appara\u00eet comme un bouton apparemment inoffensif.  Le VBScript, quant \u00e0 lui, est con\u00e7u pour d\u00e9poser un script PowerShell pour ex\u00e9cuter DOUBLEBACK.<\/p>\n<p>&#8220;Il est important de noter qu&#8217;une attaque ne r\u00e9ussit que si le destinataire s&#8217;engage avec la pi\u00e8ce jointe, en particulier en cliquant sur le fichier int\u00e9gr\u00e9 et en ignorant le message d&#8217;avertissement affich\u00e9 par OneNote&#8221;, Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/onenote-documents-increasingly-used-to-deliver-malware\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Les cha\u00eenes d&#8217;infection sont rendues possibles gr\u00e2ce \u00e0 une fonctionnalit\u00e9 OneNote qui permet l&#8217;ex\u00e9cution de certains types de fichiers directement \u00e0 partir de l&#8217;application de prise de notes en cas d&#8217;attaque de &#8220;contrebande de charge utile&#8221;.<\/p>\n<p>&#8220;La plupart des types de fichiers pouvant \u00eatre trait\u00e9s par MSHTA, WSCRIPT et CSCRIPT peuvent \u00eatre ex\u00e9cut\u00e9s \u00e0 partir de OneNote&#8221;, a d\u00e9clar\u00e9 Scott Nusbaum, chercheur chez TrustedSec. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustedsec.com\/blog\/new-attacks-old-tricks-how-onenote-malware-is-evolving\/\" target=\"_blank\">a dit<\/a>.  &#8220;Ces types de fichiers incluent CHM, HTA, JS, WSF et VBS.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1675450283_93_Le-monde-post-macro-voit-une-augmentation-des-documents-Microsoft-OneNote.png\" alt=\"Microsoft OneNote\" border=\"0\" data-original-height=\"253\" data-original-width=\"728\" title=\"Microsoft OneNote\"\/><\/div>\n<p>Comme mesures correctives, la soci\u00e9t\u00e9 finlandaise de cybers\u00e9curit\u00e9 WithSecure est <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/detecting-onenote-abuse\" target=\"_blank\">recommander<\/a> les utilisateurs bloquent les pi\u00e8ces jointes OneNote (fichiers .one et .onepkg) et surveillent de pr\u00e8s les op\u00e9rations du processus OneNote.exe.<\/p>\n<p>Le passage \u00e0 OneNote est consid\u00e9r\u00e9 comme une r\u00e9ponse \u00e0 la d\u00e9cision de Microsoft d&#8217;interdire les macros par d\u00e9faut dans les applications Microsoft Office t\u00e9l\u00e9charg\u00e9es sur Internet l&#8217;ann\u00e9e derni\u00e8re, incitant les acteurs de la menace \u00e0 exp\u00e9rimenter des types de fichiers peu courants tels que ISO, VHD, SVG, CHM, RAR, HTML , et LNK.<\/p>\n<p>L&#8217;objectif derri\u00e8re le blocage des macros est double\u00a0: non seulement r\u00e9duire la surface d&#8217;attaque, mais \u00e9galement augmenter l&#8217;effort requis pour r\u00e9ussir une attaque, m\u00eame si le courrier \u00e9lectronique continue d&#8217;\u00eatre le <a rel=\"nofollow noopener\" href=\"https:\/\/threatresearch.ext.hp.com\/hp-wolf-security-threat-insights-report-q3-2022\/\" target=\"_blank\">meilleur vecteur de livraison<\/a> pour les logiciels malveillants.<\/p>\n<p>Mais ce ne sont pas les seules options qui sont devenues un moyen populaire de dissimuler le code malveillant.  Les fichiers de compl\u00e9ment Microsoft Excel (XLL) et les macros Publisher ont \u00e9galement \u00e9t\u00e9 utilis\u00e9s comme voie d&#8217;attaque pour contourner les protections de Microsoft et propager un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance appel\u00e9 Ekipa RAT et d&#8217;autres portes d\u00e9rob\u00e9es.<\/p>\n<p>L&#8217;abus des fichiers XLL n&#8217;est pas pass\u00e9 inaper\u00e7u aupr\u00e8s du fabricant de Windows, qui est <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/roadmap?filters=Excel&amp;searchterms=115485\" target=\"_blank\">planification<\/a> une mise \u00e0 jour pour &#8220;bloquer les compl\u00e9ments XLL provenant d&#8217;Internet&#8221;, citant un &#8220;nombre croissant d&#8217;attaques de logiciels malveillants ces derniers mois&#8221;.  L&#8217;option devrait \u00eatre disponible en mars 2023.<\/p>\n<p>Lorsqu&#8217;il a \u00e9t\u00e9 contact\u00e9 pour commenter, Microsoft a d\u00e9clar\u00e9 \u00e0 The Hacker News qu&#8217;il n&#8217;avait rien d&#8217;autre \u00e0 partager pour le moment.<\/p>\n<p>&#8220;Il est clair de voir comment les cybercriminels exploitent de nouveaux vecteurs d&#8217;attaque ou des moyens moins d\u00e9tect\u00e9s pour compromettre les appareils des utilisateurs&#8221;, Adrian Miron de Bitdefender <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/hotforsecurity\/threat-actors-impersonate-canadian-gas-retailer-to-deliver-malicious-onenote-phishing-campaign-bitdefender-labs-warns\/\" target=\"_blank\">a dit<\/a>.  &#8220;Ces campagnes sont susceptibles de prolif\u00e9rer dans les mois \u00e0 venir, les cybercriminels testant des angles meilleurs ou am\u00e9lior\u00e9s pour compromettre les victimes.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/post-macro-world-sees-rise-in-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 f\u00e9vrier 2023\ue804Ravie LakshmananVecteur d&#8217;attaque \/ S\u00e9curit\u00e9 des terminaux Signe continu que les acteurs de la menace s&#8217;adaptent bien \u00e0 un monde post-macro, il est apparu que l&#8217;utilisation des documents Microsoft OneNote pour diffuser des logiciels malveillants via des attaques de phishing est en augmentation. Certaines des familles de logiciels malveillants notables qui sont distribu\u00e9es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":589919,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[6330,4168,4158,4165,4161,133,13799,4157,4159,4171,4170,143364,4167,4589,4590,8362,4160,1056,4163,4162,143363,143362,4172,4169,196,4166,80,4164],"class_list":["post-589918","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-augmentation","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-documents","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-livrant","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-monde","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-onenote","tag-postmacro","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-voit","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589918","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=589918"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/589918\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/589919"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=589918"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=589918"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=589918"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}