{"id":655966,"date":"2023-03-16T14:20:11","date_gmt":"2023-03-16T16:20:11","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-et-russes-utilisent-le-logiciel-malveillant-silkloader-pour-echapper-a-la-detection\/"},"modified":"2023-03-16T14:20:13","modified_gmt":"2023-03-16T16:20:13","slug":"des-pirates-chinois-et-russes-utilisent-le-logiciel-malveillant-silkloader-pour-echapper-a-la-detection","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-pirates-chinois-et-russes-utilisent-le-logiciel-malveillant-silkloader-pour-echapper-a-la-detection\/","title":{"rendered":"Des pirates chinois et russes utilisent le logiciel malveillant SILKLOADER pour \u00e9chapper \u00e0 la d\u00e9tection"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Des grappes d&#8217;activit\u00e9s de menace affili\u00e9es aux \u00e9cosyst\u00e8mes cybercriminels chinois et russe ont \u00e9t\u00e9 observ\u00e9es en utilisant un nouveau logiciel malveillant con\u00e7u pour charger Cobalt Strike sur des machines infect\u00e9es.<\/p>\n<p>Doubl\u00e9 <strong>CHARGEUR DE SOIE<\/strong> par la soci\u00e9t\u00e9 finlandaise de cybers\u00e9curit\u00e9 WithSecure, le logiciel malveillant exploite <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Techniques de chargement lat\u00e9ral de DLL<\/a> fournir un logiciel commercial de simulation d&#8217;adversaires.<\/p>\n<p>Le d\u00e9veloppement intervient alors que les capacit\u00e9s de d\u00e9tection am\u00e9lior\u00e9es contre Cobalt Strike, un outil de post-exploitation l\u00e9gitime utilis\u00e9 pour les op\u00e9rations de l&#8217;\u00e9quipe rouge, obligent les acteurs de la menace \u00e0 rechercher des options alternatives ou \u00e0 concocter de nouvelles fa\u00e7ons de propager le cadre pour \u00e9chapper \u00e0 la d\u00e9tection.<\/p>\n<p>&#8220;Les plus courants d&#8217;entre eux incluent l&#8217;ajout de complexit\u00e9 aux charges utiles de balise ou de stager g\u00e9n\u00e9r\u00e9es automatiquement via l&#8217;utilisation de packers, de crypteurs, de chargeurs ou de techniques similaires&#8221;, ont d\u00e9clar\u00e9 les chercheurs de WithSecure. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/silkloader\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>SILKLOADER rejoint d&#8217;autres chargeurs tels que KoboldLoader, MagnetLoader et LithiumLoader qui ont \u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cobalt-strike-memory-analysis\/\" target=\"_blank\">r\u00e9cemment d\u00e9couvert<\/a> incorporant des composants Cobalt Strike.<\/p>\n<p>Il partage \u00e9galement des chevauchements avec LithiumLoader dans la mesure o\u00f9 les deux utilisent la m\u00e9thode de chargement lat\u00e9ral DLL pour d\u00e9tourner une application l\u00e9gitime dans le but d&#8217;ex\u00e9cuter une biblioth\u00e8que de liens dynamiques distincte et malveillante (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/troubleshoot\/windows-client\/deployment\/dynamic-link-library\" target=\"_blank\">DLL<\/a>).<\/p>\n<p>SILKLOADER y parvient via des fichiers libvlc.dll sp\u00e9cialement con\u00e7us qui sont d\u00e9pos\u00e9s avec un binaire de lecteur multim\u00e9dia VLC l\u00e9gitime mais renomm\u00e9 (Charmap.exe).<\/p>\n<p>WithSecure a d\u00e9clar\u00e9 avoir identifi\u00e9 le chargeur de shellcode \u00e0 la suite d&#8217;une analyse de &#8220;plusieurs intrusions op\u00e9r\u00e9es par l&#8217;homme&#8221; ciblant diverses entit\u00e9s couvrant un large \u00e9ventail d&#8217;organisations situ\u00e9es au Br\u00e9sil, en France et \u00e0 Ta\u00efwan au quatri\u00e8me trimestre 2022.<\/p>\n<p>Bien que ces attaques aient \u00e9chou\u00e9, l&#8217;activit\u00e9 est soup\u00e7onn\u00e9e d&#8217;avoir pr\u00e9c\u00e9d\u00e9 le d\u00e9ploiement de ran\u00e7ongiciels, les tactiques et les outils \u00ab se chevauchant fortement \u00bb avec ceux attribu\u00e9s aux op\u00e9rateurs du <a rel=\"nofollow noopener\" href=\"https:\/\/infosec.exchange\/@SophosXOps\/109677906162017090\" target=\"_blank\">Jouer aux ran\u00e7ongiciels<\/a>.