{"id":617220,"date":"2023-02-20T18:29:45","date_gmt":"2023-02-20T20:29:45","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-de-cyberespionnage-earth-kitsune-deploie-la-porte-derobee-whiskerspy-dans-les-dernieres-attaques\/"},"modified":"2023-02-20T18:29:47","modified_gmt":"2023-02-20T20:29:47","slug":"le-groupe-de-cyberespionnage-earth-kitsune-deploie-la-porte-derobee-whiskerspy-dans-les-dernieres-attaques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-de-cyberespionnage-earth-kitsune-deploie-la-porte-derobee-whiskerspy-dans-les-dernieres-attaques\/","title":{"rendered":"Le groupe de cyberespionnage Earth Kitsune d\u00e9ploie la porte d\u00e9rob\u00e9e WhiskerSpy dans les derni\u00e8res attaques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur de la menace de cyberespionnage suivi comme <strong>Kitsune Terre<\/strong> a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer une nouvelle porte d\u00e9rob\u00e9e appel\u00e9e <b>MoustacheEspion<\/b> dans le cadre d&#8217;une campagne d&#8217;ing\u00e9nierie sociale.<\/p>\n<p>Earth Kitsune, actif depuis au moins 2019, est connu pour cibler principalement les personnes int\u00e9ress\u00e9es par la Cor\u00e9e du Nord avec des logiciels malveillants auto-d\u00e9velopp\u00e9s tels que dneSpy et agfSpy.  Les intrusions pr\u00e9c\u00e9demment document\u00e9es impliquaient l&#8217;utilisation de points d&#8217;eau qui exploitent les exploits de navigateur dans Google Chrome et Internet Explorer pour activer la cha\u00eene d&#8217;infection.<\/p>\n<p>Le facteur de diff\u00e9renciation dans les derni\u00e8res attaques est le passage \u00e0 l&#8217;ing\u00e9nierie sociale pour inciter les utilisateurs \u00e0 visiter des sites Web compromis li\u00e9s \u00e0 la Cor\u00e9e du Nord, selon un nouveau rapport de Trend Micro publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>La soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que le site Web d&#8217;une organisation pro-nord-cor\u00e9enne anonyme avait \u00e9t\u00e9 pirat\u00e9 et modifi\u00e9 pour distribuer l&#8217;implant WhiskerSpy.  Le compromis a \u00e9t\u00e9 d\u00e9couvert \u00e0 la fin de l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<p>&#8220;Lorsqu&#8217;un visiteur cibl\u00e9 essaie de regarder des vid\u00e9os sur le site Web, un script malveillant inject\u00e9 par l&#8217;attaquant affiche une invite de message informant les victimes d&#8217;une erreur de codec vid\u00e9o pour les inciter \u00e0 t\u00e9l\u00e9charger et \u00e0 installer un programme d&#8217;installation de codec cheval de Troie&#8221;, ont d\u00e9clar\u00e9 les chercheurs Joseph C Chen et Jaromir Horejsi <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/b\/earth-kitsune-delivers-new-whiskerspy-backdoor.html\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Le script pi\u00e9g\u00e9 aurait \u00e9t\u00e9 inject\u00e9 dans les pages vid\u00e9o du site Web, avec le programme d&#8217;installation (&#8220;Codec-AVC1.msi&#8221;) utilis\u00e9 par la suite pour charger WhiskerSpy.<\/p>\n<p>Mais l&#8217;attaque pr\u00e9sente \u00e9galement quelques astuces astucieuses pour tenter d&#8217;\u00e9viter la d\u00e9tection.  Cela implique de livrer le script malveillant uniquement aux visiteurs dont les adresses IP correspondent \u00e0 des crit\u00e8res sp\u00e9cifiques &#8211;<\/p>\n<ul>\n<li>Un sous-r\u00e9seau d&#8217;adresses IP situ\u00e9 \u00e0 Shenyang, en Chine<\/li>\n<li>Une adresse IP sp\u00e9cifique situ\u00e9e \u00e0 Nagoya, au Japon, et<\/li>\n<li>Un sous-r\u00e9seau d&#8217;adresses IP situ\u00e9 au Br\u00e9sil<\/li>\n<\/ul>\n<p>Trend Micro a not\u00e9 que les adresses IP cibl\u00e9es au Br\u00e9sil appartiennent \u00e0 un service VPN commercial et que l&#8217;auteur de la menace a peut-\u00eatre &#8220;utilis\u00e9 ce service VPN pour tester le d\u00e9ploiement de ses attaques par point d&#8217;eau&#8221;.<\/p>\n<p>La persistance est obtenue soit par <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/labs\/side-loading-onedrive-for-profit-cryptojacking-campaign-detected-in-the-wild\/\" target=\"_blank\">abuser<\/a> une vuln\u00e9rabilit\u00e9 de piratage Dynamic Library Link (DLL) dans OneDrive ou via une extension Google Chrome malveillante qui utilise <a rel=\"nofollow noopener\" href=\"https:\/\/developer.chrome.com\/docs\/apps\/nativeMessaging\/\" target=\"_blank\">API de messagerie natives<\/a> pour ex\u00e9cuter la charge utile \u00e0 chaque lancement du navigateur Web.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhq5-DjM4brKdcgDtL1bWCs-XXDrT-V7ZNC0XIh6iHmfIaHSB_XY77EQZjr458uJAWQKpAju4Of7qyS-iS9v67JGf2Gz0zDfayH6jDkMZmeu9PM28eUagpJRr3DWJmzoObGO2sIBdqjW7Oi_UqKaBxPQgc52my8MCv6x3fx7EF2bnDzshfFjjKXnAkw\/s728-e3650\/loader.png\" alt=\"Cyber-espionnage\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"Cyber-espionnage\"\/><\/div>\n<p>La porte d\u00e9rob\u00e9e WhiskerSpy, comme d&#8217;autres logiciels malveillants de ce type, est dot\u00e9e de capacit\u00e9s pour supprimer, \u00e9num\u00e9rer, t\u00e9l\u00e9charger et t\u00e9l\u00e9charger des fichiers, prendre des captures d&#8217;\u00e9cran, injecter du shellcode, charger des ex\u00e9cutables arbitraires.