{"id":622474,"date":"2023-02-23T20:57:37","date_gmt":"2023-02-23T22:57:37","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-lazarus-utilise-probablement-la-nouvelle-porte-derobee-winordll64-pour-exfiltrer-des-donnees-sensibles\/"},"modified":"2023-02-23T20:57:39","modified_gmt":"2023-02-23T22:57:39","slug":"le-groupe-lazarus-utilise-probablement-la-nouvelle-porte-derobee-winordll64-pour-exfiltrer-des-donnees-sensibles","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-lazarus-utilise-probablement-la-nouvelle-porte-derobee-winordll64-pour-exfiltrer-des-donnees-sensibles\/","title":{"rendered":"Le groupe Lazarus utilise probablement la nouvelle porte d\u00e9rob\u00e9e WinorDLL64 pour exfiltrer des donn\u00e9es sensibles"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 f\u00e9vrier 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cybermenace \/ S\u00e9curit\u00e9 des donn\u00e9es<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Une nouvelle porte d\u00e9rob\u00e9e associ\u00e9e \u00e0 un t\u00e9l\u00e9chargeur de logiciels malveillants nomm\u00e9 <strong>Wslink<\/strong> a \u00e9t\u00e9 d\u00e9couvert, avec l&#8217;outil probablement utilis\u00e9 par le c\u00e9l\u00e8bre groupe Lazarus align\u00e9 sur la Cor\u00e9e du Nord, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes.<\/p>\n<p>La charge utile, surnomm\u00e9e <strong>WinorDLL64<\/strong> par ESET, est un implant complet qui peut exfiltrer, \u00e9craser et supprimer des fichiers\u00a0;  ex\u00e9cuter des commandes PowerShell\u00a0;  et obtenir des informations compl\u00e8tes sur la machine sous-jacente.<\/p>\n<p>Ses autres fonctionnalit\u00e9s comprennent la liste des sessions actives, la cr\u00e9ation et la fin des processus, l&#8217;\u00e9num\u00e9ration des lecteurs et la compression des r\u00e9pertoires.<\/p>\n<p>Wslink a \u00e9t\u00e9 document\u00e9 pour la premi\u00e8re fois par la soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 en octobre 2021, le d\u00e9crivant comme un chargeur de logiciels malveillants &#8220;simple mais remarquable&#8221; capable d&#8217;ex\u00e9cuter les modules re\u00e7us en m\u00e9moire.<\/p>\n<p>&#8220;La charge utile Wslink peut \u00eatre exploit\u00e9e plus tard pour le mouvement lat\u00e9ral, en raison de son int\u00e9r\u00eat sp\u00e9cifique pour les sessions r\u00e9seau&#8221;, a d\u00e9clar\u00e9 Vladislav Hr\u010dka, chercheur chez ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/02\/23\/winordll64-backdoor-vast-lazarus-arsenal\/\" target=\"_blank\">a dit<\/a>.  &#8220;Le chargeur Wslink \u00e9coute sur un port sp\u00e9cifi\u00e9 dans la configuration et peut servir des clients de connexion suppl\u00e9mentaires, et m\u00eame charger diverses charges utiles.&#8221;<\/p>\n<p>Les intrusions utilisant le logiciel malveillant seraient tr\u00e8s cibl\u00e9es car seules quelques d\u00e9tections ont \u00e9t\u00e9 observ\u00e9es \u00e0 ce jour en Europe centrale, en Am\u00e9rique du Nord et au Moyen-Orient.<\/p>\n<p>En mars 2022, ESET a \u00e9labor\u00e9 sur l&#8217;utilisation par le malware d&#8217;une &#8220;machine virtuelle multicouche avanc\u00e9e&#8221; <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/eset\/wslink-vm-analyzer\" target=\"_blank\">obfuscateur<\/a> pour \u00e9chapper \u00e0 la d\u00e9tection et r\u00e9sister \u00e0 l&#8217;ing\u00e9nierie inverse.