<\/p>\n<p>Lors d&#8217;une attaque visant une organisation sociale fran\u00e7aise anonyme, l&#8217;acteur mena\u00e7ant a pris pied dans le r\u00e9seau en exploitant une appliance Fortinet SSL VPN compromise pour mettre en sc\u00e8ne des balises Cobalt Strike.<\/p>\n<p>&#8220;L&#8217;acteur mena\u00e7ant a maintenu un pied dans cette organisation pendant plusieurs mois&#8221;, a d\u00e9clar\u00e9 WithSecure.  &#8220;Pendant ce temps, ils ont effectu\u00e9 des activit\u00e9s de d\u00e9couverte et de vol d&#8217;informations d&#8217;identification, suivies du d\u00e9ploiement de plusieurs balises Cobalt Strike.&#8221;<\/p>\n<p>Mais lorsque cette tentative a \u00e9chou\u00e9, l&#8217;adversaire est pass\u00e9 \u00e0 l&#8217;utilisation de SILKLOADER pour contourner la d\u00e9tection et livrer la charge utile de la balise.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1678983611_802_Des-pirates-chinois-et-russes-utilisent-le-logiciel-malveillant-SILKLOADER.png\" alt=\"Logiciels malveillants SILKLOADER\" border=\"0\" data-original-height=\"414\" data-original-width=\"728\" title=\"Logiciels malveillants SILKLOADER\"\/><\/div>\n<p>Ce n&#8217;est pas tout.  Un autre chargeur connu sous le nom de BAILLOADER, qui est \u00e9galement utilis\u00e9 pour distribuer des balises Cobalt Strike, a \u00e9t\u00e9 li\u00e9 \u00e0 des attaques impliquant <a rel=\"nofollow noopener\" href=\"https:\/\/darktrace.com\/blog\/when-speedy-attacks-arent-enough-prolonging-quantum-ransomware\" target=\"_blank\">Ran\u00e7ongiciel quantique<\/a>GootLoader et le cheval de Troie IcedID ces derniers mois.<\/p>\n<p>BAILLOADER, pour sa part, pr\u00e9senterait des similitudes avec un crypteur nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/itg23-crypters-cooperation-between-cybercriminal-groups\/#:~:text=view%20full%20table-,Tron,-Tron%20crypter%20first\" target=\"_blank\">Tron<\/a> qui a \u00e9t\u00e9 utilis\u00e9 par diff\u00e9rents adversaires pour distribuer Emotet, TrickBot, BazarLoader, IcedID, Conti ransomware et Cobalt Strike.<\/p>\n<p>Cela a donn\u00e9 lieu \u00e0 la possibilit\u00e9 que des acteurs de la menace disparates partagent des balises, des crypteurs et une infrastructure Cobalt Strike fournis par des affili\u00e9s tiers pour traiter plusieurs intrusions en utilisant diff\u00e9rentes tactiques.<\/p>\n<p>En d&#8217;autres termes, SILKLOADER est probablement propos\u00e9 en tant que chargeur standard via un programme Packer-as-a-Service aux acteurs de la menace bas\u00e9s en Russie.<\/p>\n<p>&#8220;Ce chargeur est fourni soit directement aux groupes de ran\u00e7ongiciels, soit \u00e9ventuellement via des groupes proposant Cobalt Strike\/Infrastructure-as-a-Service \u00e0 des affili\u00e9s de confiance&#8221;, a d\u00e9clar\u00e9 WithSecure.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">S\u00c9MINAIRE EN LIGNE<\/span><\/p>\n<p>D\u00e9couvrez les dangers cach\u00e9s des applications SaaS tierces<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00cates-vous conscient des risques associ\u00e9s \u00e0 l&#8217;acc\u00e8s d&#8217;applications tierces aux applications SaaS de votre entreprise\u00a0?  Rejoignez notre webinaire pour en savoir plus sur les types d&#8217;autorisations accord\u00e9es et sur la mani\u00e8re de minimiser les risques.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">R\u00c9SERVEZ VOTRE PLACE<\/a><\/div>\n<p>&#8220;La plupart de ces affili\u00e9s semblent avoir fait partie ou avoir eu des relations de travail \u00e9troites avec le groupe Conti, ses membres et sa prog\u00e9niture apr\u00e8s sa pr\u00e9tendue fermeture.&#8221;<\/p>\n<p>Les \u00e9chantillons de SILKLOADER analys\u00e9s par la soci\u00e9t\u00e9 montrent que les premi\u00e8res versions du logiciel malveillant remontent au d\u00e9but de 2022, le chargeur \u00e9tant exclusivement utilis\u00e9 dans diff\u00e9rentes attaques ciblant des victimes en Chine et \u00e0 Hong Kong.