{"id":634583,"date":"2023-03-03T08:24:51","date_gmt":"2023-03-03T10:24:51","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-ciblant-des-entites-europeennes-avec-la-nouvelle-porte-derobee-mqsttang\/"},"modified":"2023-03-03T08:24:53","modified_gmt":"2023-03-03T10:24:53","slug":"des-pirates-chinois-ciblant-des-entites-europeennes-avec-la-nouvelle-porte-derobee-mqsttang","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-ciblant-des-entites-europeennes-avec-la-nouvelle-porte-derobee-mqsttang\/","title":{"rendered":"Des pirates chinois ciblant des entit\u00e9s europ\u00e9ennes avec la nouvelle porte d\u00e9rob\u00e9e MQsTTang"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Threat Intelligence \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;acteur de Mustang Panda, align\u00e9 sur la Chine, a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser une porte d\u00e9rob\u00e9e personnalis\u00e9e in\u00e9dite appel\u00e9e <strong>MQsTTang<\/strong> dans le cadre d&#8217;une campagne d&#8217;ing\u00e9nierie sociale en cours qui a d\u00e9but\u00e9 en janvier 2023.<\/p>\n<p>&#8220;Contrairement \u00e0 la plupart des logiciels malveillants du groupe, MQsTTang ne semble pas \u00eatre bas\u00e9 sur des familles existantes ou des projets accessibles au public&#8221;, a d\u00e9clar\u00e9 Alexandre C\u00f4t\u00e9 Cyr, chercheur chez ESET. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/03\/02\/mqsttang-mustang-panda-latest-backdoor-treads-new-ground-qt-mqtt\/\" target=\"_blank\">a dit<\/a> dans un nouveau rapport.<\/p>\n<p>Les cha\u00eenes d&#8217;attaques orchestr\u00e9es par le groupe ont intensifi\u00e9 le ciblage des entit\u00e9s europ\u00e9ennes \u00e0 la suite de l&#8217;invasion \u00e0 grande \u00e9chelle de l&#8217;Ukraine par la Russie l&#8217;ann\u00e9e derni\u00e8re.  La victimologie de l&#8217;activit\u00e9 actuelle n&#8217;est pas claire, mais la soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que les noms de fichiers leurres sont conformes aux campagnes pr\u00e9c\u00e9dentes du groupe qui ciblaient les organisations politiques europ\u00e9ennes.<\/p>\n<p>Cela dit, ESET a \u00e9galement observ\u00e9 des attaques contre des entit\u00e9s inconnues en Bulgarie et en Australie, ainsi qu&#8217;une institution gouvernementale \u00e0 Ta\u00efwan, indiquant une concentration sur l&#8217;Europe et l&#8217;Asie.<\/p>\n<p>Mustang Panda a l&#8217;habitude d&#8217;utiliser un <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/labs\/luminousmoth-plugx-file-exfiltration-and-persistence-revisited\/\" target=\"_blank\">cheval de Troie d&#8217;acc\u00e8s \u00e0 distance<\/a> surnomm\u00e9 PlugX pour avoir atteint ses objectifs, bien que de r\u00e9centes intrusions aient vu le groupe \u00e9tendre son arsenal de logiciels malveillants pour inclure des outils personnalis\u00e9s tels que TONEINS, TONESHELL et PUBLOAD.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1677839091_312_Des-pirates-chinois-ciblant-des-entites-europeennes-avec-la-nouvelle.png\" alt=\"Porte d\u00e9rob\u00e9e MQsTTang\" border=\"0\" data-original-height=\"447\" data-original-width=\"728\" title=\"Porte d\u00e9rob\u00e9e MQsTTang\"\/><\/div>\n<p>En d\u00e9cembre 2022, Avast <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/threatintel\/apt-treasure-trove-avast-suspects-chinese-apt-group-mustang-panda-is-collecting-data-from-burmese-government-agencies-and-opposition-groups\/\" target=\"_blank\">divulgu\u00e9<\/a> une autre s\u00e9rie d&#8217;attaques visant des agences gouvernementales et des ONG politiques au Myanmar qui ont conduit \u00e0 l&#8217;exfiltration de donn\u00e9es sensibles, y compris des vidages de courrier \u00e9lectronique, des fichiers, des audiences judiciaires, des rapports d&#8217;interrogatoire et des transcriptions de r\u00e9unions, \u00e0 l&#8217;aide d&#8217;une variante PlugX appel\u00e9e Hodur et d&#8217;un utilitaire de t\u00e9l\u00e9chargement Google Drive .