{"id":653662,"date":"2023-03-15T07:34:27","date_gmt":"2023-03-15T09:34:27","guid":{"rendered":"https:\/\/teknomers.com\/fr\/tick-apt-a-cible-les-clients-de-grande-valeur-de-la-societe-de-prevention-des-pertes-de-donnees-dasie-de-lest\/"},"modified":"2023-03-15T07:34:28","modified_gmt":"2023-03-15T09:34:28","slug":"tick-apt-a-cible-les-clients-de-grande-valeur-de-la-societe-de-prevention-des-pertes-de-donnees-dasie-de-lest","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/tick-apt-a-cible-les-clients-de-grande-valeur-de-la-societe-de-prevention-des-pertes-de-donnees-dasie-de-lest\/","title":{"rendered":"Tick \u200b\u200bAPT a cibl\u00e9 les clients de grande valeur de la soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es d&#8217;Asie de l&#8217;Est"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ S\u00e9curit\u00e9 des donn\u00e9es<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un acteur de cyberespionnage connu sous le nom de Tick a \u00e9t\u00e9 attribu\u00e9 avec une grande confiance \u00e0 un compromis d&#8217;une soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es (DLP) d&#8217;Asie de l&#8217;Est qui s&#8217;adresse aux entit\u00e9s gouvernementales et militaires.<\/p>\n<p>&#8220;Les attaquants ont compromis les serveurs de mise \u00e0 jour internes de la soci\u00e9t\u00e9 DLP pour fournir des logiciels malveillants \u00e0 l&#8217;int\u00e9rieur du r\u00e9seau du d\u00e9veloppeur de logiciels, et des installateurs troyens d&#8217;outils l\u00e9gitimes utilis\u00e9s par la soci\u00e9t\u00e9, ce qui a finalement abouti \u00e0 l&#8217;ex\u00e9cution de logiciels malveillants sur les ordinateurs des clients de la soci\u00e9t\u00e9&#8221;, a d\u00e9clar\u00e9 Facundo, chercheur chez ESET. Mu\u00f1oz <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2023\/03\/14\/slow-ticking-time-bomb-tick-apt-group-dlp-software-developer-east-asia\/\" target=\"_blank\">a dit<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/tick\" target=\"_blank\">Cocher<\/a>\u00e9galement connu sous le nom de Bronze Butler, Stalker Panda, <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/17\/k\/redbaldknight-bronze-butler-daserf-backdoor-now-using-steganography.html\" target=\"_blank\">CHEVALIER ROUGE<\/a>, et Stalker Taurus, est un collectif pr\u00e9sum\u00e9 align\u00e9 sur la Chine qui s&#8217;est principalement attaqu\u00e9 \u00e0 des entreprises gouvernementales, manufacturi\u00e8res et biotechnologiques au Japon.  On dit qu&#8217;il est actif <a rel=\"nofollow noopener\" href=\"https:\/\/community.broadcom.com\/symantecenterprise\/communities\/community-home\/librarydocuments\/viewdocument?DocumentKey=5da7ee8f-e251-4e14-acf5-693bdd61bde6\" target=\"_blank\">depuis au moins 2006<\/a>.<\/p>\n<p>D&#8217;autres cibles moins connues sont les entreprises russes, singapouriennes et chinoises.  Les cha\u00eenes d&#8217;attaque orchestr\u00e9es par le groupe ont g\u00e9n\u00e9ralement exploit\u00e9 les e-mails de harponnage et <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/bronze-butler-targets-japanese-businesses\" target=\"_blank\">compromis strat\u00e9giques du web<\/a> comme point d&#8217;entr\u00e9e.<\/p>\n<p>Fin f\u00e9vrier 2021, Tick est devenu l&#8217;un des acteurs de la menace pour capitaliser sur les failles de ProxyLogon dans Microsoft Exchange Server en tant que zero-day pour supprimer un <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/19\/k\/operation-endtrade-finding-multi-stage-backdoors-that-tick.html\" target=\"_blank\">Porte d\u00e9rob\u00e9e bas\u00e9e sur Delphi<\/a> dans une soci\u00e9t\u00e9 informatique sud-cor\u00e9enne.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgDKaBLEzeZeesL6VeUQBDyjV0rHsLXEnmqjguGwgAC2IVYC5dE1KuftVSpuHPg1f-ZitOBC5zAFI4LuKoe_gYCyMcIOLYJyMJ4GDiJD18XoIxRVQNXPGzKHV1Nhdu5wYypOx2BO9xyjNPcOdi-27_wCBpysIvbDKqFUAzE5jaeJNpxBp8a01CgZ0IG\/s728-e3650\/hacking.png\" alt=\"Soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"Soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es\"\/><\/div>\n<p>\u00c0 peu pr\u00e8s au m\u00eame moment, le collectif contradictoire aurait eu acc\u00e8s au r\u00e9seau d&#8217;une soci\u00e9t\u00e9 de d\u00e9veloppement de logiciels d&#8217;Asie de l&#8217;Est par des moyens inconnus.  Le nom de la soci\u00e9t\u00e9 n&#8217;a pas \u00e9t\u00e9 divulgu\u00e9.