{"id":645637,"date":"2023-03-10T07:00:56","date_gmt":"2023-03-10T09:00:56","guid":{"rendered":"https:\/\/teknomers.com\/fr\/les-pirates-nord-coreens-unc2970-etendent-leurs-operations-avec-de-nouvelles-familles-de-logiciels-malveillants\/"},"modified":"2023-03-10T07:00:58","modified_gmt":"2023-03-10T09:00:58","slug":"les-pirates-nord-coreens-unc2970-etendent-leurs-operations-avec-de-nouvelles-familles-de-logiciels-malveillants","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/les-pirates-nord-coreens-unc2970-etendent-leurs-operations-avec-de-nouvelles-familles-de-logiciels-malveillants\/","title":{"rendered":"Les pirates nord-cor\u00e9ens UNC2970 \u00e9tendent leurs op\u00e9rations avec de nouvelles familles de logiciels malveillants"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un groupe d&#8217;espionnage nord-cor\u00e9en suivi comme <strong>UNC2970<\/strong> a \u00e9t\u00e9 observ\u00e9 en train d&#8217;employer des familles de logiciels malveillants auparavant non document\u00e9s dans le cadre d&#8217;une campagne de harponnage ciblant les organisations m\u00e9diatiques et technologiques am\u00e9ricaines et europ\u00e9ennes depuis juin 2022.<\/p>\n<p>Mandiant, propri\u00e9t\u00e9 de Google, a d\u00e9clar\u00e9 que le cluster de menaces partageait &#8220;de multiples chevauchements&#8221; avec une op\u00e9ration de longue dur\u00e9e appel\u00e9e &#8220;Dream Job&#8221; qui utilise des leurres de recrutement d&#8217;emplois dans les messages \u00e9lectroniques pour d\u00e9clencher la s\u00e9quence d&#8217;infection.<\/p>\n<p>UNC2970 est le nouveau surnom d\u00e9sign\u00e9 par la soci\u00e9t\u00e9 de renseignement sur les menaces pour un ensemble d&#8217;activit\u00e9s cybern\u00e9tiques nord-cor\u00e9ennes qui correspondent \u00e0 UNC577 (alias <b>Temp. Ermite<\/b>), et qui comprend \u00e9galement un autre groupe de menaces naissant suivi sous le nom UNC4034.<\/p>\n<p>L&#8217;activit\u00e9 UNC4034, telle que document\u00e9e par Mandiant en septembre 2022, impliquait l&#8217;utilisation de WhatsApp pour ing\u00e9nierie sociale des cibles en t\u00e9l\u00e9chargeant une porte d\u00e9rob\u00e9e appel\u00e9e AIRDRY.V2 sous pr\u00e9texte de partager un test d&#8217;\u00e9valuation des comp\u00e9tences.<\/p>\n<p>&#8220;UNC2970 a un effort concert\u00e9 vers l&#8217;obscurcissement et utilise plusieurs m\u00e9thodes pour le faire tout au long de la cha\u00eene de livraison et d&#8217;ex\u00e9cution&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Mandiant dans un <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/lightshow-north-korea-unc2970\" target=\"_blank\">d\u00e9taill\u00e9<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/lightshift-and-lightshow\" target=\"_blank\">en deux parties<\/a> analyse, en ajoutant l&#8217;effort sp\u00e9cifiquement cibl\u00e9 sur les chercheurs en s\u00e9curit\u00e9.<\/p>\n<p>Temp.Hermit est l&#8217;une des principales unit\u00e9s de piratage associ\u00e9es au Bureau g\u00e9n\u00e9ral de reconnaissance (RGB) de la Cor\u00e9e du Nord aux c\u00f4t\u00e9s d&#8217;Andariel et d&#8217;APT38 (alias BlueNoroff).  Les trois ensembles d&#8217;acteurs sont collectivement appel\u00e9s les <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles?filter=item-north-korea\" target=\"_blank\">Groupe Lazare<\/a> (alias Cobra Cach\u00e9 ou Zinc).<\/p>\n<p>&#8220;TEMP.Hermit est un acteur qui existe depuis au moins 2013&#8221;, a d\u00e9clar\u00e9 Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/mapping-dprk-groups-to-government\" target=\"_blank\">indiqu\u00e9<\/a> dans un rapport de mars 2022.  &#8220;Leurs op\u00e9rations depuis lors sont repr\u00e9sentatives des efforts de Pyongyang pour collecter des renseignements strat\u00e9giques au profit des int\u00e9r\u00eats nord-cor\u00e9ens.&#8221;<\/p>\n<p>La derni\u00e8re s\u00e9rie d&#8217;attaques UNC2970 se caract\u00e9rise par l&#8217;approche initiale des utilisateurs directement sur LinkedIn en utilisant de faux comptes &#8220;bien con\u00e7us et organis\u00e9s par des professionnels&#8221; se faisant passer pour des recruteurs.<\/p>\n<p>La conversation est ensuite transf\u00e9r\u00e9e vers WhatsApp, apr\u00e8s quoi une charge utile de phishing est livr\u00e9e \u00e0 la cible sous le couvert d&#8217;une description de poste.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/Les-pirates-nord-coreens-UNC2970-etendent-leurs-operations-avec-de-nouvelles.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\"\/><\/div>\n<p>Dans certains cas, il a \u00e9t\u00e9 observ\u00e9 que ces cha\u00eenes d&#8217;attaques d\u00e9ployaient des versions trojanis\u00e9es de TightVNC (nomm\u00e9es LIDSHIFT), con\u00e7ues pour charger une charge utile de la prochaine \u00e9tape appel\u00e9e LIDSHOT, capable de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter du shellcode \u00e0 partir d&#8217;un serveur distant.