<\/p>\n<p>De plus, un serveur FTP li\u00e9 \u00e0 l&#8217;auteur de la menace s&#8217;est av\u00e9r\u00e9 h\u00e9berger une vari\u00e9t\u00e9 d&#8217;outils auparavant non document\u00e9s utilis\u00e9s pour distribuer des logiciels malveillants aux appareils infect\u00e9s, y compris un cheval de Troie bas\u00e9 sur Go appel\u00e9 JSX et une porte d\u00e9rob\u00e9e sophistiqu\u00e9e appel\u00e9e HT3.<\/p>\n<p>Le d\u00e9veloppement de MQsTTang indique une poursuite de cette tendance, m\u00eame s&#8217;il s&#8217;agit d&#8217;une porte d\u00e9rob\u00e9e &#8220;barebones&#8221; en une seule \u00e9tape sans aucune technique d&#8217;obscurcissement permettant d&#8217;ex\u00e9cuter des commandes arbitraires re\u00e7ues d&#8217;un serveur distant.<\/p>\n<p>v<\/p>\n<p>Cependant, un aspect inhabituel de l&#8217;implant est l&#8217;utilisation d&#8217;un protocole de messagerie IoT appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/mqtt.org\/\" target=\"_blank\">MQTT<\/a> pour les communications de commande et de contr\u00f4le (C2), qui sont r\u00e9alis\u00e9es \u00e0 l&#8217;aide d&#8217;une biblioth\u00e8que open source appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/emqx\/qmqtt\" target=\"_blank\">QMQTT<\/a>un client MQTT pour le <a rel=\"nofollow noopener\" href=\"https:\/\/www.qt.io\/product\/framework\" target=\"_blank\">Qt<\/a> cadre d&#8217;application multiplateforme.<\/p>\n<p>Le vecteur d&#8217;intrusion initial pour les attaques est le spear-phishing, avec MQTT distribu\u00e9 via des archives RAR contenant un seul ex\u00e9cutable qui comporte des noms de fichiers avec des th\u00e8mes diplomatiques (par exemple, &#8220;PDF_Passport et CV des membres diplomatiques de Tokyo de JAPAN.eXE&#8221;).<\/p>\n<p>&#8220;Cette nouvelle porte d\u00e9rob\u00e9e MQsTTang fournit une sorte de shell distant sans les cloches et les sifflets associ\u00e9s aux autres familles de logiciels malveillants du groupe&#8221;, a d\u00e9clar\u00e9 C\u00f4t\u00e9 Cyr.  &#8220;Cependant, cela montre que Mustang Panda explore de nouvelles piles technologiques pour ses outils.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/chinese-hackers-targeting-european.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 mars 2023\ue804Ravie LakshmananThreat Intelligence \/ Cyberattaque L&#8217;acteur de Mustang Panda, align\u00e9 sur la Chine, a \u00e9t\u00e9 observ\u00e9 en train d&#8217;utiliser une porte d\u00e9rob\u00e9e personnalis\u00e9e in\u00e9dite appel\u00e9e MQsTTang dans le cadre d&#8217;une campagne d&#8217;ing\u00e9nierie sociale en cours qui a d\u00e9but\u00e9 en janvier 2023. &#8220;Contrairement \u00e0 la plupart des logiciels malveillants du groupe, MQsTTang ne semble [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":634584,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,5663,4175,4168,4158,4165,4161,7084,133,32776,2716,4157,4159,4171,4170,4167,4160,149513,197,4163,4162,4394,2742,4172,4169,4166,4164],"class_list":["post-634583","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-chinois","tag-ciblant","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-derobee","tag-des","tag-entites","tag-europeennes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-mqsttang","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-porte","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/634583","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=634583"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/634583\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/634584"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=634583"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=634583"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=634583"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}