<\/p>\n<p>Cela a \u00e9t\u00e9 suivi par le d\u00e9ploiement d&#8217;une version falsifi\u00e9e d&#8217;une application l\u00e9gitime appel\u00e9e Q-Dir pour supprimer une porte d\u00e9rob\u00e9e VBScript open source nomm\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/bitsadmin\/revbshell\" target=\"_blank\">ReVBShell<\/a>en plus d&#8217;un t\u00e9l\u00e9chargeur pr\u00e9c\u00e9demment non document\u00e9 nomm\u00e9 ShadowPy.<\/p>\n<p>ShadowPy, comme son nom l&#8217;indique, est un t\u00e9l\u00e9chargeur Python charg\u00e9 d&#8217;ex\u00e9cuter un script Python r\u00e9cup\u00e9r\u00e9 sur un serveur distant.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678872867_477_Tick-\u200b\u200bAPT-a-cible-les-clients-de-grande-valeur-de.png\" alt=\"Soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es\" border=\"0\" data-original-height=\"354\" data-original-width=\"728\" title=\"Soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es\"\/><\/div>\n<p>Lors de l&#8217;intrusion, des variantes d&#8217;une porte d\u00e9rob\u00e9e Delphi appel\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-tick-group-continues-attacks\/\" target=\"_blank\">Netboy<\/a> (alias Invader ou Kickesgo) qui est livr\u00e9 avec des capacit\u00e9s de collecte d&#8217;informations et de reverse shell ainsi qu&#8217;un autre t\u00e9l\u00e9chargeur nomm\u00e9 Ghostdown.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>&#8220;Pour maintenir un acc\u00e8s persistant, les attaquants ont d\u00e9ploy\u00e9 des DLL de chargeur malveillantes ainsi que des applications sign\u00e9es l\u00e9gitimes vuln\u00e9rables au d\u00e9tournement d&#8217;ordre de recherche de DLL&#8221;, a d\u00e9clar\u00e9 Mu\u00f1oz.  &#8220;Le but de ces DLL est de d\u00e9coder et d&#8217;injecter une charge utile dans un processus d\u00e9sign\u00e9.&#8221;<\/p>\n<p>Par la suite, en f\u00e9vrier et juin 2022, les installateurs Q-Dir troyens ont \u00e9t\u00e9 transf\u00e9r\u00e9s via des outils d&#8217;assistance \u00e0 distance tels que helpU et ANYSUPPORT \u00e0 deux des clients de l&#8217;entreprise, une soci\u00e9t\u00e9 d&#8217;ing\u00e9nierie et une soci\u00e9t\u00e9 de fabrication situ\u00e9es en Asie de l&#8217;Est.<\/p>\n<p>La soci\u00e9t\u00e9 slovaque de cybers\u00e9curit\u00e9 a d\u00e9clar\u00e9 que l&#8217;objectif ici n&#8217;\u00e9tait pas d&#8217;effectuer une attaque de la cha\u00eene d&#8217;approvisionnement contre ses clients en aval, mais plut\u00f4t que l&#8217;installateur malveillant \u00e9tait utilis\u00e9 &#8220;sans le savoir&#8221; dans le cadre d&#8217;activit\u00e9s de support technique.<\/p>\n<p>L&#8217;incident est \u00e9galement probablement li\u00e9 \u00e0 un autre cluster non attribu\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/34010\/\" target=\"_blank\">d\u00e9taill\u00e9<\/a> par AhnLab en mai 2022 qui impliquait l&#8217;utilisation de fichiers Microsoft Compiled HTML Help (.CHM) pour supprimer l&#8217;implant ReVBShell. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/tick-apt-targeted-high-value-customers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 mars 2023\ue804Ravie LakshmananCyberattaque \/ S\u00e9curit\u00e9 des donn\u00e9es Un acteur de cyberespionnage connu sous le nom de Tick a \u00e9t\u00e9 attribu\u00e9 avec une grande confiance \u00e0 un compromis d&#8217;une soci\u00e9t\u00e9 de pr\u00e9vention des pertes de donn\u00e9es (DLP) d&#8217;Asie de l&#8217;Est qui s&#8217;adresse aux entit\u00e9s gouvernementales et militaires. &#8220;Les attaquants ont compromis les serveurs de mise [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":653663,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[26723,7087,8004,4168,4158,4165,4161,64861,133,1343,1740,4157,4159,4171,4170,65,4167,4160,4163,4162,4819,41645,4172,4169,3827,11654,1092,4166,4164],"class_list":["post-653662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-apt","tag-cible","tag-clients","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dasie","tag-des","tag-donnees","tag-grande","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pertes","tag-prevention","tag-securite-informatique","tag-securite-internet","tag-societe","tag-tick","tag-valeur","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/653662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=653662"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/653662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/653663"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=653662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=653662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=653662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}