{"id":632749,"date":"2023-03-02T06:45:43","date_gmt":"2023-03-02T08:45:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-logiciel-malveillant-sysupdate-frappe-a-nouveau-avec-la-version-linux-et-de-nouvelles-tactiques-devasion\/"},"modified":"2023-03-02T06:45:45","modified_gmt":"2023-03-02T08:45:45","slug":"le-logiciel-malveillant-sysupdate-frappe-a-nouveau-avec-la-version-linux-et-de-nouvelles-tactiques-devasion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-logiciel-malveillant-sysupdate-frappe-a-nouveau-avec-la-version-linux-et-de-nouvelles-tactiques-devasion\/","title":{"rendered":"Le logiciel malveillant SysUpdate frappe \u00e0 nouveau avec la version Linux et de nouvelles tactiques d&#8217;\u00e9vasion"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux\/Cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur mena\u00e7ant connu sous le nom de <strong>Souris porte-bonheur<\/strong> a d\u00e9velopp\u00e9 une version Linux d&#8217;une bo\u00eete \u00e0 outils de logiciels malveillants appel\u00e9e SysUpdate, \u00e9largissant sa capacit\u00e9 \u00e0 cibler les appareils ex\u00e9cutant le syst\u00e8me d&#8217;exploitation.<\/p>\n<p>La version la plus ancienne de l&#8217;artefact mis \u00e0 jour remonte \u00e0 juillet 2022, le logiciel malveillant incorporant de nouvelles fonctionnalit\u00e9s con\u00e7ues pour \u00e9chapper aux logiciels de s\u00e9curit\u00e9 et r\u00e9sister \u00e0 l&#8217;ing\u00e9nierie inverse.<\/p>\n<p>Entreprise de cybers\u00e9curit\u00e9 Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/iron-tiger-sysupdate-adds-linux-targeting.html\" target=\"_blank\">a dit<\/a> il a observ\u00e9 la variante Windows \u00e9quivalente en juin 2022, pr\u00e8s d&#8217;un mois apr\u00e8s la mise en place de l&#8217;infrastructure de commande et de contr\u00f4le (C2).<\/p>\n<p>Lucky Mouse est \u00e9galement suivi sous les noms APT27, Bronze Union, Emissary Panda et Iron Tiger, et est connu pour utiliser une vari\u00e9t\u00e9 de logiciels malveillants tels que <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_no\/research\/21\/d\/iron-tiger-apt-updates-toolkit-with-evolved-sysupdate-malware-va.html\" target=\"_blank\">Mise \u00e0 jour syst\u00e8me<\/a>HyperBro, PlugX et une porte d\u00e9rob\u00e9e Linux appel\u00e9e rshell.<\/p>\n<p>Au cours des deux derni\u00e8res ann\u00e9es, les campagnes orchestr\u00e9es par le groupe de menaces ont adopt\u00e9 des compromis de la cha\u00eene d&#8217;approvisionnement d&#8217;applications l\u00e9gitimes comme Able Desktop et MiMi Chat pour obtenir un acc\u00e8s \u00e0 distance aux syst\u00e8mes compromis.<\/p>\n<p>En octobre 2022, Intrinsec <a rel=\"nofollow noopener\" href=\"https:\/\/www.intrinsec.com\/apt27-analysis\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> une attaque contre une entreprise fran\u00e7aise qui a utilis\u00e9 les vuln\u00e9rabilit\u00e9s de ProxyLogon dans Microsoft Exchange Server pour fournir HyperBro dans le cadre d&#8217;une op\u00e9ration de plusieurs mois qui a exfiltr\u00e9 &#8220;des gigaoctets de donn\u00e9es&#8221;.<\/p>\n<p>Les cibles de la derni\u00e8re campagne incluent une soci\u00e9t\u00e9 de jeux aux Philippines, un secteur qui a \u00e9t\u00e9 attaqu\u00e9 \u00e0 plusieurs reprises par Iron Tiger depuis 2019.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgAelR5xDu0uthIvuPqDoYtxJ1wTTgQyTPg4AHpk8jTNvWYAVMT0m00tr05krM3SDoODItvCmVKMCbY3FHbjnL9NFUbLX5CwCODdR7_xvrKy3Arhv8MYl1jHQ3kYVAOrGbk9BsuK3U6ywlyZXaGXZqh2OsjjhGvkF2j-N8-vgu0D4MMY6cfmjY4ykxt\/s728-e3650\/mlware.png\" alt=\"Logiciel malveillant SysUpdate\" border=\"0\" data-original-height=\"505\" data-original-width=\"728\" title=\"Logiciel malveillant SysUpdate\"\/><\/div>\n<p>Le vecteur d&#8217;infection exact utilis\u00e9 dans l&#8217;attaque n&#8217;est pas clair, mais des signes indiquent l&#8217;utilisation d&#8217;installateurs se faisant passer pour des applications de messagerie comme Youdu comme leurres pour activer la s\u00e9quence d&#8217;attaque.