{"id":64159,"date":"2022-03-31T12:39:05","date_gmt":"2022-03-31T14:39:05","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-utilisent-de-plus-en-plus-la-technique-du-navigateur-dans-le-navigateur-dans-les-attaques-liees-a-lukraine\/"},"modified":"2022-03-31T12:39:15","modified_gmt":"2022-03-31T14:39:15","slug":"les-pirates-utilisent-de-plus-en-plus-la-technique-du-navigateur-dans-le-navigateur-dans-les-attaques-liees-a-lukraine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-utilisent-de-plus-en-plus-la-technique-du-navigateur-dans-le-navigateur-dans-les-attaques-liees-a-lukraine\/","title":{"rendered":"Les pirates utilisent de plus en plus la technique du \u00ab\u00a0navigateur dans le navigateur\u00a0\u00bb dans les attaques li\u00e9es \u00e0 l&#8217;Ukraine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un acteur de la menace bi\u00e9lorusse connu sous le nom de Ghostwriter (alias UNC1151) a \u00e9t\u00e9 rep\u00e9r\u00e9 en train d&#8217;utiliser la technique du navigateur dans le navigateur (BitB) r\u00e9cemment divulgu\u00e9e dans le cadre de ses campagnes de phishing d&#8217;informations d&#8217;identification exploitant le conflit russo-ukrainien en cours.<\/p>\n<p>La m\u00e9thode, qui se fait passer pour un domaine l\u00e9gitime en simulant une fen\u00eatre de navigateur dans le navigateur, permet de monter des campagnes d&#8217;ing\u00e9nierie sociale convaincantes.<\/p>\n<p>&#8220;Les acteurs de Ghostwriter ont rapidement adopt\u00e9 cette nouvelle technique, en la combinant avec une technique pr\u00e9c\u00e9demment observ\u00e9e, en h\u00e9bergeant des pages de destination de phishing d&#8217;informations d&#8217;identification sur des sites compromis&#8221;, a d\u00e9clar\u00e9 le groupe d&#8217;analyse des menaces (TAG) de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/tracking-cyber-activity-eastern-europe\/\" target=\"_blank\">mentionn\u00e9<\/a> dans un nouveau rapport, en l&#8217;utilisant pour siphonner les informations d&#8217;identification saisies par des victimes insoup\u00e7onn\u00e9es vers un serveur distant.<\/p>\n<p>Parmi les autres groupes utilisant la guerre comme leurre dans des campagnes de phishing et de logiciels malveillants pour tromper les cibles en ouvrant des e-mails ou des liens frauduleux, citons Mustang Panda et Scarab ainsi que des acteurs \u00e9tatiques d&#8217;Iran, de Cor\u00e9e du Nord et de Russie.<\/p>\n<p>Curious Gorge, une \u00e9quipe de piratage que TAG a attribu\u00e9e \u00e0 la Force de soutien strat\u00e9gique de l&#8217;Arm\u00e9e populaire de lib\u00e9ration de Chine (PLASSF), qui a orchestr\u00e9 des attaques contre des organisations gouvernementales et militaires en Ukraine, en Russie, au Kazakhstan et en Mongolie, figure \u00e9galement sur la liste.<\/p>\n<p>Une troisi\u00e8me s\u00e9rie d&#8217;attaques observ\u00e9es au cours des deux derni\u00e8res semaines provenait du groupe de piratage bas\u00e9 en Russie connu sous le nom de COLDRIVER (alias Calisto).  TAG a d\u00e9clar\u00e9 que l&#8217;acteur avait organis\u00e9 des campagnes de phishing d&#8217;informations d&#8217;identification ciblant plusieurs ONG et groupes de r\u00e9flexion bas\u00e9s aux \u00c9tats-Unis, l&#8217;arm\u00e9e d&#8217;un pays des Balkans et un entrepreneur de la d\u00e9fense ukrainien anonyme.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/mset2\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/02\/Le-celebre-gang-de-logiciels-malveillants-TrickBot-ferme-son-infrastructure.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;Cependant, pour la premi\u00e8re fois, TAG a observ\u00e9 des campagnes COLDRIVER ciblant les militaires de plusieurs pays d&#8217;Europe de l&#8217;Est, ainsi qu&#8217;un centre d&#8217;excellence de l&#8217;OTAN&#8221;, a d\u00e9clar\u00e9 Billy Leonard, chercheur au TAG.  &#8220;Ces campagnes ont \u00e9t\u00e9 envoy\u00e9es \u00e0 l&#8217;aide de comptes Gmail nouvellement cr\u00e9\u00e9s \u00e0 des comptes autres que Google, de sorte que le taux de r\u00e9ussite de ces campagnes est inconnu.