{"id":641005,"date":"2023-03-07T12:19:38","date_gmt":"2023-03-07T14:19:38","guid":{"rendered":"https:\/\/teknomers.com\/fr\/sys01stealer-nouvelle-menace-utilisant-les-publicites-facebook-pour-cibler-les-entreprises-dinfrastructures-critiques\/"},"modified":"2023-03-07T12:19:39","modified_gmt":"2023-03-07T14:19:39","slug":"sys01stealer-nouvelle-menace-utilisant-les-publicites-facebook-pour-cibler-les-entreprises-dinfrastructures-critiques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/sys01stealer-nouvelle-menace-utilisant-les-publicites-facebook-pour-cibler-les-entreprises-dinfrastructures-critiques\/","title":{"rendered":"SYS01stealer\u00a0: nouvelle menace utilisant les publicit\u00e9s Facebook pour cibler les entreprises d&#8217;infrastructures critiques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des donn\u00e9es \/ cybermenace<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert un nouveau voleur d&#8217;informations surnomm\u00e9 <b>SYS01voleur<\/b> ciblant les employ\u00e9s des infrastructures gouvernementales essentielles, les entreprises manufacturi\u00e8res et d&#8217;autres secteurs.<\/p>\n<p>&#8220;Les acteurs de la menace derri\u00e8re la campagne ciblent les comptes professionnels Facebook en utilisant des publicit\u00e9s Google et de faux profils Facebook qui font la promotion de choses comme des jeux, du contenu pour adultes et des logiciels pirat\u00e9s, etc. pour inciter les victimes \u00e0 t\u00e9l\u00e9charger un fichier malveillant&#8221;, a d\u00e9clar\u00e9 Morphisec dans un communiqu\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.morphisec.com\/sys01stealer-facebook-info-stealer\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News.<\/p>\n<p>&#8220;L&#8217;attaque est con\u00e7ue pour voler des informations sensibles, notamment des donn\u00e9es de connexion, des cookies, des publicit\u00e9s Facebook et des informations sur les comptes professionnels.&#8221;<\/p>\n<p>La soci\u00e9t\u00e9 isra\u00e9lienne de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que la campagne \u00e9tait initialement li\u00e9e \u00e0 une op\u00e9ration cybercriminelle \u00e0 motivation financi\u00e8re baptis\u00e9e Ducktail par Zscaler.<\/p>\n<p>Cependant, WithSecure, qui a document\u00e9 pour la premi\u00e8re fois le cluster d&#8217;activit\u00e9s Ducktail en juillet 2022, a d\u00e9clar\u00e9 que les deux ensembles d&#8217;intrusions sont diff\u00e9rents l&#8217;un de l&#8217;autre, indiquant comment les acteurs de la menace ont r\u00e9ussi \u00e0 confondre les efforts d&#8217;attribution et \u00e0 \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>La cha\u00eene d&#8217;attaque, selon Morphisec, commence lorsqu&#8217;une victime est amen\u00e9e \u00e0 cliquer sur une URL \u00e0 partir d&#8217;un faux profil Facebook ou d&#8217;une publicit\u00e9 pour t\u00e9l\u00e9charger une archive ZIP qui pr\u00e9tend \u00eatre un logiciel pirat\u00e9 ou un contenu pour adultes.<\/p>\n<p>L&#8217;ouverture du fichier ZIP lance un chargeur bas\u00e9 &#8211; g\u00e9n\u00e9ralement une application C # l\u00e9gitime &#8211; qui est vuln\u00e9rable \u00e0 <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Chargement lat\u00e9ral de DLL<\/a>permettant ainsi de charger un fichier de biblioth\u00e8que de liens dynamiques (DLL) malveillant \u00e0 c\u00f4t\u00e9 de l&#8217;application.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678198778_71_SYS01stealer-nouvelle-menace-utilisant-les-publicites-Facebook-pour-cibler-les.png\" alt=\"\" border=\"0\" data-original-height=\"410\" data-original-width=\"727\"\/><\/div>\n<p>Certaines des applications utilis\u00e9es pour charger la DLL malveillante sont WDSyncService.exe de Western Digital et ElevatedInstaller.exe de Garmin.  Dans certains cas, la DLL \u00e0 chargement lat\u00e9ral agit comme un moyen de d\u00e9ployer des ex\u00e9cutables interm\u00e9diaires bas\u00e9s sur Python et Rust.<\/p>\n<p>Quelle que soit l&#8217;approche employ\u00e9e, tous les chemins m\u00e8nent \u00e0 la livraison d&#8217;un programme d&#8217;installation qui d\u00e9pose et ex\u00e9cute le malware SYS01stealer bas\u00e9 sur PHP.