<\/p>\n<p>Quant \u00e0 la version Windows de SysUpdate, elle est livr\u00e9e avec des fonctionnalit\u00e9s pour g\u00e9rer les processus, prendre des captures d&#8217;\u00e9cran, effectuer des op\u00e9rations sur les fichiers et ex\u00e9cuter des commandes arbitraires.  Il est \u00e9galement capable de communiquer avec les serveurs C2 via des requ\u00eates DNS TXT, une technique appel\u00e9e DNS Tunneling.<\/p>\n<p>Le d\u00e9veloppement marque \u00e9galement la premi\u00e8re fois qu&#8217;un acteur malveillant a \u00e9t\u00e9 d\u00e9tect\u00e9 en train de militariser une vuln\u00e9rabilit\u00e9 de chargement lat\u00e9ral dans un ex\u00e9cutable sign\u00e9 Wazuh pour d\u00e9ployer SysUpdate sur des machines Windows.<\/p>\n<p>Les exemples Linux ELF, \u00e9crits en C++, se distinguent par l&#8217;utilisation de la biblioth\u00e8que Asio pour porter les fonctions de gestion de fichiers, indiquant que l&#8217;adversaire cherche \u00e0 ajouter un support multiplateforme pour le malware.<\/p>\n<p>\u00c9tant donn\u00e9 que rshell est d\u00e9j\u00e0 capable de fonctionner sous Linux et macOS, la possibilit\u00e9 que SysUpdate puisse avoir une saveur macOS \u00e0 l&#8217;avenir ne peut \u00eatre \u00e9cart\u00e9e, a d\u00e9clar\u00e9 Trend Micro.<\/p>\n<p>Un autre outil \u00e0 noter est un r\u00e9cup\u00e9rateur de mots de passe et de cookies Chrome personnalis\u00e9, dot\u00e9 de fonctionnalit\u00e9s permettant de collecter les cookies et les mots de passe stock\u00e9s dans le navigateur Web.<\/p>\n<p>&#8220;Cette enqu\u00eate confirme qu&#8217;Iron Tiger met r\u00e9guli\u00e8rement \u00e0 jour ses outils pour ajouter de nouvelles fonctionnalit\u00e9s et probablement pour faciliter leur portabilit\u00e9 vers d&#8217;autres plates-formes&#8221;, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Daniel Lunghi, ajoutant qu&#8217;elle &#8220;corrobore l&#8217;int\u00e9r\u00eat de cet acteur mena\u00e7ant pour l&#8217;industrie du jeu et la r\u00e9gion de l&#8217;Asie du Sud-Est. .&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/sysupdate-malware-strikes-again-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 mars 2023\ue804Ravie LakshmananLinux\/Cybermenace L&#8217;acteur mena\u00e7ant connu sous le nom de Souris porte-bonheur a d\u00e9velopp\u00e9 une version Linux d&#8217;une bo\u00eete \u00e0 outils de logiciels malveillants appel\u00e9e SysUpdate, \u00e9largissant sa capacit\u00e9 \u00e0 cibler les appareils ex\u00e9cutant le syst\u00e8me d&#8217;exploitation. La version la plus ancienne de l&#8217;artefact mis \u00e0 jour remonte \u00e0 juillet 2022, le logiciel malveillant [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":632750,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,4168,4158,4165,4161,53591,1986,4157,4159,4171,4170,18088,6816,4167,7733,4160,680,120,4163,4162,4172,4169,149267,11977,971,4166,4164],"class_list":["post-632749","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-devasion","tag-frappe","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-linux","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouveau","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-securite-informatique","tag-securite-internet","tag-sysupdate","tag-tactiques","tag-version","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/632749","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=632749"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/632749\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/632750"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=632749"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=632749"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=632749"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}