<\/p>\n<p>&#8220;Earth Kitsune ma\u00eetrise ses capacit\u00e9s techniques et fait \u00e9voluer en permanence ses outils, ses tactiques et ses proc\u00e9dures&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<h3>Earth Yako frappe les secteurs universitaires et de la recherche au Japon<\/h3>\n<p>Earth Kitsune n&#8217;est pas le seul acteur mena\u00e7ant \u00e0 poursuivre des cibles japonaises, car la soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 a \u00e9galement d\u00e9taill\u00e9 un autre ensemble d&#8217;intrusions portant le nom de code <strong>Yako de la Terre<\/strong> des organisations de recherche et des groupes de r\u00e9flexion frappants dans le pays.<\/p>\n<p>L&#8217;activit\u00e9, observ\u00e9e aussi r\u00e9cemment qu&#8217;en janvier 2023, est la continuation d&#8217;une campagne pr\u00e9c\u00e9demment connue appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/insight-jp.nttsecurity.com\/post\/102hojk\/operation-restylink-apt-campaign-targeting-japanese-companies\" target=\"_blank\">Op\u00e9ration RestyLink<\/a>.  Un sous-ensemble des attaques visait \u00e9galement des entit\u00e9s situ\u00e9es \u00e0 Ta\u00efwan.<\/p>\n<p>&#8220;L&#8217;ensemble d&#8217;intrusions a introduit de nouveaux outils et logiciels malveillants en peu de temps, modifiant et \u00e9largissant fr\u00e9quemment ses cibles d&#8217;attaque&#8221;, a d\u00e9clar\u00e9 Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/b\/invitation-to-secret-event-uncovering-earth-yako-campaigns.html\" target=\"_blank\">a dit<\/a>soulignant le modus operandi de Earth Yako consistant \u00e0 &#8220;changer activement ses objectifs et ses m\u00e9thodes&#8221;.<\/p>\n<p>Le point de d\u00e9part est un e-mail de harponnage qui se fait passer pour des invitations \u00e0 des \u00e9v\u00e9nements publics.  Les messages contiennent une URL malveillante qui pointe vers une charge utile, qui, \u00e0 son tour, est responsable du t\u00e9l\u00e9chargement du logiciel malveillant sur le syst\u00e8me.<\/p>\n<p>Les attaques sont \u00e9galement caract\u00e9ris\u00e9es par une multitude d&#8217;outils personnalis\u00e9s comprenant des droppers (PULink), des chargeurs (Dulload, MirrorKey), des stagers (ShellBox) et des portes d\u00e9rob\u00e9es (PlugBox, TransBox).<\/p>\n<p>PlugBox, ShellBox et TransBox, comme leurs noms l&#8217;indiquent, tirent parti des API Dropbox pour r\u00e9cup\u00e9rer les logiciels malveillants de la prochaine \u00e9tape \u00e0 partir d&#8217;un serveur distant cod\u00e9 en dur dans un r\u00e9f\u00e9rentiel GitHub, recevoir des commandes et r\u00e9colter et exfiltrer des donn\u00e9es.<\/p>\n<p>Les origines exactes de Earth Yako restent inconnues, mais Trend Micro a d\u00e9clar\u00e9 avoir identifi\u00e9 des chevauchements techniques partiels entre le groupe et d&#8217;autres acteurs de la menace comme Darkhotel, APT10 (alias Stone Panda) et APT29 (alias Cozy Bear ou Nobelium).<\/p>\n<p>&#8220;L&#8217;une des caract\u00e9ristiques des r\u00e9centes attaques cibl\u00e9es est qu&#8217;elles se sont d\u00e9plac\u00e9es vers des individus consid\u00e9r\u00e9s comme ayant des mesures de s\u00e9curit\u00e9 relativement faibles par rapport aux entreprises et autres organisations&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p>&#8220;Ce passage au ciblage des particuliers plut\u00f4t qu&#8217;aux entreprises est mis en \u00e9vidence par le ciblage et l&#8217;abus de Dropbox, car il est consid\u00e9r\u00e9 comme un service populaire dans la r\u00e9gion parmi les utilisateurs pour un usage personnel, mais pas pour les organisations.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/north-korean-cyber-espionage-group.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&#8217;acteur de la menace de cyberespionnage suivi comme Kitsune Terre a \u00e9t\u00e9 observ\u00e9 en train de d\u00e9ployer une nouvelle porte d\u00e9rob\u00e9e appel\u00e9e MoustacheEspion dans le cadre d&#8217;une campagne d&#8217;ing\u00e9nierie sociale. Earth Kitsune, actif depuis au moins 2019, est connu pour cibler principalement les personnes int\u00e9ress\u00e9es par la Cor\u00e9e du Nord avec des logiciels malveillants auto-d\u00e9velopp\u00e9s [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":617221,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,4168,4158,4165,4161,77840,429,7050,119,7084,25378,681,147234,4157,4159,4171,4170,65,4167,4160,4163,4162,2742,4172,4169,4166,4164,147235],"class_list":["post-617220","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberespionnage","tag-dans","tag-deploie","tag-dernieres","tag-derobee","tag-earth","tag-groupe","tag-kitsune","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-whiskerspy"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/617220","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=617220"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/617220\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/617221"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=617220"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=617220"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=617220"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}