{"id":655768,"date":"2023-03-16T11:46:14","date_gmt":"2023-03-16T13:46:14","guid":{"rendered":"https:\/\/teknomers.com\/fr\/plusieurs-groupes-de-pirates-exploitent-une-vulnerabilite-vieille-de-3-ans-pour-violer-lagence-federale-americaine\/"},"modified":"2023-03-16T11:46:16","modified_gmt":"2023-03-16T13:46:16","slug":"plusieurs-groupes-de-pirates-exploitent-une-vulnerabilite-vieille-de-3-ans-pour-violer-lagence-federale-americaine","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/plusieurs-groupes-de-pirates-exploitent-une-vulnerabilite-vieille-de-3-ans-pour-violer-lagence-federale-americaine\/","title":{"rendered":"Plusieurs groupes de pirates exploitent une vuln\u00e9rabilit\u00e9 vieille de 3 ans pour violer l&#8217;agence f\u00e9d\u00e9rale am\u00e9ricaine"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cyberattaque \/ Vuln\u00e9rabilit\u00e9<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Plusieurs acteurs de la menace, y compris un groupe d&#8217;\u00c9tats-nations, ont exploit\u00e9 une faille de s\u00e9curit\u00e9 critique vieille de trois ans dans Progress Telerik pour s&#8217;introduire dans une entit\u00e9 f\u00e9d\u00e9rale anonyme aux \u00c9tats-Unis<\/p>\n<p>Le <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa23-074a\" target=\"_blank\">divulgation<\/a> vient d&#8217;un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/analysis-reports\/ar23-074a\" target=\"_blank\">conseil conjoint<\/a> \u00e9mis par la Cybersecurity and Infrastructure Security Agency (CISA), le Federal Bureau of Investigation (FBI) et le Multi-State Information Sharing and Analysis Center (MS-ISAC).<\/p>\n<p>&#8220;L&#8217;exploitation de cette vuln\u00e9rabilit\u00e9 a permis \u00e0 des acteurs malveillants d&#8217;ex\u00e9cuter avec succ\u00e8s du code \u00e0 distance sur le serveur Web Microsoft Internet Information Services (IIS) d&#8217;une agence de l&#8217;ex\u00e9cutif civil f\u00e9d\u00e9ral (FCEB)&#8221;, ont d\u00e9clar\u00e9 les agences. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/03\/15\/threat-actors-exploited-progress-telerik-vulnerability-us-government-iis-server\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>Les indicateurs de compromission (IoC) associ\u00e9s \u00e0 l&#8217;effraction num\u00e9rique ont \u00e9t\u00e9 identifi\u00e9s de novembre 2022 \u00e0 d\u00e9but janvier 2023.<\/p>\n<p>Suivi comme <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2019-18935\" target=\"_blank\">CVE-2019-18935<\/a> (score CVSS : 9,8), le probl\u00e8me concerne un .NET <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/hunting-deserialization-exploits\" target=\"_blank\">vuln\u00e9rabilit\u00e9 de d\u00e9s\u00e9rialisation<\/a> affectant Progress Telerik UI pour ASP.NET AJAX qui, s&#8217;il n&#8217;est pas corrig\u00e9, pourrait <a rel=\"nofollow noopener\" href=\"https:\/\/bishopfox.com\/blog\/cve-2019-18935-remote-code-execution-in-telerik-ui\" target=\"_blank\">conduire \u00e0 l&#8217;ex\u00e9cution de code \u00e0 distance<\/a>.<\/p>\n<p>Il convient de noter ici que CVE-2019-18935 a d\u00e9j\u00e0 trouv\u00e9 une place parmi certains des <a rel=\"nofollow noopener\" href=\"https:\/\/media.defense.gov\/2020\/Oct\/20\/2002519884\/-1\/-1\/0\/CSA_CHINESE_EXPLOIT_VULNERABILITIES_UOO179811.PDF\" target=\"_blank\">le plus souvent<\/a> ont exploit\u00e9 les vuln\u00e9rabilit\u00e9s abus\u00e9es par divers acteurs de la menace en 2020 et 2021.<\/p>\n<p>CVE-2019-18935, conjointement avec <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-11317\" target=\"_blank\">CVE-2017-11317<\/a>a \u00e9galement \u00e9t\u00e9 arm\u00e9 par un acteur mena\u00e7ant suivi sous le nom de Praying Mantis (alias TG2021) pour infiltrer les r\u00e9seaux d&#8217;organisations publiques et priv\u00e9es aux \u00c9tats-Unis.<\/p>\n<p>Le mois dernier, CISA a \u00e9galement ajout\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-11357\" target=\"_blank\">CVE-2017-11357<\/a> \u2013 un autre bogue d&#8217;ex\u00e9cution de code \u00e0 distance affectant l&#8217;interface utilisateur de Telerik \u2013 au catalogue de vuln\u00e9rabilit\u00e9s exploit\u00e9es connues (KEV), citant des preuves d&#8217;exploitation active.