<\/p>\n<p>Le voleur est con\u00e7u pour r\u00e9colter les cookies Facebook des navigateurs Web bas\u00e9s sur Chromium (par exemple, Google Chrome, Microsoft Edge, Brave, Opera et Vivaldi), exfiltrer les informations Facebook de la victime vers un serveur distant, et t\u00e9l\u00e9charger et ex\u00e9cuter des fichiers arbitraires.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 0px;background: rgb(238 242 254);color: rgb(22, 7, 85);padding: 0px 20px;border: 2px solid rgb(156 169 237 \/ 61%);border-radius: 5px;\">\n<p>D\u00e9couvrez les derni\u00e8res tactiques d&#8217;\u00e9vasion et strat\u00e9gies de pr\u00e9vention des logiciels malveillants<\/p>\n<p style=\" text-align: left; font-size: 17px; line-height: 30px;\">Pr\u00eat \u00e0 briser les 9 mythes les plus dangereux sur les attaques bas\u00e9es sur des fichiers\u00a0?  Rejoignez notre prochain webinaire et devenez un h\u00e9ros dans la lutte contre les infections du patient z\u00e9ro et les \u00e9v\u00e9nements de s\u00e9curit\u00e9 du jour z\u00e9ro\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 12px 30px; border-radius: 6px; background-color: #687ded; font-size: 16px; display: inline-block; color: #fff; border: 0; line-height: inherit; text-decoration: none; cursor: pointer; MARGIN: 0 0 25px 0; font-weight: 500; float: left;\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Il est \u00e9galement \u00e9quip\u00e9 pour t\u00e9l\u00e9charger des fichiers de l&#8217;h\u00f4te infect\u00e9 vers le serveur de commande et de contr\u00f4le (C2), ex\u00e9cuter des commandes envoy\u00e9es par le serveur et se mettre \u00e0 jour lorsqu&#8217;une nouvelle version est disponible.<\/p>\n<p>Le d\u00e9veloppement intervient alors que Bitdefender a r\u00e9v\u00e9l\u00e9 une campagne de vol similaire connue sous le nom de S1deload, con\u00e7ue pour d\u00e9tourner les comptes Facebook et YouTube des utilisateurs et exploiter les syst\u00e8mes compromis pour exploiter la crypto-monnaie.<\/p>\n<p>&#8220;Le chargement lat\u00e9ral de DLL est une technique tr\u00e8s efficace pour inciter les syst\u00e8mes Windows \u00e0 charger du code malveillant&#8221;, a d\u00e9clar\u00e9 Morphisec.<\/p>\n<p>&#8220;Lorsqu&#8217;une application se charge en m\u00e9moire et que l&#8217;ordre de recherche n&#8217;est pas appliqu\u00e9, l&#8217;application charge le fichier malveillant au lieu du fichier l\u00e9gitime, permettant aux acteurs de la menace de d\u00e9tourner des applications l\u00e9gitimes, fiables et m\u00eame sign\u00e9es pour charger et ex\u00e9cuter des charges utiles malveillantes.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/sys01stealer-new-threat-using-facebook.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 des donn\u00e9es \/ cybermenace Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert un nouveau voleur d&#8217;informations surnomm\u00e9 SYS01voleur ciblant les employ\u00e9s des infrastructures gouvernementales essentielles, les entreprises manufacturi\u00e8res et d&#8217;autres secteurs. &#8220;Les acteurs de la menace derri\u00e8re la campagne ciblent les comptes professionnels Facebook en utilisant des publicit\u00e9s Google et de faux profils [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":641006,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[11338,4168,5729,4158,4165,4161,19149,3244,4242,4157,4159,4171,4170,65,4167,596,4160,197,4163,4162,185,2884,4172,4169,150474,20349,4166,4164],"class_list":["post-641005","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cibler","tag-comment-pirater","tag-critiques","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dinfrastructures","tag-entreprises","tag-facebook","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-menace","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelle","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pour","tag-publicites","tag-securite-informatique","tag-securite-internet","tag-sys01stealer","tag-utilisant","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/641005","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=641005"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/641005\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/641006"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=641005"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=641005"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=641005"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}