{"id":642455,"date":"2023-03-08T08:52:43","date_gmt":"2023-03-08T10:52:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-groupe-lazarus-exploite-la-vulnerabilite-du-jour-zero-pour-pirater-une-entite-financiere-sud-coreenne\/"},"modified":"2023-03-08T08:52:44","modified_gmt":"2023-03-08T10:52:44","slug":"le-groupe-lazarus-exploite-la-vulnerabilite-du-jour-zero-pour-pirater-une-entite-financiere-sud-coreenne","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-groupe-lazarus-exploite-la-vulnerabilite-du-jour-zero-pour-pirater-une-entite-financiere-sud-coreenne\/","title":{"rendered":"Le groupe Lazarus exploite la vuln\u00e9rabilit\u00e9 du jour z\u00e9ro pour pirater une entit\u00e9 financi\u00e8re sud-cor\u00e9enne"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Attaque Zero-Day \/ BYOVD<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La Cor\u00e9e du Nord li\u00e9e <strong>Groupe Lazare<\/strong> a \u00e9t\u00e9 observ\u00e9 militarisant des failles dans un logiciel non divulgu\u00e9 pour violer une entit\u00e9 commerciale financi\u00e8re en Cor\u00e9e du Sud deux fois en l&#8217;espace d&#8217;un an.<\/p>\n<p>Alors que la premi\u00e8re attaque de mai 2022 impliquait l&#8217;utilisation d&#8217;une version vuln\u00e9rable d&#8217;un logiciel de certificat largement utilis\u00e9 par les institutions publiques et les universit\u00e9s, la r\u00e9infiltration d&#8217;octobre 2022 impliquait l&#8217;exploitation d&#8217;un zero-day dans le m\u00eame programme.<\/p>\n<p>Soci\u00e9t\u00e9 de cybers\u00e9curit\u00e9 AhnLab Security Emergency Response Center (ASEC) <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/48810\/\" target=\"_blank\">a dit<\/a> il s&#8217;abstient de mentionner le logiciel car &#8220;la vuln\u00e9rabilit\u00e9 n&#8217;a pas encore \u00e9t\u00e9 enti\u00e8rement v\u00e9rifi\u00e9e et aucun correctif logiciel n&#8217;a \u00e9t\u00e9 publi\u00e9&#8221;.<\/p>\n<p>Le collectif contradictoire, apr\u00e8s avoir pris pied par une m\u00e9thode inconnue, a abus\u00e9 du bogue du jour z\u00e9ro pour effectuer un mouvement lat\u00e9ral, peu de temps apr\u00e8s, le moteur anti-malware AhnLab V3 a \u00e9t\u00e9 d\u00e9sactiv\u00e9 via une attaque BYOVD.<\/p>\n<p>Il convient de noter ici que la technique Bring Your Own Vulnerable Driver, alias BYOVD, a \u00e9t\u00e9 utilis\u00e9e \u00e0 plusieurs reprises par le groupe Lazarus ces derniers mois, comme l&#8217;ont document\u00e9 \u00e0 la fois ESET et AhnLab dans une s\u00e9rie de rapports \u00e0 la fin de l&#8217;ann\u00e9e derni\u00e8re.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678272763_693_Le-groupe-Lazarus-exploite-la-vulnerabilite-du-jour-zero-pour.png\" alt=\"Vuln\u00e9rabilit\u00e9 Zero-Day\" border=\"0\" data-original-height=\"609\" data-original-width=\"728\" title=\"Vuln\u00e9rabilit\u00e9 Zero-Day\"\/><\/div>\n<p>Parmi les autres \u00e9tapes pour dissimuler son comportement malveillant, citons la modification des noms de fichiers avant de les supprimer et la modification des horodatages \u00e0 l&#8217;aide d&#8217;une technique anti-l\u00e9gale appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1070\/006\/\" target=\"_blank\">horodatage<\/a>.<\/p>\n<p>L&#8217;attaque a finalement ouvert la voie \u00e0 plusieurs charges utiles de porte d\u00e9rob\u00e9e (Keys.dat et Settings.vwx) con\u00e7ues pour se connecter \u00e0 un serveur de commande et de contr\u00f4le (C2) distant, r\u00e9cup\u00e9rer des fichiers binaires suppl\u00e9mentaires et les ex\u00e9cuter sans fichier.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 0px;background: rgb(238 242 254);color: rgb(22, 7, 85);padding: 0px 20px;border: 2px solid rgb(156 169 237 \/ 61%);border-radius: 5px;\">\n<p>D\u00e9couvrez les derni\u00e8res tactiques d&#8217;\u00e9vasion et strat\u00e9gies de pr\u00e9vention des logiciels malveillants<\/p>\n<p style=\" text-align: left; font-size: 17px; line-height: 30px;\">Pr\u00eat \u00e0 briser les 9 mythes les plus dangereux sur les attaques bas\u00e9es sur des fichiers\u00a0?  Rejoignez notre prochain webinaire et devenez un h\u00e9ros dans la lutte contre les infections du patient z\u00e9ro et les \u00e9v\u00e9nements de s\u00e9curit\u00e9 du jour z\u00e9ro\u00a0!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding: 12px 30px; border-radius: 6px; background-color: #687ded; font-size: 16px; display: inline-block; color: #fff; border: 0; line-height: inherit; text-decoration: none; cursor: pointer; MARGIN: 0 0 25px 0; font-weight: 500; float: left;\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Le d\u00e9veloppement intervient une semaine apr\u00e8s qu&#8217;ESET a fait la lumi\u00e8re sur un nouvel implant appel\u00e9 WinorDLL64 qui est d\u00e9ploy\u00e9 par l&#8217;acteur de la menace notoire au moyen d&#8217;un chargeur de logiciels malveillants nomm\u00e9 Wslink.<\/p>\n<p>&#8220;Le groupe Lazarus recherche les vuln\u00e9rabilit\u00e9s de divers autres logiciels et modifie constamment ses TTP en modifiant la fa\u00e7on dont il d\u00e9sactive les produits de s\u00e9curit\u00e9 et applique des techniques anti-l\u00e9gales pour interf\u00e9rer ou retarder la d\u00e9tection et l&#8217;analyse afin d&#8217;infiltrer les institutions et les entreprises cor\u00e9ennes&#8221;, dit l&#8217;ASEC.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/lazarus-group-exploits-zero-day.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 mars 2023\ue804Ravie LakshmananAttaque Zero-Day \/ BYOVD La Cor\u00e9e du Nord li\u00e9e Groupe Lazare a \u00e9t\u00e9 observ\u00e9 militarisant des failles dans un logiciel non divulgu\u00e9 pour violer une entit\u00e9 commerciale financi\u00e8re en Cor\u00e9e du Sud deux fois en l&#8217;espace d&#8217;un an. Alors que la premi\u00e8re attaque de mai 2022 impliquait l&#8217;utilisation d&#8217;une version vuln\u00e9rable d&#8217;un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":642456,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4168,4158,4165,4161,79402,7727,3493,681,3995,4157,4159,4171,4170,50570,4167,4160,4163,4162,22524,185,4172,4169,5670,196,4166,3667,4164,7318],"class_list":["post-642455","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-entite","tag-exploite","tag-financiere","tag-groupe","tag-jour","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lazarus","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirater","tag-pour","tag-securite-informatique","tag-securite-internet","tag-sudcoreenne","tag-une","tag-violation-de-donnees","tag-vulnerabilite","tag-vulnerabilite-logicielle","tag-zero"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/642455","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=642455"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/642455\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/642456"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=642455"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=642455"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=642455"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}