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677193057_191_Le-groupe-Lazarus-utilise-probablement-la-nouvelle-porte-derobee-WinorDLL64.png\" alt=\"Groupe Lazare\" border=\"0\" data-original-height=\"462\" data-original-width=\"728\" title=\"Groupe Lazare\"\/><\/div>\n<p>Les liens vers le groupe Lazarus proviennent de chevauchements de comportement et de code avec ceux des campagnes pr\u00e9c\u00e9dentes &#8211; <a rel=\"nofollow noopener\" href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/analyzing-operation-ghostsecret-attack-seeks-to-steal-data-worldwide\/\" target=\"_blank\">Op\u00e9ration GhostSecret<\/a> et <a rel=\"nofollow noopener\" href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/hidden-cobra-targets-turkish-financial-sector-new-bankshot-implant\/\" target=\"_blank\">Coup de banque<\/a> \u2013 qui ont \u00e9t\u00e9 attribu\u00e9s \u00e0 la menace persistante avanc\u00e9e.<\/p>\n<p>Cela inclut des similitudes avec les \u00e9chantillons GhostSecret d\u00e9taill\u00e9s par McAfee en 2018, qui sont livr\u00e9s avec un &#8220;composant de collecte de donn\u00e9es et d&#8217;installation d&#8217;implants&#8221; qui s&#8217;ex\u00e9cute en tant que service, refl\u00e9tant le m\u00eame comportement que Wslink.<\/p>\n<p>ESET a d\u00e9clar\u00e9 que le <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/3bc8bbf4a1b3596e54e20609c398eab877c581ea369f6e1ef0ab0f9afe330d12\/\" target=\"_blank\">charge utile<\/a> a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 dans la base de donn\u00e9es de logiciels malveillants VirusTotal depuis la Cor\u00e9e du Sud, o\u00f9 se trouvent certaines des victimes, ajoutant de la cr\u00e9dibilit\u00e9 \u00e0 l&#8217;implication de Lazarus.<\/p>\n<p>Les r\u00e9sultats sont une fois de plus d\u00e9monstratifs du vaste arsenal d&#8217;outils de piratage employ\u00e9s par le groupe Lazarus pour infiltrer ses cibles.<\/p>\n<p>&#8220;La charge utile de Wslink est d\u00e9di\u00e9e \u00e0 fournir des moyens de manipulation de fichiers, d&#8217;ex\u00e9cution de code suppl\u00e9mentaire et d&#8217;obtention d&#8217;informations d\u00e9taill\u00e9es sur le syst\u00e8me sous-jacent qui peuvent \u00e9ventuellement \u00eatre exploit\u00e9es ult\u00e9rieurement pour un mouvement lat\u00e9ral&#8221;, a d\u00e9clar\u00e9 ESET.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/lazarus-group-using-new-winordll64.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 f\u00e9vrier 2023\ue804Ravie LakshmananCybermenace \/ S\u00e9curit\u00e9 des donn\u00e9es Une nouvelle porte d\u00e9rob\u00e9e associ\u00e9e \u00e0 un t\u00e9l\u00e9chargeur de logiciels malveillants nomm\u00e9 Wslink a \u00e9t\u00e9 d\u00e9couvert, avec l&#8217;outil probablement utilis\u00e9 par le c\u00e9l\u00e8bre groupe Lazarus align\u00e9 sur la Cor\u00e9e du Nord, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes. La charge utile, surnomm\u00e9e WinorDLL64 par ESET, est un implant complet qui [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":622475,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,7084,133,1343,124316,681,4157,4159,4171,4170,50570,4167,4160,197,4163,4162,2742,185,2746,4172,4169,24241,1282,4166,4164,147922],"class_list":["post-622474","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-des","tag-donnees","tag-exfiltrer","tag-groupe","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lazarus","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-porte","tag-pour","tag-probablement","tag-securite-informatique","tag-securite-internet","tag-sensibles","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-winordll64"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/622474","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=622474"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/622474\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/622475"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=622474"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=622474"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=622474"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}