{"id":628169,"date":"2023-02-27T14:45:39","date_gmt":"2023-02-27T16:45:39","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-partagent-de-nouvelles-informations-sur-les-operations-du-logiciel-malveillant-rig-exploit-kit\/"},"modified":"2023-02-27T14:45:40","modified_gmt":"2023-02-27T16:45:40","slug":"des-chercheurs-partagent-de-nouvelles-informations-sur-les-operations-du-logiciel-malveillant-rig-exploit-kit","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-partagent-de-nouvelles-informations-sur-les-operations-du-logiciel-malveillant-rig-exploit-kit\/","title":{"rendered":"Des chercheurs partagent de nouvelles informations sur les op\u00e9rations du logiciel malveillant RIG Exploit Kit"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le kit d&#8217;exploit RIG (EK) a atteint un taux d&#8217;exploitation r\u00e9ussi sans pr\u00e9c\u00e9dent de pr\u00e8s de 30\u00a0% en 2022, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes.<\/p>\n<p>&#8220;RIG EK est un programme \u00e0 motivation financi\u00e8re qui est actif depuis 2014&#8221;, d\u00e9clare la soci\u00e9t\u00e9 suisse de cybers\u00e9curit\u00e9 PRODAFT. <a rel=\"nofollow noopener\" href=\"https:\/\/www.prodaft.com\/resource\/detail\/rig-rig-exploit-kit-depth-analysis\" target=\"_blank\">a dit<\/a> dans un rapport exhaustif partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;Bien qu&#8217;il n&#8217;ait pas encore consid\u00e9rablement modifi\u00e9 ses exploits dans son activit\u00e9 la plus r\u00e9cente, le type et la version des logiciels malveillants qu&#8217;ils distribuent changent constamment. La fr\u00e9quence de mise \u00e0 jour des \u00e9chantillons va des mises \u00e0 jour hebdomadaires aux mises \u00e0 jour quotidiennes.&#8221;<\/p>\n<p>Les kits d&#8217;exploitation sont des programmes utilis\u00e9s pour distribuer des logiciels malveillants \u00e0 un grand nombre de victimes en tirant parti des failles de s\u00e9curit\u00e9 connues dans les logiciels couramment utilis\u00e9s tels que les navigateurs Web.<\/p>\n<p>Le fait que <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/rig-exploit-kit-diving-deeper-into-the-infrastructure\/\" target=\"_blank\">RIG EK<\/a> s&#8217;ex\u00e9cute en tant que mod\u00e8le de service signifie que les acteurs de la menace peuvent compenser financi\u00e8rement l&#8217;administrateur RIG EK pour l&#8217;installation de logiciels malveillants de leur choix sur les machines victimes.  Les op\u00e9rateurs de RIG EK utilisent principalement la publicit\u00e9 malveillante pour assurer un taux d&#8217;infection \u00e9lev\u00e9 et une couverture \u00e0 grande \u00e9chelle.<\/p>\n<p>En cons\u00e9quence, les visiteurs utilisant une version vuln\u00e9rable d&#8217;un navigateur pour acc\u00e9der \u00e0 une page Web contr\u00f4l\u00e9e par un acteur ou \u00e0 un site Web compromis mais l\u00e9gitime sont redirig\u00e9s \u00e0 l&#8217;aide d&#8217;un code JavaScript malveillant vers un serveur proxy, qui, \u00e0 son tour, communique avec un serveur d&#8217;exploitation pour fournir l&#8217;exploit de navigateur appropri\u00e9.<\/p>\n<p>Le serveur d&#8217;exploit, pour sa part, d\u00e9tecte le navigateur de l&#8217;utilisateur en analysant la cha\u00eene User-Agent et renvoie l&#8217;exploit qui &#8220;correspond aux versions de navigateur vuln\u00e9rables pr\u00e9d\u00e9finies&#8221;.<\/p>\n<p>&#8220;La conception astucieuse du kit d&#8217;exploitation lui permet d&#8217;infecter les appareils avec peu ou pas d&#8217;interaction de la part de l&#8217;utilisateur final&#8221;, ont d\u00e9clar\u00e9 les chercheurs.  &#8220;Pendant ce temps, son utilisation de serveurs proxy rend les infections plus difficiles \u00e0 d\u00e9tecter.&#8221;<\/p>\n<p>Depuis son arriv\u00e9e sur les lieux en 2014, RIG EK a \u00e9t\u00e9 observ\u00e9 en train de livrer une large gamme de chevaux de Troie financiers, de voleurs et de ran\u00e7ongiciels tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.malware-traffic-analysis.net\/2018\/01\/30\/index.html\" target=\"_blank\">AZORult<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-cryptobit-another-ransomware-family-gets-an-update\/\" target=\"_blank\">CryptoBit<\/a>, Dridex, Raccoon Stealer et WastedLoader.  L&#8217;op\u00e9ration a \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/rig-exploit-kit-suffers-major-blow-following-coordinated-takedown-action\/\" target=\"_blank\">a port\u00e9 un \u00e9norme coup<\/a> en 2017 suite \u00e0 une action coordonn\u00e9e qui a d\u00e9mantel\u00e9 ses infrastructures.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677516338_98_Des-chercheurs-partagent-de-nouvelles-informations-sur-les-operations-du.png\" alt=\"Kit d'exploitation RIG\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Kit d'exploitation RIG\"\/><\/div>\n<p>Les r\u00e9centes campagnes RIG EK ont cibl\u00e9 une vuln\u00e9rabilit\u00e9 de corruption de m\u00e9moire affectant Internet Explorer (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-26411\" target=\"_blank\">CVE-2021-26411<\/a>score CVSS : 8,8) pour d\u00e9ployer RedLine Stealer.<\/p>\n<p>D&#8217;autres failles de navigateur militaris\u00e9es par le malware incluent <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2013-2551\" target=\"_blank\">CVE-2013-2551<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2014-6332\" target=\"_blank\">CVE-2014-6332<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2015-0313\" target=\"_blank\">CVE-2015-0313<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2015-2419\" target=\"_blank\">CVE-2015-2419<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2016-0189\" target=\"_blank\">CVE-2016-0189<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2018-8174\" target=\"_blank\">CVE-2018-8174<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-0752\" target=\"_blank\">CVE-2019-0752<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2020-0674\" target=\"_blank\">CVE-2020-0674<\/a>.<\/p>\n<p>Selon les donn\u00e9es recueillies par PRODAFT, 45 % des infections r\u00e9ussies en 2022 ont tir\u00e9 parti de CVE-2021-26411, suivi de CVE-2016-0189 (29 %), CVE-2019-0752 (10 %), CVE-2018-8174 ( 9 %) et CVE-2020-0674 (6 %).<\/p>\n<p>Outre Dridex, Raccoon et RedLine Stealer, certaines des familles de logiciels malveillants notables distribu\u00e9es \u00e0 l&#8217;aide de RIG EK sont SmokeLoader, PureCrypter, IcedID, ZLoader, TrueBot, Ursnif et Royal ransomware.<\/p>\n<p>De plus, le kit d&#8217;exploitation aurait attir\u00e9 du trafic en provenance de 207 pays, affichant un taux de r\u00e9ussite de 22 % au cours des deux derniers mois seulement.  Le plus grand nombre de compromis se situent en Russie, en \u00c9gypte, au Mexique, au Br\u00e9sil, en Arabie saoudite, en Turquie et dans plusieurs pays d&#8217;Europe.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/02\/1677516339_828_Des-chercheurs-partagent-de-nouvelles-informations-sur-les-operations-du.png\" alt=\"Kit d'exploitation RIG\" border=\"0\" data-original-height=\"467\" data-original-width=\"728\" title=\"Kit d'exploitation RIG\"\/><\/div>\n<p>&#8220;Il est int\u00e9ressant de noter que les taux d&#8217;essais d&#8217;exploitation \u00e9taient les plus \u00e9lev\u00e9s mardi, mercredi et jeudi &#8211; avec des infections r\u00e9ussies ayant lieu les m\u00eames jours de la semaine&#8221;, ont expliqu\u00e9 les chercheurs.