<\/p>\n<p>Lors de l&#8217;intrusion enregistr\u00e9e contre l&#8217;agence FCEB en ao\u00fbt 2022, les acteurs de la menace auraient exploit\u00e9 CVE-2019-18935 pour t\u00e9l\u00e9charger et ex\u00e9cuter des fichiers de biblioth\u00e8que de liens dynamiques (DLL) malveillants se faisant passer pour des images PNG via le <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1505\/004\/\" target=\"_blank\">processus w3wp.exe<\/a>.<\/p>\n<p>Les artefacts DLL sont con\u00e7us pour collecter des informations syst\u00e8me, charger des biblioth\u00e8ques suppl\u00e9mentaires, \u00e9num\u00e9rer des fichiers et des processus et exfiltrer les donn\u00e9es vers un serveur distant.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la fa\u00e7on de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>Une autre s\u00e9rie d&#8217;attaques, observ\u00e9e d\u00e8s ao\u00fbt 2021 et probablement mont\u00e9e par un acteur cybercriminel surnomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.volexity.com\/blog\/2021\/12\/07\/xe-group-exposed-8-years-of-hacking-card-skimming-for-profit\/\" target=\"_blank\">Groupe XE<\/a>impliquait l&#8217;utilisation des techniques d&#8217;\u00e9vasion susmentionn\u00e9es pour \u00e9viter la d\u00e9tection.<\/p>\n<p>Ces fichiers DLL ont supprim\u00e9 et ex\u00e9cut\u00e9 des utilitaires shell invers\u00e9s (distants) pour les communications non chiffr\u00e9es avec un domaine de commande et de contr\u00f4le afin de supprimer des charges utiles suppl\u00e9mentaires, y compris un shell Web ASPX pour un acc\u00e8s par porte d\u00e9rob\u00e9e persistant.<\/p>\n<p>Le shell Web est \u00e9quip\u00e9 pour &#8220;\u00e9num\u00e9rer les lecteurs\u00a0; pour envoyer, recevoir et supprimer des fichiers\u00a0; et pour ex\u00e9cuter les commandes entrantes\u00a0\u00bb et \u00ab\u00a0contient une interface permettant de parcourir facilement des fichiers, des r\u00e9pertoires ou des lecteurs sur le syst\u00e8me, et permet \u00e0 l&#8217;utilisateur de t\u00e9l\u00e9charger ou t\u00e9l\u00e9charger des fichiers dans n&#8217;importe quel r\u00e9pertoire.&#8221;<\/p>\n<p>Pour contrer de telles attaques, il est recommand\u00e9 aux organisations de mettre \u00e0 niveau leurs instances de Telerik UI ASP.NET AJAX vers la derni\u00e8re version, de mettre en \u0153uvre la segmentation du r\u00e9seau et d&#8217;appliquer une authentification multifacteur r\u00e9sistante au phishing pour les comptes disposant d&#8217;un acc\u00e8s privil\u00e9gi\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/multiple-hacker-groups-exploit-3-year.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 mars 2023\ue804Ravie LakshmananCyberattaque \/ Vuln\u00e9rabilit\u00e9 Plusieurs acteurs de la menace, y compris un groupe d&#8217;\u00c9tats-nations, ont exploit\u00e9 une faille de s\u00e9curit\u00e9 critique vieille de trois ans dans Progress Telerik pour s&#8217;introduire dans une entit\u00e9 f\u00e9d\u00e9rale anonyme aux \u00c9tats-Unis Le divulgation vient d&#8217;un conseil conjoint \u00e9mis par la Cybersecurity and Infrastructure Security Agency (CISA), le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":655769,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[1653,277,4168,4158,4165,4161,8736,2458,8152,4157,4159,4171,4170,6386,4167,4160,4163,4162,4394,701,185,4172,4169,196,16230,4166,2705,3667,4164],"class_list":["post-655768","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-americaine","tag-ans","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-exploitent","tag-federale","tag-groupes","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lagence","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-plusieurs","tag-pour","tag-securite-informatique","tag-securite-internet","tag-une","tag-vieille","tag-violation-de-donnees","tag-violer","tag-vulnerabilite","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/655768","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=655768"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/655768\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/655769"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=655768"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=655768"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=655768"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}