<\/p>\n<p>L&#8217;\u00e9tablissement d&#8217;un pied dans des environnements compromis est r\u00e9alis\u00e9 au moyen d&#8217;une porte d\u00e9rob\u00e9e bas\u00e9e sur C++ connue sous le nom de PLANKWALK qui ouvre ensuite la voie \u00e0 la distribution d&#8217;outils suppl\u00e9mentaires tels que &#8211;<\/p>\n<ul>\n<li><strong>TACTILE<\/strong> &#8211; Un compte-gouttes de logiciels malveillants qui charge des logiciels malveillants de suivi allant des enregistreurs de frappe et des utilitaires de capture d&#8217;\u00e9cran aux portes d\u00e9rob\u00e9es compl\u00e8tes<\/li>\n<li><strong>TOUCHE<\/strong> &#8211; Un logiciel configur\u00e9 pour prendre une capture d&#8217;\u00e9cran toutes les trois secondes<\/li>\n<li><strong>TOUCHE TACTILE<\/strong> &#8211; Un enregistreur de frappe qui capture les frappes et les donn\u00e9es du presse-papiers<\/li>\n<li><strong>GRAPPIN<\/strong> &#8211; Un outil de tunnellisation qui se connecte via TCP pour communiquer avec le serveur de commande et de contr\u00f4le (C2)<\/li>\n<li><strong>TOUCHEMOVE<\/strong> &#8211; Un chargeur con\u00e7u pour d\u00e9chiffrer et ex\u00e9cuter une charge utile sur la machine<\/li>\n<li><strong>ATTRACTION<\/strong> &#8211; Porte d\u00e9rob\u00e9e AC\/C++ qui ex\u00e9cute des commandes arbitraires et communique via des requ\u00eates HTTP POST avec son serveur C2<\/li>\n<\/ul>\n<p>UNC2970 aurait \u00e9galement exploit\u00e9 Microsoft Intune, une solution de gestion des terminaux, pour supprimer un script PowerShell sur mesure contenant une charge utile encod\u00e9e en Base64 appel\u00e9e CLOUDBURST, une porte d\u00e9rob\u00e9e bas\u00e9e sur C qui communique via HTTP.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Dans ce qui est une utilisation continue de la technique Bring Your Own Vulnerable Driver (BYOVD) par des acteurs align\u00e9s sur la Cor\u00e9e du Nord, les intrusions utilisent en outre un compte-gouttes en m\u00e9moire uniquement appel\u00e9 LIGHTSHIFT qui facilite la distribution d&#8217;un autre logiciel malveillant nomm\u00e9 LIGHTSHOW.<\/p>\n<p>L&#8217;utilitaire, en plus de prendre des mesures pour entraver l&#8217;analyse dynamique et statique, d\u00e9pose une version l\u00e9gitime d&#8217;un pilote avec des vuln\u00e9rabilit\u00e9s connues pour effectuer des op\u00e9rations de lecture et d&#8217;\u00e9criture dans la m\u00e9moire du noyau et finalement d\u00e9sarmer le logiciel de s\u00e9curit\u00e9 install\u00e9 sur l&#8217;h\u00f4te infect\u00e9.<\/p>\n<p>&#8220;Les outils malveillants identifi\u00e9s mettent en \u00e9vidence le d\u00e9veloppement continu de logiciels malveillants et le d\u00e9ploiement de nouveaux outils par UNC2970&#8221;, a d\u00e9clar\u00e9 Mandiant.  &#8220;Bien que le groupe ait pr\u00e9c\u00e9demment cibl\u00e9 les industries de la d\u00e9fense, des m\u00e9dias et de la technologie, le ciblage des chercheurs en s\u00e9curit\u00e9 sugg\u00e8re un changement de strat\u00e9gie ou une expansion de ses op\u00e9rations.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/north-korean-unc2970-hackers-expands.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 mars 2023\ue804Ravie LakshmananCyberattaque\/malware Un groupe d&#8217;espionnage nord-cor\u00e9en suivi comme UNC2970 a \u00e9t\u00e9 observ\u00e9 en train d&#8217;employer des familles de logiciels malveillants auparavant non document\u00e9s dans le cadre d&#8217;une campagne de harponnage ciblant les organisations m\u00e9diatiques et technologiques am\u00e9ricaines et europ\u00e9ennes depuis juin 2022. Mandiant, propri\u00e9t\u00e9 de Google, a d\u00e9clar\u00e9 que le cluster de menaces [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":645638,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[84,4168,4158,4165,4161,14600,6800,4157,4159,4171,4170,65,4660,4167,4589,4590,4160,24722,120,4163,4162,4587,4394,4172,4169,151112,4166,4164],"class_list":["post-645637","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avec","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-etendent","tag-familles","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-leurs","tag-logiciel-malveillant-de-ransomware","tag-logiciels","tag-malveillants","tag-mises-a-jour-de-la-cybersecurite","tag-nordcoreens","tag-nouvelles","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-operations","tag-pirates","tag-securite-informatique","tag-securite-internet","tag-unc2970","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/645637","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=645637"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/645637\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/645638"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=645637"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=645637"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=645637"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}