<\/p>\n<p>On pense que le passage des cibles d&#8217;Asie de l&#8217;Est \u00e0 d&#8217;autres pays tels que le Br\u00e9sil et la France s&#8217;est produit vers juillet 2022, apr\u00e8s quoi tous les incidents li\u00e9s \u00e0 SILKLOADER ont \u00e9t\u00e9 attribu\u00e9s \u00e0 des acteurs cybercriminels russes.<\/p>\n<p>Cela a en outre c\u00e9d\u00e9 la place \u00e0 l&#8217;hypoth\u00e8se selon laquelle &#8220;SILKLOADER a \u00e9t\u00e9 initialement \u00e9crit par des acteurs de la menace agissant au sein de l&#8217;\u00e9cosyst\u00e8me cybercriminel chinois&#8221; et que &#8220;le chargeur a \u00e9t\u00e9 utilis\u00e9 par les acteurs de la menace au sein de ce lien au moins d\u00e8s mai 2022 jusqu&#8217;en juillet 2022&#8221;.<\/p>\n<p>&#8220;Le constructeur ou le code source a ensuite \u00e9t\u00e9 acquis par un acteur de la menace au sein de l&#8217;\u00e9cosyst\u00e8me cybercriminel russe entre juillet 2022 et septembre 2022&#8221;, a d\u00e9clar\u00e9 WithSecure, ajoutant que &#8220;l&#8217;auteur chinois d&#8217;origine a vendu le chargeur \u00e0 un acteur de la menace russe une fois qu&#8217;il n&#8217;en avait plus utiliser pour cela.&#8221;<\/p>\n<p>SILKLOADER et BAILLOADER ne sont que les derniers exemples d&#8217;acteurs malveillants affinant et r\u00e9organisant leurs approches pour garder une longueur d&#8217;avance sur la courbe de d\u00e9tection. <\/p>\n<p>&#8220;Alors que l&#8217;\u00e9cosyst\u00e8me cybercriminel devient de plus en plus modulaire via <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/05\/09\/ransomware-as-a-service-understanding-the-cybercrime-gig-economy-and-how-to-protect-yourself\/\" target=\"_blank\">offres de services<\/a>il n&#8217;est plus possible d&#8217;attribuer des attaques \u00e0 des groupes de menaces simplement en <\/p>\n<p>en les reliant \u00e0 des composants sp\u00e9cifiques au sein de leurs attaques \u00bb, ont conclu les chercheurs de WithSecure.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/chinese-and-russian-hackers-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Des grappes d&#8217;activit\u00e9s de menace affili\u00e9es aux \u00e9cosyst\u00e8mes cybercriminels chinois et russe ont \u00e9t\u00e9 observ\u00e9es en utilisant un nouveau logiciel malveillant con\u00e7u pour charger Cobalt Strike sur des machines infect\u00e9es. Doubl\u00e9 CHARGEUR DE SOIE par la soci\u00e9t\u00e9 finlandaise de cybers\u00e9curit\u00e9 WithSecure, le logiciel malveillant exploite Techniques de chargement lat\u00e9ral de DLL fournir un logiciel commercial [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":655967,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[5663,4168,4158,4165,4161,133,41161,21314,4157,4159,4171,4170,6816,4167,7733,4160,4163,4162,4394,185,248,4172,4169,152306,10784,4166,4164],"class_list":["post-655966","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-chinois","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-des","tag-detection","tag-echapper","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel","tag-logiciel-malveillant-de-ransomware","tag-malveillant","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-pirates","tag-pour","tag-russes","tag-securite-informatique","tag-securite-internet","tag-silkloader","tag-utilisent","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/655966","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=655966"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/655966\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/655967"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=655966"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=655966"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=655966"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}