&#8221;<\/p>\n<h3>Viasat d\u00e9compose l&#8217;attaque du 24 f\u00e9vrier<\/h3>\n<p>La divulgation intervient alors que la soci\u00e9t\u00e9 de t\u00e9l\u00e9communications am\u00e9ricaine Viasat a d\u00e9voil\u00e9 les d\u00e9tails d&#8217;une cyberattaque &#8220;multiforme et d\u00e9lib\u00e9r\u00e9e&#8221; contre son r\u00e9seau KA-SAT le 24 f\u00e9vrier 2022, co\u00efncidant avec l&#8217;invasion militaire de l&#8217;Ukraine par la Russie.<\/p>\n<p>L&#8217;attaque contre le service haut d\u00e9bit par satellite a d\u00e9connect\u00e9 des dizaines de milliers de modems du r\u00e9seau, affectant plusieurs clients en Ukraine et dans toute l&#8217;Europe et affectant la <a rel=\"nofollow noopener\" href=\"https:\/\/www.reuters.com\/business\/energy\/satellite-outage-knocks-out-control-enercon-wind-turbines-2022-02-28\/\" target=\"_blank\">exploitation de 5 800 \u00e9oliennes<\/a> appartenant \u00e0 la soci\u00e9t\u00e9 allemande Enercon en Europe centrale.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Cyberattaques ukrainiennes\" border=\"0\" data-original-height=\"703\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1648737545_206_Les-pirates-utilisent-de-plus-en-plus-la-technique-du.jpg\" title=\"Cyberattaques ukrainiennes\" \/><\/div>\n<p>&#8220;Nous pensons que le but de l&#8217;attaque \u00e9tait d&#8217;interrompre le service&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9. <a rel=\"nofollow noopener\" href=\"https:\/\/www.viasat.com\/about\/newsroom\/blog\/ka-sat-network-cyber-attack-overview\/\" target=\"_blank\">expliqu\u00e9<\/a>.  &#8220;Il n&#8217;y a aucune preuve que les donn\u00e9es de l&#8217;utilisateur final ont \u00e9t\u00e9 consult\u00e9es ou compromises, ni que l&#8217;\u00e9quipement personnel du client (PC, appareils mobiles, etc.) n&#8217;a pas \u00e9t\u00e9 consult\u00e9 de mani\u00e8re inappropri\u00e9e, ni aucune preuve que le satellite KA-SAT lui-m\u00eame ou son satellite de support au sol l&#8217;infrastructure elle-m\u00eame ont \u00e9t\u00e9 directement impliqu\u00e9es, alt\u00e9r\u00e9es ou compromises.&#8221;<\/p>\n<p>Viasat a li\u00e9 l&#8217;attaque \u00e0 une &#8220;intrusion de r\u00e9seau au sol&#8221; qui a exploit\u00e9 une mauvaise configuration dans un appareil VPN pour obtenir un acc\u00e8s \u00e0 distance au r\u00e9seau KA-SAT et ex\u00e9cuter des commandes destructrices sur les modems qui &#8220;ont \u00e9cras\u00e9 les donn\u00e9es cl\u00e9s dans la m\u00e9moire flash&#8221;, les rendant temporairement incapable d&#8217;acc\u00e9der au r\u00e9seau.<\/p>\n<h3>Les dissidents russes vis\u00e9s par Cobalt Strike<\/h3>\n<p>Les attaques incessantes sont les derni\u00e8res d&#8217;une longue liste de cyberactivit\u00e9s malveillantes qui ont \u00e9merg\u00e9 \u00e0 la suite du conflit persistant en Europe de l&#8217;Est, les r\u00e9seaux gouvernementaux et commerciaux souffrant d&#8217;une s\u00e9rie d&#8217;infections perturbatrices d&#8217;effacement de donn\u00e9es ainsi que d&#8217;une s\u00e9rie d&#8217;attaques distribu\u00e9es en cours. attaques par d\u00e9ni de service (DDoS).<\/p>\n<p>Cela a \u00e9galement pris la forme de compromettre des sites WordPress l\u00e9gitimes pour injecter du code JavaScript malveillant dans le but de mener des attaques DDoS contre des domaines ukrainiens, selon <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1508517334239043584\" target=\"_blank\">des chercheurs<\/a> de l&#8217;\u00e9quipe MalwareHunter.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La cyber-s\u00e9curit\u00e9\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/a\/AVvXsEjaTgAp88VhU4VFlJ_PU8VQX15i_tz3jK4y0rAjaZ920ivKIKwWzBoxVCYtFnVvihCwzEx-6YUNHTO_TveW-zxlJMumYjrnkYbfht6Q6xP-BITctZ1yZAtrMceEcvDaTkybWCLGZm3GvobVHOljShT4hAzHzLosChAtVt7TzWTInUk3HS-pJ1ypa0srkw=s728-e100\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Mais il n&#8217;y a pas que l&#8217;Ukraine.  Malwarebytes Labs a pr\u00e9sent\u00e9 cette semaine les d\u00e9tails d&#8217;une nouvelle campagne de harponnage ciblant les citoyens russes et les entit\u00e9s gouvernementales dans le but de d\u00e9ployer des charges utiles pernicieuses sur des syst\u00e8mes compromis.<\/p>\n<p>&#8220;Les e-mails de spear phishing avertissent les personnes qui utilisent des sites Web, des r\u00e9seaux sociaux, des messageries instantan\u00e9es et des services VPN qui ont \u00e9t\u00e9 interdits par le gouvernement russe et que des accusations criminelles seront port\u00e9es&#8221;, Hossein Jazi <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/threat-intelligence\/2022\/03\/new-spear-phishing-campaign-targets-russian-dissidents\/\" target=\"_blank\">mentionn\u00e9<\/a>.  &#8220;Les victimes sont incit\u00e9es \u00e0 ouvrir une pi\u00e8ce jointe ou un lien malveillant pour en savoir plus, pour ensuite \u00eatre infect\u00e9es par Cobalt Strike.&#8221;<\/p>\n<p>Les documents RTF contenant des logiciels malveillants contiennent un exploit pour la vuln\u00e9rabilit\u00e9 d&#8217;ex\u00e9cution de code \u00e0 distance MSHTML largement abus\u00e9e (CVE-2021-40444), conduisant \u00e0 l&#8217;ex\u00e9cution d&#8217;un code JavaScript qui g\u00e9n\u00e8re une commande PowerShell pour t\u00e9l\u00e9charger et ex\u00e9cuter une balise Cobalt Strike r\u00e9cup\u00e9r\u00e9e \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>Un autre groupe d&#8217;activit\u00e9s concerne potentiellement un acteur de la menace russe suivi sous le nom de Carbon Spider (alias FIN7), qui a utilis\u00e9 un leurre maldoc similaire con\u00e7u pour supprimer une porte d\u00e9rob\u00e9e bas\u00e9e sur PowerShell capable de r\u00e9cup\u00e9rer et d&#8217;ex\u00e9cuter un ex\u00e9cutable de la prochaine \u00e9tape.<\/p>\n<p>Malwarebytes a \u00e9galement d\u00e9clar\u00e9 avoir d\u00e9tect\u00e9 une &#8220;augmentation significative du nombre de familles de logiciels malveillants utilis\u00e9s dans l&#8217;intention de voler des informations ou d&#8217;acc\u00e9der d&#8217;une autre mani\u00e8re en Ukraine&#8221;, notamment <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=HackTool%3AWin32%2FOylecann.A\" target=\"_blank\">Hacktool.LOIC<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Worm:Win32\/Ainslot.A!reg\" target=\"_blank\">Ver Ainslot<\/a>FFDroider, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.formbook\" target=\"_blank\">Formulaire<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.remcos\" target=\"_blank\">Remcos<\/a>et <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/another-cyber-espionage-campaign-in-the-russia-ukrainian-ongoing-cyber-attacks\/\" target=\"_blank\">RAT QUASAR<\/a>.<\/p>\n<p>&#8220;Bien que ces familles soient toutes relativement courantes dans le monde de la cybers\u00e9curit\u00e9, le fait que nous ayons assist\u00e9 \u00e0 des pics presque exactement lorsque les troupes russes ont franchi la fronti\u00e8re ukrainienne rend ces d\u00e9veloppements int\u00e9ressants et inhabituels&#8221;, a d\u00e9clar\u00e9 Adam Kujawa, directeur de Malwarebytes Labs, dans un communiqu\u00e9 partag\u00e9 avec Les nouvelles des pirates.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/hackers-increasingly-using-browser-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur de la menace bi\u00e9lorusse connu sous le nom de Ghostwriter (alias UNC1151) a \u00e9t\u00e9 rep\u00e9r\u00e9 en train d&#8217;utiliser la technique du navigateur dans le navigateur (BitB) r\u00e9cemment divulgu\u00e9e dans le cadre de ses campagnes de phishing d&#8217;informations d&#8217;identification exploitant le conflit russo-ukrainien en cours. La m\u00e9thode, qui se fait passer pour un domaine [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":64160,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[8074,4168,4158,4165,4161,429,4157,4159,4171,4170,65,7756,4167,770,4160,1281,4163,4162,4394,4172,4169,8458,10784,4166,4164],"class_list":["post-64159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-attaques","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-liees","tag-logiciel-malveillant-de-ransomware","tag-lukraine","tag-mises-a-jour-de-la-cybersecurite","tag-navigateur","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-technique","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/64159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=64159"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/64159\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/64160"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=64159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=64159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=64159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}