{"id":650326,"date":"2023-03-13T09:21:42","date_gmt":"2023-03-13T11:21:42","guid":{"rendered":"https:\/\/teknomers.com\/fr\/logiciel-malveillant-kamikakabot-utilise-dans-les-dernieres-attaques-apt-rose-fonce-sur-des-cibles-dasie-du-sud-est\/"},"modified":"2023-03-13T09:21:44","modified_gmt":"2023-03-13T11:21:44","slug":"logiciel-malveillant-kamikakabot-utilise-dans-les-dernieres-attaques-apt-rose-fonce-sur-des-cibles-dasie-du-sud-est","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/logiciel-malveillant-kamikakabot-utilise-dans-les-dernieres-attaques-apt-rose-fonce-sur-des-cibles-dasie-du-sud-est\/","title":{"rendered":"Logiciel malveillant KamiKakaBot utilis\u00e9 dans les derni\u00e8res attaques APT rose fonc\u00e9 sur des cibles d&#8217;Asie du Sud-Est"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Le <strong>Rose fonc\u00e9<\/strong> L&#8217;acteur de la menace persistante avanc\u00e9e (APT) a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle s\u00e9rie d&#8217;attaques ciblant des entit\u00e9s gouvernementales et militaires dans les pays d&#8217;Asie du Sud-Est avec un malware appel\u00e9 KamiKakaBot.<\/p>\n<p>Dark Pink, \u00e9galement appel\u00e9 Saaiwc, a \u00e9t\u00e9 d\u00e9crit en d\u00e9tail par Group-IB plus t\u00f4t cette ann\u00e9e, d\u00e9crivant son utilisation d&#8217;outils personnalis\u00e9s tels que TelePowerBot et KamiKakaBot pour ex\u00e9cuter des commandes arbitraires et exfiltrer des informations sensibles.<\/p>\n<p>L&#8217;acteur mena\u00e7ant est soup\u00e7onn\u00e9 d&#8217;\u00eatre d&#8217;origine Asie-Pacifique et est actif depuis au moins la mi-2021, avec un rythme acc\u00e9l\u00e9r\u00e9 observ\u00e9 en 2022.<\/p>\n<p>&#8220;Les derni\u00e8res attaques, qui ont eu lieu en f\u00e9vrier 2023, \u00e9taient presque identiques aux attaques pr\u00e9c\u00e9dentes&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 n\u00e9erlandaise de cybers\u00e9curit\u00e9 EclecticIQ. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.eclecticiq.com\/dark-pink-apt-group-strikes-government-entities-in-south-asian-countries\" target=\"_blank\">divulgu\u00e9<\/a> dans un nouveau rapport publi\u00e9 la semaine derni\u00e8re.<\/p>\n<p>&#8220;La principale diff\u00e9rence dans la campagne de f\u00e9vrier est que la routine d&#8217;obscurcissement du malware s&#8217;est am\u00e9lior\u00e9e pour mieux \u00e9chapper aux mesures anti-malware.&#8221;<\/p>\n<p>Les attaques se d\u00e9roulent sous la forme de leurres d&#8217;ing\u00e9nierie sociale qui contiennent des pi\u00e8ces jointes de fichiers image ISO dans des messages \u00e9lectroniques pour diffuser le logiciel malveillant.<\/p>\n<p>L&#8217;image ISO comprend un ex\u00e9cutable (Winword.exe), un chargeur (MSVCR100.dll) et un document Microsoft Word leurre, ce dernier \u00e9tant int\u00e9gr\u00e9 \u00e0 la charge utile KamiKakaBot.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEi0RIOfLmSGEoEhi97ASj-8zC0vusmI6tC2FuWo7dZyaRyj9TRL6FU9YjpDCco49tutxTl-KRrzkpISZdIobGxPIVssFWEidHpUVyonjsPo7MGxo4RqTlxqAiii1y7spJ6ShwsSccHKdbyAsD6AUN40nCNgn6WKwI-2Sy3g47y8GCRKHQdCdT2_bXJh\/s728-e3650\/ap.png\" alt=\"Logiciel malveillant KamiKakaBot\" border=\"0\" data-original-height=\"351\" data-original-width=\"728\" title=\"Logiciel malveillant KamiKakaBot\"\/><\/div>\n<p>Le chargeur, quant \u00e0 lui, est con\u00e7u pour charger le malware KamiKakaBot en exploitant le <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">M\u00e9thode de chargement lat\u00e9ral DLL<\/a> pour \u00e9chapper aux protections de s\u00e9curit\u00e9 et le charger dans la m\u00e9moire du binaire Winword.exe.<\/p>\n<p>KamiKakaBot est principalement con\u00e7u pour voler des donn\u00e9es stock\u00e9es dans les navigateurs Web et ex\u00e9cuter du code \u00e0 distance \u00e0 l&#8217;aide de l&#8217;invite de commande (cmd.exe), tout en adoptant des techniques d&#8217;\u00e9vasion pour se fondre dans les environnements des victimes et entraver la d\u00e9tection.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>La persistance sur l&#8217;h\u00f4te compromis est obtenue en abusant de la <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1547\/004\/\" target=\"_blank\">Biblioth\u00e8que d&#8217;aide Winlogon<\/a> pour apporter des modifications malveillantes \u00e0 la cl\u00e9 du registre Windows.  Les donn\u00e9es recueillies sont ensuite exfiltr\u00e9es vers un bot Telegram sous forme d&#8217;archive ZIP.<\/p>\n<p>&#8220;L&#8217;utilisation de services Web l\u00e9gitimes en tant que serveur de commande et de contr\u00f4le (C2), tels que Telegram, reste le choix num\u00e9ro un pour diff\u00e9rents acteurs de la menace, allant des cybercriminels r\u00e9guliers aux acteurs avanc\u00e9s de la menace persistante&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 bas\u00e9e \u00e0 Amsterdam. a dit.<\/p>\n<p>&#8220;Le groupe Dark Pink APT est tr\u00e8s probablement un acteur mena\u00e7ant motiv\u00e9 par le cyberespionnage qui exploite sp\u00e9cifiquement les relations entre l&#8217;ASEAN et les pays europ\u00e9ens pour cr\u00e9er des leurres de phishing lors de la campagne de f\u00e9vrier 2023.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/kamikakabot-malware-used-in-latest-dark.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 mars 2023\ue804Ravie LakshmananCyberattaque\/malware Le Rose fonc\u00e9 L&#8217;acteur de la menace persistante avanc\u00e9e (APT) a \u00e9t\u00e9 li\u00e9 \u00e0 une nouvelle s\u00e9rie d&#8217;attaques ciblant des entit\u00e9s gouvernementales et militaires dans les pays d&#8217;Asie du Sud-Est avec un malware appel\u00e9 KamiKakaBot. Dark Pink, \u00e9galement appel\u00e9 Saaiwc, a \u00e9t\u00e9 d\u00e9crit en d\u00e9tail par Group-IB plus t\u00f4t cette ann\u00e9e, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":650327,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,8074,9589,4168,4158,4165,4161,429,64861,119,133,12294,151700,4157,4159,4171,4170,65,6816,4167,7733,4160,4163,4162,4595,4172,4169,9258,60,1282,4166,4164],"class_list":["post-650326","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-attaques","tag-cibles","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-dasie","tag-dernieres","tag-des","tag-fonce","tag-kamikakabot","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-rose","tag-securite-informatique","tag-securite-internet","tag-sudest","tag-sur","tag-utilise","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/650326","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=650326"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/650326\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/650327"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=650326"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=650326"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=650326"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}