<\/p>\n<p>PRODAFT, qui a \u00e9galement r\u00e9ussi \u00e0 obtenir une visibilit\u00e9 sur le panneau de configuration du kit, a d\u00e9clar\u00e9 qu&#8217;il y avait environ six utilisateurs diff\u00e9rents, dont deux (admin et vipr) ont des privil\u00e8ges d&#8217;administrateur.  Un profil utilisateur avec l&#8217;alias &#8220;pit&#8221; ou &#8220;pitty&#8221; a des autorisations de sous-administrateur, et trois autres (lyr, ump et test1) ont des privil\u00e8ges d&#8217;utilisateur.<\/p>\n<p>&#8220;admin&#8221; est \u00e9galement un utilisateur factice principalement r\u00e9serv\u00e9 \u00e0 la cr\u00e9ation d&#8217;autres utilisateurs.  Le panneau de gestion, qui fonctionne avec un abonnement, est contr\u00f4l\u00e9 \u00e0 l&#8217;aide de l&#8217;utilisateur &#8220;pitty&#8221;.<\/p>\n<p>Cependant, une erreur de s\u00e9curit\u00e9 op\u00e9rationnelle qui a r\u00e9v\u00e9l\u00e9 le serveur git a conduit PRODAFT \u00e0 anonymiser deux des acteurs de la menace : un ressortissant ouzbek de 31 ans nomm\u00e9 Oleg Lukyanov et un Russe qui s&#8217;appelle Vladimir Nikonov.<\/p>\n<p>Il a \u00e9galement \u00e9valu\u00e9 avec une grande confiance que le d\u00e9veloppeur du logiciel malveillant Dridex entretient une &#8220;relation \u00e9troite&#8221; avec les administrateurs de RIG EK, gr\u00e2ce au manuel suppl\u00e9mentaire.<\/p>\n<p>\u00e9tapes de configuration prises pour &#8220;s&#8217;assurer que le logiciel malveillant a \u00e9t\u00e9 distribu\u00e9 sans probl\u00e8me&#8221;.<\/p>\n<p>&#8220;Dans l&#8217;ensemble, RIG EK g\u00e8re une activit\u00e9 tr\u00e8s fructueuse d&#8217;exploit en tant que service, avec des victimes \u00e0 travers le monde, un arsenal d&#8217;exploit tr\u00e8s efficace et de nombreux clients avec des logiciels malveillants constamment mis \u00e0 jour&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/researchers-share-new-insights-into-rig.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le kit d&#8217;exploit RIG (EK) a atteint un taux d&#8217;exploitation r\u00e9ussi sans pr\u00e9c\u00e9dent de pr\u00e8s de 30\u00a0% en 2022, r\u00e9v\u00e8lent de nouvelles d\u00e9couvertes. &#8220;RIG EK est un programme \u00e0 motivation financi\u00e8re qui est actif depuis 2014&#8221;, d\u00e9clare la soci\u00e9t\u00e9 suisse de cybers\u00e9curit\u00e9 PRODAFT. a dit dans un rapport exhaustif partag\u00e9 avec The Hacker News. &#8220;Bien [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":628170,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[12848,4168,4158,4165,4161,133,3010,492,8951,4157,4159,4171,4170,65,6816,4167,7733,4160,120,4163,4162,4587,5937,57504,4172,4169,60,4166,4164],"class_list":["post-628169","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chercheurs","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-exploit","tag-informations","tag-kit","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-operations","tag-partagent","tag-rig","tag-securite-informatique","tag-securite-internet","tag-sur","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/628169","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=628169"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/628169\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/628170"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=628169"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=628169"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=628169"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}